Cyber Resilience Act · 2026/2027
SaaS-i CRA: ulatus, vastutajad ja tõendid
Teabematerjal. See ei asenda individuaalset õigusnõu ega vastavushindamist.
Kontrolli CRA kohaldamisala ja laadi oma hinnang allaKüsimusele „kas SaaS kuulub CRA alla?“ ei saa turvaliselt vastata ainult tellimusmudeli põhjal. CRA reguleerib digitaalsete elementidega tooteid, samas kui pilvandmetöötlusteenuseid — sealhulgas SaaS-i — käsitleb ka NIS2 raamistik. Peamine küsimus on, mis on toode, milline tarkvara tehakse turul kättesaadavaks ja kas kaugteenus on toote funktsiooni lahutamatu osa.
Alusta arhitektuurist ja tarnemudelist, mitte turundusnimetusest.
Kaks küsimust, mida sageli segi aetakse
Kas pilveteenus ise on CRA mõttes digitaalsete elementidega toode?
Ära eelda seda pelgalt seetõttu, et kasutajad pääsevad tarkvarale ligi brauseri kaudu.
Kas kaugteenus on teise digitaalsete elementidega toote osa?
Võib olla. CRA määratleb „kaugandmetöötluslahenduse“ kui eemalt toimuva andmetöötluse, mille tarkvara on kavandanud ja arendanud tootja või mis on kavandatud ja arendatud tema vastutusel ning mille puudumisel ei saaks digitaalsete elementidega toode täita mõnda oma funktsiooni.
CRA põhjendustes on näide, kus mobiilirakendus vajab juurdepääsu API-le või andmebaasile, mis on kättesaadav tootja arendatud teenuse kaudu. Sellises olukorras võib teenus kuuluda toote kohaldamisalasse kaugandmetöötluslahendusena.
Kaardista arhitektuur enne kohaldumise otsustamist
Kirjelda SaaS-pakkumise puhul eraldi:
- kliendile tarnitav tarkvara — agent, töölaua- või mobiilirakendus, seade, pistikprogramm, teek;
- veebiliides — mida kasutaja brauseris avab;
- tagasüsteem/API — eemalt täidetavad funktsioonid;
- andmebaasid ja töötlemine — milliseid kaugelemente on toote funktsioonide jaoks vaja;
- kolmandate osapoolte integratsioonid — mis on tootja vastutusel ja mis mitte;
- turumudel — kes teeb lahenduse kättesaadavaks ja millise kaubamärgi all;
- uuendused — milliseid elemente tootja muudab ja kuidas need turvalisust mõjutavad;
- tugi — kui kaua iga asjakohast komponenti hooldatakse.
See kaart toetab nii kohaldumise hindamist kui ka hilisemat tehnilist dokumentatsiooni.
Kolm näidisolukorda
A. Ainult brauseris kasutatav pilveteenus
Kasutaja logib teenusesse brauseri kaudu, ilma et talle tarnitaks eraldi tarkvara- või riistvaratoodet. Ära hüppa nimetuse „SaaS“ juurest järelduseni „CRA kohaldub“. Kontrolli CRA määratlusi ja komisjoni ajakohaseid juhiseid ning hinda eraldi NIS2 kohustusi, kui need on organisatsiooni jaoks asjakohased.
B. Tarkvaratoode tootja käitatava tagasüsteemiga
Klient saab rakenduse või komponendi, mille oluline funktsioon ei saa töötada ilma tootja kavandatud tagasüsteemita. Kaugtöötlus võib CRA tähenduses olla toote osa.
C. Toode kasutab sõltumatut pilveteenust
Kui teenus on kavandatud ja arendatud väljaspool tootja vastutust, võib seos erineda tootja enda tagasüsteemist. „Andmed on pilves“ ei vasta iseenesest CRA küsimusele.
Need on suunavad näited, mitte konkreetse arhitektuuri õiguslikud otsused.
Miks see on tegevuse jaoks oluline juba praegu
Artikkel 14 kehtib alates 11. septembrist 2026 ja hõlmab kohaldamisalasse kuuluvaid tooteid, mis lasti turule enne 11. detsembrit 2027.
Kui pakkumine koosneb rakendusest, komponendist ja tagasüsteemist, peab meeskond asjakohase toote ja väljaande kohta teadma:
- kuhu haavatavuste teated saabuvad;
- kes teeb esmase hindamise;
- kuidas hinnatakse mõju tootele;
- kuidas parandused välja antakse;
- kuidas kasutajaid teavitatakse;
- millal käivitub CRA teavitamiskohustuse hindamine.
Ilma selge tootepiirita on raske määratleda T0, vastutust või teate ulatust.
Mida salvestada SaaS-i kohaldumise otsuses
- tootepiiri skeem;
- kohapeale tarnitavad elemendid;
- eemalt käitatavad elemendid;
- iga elemendi pakutav funktsioon;
- kas kaugelemendi eemaldamine takistab toote funktsiooni;
- vastutus kaugelemendi arendamise eest;
- turustus- ja kaubamärgimudel;
- organisatsiooni roll;
- hindamisel kasutatud õiguslik alus ja juhised;
- tulemuse heakskiitev inimene;
- järgmise ülevaatuse kuupäev.
Kuidas Pulsar saab aidata
Pulsar saab säilitada kohaldumise otsuse ja toetavad materjalid ning siduda tulemuse riskide, dokumentide, tegevuste, tarnijate ja tõenditega. Kui arhitektuur hilisemas väljaandes muutub, saab otsus minna uuesti ülevaatusele, selle asemel et jääda aegunud PDF-iks.
Pulsar ei tohiks iseseisvalt anda õiguslikult lõplikku vastust „CRA kohaldub / ei kohaldu“ ilma ülevaadatava aluse ja inimese heakskiiduta.
Vaata Pulsar GRC-d ühe hindamise töövoo näitel
Hüpoteetiline teenus nelja erineva elemendiga
Ettevõte pakub veebis kasutatavat analüütikat, kliendi arvutisse paigaldatavat kogumisagenti, mobiilirakendust ning avalikku tarkvarateeki. Teenuse müüginimi on kõigi puhul sama. See nimi ei anna piisavat alust ühele üldisele CRA-otsusele. Iga tarnitav element, selle funktsioon ja kaugteenuse seos tuleb kirjeldada eraldi. Näide on töökorralduse stsenaarium, mitte nende arhitektuuride õiguslik liigitus.
Kogumisagent ei tee põhifunktsiooni ilma tootja tagasüsteemita. Avalik teek võib töötada iseseisvalt ning veebianalüütika võib olla eraldiseisev pilveteenus. Need erinevused muudavad hinnangu lähtefakte. Kui dokumentatsioonis on üks rida „SaaS, ei kohaldu“, jääb paigaldatava agendi olukord uurimata. Kui seal on „SaaS, kõik kohalduvad“, tekib vastupidine põhjendamatu üldistus.
Koosta funktsioonide kaart
Kirjelda iga elemendi puhul, mida klient saab ja mida ta selle abil teeb. Lisa arenduse eest vastutav organisatsioon, tarnimise viis, versioonide korraldus ja turul kättesaadavaks tegemise roll. Funktsioonide kaart peaks olema arusaadav nii tehnilisele kui ka õiguslikule ülevaatajale. Ainult infrastruktuuri teenuste nimed ei näita, milline osa on kliendile pakutava toote funktsioon.
Kaugteenuse kohta küsi, mis juhtub selle eemaldamisel. Kas toode kaotab ühe oma funktsiooni, kaotab vaid mugavuse või jätkab tavapärast tööd? Vastus vajab arhitektuuri ja tegeliku käitumise tõendit. See funktsionaalne proov toetab hinnangut, kuid ei asenda kõiki määruse tingimusi ega anna automaatset lõplikku liigitust.
Erista tootja vastutus ja tarnija teenus
Kui tootja arendab kaugfunktsiooni ise või laseb selle oma vastutusel arendada, märgi see selgelt. Kui toode kasutab sõltumatut kolmanda osapoole teenust, dokumenteeri teenuse roll ja lepingu ulatus. Pelk sõna „outsourcing“ ei vabasta organisatsiooni vastutusest ega tõenda automaatselt sama tulemust. Pädev hinnang vajab konkreetseid asjaolusid, mitte majutusmudeli üldnimetust.
Määra ka, millised konfiguratsioonid klient saab ise valida. Sama paigaldatav komponent võib eri pakkumistes kasutada erinevat tagasüsteemi. Ühe konfiguratsiooni hinnangut ei tohiks kanda teistele ilma mõju kontrollimata. Salvesta lubatud konfiguratsioonid ja need variandid, mis vajavad täiendavat ülevaatust.
Hoia CRA ja NIS2 otsused eraldi
CRA käsitleb toodete turvalisuse kohustusi. NIS2 käsitleb asjaomaste üksuste küberturvalisuse raamistikku ning vajab eraldi kohaldumise hinnangut, sealhulgas riiklikke reegleid. Ühe raamistiku otsus ei vasta automaatselt teise küsimusele. Pilveteenuse pakkuja võib vajada NIS2 hinnangut ka siis, kui konkreetse eraldiseisva SaaS-i kohta ei saa järeldada CRA kohaldumist.
Eraldi registrid võivad kasutada samu algfakte, näiteks organisatsiooni rolli, teenuse kirjeldust ja turge. Säilita siiski järelduse õiguslik alus ning ülevaataja iga hinnangu juures. Üks üldine vastavusskoor võib muidu peita, et hinnati ainult üht kohustuste rühma. Eestikeelne liides ei määra, millise riigi ülevõtmise reeglid teenuse suhtes kohalduvad.
Hinda muudatust enne uue elemendi turule toomist
Veebiteenus võib hiljem lisada paigaldatava agendi või seadme. Selline muutus vajab kohaldumise uut ülevaatust, mitte üksnes hinnakirja uuendamist. Toote vastutaja peaks enne tarnimist andma teada uue elemendi funktsioonist, arendusvastutusest ning kaugseostest. Nii jõuab hinnang tegeliku arendus- ja väljalaskeprotsessi juurde.
Muudatuse kirjesse lisa algne arhitektuur, uus piir, hinnatud erinevus, kasutatud allikad ja otsuse heakskiit. Kui varasem toode ei muutunud, võib tema otsus jääda kehtima oma ulatuses. See peab siiski selgelt eristuma uue elemendi hinnangust. Üks kuupäev kogu ettevõtte kirjelduses ei näita, mis toode millal läbi vaadati.
Teavitamise jaoks vajatakse kontrollitud tooteseost
Haavatavuse teade võib nimetada tagasüsteemi, agendi versiooni või ühiskomponenti. Meeskond peab suutma tuvastada, millist hinnatud toodet see puudutab. Kui arhitektuurikirje on aegunud, võivad sündmuse tehniline ulatus ja teavitamiskohustuse hinnang hakata erinema. Teabe puudumine ei tohiks kaduda vaikiva oletuse taha.
Looge õppus, kus üks komponent mõjutab mitut pakkumist. Tehniline meeskond määrab mõjutatud väljaanded ja funktsioonid. Kohaldumise otsuse vastutaja kontrollib iga tooteseost. Õppus ei pea esitama päris teadet; see peab näitama, kas olemasolevate kirjete põhjal saab alustada põhjendatud liigitamist ja eskalatsiooni.
Tõendite kvaliteedivärav
Arhitektuuriskeem peab vastama tegelikule tarnitud mudelile. Kontrolli versiooni, kuupäeva ja kinnitajat. Müügitekst võib kirjeldada kavandatud võimalust, mida kliendi väljaandes veel pole. Arendusdiagramm võib näidata sisemist teenust, millel puudub nimetatud tootega funktsionaalne seos. Mõlemad võivad olla kasulikud taustamaterjalid, kuid vajavad otsuse jaoks eraldi hindamist.
Tarnija väide „meie teenus on CRA-ga kooskõlas“ ei määra sinu toote kohustusi. Küsi, millise toote, rolli ja versiooni kohta see väide kehtib ning milline dokument seda toetab. Säilita kinnitamata küsimused eraldi. Otsust toetav tõend peab olema kasutatav ka siis, kui väite algne esitanud müügitöötaja pole enam kättesaadav.
Vastuvõtukatse enne hinnangu kinnitamist
Anna hinnang teisele ülevaatajale ja palu tal nimetada tarnitavad elemendid, kaugfunktsioonid, arendusvastutus ning järelduse piir. Ta peab suutma eristada õiguslikku alust organisatsiooni enda eeldustest. Kui küsimusele „mis toode hinnati?“ ei saa üheselt vastata, pole hinnang veel valmis, isegi kui lõpus on heakskiidu märge.
Pulsar võib säilitada neid otsuseid ning ühendada need riskide ja tegevustega. AI aitab ainult mustandi ja struktuuriga; inimese ülesanne on kontrollida tehnilisi fakte ning õiguslikku järeldust. Teenus ei anna automaatset lõplikku CRA-liigitust ega kogu tõendeid sinu pilvest ilma kokkulepitud toeta. Privaatses pilves või kohapeal majutamine on kavandatud suund, mille saadavust ei tohi sellest juhendist eeldada.
Hinnangu tööleht ühe pakkumise jaoks
| Küsimus | Salvestatav vastus | Vajalik ülevaataja |
|---|---|---|
| Mida klient saab? | veebiteenus, rakendus, agent või komponent koos versiooniga | toote vastutaja |
| Mida element teeb? | eristatavad funktsioonid ning kasutusotstarve | tehniline vastutaja |
| Mis toimub eemalt? | tagasüsteemi funktsioon ja selle vajalikkus | arhitektuuri hindaja |
| Kes arendab? | arendusvastutus ja lepinguline korraldus | toode ning õiguslik ülevaataja |
| Kuidas turule jõuab? | kaubamärk, tarnemudel ja organisatsiooni roll | äriline vastutaja |
| Mis on järeldus? | alus, piirangud, kinnitaja ja kontrollimise kuupäev | pädev otsuse tegija |
Tööleht peaks näitama ka faktid, mille suhtes osapooled ei nõustu. Kui arendaja ütleb, et agent töötab ilma kaugteenuseta, kuid kasutajajuhis nõuab seda teenust põhifunktsiooni jaoks, lahendage vastuolu enne kinnitamist. Ärge valige automaatselt lihtsamat vastust. Võrrelge tegelikku käitumist, et otsuse alus oleks otsene ja kontrollitav.
Säilitage kliendile antud konfiguratsioonijuhis koos arhitektuurihinnanguga. See võib aidata selgitada, millist varianti hinnati ja mida klient eeldas. Kui juhis kirjeldab tulevast võimalust, peab see eristuma juba tarnitud tootest. Kavandatav kohapealne versioon ei muuda praeguse veebiteenuse kohaldumise järeldust enne tegelikku tarnemudeli muutust.
Ülevaatuse järel määrake järgmiseks päästikuks asjakohane toote- või lepingumuutus. Näiteks uus mobiilirakendus võib muuta faktimudelit, kuigi teenuse tellimushind jääb samaks. Muudatuse jälg peab jõudma kohaldumise vastutajani. Nii ei jää varasem otsus püsima lihtsalt sellepärast, et keegi ei muutnud avaliku lehe pealkirja.
Kui küsimus vajab spetsialisti hinnangut, lisage täpne tehniline kirjeldus ning konkreetne lahtine küsimus. Üldine palve „kontrollige meie CRA vastavust“ võib viia kalli, ebamäärase tööni. Piiratud küsimus koos õigete allikatega annab parema lähtepunkti ja aitab organisatsioonil mõista saadud hinnangu praktilist ulatust.
Võrdle müügipaketti tegeliku tarnemudeliga
Ühe tellimuse sees võib klient saada veebiteenuse, eraldi paigaldatava tööriista ja lisafunktsiooni, mida ta üldse ei kasuta. Koostage hinnatud pakkumise kohta lühike loetelu tegelikult tarnitavatest elementidest. Märkige, milline element on olemas praegu ning milline alles kavandatud. Seejärel võrrelge loetelu arhitektuurikirjelduse ja kasutusjuhendiga. Ühine hind või turundusnimi ei tõenda, et kõik elemendid vajavad sama kohaldumise järeldust.
Kui kliendile antakse eri konfiguratsioon, kontrollige, kas varasema otsuse olulised faktid püsivad. Näiteks võib lisanduda tootja arendatud kaugfunktsioon või eraldi levitatav rakendus. Säilitage erinevuse kirjeldus ja määrake selle ülevaataja. Ärge kirjutage uut õiguslikku tulemust enne, kui asjaolud on kontrollitud. Meie soovitus on hoida müügi lubadus, tehniline tarne ja kohaldumise otsus omavahel seotuna. Nii saab meeskond selgitada konkreetset pakkumist, ilma et brauseriteenuse kohta tehtud piiratud hinnang laieneks automaatselt kogu portfellile.
Selle kontrolli tulemus peaks olema konkreetse konfiguratsiooni kirjeldus koos vastutaja kinnitusega, mitte üldine väide teenuse või kogu ettevõtte vastavuse kohta.
Seotud juhised
Korraldage ühte nõuet ja ühte läbivaadatud tulemust
Kasutage väljamõeldud toodet, mis koosneb töölauakliendist ja tootja juhitavast taustaprogrammist. See on sünteetilise arhitektuuri näide, mitte deklaratsioon, et iga SaaS-i teenus kuulub CRA alla. Esmalt salvestage toote funktsioon, taustaprogrammi roll ja küsimus, mis vajab kvalifitseeritud ulatuse ülevaatamist. Hoidke juriidilist allikat ja ülevaatamise otsust koos dokumendiga.
Kui näite rakendatavuse eeldused on selged, valige üks asjakohane nõue ja üks toiming. Määrake omanik ja kuupäev ning seejärel määrake, millised tõendid näitaksid toimingu tulemust. Näiteks saab toiming üle vaadata toote juurdepääsureegli ning lisada väljamõeldud testi kirjelduse ja tulemuse. Volitatud isik vaatab tõendid esitatud kriteeriumi alusel läbi. Toimingule lisatud fail ei vii seda ülevaatamist iseenesest lõpule.
Pärast salvestamist lugege Pulsaris nõue, lingitud toiming, lähteversioon ja tõendid tagasi. Paluge kolleegil määrata järgmine vastutus ilma autori selgituseta. Prooviperioodi konkreetne tulemus on tootetöö kontrollitav fragment. See ei ole automaatne CRA kohaldamisala hindamine, vastavushindamine, CE-deklaratsioon ega ametiasutusele esitamine.
Pulsar pakub 14-päevast prooviperioodi, mis nõuab makseviisi. Enne kinnitamist vaadake üle valitud pakett, prooviperioodijärgne hind ja tühistamistingimused. Kasutage selle harjutuse jaoks sünteetilisi kirjeid; tõeline tooteotsus nõuab teie enda arhitektuuri ja kvalifitseeritud ülevaatust.
Allikad
Allikad ja kuupäevad üle vaadatud: 2. oktoober 2026.
- Pulsar GRC — juurdepääs, andmete eraldamine ja eksport (poola keeles) Allikad kontrollitud: 2026-10-10.
- CRA — Regulation (EU) 2024/2847 — Toote ulatus ja kohaldatavad kohustused.
- European Commission — CRA guidance, 27 July 2026 — Ametlikud juhised ulatuse ja rakendamise kohta.
- European Commission — CRA legislative summary — Ulatus, haavatavuse käsitlemine ja rakenduskuupäevad.
- Pulsar GRC — features — Salvestatud nõuded, tegevused ja tõendid.
- Pulsar GRC — pricing — Proovitingimused.
- Avaldatud tootevaliku ja prooviperioodi tingimused — Avaldatud tootevaliku ja prooviperioodi tingimused. Vaadake tingimused üle ja alustage 14-päevast prooviperioodi
IoT komponentide haavatavused: tarnijad, otsused ja parandused
Poola KSC/NIS2 IT-pakkujatele: hinnang ja tegevusregister
API ja MCP GRC-s: määrake juurdepääs enne süsteemide ühendamist