Kayra Patent · Соответствие продукции и технические требования
CRA: подключённые продукты, обновления безопасности и сценарии отчётности
Cyber Resilience Act учитывает цифровые функции, роль изготовителя и жизненный цикл. Отчётные обязанности 2026 года отличаются от основных требований 2027 года.
Вопросы для вашей ситуации
Можно ли отложить всю работу CRA до 2027 года?
Нет. Обязанности по сообщению об активно эксплуатируемых уязвимостях и серьёзных инцидентах начинают применяться 11 сентября 2026 года, а основные требования — 11 декабря 2027 года. Инвентаризацию и процессы нужно готовить заранее.
Исключён ли коммерческий продукт из-за open-source компонентов?
Нет автоматически. Исключение для свободного ПО вне коммерческой деятельности не переносится на коммерческий продукт изготовителя. Нужно управлять компонентами, уязвимостями и обязанностями продукта.
Что проверять, если облачную функцию ведёт другая компания?
Роль сторон, зависимость продукта, договор, обновления, уязвимости, журналы, инциденты и прекращение услуги. Аутсорсинг не исключает функцию из оценки продукта.
Завершает ли один тест на проникновение подготовку CRA?
Нет. Нужны безопасное проектирование, анализ рисков, управление компонентами и уязвимостями, обновления, документация и послерыночный процесс на срок поддержки.
Можно ли ждать патча перед сообщением об активной эксплуатации?
Нет, если наступила обязанность и срок сообщения. Уведомление и устранение — связанные, но отдельные процессы; соблюдайте этапы и сроки официального режима.
Может ли позднее добавленная связь изменить файл?
Да. Подключение меняет поверхность атаки, назначение, зависимости и обновления. Повторите риск и техническую документацию до выпуска изменённой версии.
Сообщите тему, организацию или продукцию, целевой рынок, имеющиеся доказательства и дату. Тогда консалтинг, официальные пошлины, независимая оценка и реалистичный срок будут разделены.