Su contextoContexto no definido
País de la empresa evaluadaNo informado
Lo que proporcionaNo informado
Relación con la UENo indicada
Inicio / Reglamento UE

Reglamento UE

Cyber Resilience Act

El CRA se refiere a los productos con elementos digitales puestos en el mercado de la Unión.

Efecto de esta exigencia

Esta regla no se lee de forma aislada.

Aplicabilidad por calificar
Transferencias
Relación bilateral
Fuentes de país revisadas el
Hipótesis, límites y fuentes de esta lectura

Punto de lectura

El producto tiene su propia cronología

Las versiones, componentes, vulnerabilidades y decisiones de soporte deben poder reconstruirse.

  • Calificación del producto y rol económico
  • Ciclo de desarrollo y mantenimiento
  • Vulnerabilidades, dependencias y soporte
  • Documentación y pruebas de producto

Ciclo de seguridad del producto

Hacer que la seguridad sea verificable desde el diseño hasta el tratamiento de una vulnerabilidad.

01

Diseñar

Exigencias, arquitectura, amenazas y elección de dependencias.

02

Construir

Desarrollo, integración, pruebas y trazabilidad de los componentes.

03

Distribuir y mantener

Versiones, documentación, soporte y correcciones.

04

Recibir y tratar

Notificación, calificación, coordinación y decisión de producto.

Ruta de decisión

Construir la lectura en torno al producto y sus versiones

El análisis debe seguir lo que se pone en el mercado, se mantiene y se corrige, en lugar de un programa cibernético general desvinculado del ciclo de vida del producto.

01Producto y función económica

Identificar el producto con elementos digitales, las versiones afectadas y el rol desempeñado en su puesta a disposición en el mercado europeo.

02Período de soporte

Definir las versiones mantenidas, los compromisos de corrección, las dependencias y las condiciones de fin de soporte comunicadas a los usuarios.

03Gestión de vulnerabilidades

Vincular la recepción de un informe, su calificación, decisión, corrección, coordinación y comunicación con los equipos efectivamente responsables.

04Expediente por versión

Conservar la arquitectura, los componentes, las pruebas, el SBOM, las decisiones de riesgo, la documentación y las pruebas de corrección de la versión realmente distribuida.

Expediente de seguridad del producto

Los registros que deben seguir al producto y sus versiones.

Preguntas por tratar

  • La calificación CRA de su producto y su rol económico
  • Su proceso de gestión y divulgación de vulnerabilidades
  • Sus SBOM y el control de sus dependencias
  • Sus periodos de soporte y su política de actualización

Elementos que sustentan la respuesta

  • Inventario de productos/versiones con estado de soporte
  • Canal de divulgación operativo y registro de tratamiento
  • SBOM generadas por versión publicada
  • Documentación técnica y decisiones de correctivos fechadas

Confusiones que evitar

  • Esperar al plazo reglamentario cuando los compradores ya lo están exigiendo
  • Publicar un canal de divulgación sin proceso detrás
  • Confundir una SBOM generada una sola vez con una SBOM mantenida
  • Prometer un soporte de producto sin capacidad de ingeniería duradera
Expediente de aseguramiento, PR-046Ejemplo de demostración
Expectativa del mercadoSBOM disponible para cada versión compatibleHallazgo
Respuesta prevista«SBOM disponible a petición»Hallazgo
Estado realSBOM generada una vez, nunca vinculada a las versiones publicadasHallazgo
Divergencia observadaLa SBOM ya no corresponde a las versiones entregadasDesviación
ImpactoDifícil de defender durante el examen del productoDesviación
AcciónGenerar la SBOM en la cadena de integración y adjuntarla a cada versiónDecisión
Lectura de los coloresHallazgo factualDesviación o riesgoDecisión o acción

Demostración

Seguir una vulnerabilidad hasta la versión efectivamente distribuida.

El caso conserva el componente, las versiones afectadas, la decisión de corrección y los elementos del expediente de producto que deberán actualizarse.

Comprender la calificación de una evidencia →

Aplicar esta lectura

Delimitar el producto, las versiones y el rol de la empresa.

La lista de productos, las versiones soportadas y el rol desempeñado en el mercado permiten identificar el ciclo documental y técnico que debe examinarse.