Zapewnianie cyberodporności – CRA (Cyber Resilience Act)

Zarządzaj zgodnością z CRA
w sposób ciągły, skalowalny i audytowalny

Rozporządzenie Cyber Resilience Act (CRA) wprowadza nowe obowiązki w zakresie cyberbezpieczeństwa produktów, zarządzania podatnościami, reagowania na incydenty i utrzymywania zgodności przez cały cykl życia produktu. Od grudnia 2027 r. organizacje będą musiały również utrzymywać audytowalną dokumentację oraz wykazywać spełnienie wymagań bezpieczeństwa w ramach samoceny lub oceny jednostki notyfikowanej.

To dużo pracy! Jak efektywnie to realizować?

Pomocna jest aplikacja webowa PREMIS wspierająca pracę zespołową
nad zgodnością CRA z zastosowaniem automatyzacji procesu,
co umożliwia podłączenie narzędzi security i pipeline CI/CD dla stałego monitorowania wymagań CRA oraz raportowania wyników dla kierownictwa.

 

Zgodność zorientowana na cele

PREMIS dostarcza logiczny układ wymagań CRA i oczekiwanych dowodów zgodności. Regulacja, taka jak CRA, wprowadza dużą liczbę wymagań opisanych formalnie z punktu widzenia regulatora. PREMIS prezentuje te wymagania w logicznym układzie, zgodnie z punktem widzenia procesów organizacji. Dla każdego wymagania określone są oczekiwania audytorów, typowe problemy oraz zalecenia.

Każde działanie i każdy rezultat są powiązane z celami zgodności. Eliminuje to zbędną dokumentację. Z drugiej strony, każdy cel lub wymóg zgodności ma jasno zdefiniowany zestaw dokumentów i danych, które stanowią dowód zgodności.

W każdej chwili wiemy, jak kompletny jest materiał dowodowy i gdzie są problemy. Dane źródłowe pochodzą z dokumentacji systemowej, ale również z narzędzi testów security, systemów obsługi zadań, podatności i niezgodności oraz pipeline CI/CD.

Co znajdziesz w PREMIS?

W PREMIS znajdziesz zbiór wymagań zgodności dla rozporządzenia CRA obejmujący 12 obszarów. Dla każdego obszaru podana jest lista wymagań z opisami i odwołaniami do punktów rozporządzenia, oczekiwane dowody i zapisy, informacje, na co patrzą audytorzy, typowe problemy oraz zalecenia.

Możesz tworzyć w PREMIS powiązania do swojej dokumentacji i zapisów jako dowodów zgodności, aby dać możliwość ich przeglądu dla sprawdzenia spełnienia wymagań. Kontrolowana jest aktualność i zmiany dokumentacji zgodności. Jako dowody zgodności mogą być też stosowane dane i zestawienia z systemów informatycznych, mające dynamiczną zawartość. To jest dynamiczny proces, nie jednorazowa migawka stanu zgodności. 

Komentarze i oceny są zapisywane w aplikacji i wykorzystywane w raportach.  Daje to aktualny obraz poziomu zgodności ze wskazaniem elementów wymagających poprawy. Systematyczność procesu zapewnia kompletność działań kontroli zgodności oraz szybkie wykrywanie problemów, zanim będą eskalowane.

Wymagania CRA są podzielone na 12 obszarów, które zwykle odpowiadają procesom. Obszary z intensywnie żółtym tłem są wymagane do wdrożenia do 11 września 2026 roku. Jest to ciąg działań związany z raportowaniem wykorzystywanych podatności i poważnych incydentów. Częściowo wdrożone muszą być też działania ładu zarządzania, zarządzania komponentami oraz zapewnienia identyfikowalności.

Co daje stosowanie PREMIS?

Szybciej i taniej osiągasz zgodność

Szablony PREMIS dają łatwy start
i szybki postęp prac, a stała komunikacja ułatwia szybkie rozwiązywanie problemów. Masz skuteczną kontrolę nad wymaganiami, dowodami oraz poziomem zgodności.

Gotowość audytowa
przez cały czas

Dowody zgodności są dostępne i uporządkowane na bieżąco, a nie dopiero podczas przygotowań do audytu. Kontrolowany jest czas ważności dowodów i potrzeby ich aktualizacji.

Redukcja ryzyka pominięcia wymagań

Powiązanie wymagań z dowodami i odpowiedzialnościami ułatwia identyfikację braków oraz monitorowanie działań naprawczych, a PREMIS daje bazę wiedzy wspierającą cały proces.

Kontrola zgodności
w jednym miejscu

Integracja i centralizacja informacji redukuje konieczność poszukiwania informacji w wielu systemach i arkuszach. Unikasz wielu nieporozumień dzięki integracji wiedzy w jednym miejscu.

Skalowalne zarządzanie zgodnością

Jedna platforma może obsługiwać wiele produktów, zespołów, dostawców i standardów jednocześnie. Dostosowujesz strukturę modułów zgodności dynamicznie do potrzeb i zmian organizacji.

Jak PREMIS wspiera zgodność z CRA?

PREMIS pozwala zbudować kompletny system zarządzania zgodnością, obejmujący:

Dzięki podejściu zorientowanemu na cele (goal-oriented compliance) organizacja może łatwo wykazać, które wymagania zostały spełnione, jakie dowody to potwierdzają oraz jakie działania pozostają do wykonania.

Zakres oceny zgodności CRA (Cyber Resilience Act)

Współpraca zaangażowanych zespołów

PREMIS to platforma współpracy i komunikacji wszystkich zaangażowanych uczestników:

conformance consultant gives advice for a security standard

Zespół Compliance wie, co się dzieje, a zespół IT wie, czego się od nich oczekuje.

Wszyscy mogą mieć dostęp do projektu zgodności w PREMIS, aby dostarczać dane oraz dowody zgodności, robić przeglądy, komentować i oceniać, śledzić zmiany, prowadzić analizy, planować prace zgodności oraz raportować.

Identyfikowalność wymagań i dowodów

Jednym z największych wyzwań związanych z CRA jest zarządzanie dużą liczbą wymagań, procedur, analiz i dokumentów.
PREMIS umożliwia tworzenie powiązań pomiędzy:

Traceability

W efekcie organizacja może w każdej chwili prześledzić drogę od wymagania CRA do konkretnego dowodu potwierdzającego jego realizację. Automatyczne przepływy danych są udokumentowane i zawsze można wskazać dane źródłowe i ich właściciela.

Gotowość audytowa

PREMIS stosuje zaawansowany system zarządzania uprawnieniami stosując model RBAC
(Role-based Access Control), aby zapewnić wymagany poziom poufności oraz stosowanie zasady minimalnych uprawnień. Dla uprawnionych osób dostępne są aktualne informacje o:

Dane w PREMIS są powiązane i automatycznie aktualizowane, dzięki czemu kierownictwo może mieć zagregowane dane o poziomie gotowości do audytów, a zespoły operacyjne mogą śledzić zadania dotyczące konkretnych wymagań zgodności i dowodów. W przypadku CRA, znacząca część dowodów to artefakty elektroniczne w systemach obsługi podatności i incydentów oraz w pipeline CI/CD.

CRA audit readiness

Skalowanie dla portfolio produktów

CRA nie dotyczy pojedynczego projektu, lecz całego portfolio produktów.

PREMIS pozwala:

Dzięki temu proces zgodności pozostaje efektywny nawet w dużych organizacjach zarządzających wieloma produktami i zespołami.

Zgodność CRA dla portfolio produktów

Jak stosować PREMIS?

PREMIS Online

Usługa PREMIS Online umożliwia szybkie rozpoczęcie pracy
bez inwestycji w infrastrukturę.

Główne korzyści:

Gdy potrzebujesz, PREMIS może być wdrażany w wybranym środowisku chmurowym, takim jak Azure lub AWS.

Własny hosting

Dla organizacji wymagających pełnej kontroli nad środowiskiem dostępna jest licencja PREMIS do instalacji we własnej infrastrukturze lub chmurze prywatnej.

Pozwala to na:

PREMIS jest dostarczany jako skalowalne rozwiązanie
w architekturze kontenerowej.

Niezależnie od wybranego sposobu wdrożenia wspieramy naszych użytkowników w dostosowaniu PREMIS do wymagań branżowych oraz integracji z innymi systemami. Prowadzimy też prace rozwoju oprogramowania współpracującego z PREMIS.

Zacznij już dziś

PREMIS pomaga przekształcić zgodność z CRA z jednorazowego projektu w uporządkowany, powtarzalny i skalowalny proces.
Zacznij prace nad zgodnością CRA dla jednego produktu i zobacz efektywność procesu wspieranego przez PREMIS.

Myślisz o szybkim uruchomieniu pracy online?

Potrzebujesz licencji, bo chcesz sam hostować PREMIS?