Cyber Resilience Act · 2026/2027
CRA tehniline dokumentatsioon: korralda see toote ja versiooni ümber
Teabematerjal. See ei asenda individuaalset õigusnõu ega vastavushindamist.
Kontrolli CRA kohaldamisala ja laadi oma hinnang allaCRA tehniline dokumentatsioon ei ole auditi jaoks koostatud ühekordne dokument. Artikkel 31 nõuab selle koostamist enne digitaalsete elementidega toote turule laskmist ning asjakohast ajakohastamist vähemalt tugiperioodi jooksul.
Kui arhitektuur, otsused ja testitulemused tuleb taastada e-kirjadest, tööpiletitest ja meeskonna mälust, ei ole probleem puuduv mall. Probleem on hallatava toote- ja tõendimudeli puudumine.
Mida VII lisa hõlmab
Täpne sisu sõltub tootest, kuid VII lisa määratleb vähemalt järgmised teaberühmad.
1. Toote üldkirjeldus
See hõlmab sihtotstarvet, olulistele küberturvanõuetele vastavust mõjutavaid tarkvaraversioone ning kasutajatele antavat teavet ja juhiseid.
2. Kavandamine, arendamine, tootmine ja haavatavuste käsitlemine
Dokumentatsioon peaks sisaldama piisavalt teavet, et mõista lahendust ja arhitektuuri, komponentide seoseid ning tootja haavatavuste käsitlemise protsesse.
CRA viitab siin sõnaselgelt SBOM-ile, haavatavuste koordineeritud avalikustamise põhimõtetele, haavatavusest teatamise kontaktaadressi tõenditele ja turvauuenduste turvaliseks levitamiseks kasutatavatele tehnilistele lahendustele.
3. Küberturvariski hindamine
Kirje peaks näitama riske, mille vastu toode on kavandatud, arendatud, toodetud, tarnitud ja hooldatud, ning seda, kuidas I lisa nõuded kohalduvad.
4. Tugiperioodi alus
Dokumentatsioon vajab enamat kui lõppkuupäeva. See peaks säilitama teabe, mille põhjal tootja selle perioodi määras.
5. Kasutatud standardid ja tehnilised lahendused
Kui kasutatakse asjakohaseid harmoneeritud standardeid, ühiseid spetsifikatsioone või küberturvalisuse sertifitseerimiskavasid, määratleb dokumentatsioon need ja rakendatud osad. Kui neid ei kasutata, peab tootja dokumenteerima lahendused, millega täidetakse kohaldatavaid nõudeid.
6. Katsearuanded
Tõendid katsete kohta, millega kontrolliti toote ja haavatavuste käsitlemise protsesside vastavust kohaldatavatele nõuetele.
7. ELi vastavusdeklaratsioon
Toote deklaratsiooni koopia.
8. SBOM turujärelevalveasutuse nõudmisel
VII lisa näeb ette asjakohase SBOM-i kättesaadavaks tegemise põhjendatud taotluse järel, kui see on asutusele vastavuse kontrollimiseks vajalik.
Kasuta registrit, mitte üht hiiglaslikku PDF-i
Praktiline mudel on toote versiooniga seotud dokumentatsiooniregister.
| Valdkond | Algmaterjal | Vastutaja | Versioon / kuupäev | Ülevaatuse tõendid |
|---|---|---|---|---|
| sihtotstarve | tootekirje | Toote vastutaja | v3.4 | heakskiit |
| arhitektuur | skeem + kirjeldus | Arendus | v3.4 | ülevaatus |
| riskihinnang | riskiregister | Turvalisus/toode | v3.4 | otsused |
| SBOM | ehituse/väljaande artefakt | Arendus | väljaanne 3.4.2 | räsi / logi |
| testimine | aruanded | Kvaliteeditagamine/turvalisus | väljaanne 3.4.2 | tulemus |
| CVD | põhimõtted | Turvalisus | redaktsioon 5 | heakskiit |
| tugiperiood | otsusekirje | Toode/juhtkond | 2026-09 | põhjendus |
Tehniline dokumentatsioon võib koosneda paljudest materjalidest. Oluline on võimalus tuvastada, milline materjal kehtib millise versiooni kohta ja kes kinnitas selle ajakohasust.
Neli mustrit, mis tekitavad tarbetut kulu
„Meil on põhimõtted olemas, seega on see kaetud“
Põhimõtted kirjeldavad, kuidas organisatsioon kavatseb töötada. Need ei tõenda, et konkreetset tooteväljaannet hinnati ja testiti.
„Arhitektuur on repositooriumis; kõik teavad, kus“
Pärast meeskonna muutust või kaheksateist kuud ei ole „kõik teavad“ enam kasutatav tõendiallikas.
„SBOM genereeritakse töövoos“
Hea — kuid dokumentatsioon peab selle artefakti siiski siduma toote, väljaande ja haavatavuste protsessiga.
„Ekspordime kõik enne auditit“
Kui algkirjed on vastuolulised, toob eksport selle vastuolu ainult kiiremini nähtavale.
Kuidas Pulsar saab dokumentatsioonijälge korrastada
Pulsari dokumendid, tõendid, riskid, kontrollmeetmed ja aruanded säilitavad hinnangute konteksti. Nii saab dokumentatsioon toimida seotud kirjetena, mitte ainult lõppfaile sisaldava kaustana.
Soovitud kirje peaks vastama järgmistele küsimustele:
- millise toote ja versiooni juurde materjal kuulub;
- millist nõuet või riski see toetab;
- kes selle lõi ja heaks kiitis;
- millal see oli ajakohane;
- millist tegevust või otsust see tõendab;
- mis on eelmisest ülevaatusest alates muutunud.
Pulsar ei anna kaitstud standardite sisu ega asenda tootja koostatud tehnilist dokumentatsiooni. See aitab hoida struktuuri, vastutust ja jälgitavust.
Vaata Pulsar GRC dokumente ja tõendeid
Hüpoteetiline väljaanne, mille tõendid on kolmes süsteemis
Tootetiim valmistab ette ühendatud seadme uut väljaannet. Arhitektuur on repositooriumis, riskihinnang tabelis ja testitulemused välise labori portaalis. Kõik materjalid on olemas, kuid puudub kindel seos selle väljaandega. Kui kuu pärast küsitakse, milline test toetas turule laskmise otsust, peab meeskond hakkama seda uuesti taastama. Näide on hüpoteetiline ja kirjeldab dokumentatsiooni tööprobleemi.
Esimene samm on määrata väljaande identiteet ja paketi ulatus. Kirjeldage riistvara varianti, tarkvara versiooni, olulist konfiguratsiooni ning asjakohast kaugfunktsiooni. Nende faktide kõrval peaks olema inimene, kes kinnitab, et need kirjeldavad tegelikult hinnatud toodet. Dokumentatsioon ei tohiks toetuda ainult müüginimele või kausta pealkirjale.
Kasuta indeksit, mis viitab tegelikele allikatele
Meie soovitatud dokumentatsiooniregister näitab iga materjali tüüpi, allikat, versiooni, vastutajat, ligipääsu ning ülevaatuse tulemust. Algfail võib jääda sobivasse tehnilisse süsteemi, kui selle seos on kontrollitav ja materjal kättesaadav. Kõike ei pea kopeerima ühte hiiglaslikku dokumenti. Küll peab olema teada, mida viide tõendab ja millise väljaande jaoks.
Erista kohustuslikku sisu toetav materjal üldisest taustast. Näiteks arhitektuuri üldskeem võib aidata lugejat, kuid ei pruugi näidata uue liidese riskiotsust. Testiplaan kirjeldab kavatsust, testitulemus tehtud kontrolli. Kui register märgib mõlemad ainult „testimise dokument“, võib lõpetamata töö jääda märkamatuks.
Koosta nõude ja tõendi seos sisuliselt
Iga olulise järelduse puhul peaks saama näidata, millist nõuet või riski see käsitleb ning milline materjal seda toetab. Ärge märkige üht üldist turvatesti kõigi nõuete tõendiks ilma ulatust kontrollimata. Testiaruanne võib katta teatud liidese ja konfiguratsiooni, kuid mitte kogu toote käitumist.
Kui tõend on osaline, säilitage selle piir ning vajalik järeltegevus. Osaline materjal võib olla kasulik ja korrektne. Probleem tekib siis, kui see esitatakse täieliku vastavuse alusena. Ülevaataja ülesanne on hinnata järelduse ja allika tegelikku seost, mitte kontrollida ainult faili olemasolu.
Hoia riskihinnang versiooniga seotud
Riskihinnang peab kirjeldama seda toodet ja kasutust, mille jaoks otsus tehakse. Arhitektuuri muutus võib mõjutada ründepinda, sõltuvusi või kasutaja võimalusi. Märkige muutunud eeldus ning selle kontrollimine. Kui hinnangut ei muudetud, peab olema põhjendatud, miks uus väljaanne varasemat alust ei mõjuta.
Säilitage heakskiidu aeg, hindaja ja kasutatud allikad. Kui allikas on hiljem muutunud, jääb ajalooline otsuse alus arusaadavaks. Ärge kirjutage varasemat hinnangut vaikimisi üle. Sel juhul võib organisatsioon kaotada võimaluse selgitada, mida otsustaja väljalaske hetkel tegelikult teadis.
Testiaruanne vajab oma kvaliteedikontrolli
Kontrollige testitud toote identiteeti, keskkonda, kuupäeva, kasutatud meetodit, tulemust ja piiranguid. Väline aruanne võib olla pädev, kuid käia teise riistvaravariandi kohta. Arendaja peaks hindama, kas erinevus mõjutab tõendi sobivust. Kõrvalise versiooni raporti lisamine ei muuda seda automaatselt uue väljaande tõendiks.
Ebaõnnestunud katse ei pea dokumendiregistrist kaduma. Ta võib näidata algset puudust ja paranduse kontrolli vajadust. Ühendage ebaõnnestumine tegevuse ning hilisema korduskatsega. Nii näeb ülevaataja, mida muudeti ja mille põhjal probleem lahendatuks hinnati. Ainult lõpliku rohelise aruande säilitamine võib olulise konteksti ära lõigata.
SBOM ja haavatavuste käsitlemine kuuluvad elutsüklisse
SBOM-i artefakt peab olema seotud väljaandega ning selle ulatus teada. Haavatavuste protsess peaks näitama, kuidas teade saabub, kuidas mõju hinnatakse, kes vastutab ja kuidas parandus kontrollitakse. Politika olemasolu ei tõenda, et konkreetse juhtumi sammud toimivad. Kasutage õppust või olemasoleva juhtumi ülevaatust, et näha tegelikku korraldust.
Kui komponentide või teenuste tugi muutub, võib see mõjutada dokumentatsiooni teisi osi. Määrake seos tugiperioodi põhjenduse ja sõltuvuste vahel. Üks register peaks võimaldama leida mõjutatud otsused, kuid tehniline ning õiguslik ülevaatus jäävad inimestele. AI ei tohiks lõpetada riskihinnangut või kinnitada erandit organisatsiooni eest.
Määra juurdepääs enne paketi jagamist
Tehniline dokumentatsioon võib sisaldada ärisaladusi, turvatundlikku infot ja isikuandmeid. Määrake, milline materjal antakse millisele ülevaatajale ning millisel alusel. Üks avalik link kogu kaustale ei ole vaikimisi sobiv lahendus. Vajaduse korral kasutage piiratud paketti, säilitades algmaterjali ja selle seose.
Katsetage jagatud vaadet vastuvõtja õigustega. Sisemine omanik võib näha dokumenti, millele väline lugeja ligi ei pääse. Samuti võib pakett avada kõrvalise kliendi materjali, kui algkaust sisaldab mitut projekti. Kontrollige mõlemat olukorda enne saatmist. Dokumentatsiooni kasutatavus ja konfidentsiaalsus vajavad samaaegselt tähelepanu.
Muudatuse ülevaatus hoiab registri ajakohasena
Määrake sündmused, mis käivitavad dokumentatsiooni kontrolli: uus väljaanne, oluline arhitektuurimuutus, sihtotstarbe muutus, haavatavuse parandus või toe eelduste muutumine. Kontroll peab keskenduma mõjutatud osadele. Kogu paketi kopeerimine uude kausta ilma sisulise hindamiseta võib lihtsalt paljundada vana viga.
Pärast ülevaatust salvestage, mis muutus, milline tõend lisati ning milline osa jäi põhjendatult samaks. Kinnitage uus registriversioon ja säilitage vajaduse järgi ajalooline versioon. Nii on võimalik vastata küsimusele konkreetse turule lastud väljaande kohta, mitte ainult näidata kõige uuemat materjalide kogu.
Vastuvõtukatse ilma autori abita
Anna register pädevale inimesele, kes paketti ei koostanud. Palu tal leida toote kirjeldus, riskihinnang, ühe kaitse test, SBOM, tugiperioodi alus ja väljaande otsus. Ta peab suutma näidata, miks iga materjal kuulub selle toote juurde. Kui mõni ühendus vajab autori mälu, tuleb registrit täiendada.
Salvestage proovist leitud puudused ning parandusotsused. Pulsar saab korrastada dokumente, riske, tegevusi, tõendeid ja otsuseajalugu. Ta ei asenda tootja tehnilist dokumentatsiooni ega anna kaitstud standardite sisu. Teenuse praegune ulatus tuleb kontrollida enne töövoo peale ehitamist ning sertifitseerimise või täieliku vastavuse garantiid ei saa sellest proovist järeldada.
Paketi indeksi näidis
| Materjal | Versiooni alus | Vastuvõtukriteerium |
|---|---|---|
| Toote kirjeldus | tegelik tarnitud konfiguratsioon | lugeja saab hinnatud toote tuvastada |
| Riskihinnang | arhitektuur ja sihtotstarve | eeldused ning järeldused on eristatavad |
| Testitulemused | testitud väljaanne ja keskkond | tulemus toetab nimetatud käitumist |
| SBOM | koostamisartefakt ja ulatus | komponendid seostuvad õige väljaandega |
| Toe põhjendus | kasutus ning põhisõltuvused | kuupäeva alus on kontrollitav |
| Haavatavuste kord | vastutajad ja töövoog | õppus näitab tegelikku korraldust |
| Lõppülevaatus | kinnitatud registriversioon | avatud puudused ei kao kokkuvõttest |
Kui dokumentatsioon kasutab mitut süsteemi, määrake kindel reegel viite muutumise jaoks. Repositooriumi haru võib liikuda edasi ning pilvekaust võib saada uue sisu. Oluline tõend peab jääma seotud kasutatud versiooniga. Viide praegusele failile ei pruugi näidata seda, mida ülevaataja varasema otsuse ajal nägi.
Pange proovile ka materjali kättesaadavus inimese vahetumisel. Uus vastutaja peab leidma registri, mõistma ligipääsu korraldust ning nägema lahtisi ülesandeid. Kui üks konto või isiklik märkmik hoiab kogu konteksti, on dokumentatsioon endiselt haavatav teadmise kaotusele. Seda puudust saab parandada täpse üleandmise ja kontrollitud kirjega.
Kaitstud standardi kasutamise korral säilitage normi viide ja organisatsiooni kasutusõiguse piirid. Avalik paketiversioon ei tohiks sisaldada litsentsitud teksti terviklikku koopiat. Standardi olemasolu võib olla vajalik sisemise töö jaoks, kuid selle avaldamine on teine küsimus. Pulsar ei anna organisatsioonile automaatselt autoriõiguse luba.
Ärge oodake lõpuni, et kontrollida ekspordi loetavust. Koostage väikese toote kohta näidispakett ja paluge teisel ülevaatajal seda kasutada. Kui seosed või ajamärgid kaovad, täpsustage väljund ja töökorraldus enne suurema portfelli lisamist. Ekspordi olemasolu ei tähenda iseenesest, et tulemus vastab organisatsiooni kontrolli või välise ülevaatuse vajadusele.
Säilita jagamiseks tehtud koopia seos originaaliga
Dokumentatsioonist võib olla vaja koostada piiratud ligipääsuga või muudetud vormingus koopia. Ärge kirjutage selleks algset tõendit üle. Määrake koopia identifikaator, kasutatud lähteversioon ja muudatuste tegija. Kui eemaldatakse tundlikku infot, kirjeldage eemaldamise ulatus ning kontrollige, et allesjäänud materjal toetab endiselt esitatud väidet. Õigusliku teabenõude korral tuleb sobiv ulatus hinnata selle nõude järgi, mitte ainult organisatsiooni üldise konfidentsiaalsussoovi põhjal.
Paluge teisel ülevaatajal kontrollida, kas viited, testitulemused ja tooteversioonid jäid koopia koostamisel õigeks. Salvestage ka see, milline koopia kellele edastati ja millal. Hilisem täiendus peaks viitama varasemale edastusele, et adressaat ei peaks eri failide seost ise ära arvama. See on meie praktiline dokumentide kontrollimise soovitus. See aitab säilitada tõendite usaldusväärsust ka vormingu muutmise või tõlkimise ajal, kuid ei taga üksinda, et kogu tehniline dokumentatsioon täidab kõik kohaldatavad nõuded.
Kontrollitud koopia peab võimaldama adressaadil eristada puuduvat materjali teadlikult piiratud ulatusest ning leida iga olulise väite juurde õige lähteversiooni.
Seotud juhised
Allikad
Allikad ja kuupäevad üle vaadatud: 2. oktoober 2026.