Zarządzaj zgodnością z CRA
w sposób ciągły, skalowalny i audytowalny
Rozporządzenie Cyber Resilience Act (CRA) wprowadza nowe obowiązki w zakresie cyberbezpieczeństwa produktów, zarządzania podatnościami, reagowania na incydenty i utrzymywania zgodności przez cały cykl życia produktu. Od grudnia 2027 r. organizacje będą musiały również utrzymywać audytowalną dokumentację oraz wykazywać spełnienie wymagań bezpieczeństwa w ramach samoceny lub oceny jednostki notyfikowanej.
To dużo pracy! Jak efektywnie to realizować?
Pomocna jest aplikacja webowa PREMIS wspierająca pracę zespołową
nad zgodnością CRA z zastosowaniem automatyzacji procesu,
co umożliwia podłączenie narzędzi security i pipeline CI/CD dla stałego monitorowania wymagań CRA oraz raportowania wyników dla kierownictwa.
Zgodność zorientowana na cele
PREMIS dostarcza logiczny układ wymagań CRA i oczekiwanych dowodów zgodności. Regulacja, taka jak CRA, wprowadza dużą liczbę wymagań opisanych formalnie z punktu widzenia regulatora. PREMIS prezentuje te wymagania w logicznym układzie, zgodnie z punktem widzenia procesów organizacji. Dla każdego wymagania określone są oczekiwania audytorów, typowe problemy oraz zalecenia.
Każde działanie i każdy rezultat są powiązane z celami zgodności. Eliminuje to zbędną dokumentację. Z drugiej strony, każdy cel lub wymóg zgodności ma jasno zdefiniowany zestaw dokumentów i danych, które stanowią dowód zgodności.
W każdej chwili wiemy, jak kompletny jest materiał dowodowy i gdzie są problemy. Dane źródłowe pochodzą z dokumentacji systemowej, ale również z narzędzi testów security, systemów obsługi zadań, podatności i niezgodności oraz pipeline CI/CD.
Co znajdziesz w PREMIS?
W PREMIS znajdziesz zbiór wymagań zgodności dla rozporządzenia CRA obejmujący 12 obszarów. Dla każdego obszaru podana jest lista wymagań z opisami i odwołaniami do punktów rozporządzenia, oczekiwane dowody i zapisy, informacje, na co patrzą audytorzy, typowe problemy oraz zalecenia.
Możesz tworzyć w PREMIS powiązania do swojej dokumentacji i zapisów jako dowodów zgodności, aby dać możliwość ich przeglądu dla sprawdzenia spełnienia wymagań. Kontrolowana jest aktualność i zmiany dokumentacji zgodności. Jako dowody zgodności mogą być też stosowane dane i zestawienia z systemów informatycznych, mające dynamiczną zawartość. To jest dynamiczny proces, nie jednorazowa migawka stanu zgodności.
Komentarze i oceny są zapisywane w aplikacji i wykorzystywane w raportach. Daje to aktualny obraz poziomu zgodności ze wskazaniem elementów wymagających poprawy. Systematyczność procesu zapewnia kompletność działań kontroli zgodności oraz szybkie wykrywanie problemów, zanim będą eskalowane.
Wymagania CRA są podzielone na 12 obszarów, które zwykle odpowiadają procesom. Obszary z intensywnie żółtym tłem są wymagane do wdrożenia do 11 września 2026 roku. Jest to ciąg działań związany z raportowaniem wykorzystywanych podatności i poważnych incydentów. Częściowo wdrożone muszą być też działania ładu zarządzania, zarządzania komponentami oraz zapewnienia identyfikowalności.
Co daje stosowanie PREMIS?
Szybciej i taniej osiągasz zgodność
Szablony PREMIS dają łatwy start
i szybki postęp prac, a stała komunikacja ułatwia szybkie rozwiązywanie problemów. Masz skuteczną kontrolę nad wymaganiami, dowodami oraz poziomem zgodności.
Gotowość audytowa
przez cały czas
Dowody zgodności są dostępne i uporządkowane na bieżąco, a nie dopiero podczas przygotowań do audytu. Kontrolowany jest czas ważności dowodów i potrzeby ich aktualizacji.
Redukcja ryzyka pominięcia wymagań
Powiązanie wymagań z dowodami i odpowiedzialnościami ułatwia identyfikację braków oraz monitorowanie działań naprawczych, a PREMIS daje bazę wiedzy wspierającą cały proces.
Kontrola zgodności
w jednym miejscu
Integracja i centralizacja informacji redukuje konieczność poszukiwania informacji w wielu systemach i arkuszach. Unikasz wielu nieporozumień dzięki integracji wiedzy w jednym miejscu.
Skalowalne zarządzanie zgodnością
Jedna platforma może obsługiwać wiele produktów, zespołów, dostawców i standardów jednocześnie. Dostosowujesz strukturę modułów zgodności dynamicznie do potrzeb i zmian organizacji.
Jak PREMIS wspiera zgodność z CRA?
PREMIS pozwala zbudować kompletny system zarządzania zgodnością, obejmujący:
- wymagania CRA i ich dekompozycję na szczegółowe obowiązki,
- przypisywanie odpowiedzialności za realizację wymagań,
- gromadzenie i ocenę dowodów zgodności,
- automatyczne stosowanie danych z narzędzi procesu security,
- identyfikowalność pomiędzy wymaganiami, ryzykiem, dokumentacją i produktami,
- monitorowanie statusu zgodności w czasie rzeczywistym,
- zarządzanie lukami zgodności i planami działań,
- kontrolę zmian wpływających na zgodność,
- utrzymywanie gotowości audytowej (inspection readiness).
Dzięki podejściu zorientowanemu na cele (goal-oriented compliance) organizacja może łatwo wykazać, które wymagania zostały spełnione, jakie dowody to potwierdzają oraz jakie działania pozostają do wykonania.
Współpraca zaangażowanych zespołów
PREMIS to platforma współpracy i komunikacji wszystkich zaangażowanych uczestników:
- kierownictwo ma stały wgląd w informacje o poziomie zgodności oraz zagrożeniach,
- zespoły compliance zarządzają szablonami zgodności i procesem wdrażania i kontroli,
- zespoły jakości koncentrują się na perspektywie procesowej i audytowej,
- zespoły produkcyjne i DevSecOps mają jasne informacje, jakie dane mają dostarczać,
- dostawcy danych przekazywanych automatycznie są identyfikowalni,
- zespoły security aktywnie zarządzają podatnościami i reagują na incydenty,
- inne zespoły zajmują się cyberodpornością w relacjach z klientami lub dostawcami.
Zespół Compliance wie, co się dzieje, a zespół IT wie, czego się od nich oczekuje.
Wszyscy mogą mieć dostęp do projektu zgodności w PREMIS, aby dostarczać dane oraz dowody zgodności, robić przeglądy, komentować i oceniać, śledzić zmiany, prowadzić analizy, planować prace zgodności oraz raportować.
Identyfikowalność wymagań i dowodów
Jednym z największych wyzwań związanych z CRA jest zarządzanie dużą liczbą wymagań, procedur, analiz i dokumentów.
PREMIS umożliwia tworzenie powiązań pomiędzy:
- wymaganiami regulacyjnymi,
- ocenami ryzyka,
- modelami zagrożeń,
- SBOM,
- wynikami testów bezpieczeństwa,
- rejestrami podatności,
- procedurami organizacyjnymi,
- rejestrami incydentów,
- dokumentacją techniczną,
- deklaracjami zgodności,
- działaniami korygującymi.
W efekcie organizacja może w każdej chwili prześledzić drogę od wymagania CRA do konkretnego dowodu potwierdzającego jego realizację. Automatyczne przepływy danych są udokumentowane i zawsze można wskazać dane źródłowe i ich właściciela.
Gotowość audytowa
PREMIS stosuje zaawansowany system zarządzania uprawnieniami stosując model RBAC
(Role-based Access Control), aby zapewnić wymagany poziom poufności oraz stosowanie zasady minimalnych uprawnień. Dla uprawnionych osób dostępne są aktualne informacje o:
- poziomie zgodności na podstawie bieżących przeglądów i audytów,
- zmianach zarówno wymagań zgodności (jeżeli wystąpią), jak i dowodów zgodności,
- stanie obsługi zgłoszonych niezgodności oraz komentarzy,
- aktualności dowodów i potrzebach ich aktualizacji.
Dane w PREMIS są powiązane i automatycznie aktualizowane, dzięki czemu kierownictwo może mieć zagregowane dane o poziomie gotowości do audytów, a zespoły operacyjne mogą śledzić zadania dotyczące konkretnych wymagań zgodności i dowodów. W przypadku CRA, znacząca część dowodów to artefakty elektroniczne w systemach obsługi podatności i incydentów oraz w pipeline CI/CD.
Skalowanie dla portfolio produktów
CRA nie dotyczy pojedynczego projektu, lecz całego portfolio produktów.
PREMIS pozwala:
- wielokrotnie wykorzystywać szablony zgodności,
- zarządzać wieloma produktami jednocześnie,
- stosować jednolite podejście w różnych zespołach,
- monitorować zgodność dostawców i podwykonawców,
- prowadzić samoocenę zgodności dla kolejnych produktów i wersji.
Dzięki temu proces zgodności pozostaje efektywny nawet w dużych organizacjach zarządzających wieloma produktami i zespołami.
Jak stosować PREMIS?
PREMIS Online
Usługa PREMIS Online umożliwia szybkie rozpoczęcie pracy
bez inwestycji w infrastrukturę.
Główne korzyści:
- szybkie uruchomienie,
- możliwość rozpoczęcia od niewielkiej liczby użytkowników,
- wysoki poziom bezpieczeństwa,
- monitorowanie 24/7,
- dostępność umów SLA.
Gdy potrzebujesz, PREMIS może być wdrażany w wybranym środowisku chmurowym, takim jak Azure lub AWS.
Własny hosting
Dla organizacji wymagających pełnej kontroli nad środowiskiem dostępna jest licencja PREMIS do instalacji we własnej infrastrukturze lub chmurze prywatnej.
Pozwala to na:
- pełną kontrolę nad danymi,
- stosowanie własnych polityk bezpieczeństwa,
- integrację z wewnętrznymi systemami,
- dostosowanie rozwiązania do specyfiki organizacji.
PREMIS jest dostarczany jako skalowalne rozwiązanie
w architekturze kontenerowej.
Niezależnie od wybranego sposobu wdrożenia wspieramy naszych użytkowników w dostosowaniu PREMIS do wymagań branżowych oraz integracji z innymi systemami. Prowadzimy też prace rozwoju oprogramowania współpracującego z PREMIS.
Zacznij już dziś
PREMIS pomaga przekształcić zgodność z CRA z jednorazowego projektu w uporządkowany, powtarzalny i skalowalny proces.
Zacznij prace nad zgodnością CRA dla jednego produktu i zobacz efektywność procesu wspieranego przez PREMIS.
Myślisz o szybkim uruchomieniu pracy online?
Potrzebujesz licencji, bo chcesz sam hostować PREMIS?