Budowanie zgodności CRA stosując PREMIS

PREMIS implementuje podejście zorientowane na cele, co jest skuteczne przy wdrażaniu i kontroli takich regulacji, jak CRA (Cyber Resilience Act). Osiągnięcie cyberodporności wymaga skoordynowanych procesów oraz utrzymania spójności oraz aktualności wielu ich wyników stanowiących dowody zgodości. To staje się łatwiejsze dzięki stosowaniu PREMIS. Nic nie zastąpi sprawnego procesu technicznego monitorowania cyberbezpieczeństwa czy obsługi podatności i incydentów, ale równie ważny jest skuteczny nadzór nad całością procesów dla osiągania i utrzymania zgodności z CRA oraz innymi powiązanymi regulacjami i standardami.

CRA wchodzi w życie

Cyber Resilience Act wprowadza nowe wymagania dla producentów produktów zawierających elementy cyfrowe. Obejmują one cyberbezpieczeństwo produktu, zarządzanie podatnościami, raportowanie incydentów, dokumentację techniczną, ocenę zgodności oraz utrzymanie bezpieczeństwa przez cały okres wsparcia produktu.

Regulacja jest wdrażana w dwóch etapach. Od 11 września 2026 roku obowiązkowe staje się powiadamianie o aktywnie wykorzystywanych podatnościach i poważnych incydentach. Pełne stosowanie rozporządzenia — obejmujące między innymi wymagania bezpieczeństwa produktu, bezpieczne aktualizacje, dokumentację techniczną, ocenę zgodności i współpracę z organami — będzie wymagane od 11 grudnia 2027 roku. Warto wdrażać kolejne obszary stopniowo, aby konsekwentnie budować i utrzymywać wysoki poziom cyberodporności produktów.

Obszary wymagań CRA wraz z zakresem obowiązującym w każdym z dwóch etapów wdrażania regulacji są pokazane w tabel poniżej. Układ ten jest odwzorowany w szablonie zgodności w PREMIS.

Obszary wymagań regulacji CRA

Jak PREMIS wspiera zgodność z CRA

Podejście zorientowane na cele (goal-oriented compliance) oznacza stosowanie powiązań między celami zgodności, wymaganiami szczegółowymi, a zapisami i dowodami zgodności. W przypadku CRA jest to uzupełnione o powiązania między wersjami produktu, modelami zagrożeń, SBOM, testami bezpieczeństwa i działaniami korygującymi i dokumentacją techniczną. Dzięki temu zawsze można prześledzić drogę od pojedynczego wymagania CRA aż do konkretnego dowodu potwierdzającego jego realizację. Dowody te są monitorowane i utrzymywane w stanie aktualności. Dzięki temu utrzymywana jest gotowość audytowa i nie jest występuje problem przygotowywania dokumentacji dopiero podczas przygotowań do audytu.

Kluczowe możliwości PREMIS obejmują:
‒ dekompozycję wymagań CRA na konkretne, wykonywalne obowiązki,
‒ przypisywanie odpowiedzialności za realizację poszczególnych wymagań,
‒ gromadzenie i ocenę dowodów zgodności wraz z kontrolą ich aktualności,
‒ wsparcie komunikacji wszystkich zaangażowanych osób dla szybkiego wykrywania i rozwiązywania problemów,
‒ identyfikowalność między wymaganiami, ryzykiem, dokumentacją i produktami,
‒ monitorowanie statusu zgodności w czasie rzeczywistym,
‒ utrzymywanie gotowości audytowej (audit readiness).

CRA nie dotyczy pojedynczego projektu, lecz całego portfolio produktów organizacji. PREMIS pozwala wielokrotnie wykorzystywać szablony zgodności, zarządzać wieloma produktami jednocześnie, stosować jednolite podejście w różnych zespołach oraz monitorować zgodność dostawców i podwykonawców. Dzięki temu proces pozostaje efektywny nawet w dużych organizacjach zarządzających wieloma produktami i wersjami.

Stały proces dla utrzymania gotowości audytowej

PREMIS pomaga przekształcić zgodność z CRA z jednorazowego projektu w uporządkowany, powtarzalny i skalowalny proces. Podejście zorientowane na cele, pełna identyfikowalność wymagań i dowodów oraz stała gotowość audytowa sprawiają, że organizacja może rozpocząć od jednego produktu, a następnie płynnie rozszerzać zakres na kolejne obszary CRA oraz powiązane regulacje i standardy — utrzymując przy tym spójność, aktualność i kontrolę nad całością procesów. PREMIS wspiera stały nadzór nad aktualnością danych dla zapewnienia gotowości audytowej.

Szablon zawiera około 100 wymagań z sugerowanymi dowodami oraz zaleceniami i uwagami, czego szukają audytorzy. Jednocześnie to platforma współpracy różnych osób i zespołów. Zespół compliance zwykle zarządza całym modelem zgodności, a poszczególne zespoły, w tym DevSecOps dostarczają dowody zgodności. Wiele z tych danych może być automatycznie przetwarzana przez PREMIS, ale cały czas kluczowy jest nadzór człowieka nad przebiegiem procesów.

CRA jest regulacją dotyczącą cyberbezieczeństwa produktu, ale niektóre organizacje mogą jednocześnie podlegać pod standardy czy regulacje dotyczące bezpieczeństwa organizacji, jak NIS 2 lub ISO 27001. To są dwie różne perspektywy, których implementacja obejmuje też wspólne zabezpieczenia (security controls). Procesy wykonawcze są mocno zintegrowane, ale wykazywanie zgodności musi dawać osobny wynik dla każdej regulacji czy standardu.

Szablon CRA jest prosty w obsłudze i daje dużo informacji oraz rekomendacji wspierających proces. Więcej informacji znajdziesz na stronie usługi CRA. Napisz do nas, gdy będziesz mieć pytania. Chętnie damy wsparcie w skutecznym wdrożeniu.