Reglamento UE
Cyber Resilience Act
El CRA se refiere a los productos con elementos digitales puestos en el mercado de la Unión.
Efecto de esta exigencia
Esta regla no se lee de forma aislada.
- Transferencias
- Relación bilateral
- Fuentes de país revisadas el
Hipótesis, límites y fuentes de esta lectura
Punto de lectura
El producto tiene su propia cronología
Las versiones, componentes, vulnerabilidades y decisiones de soporte deben poder reconstruirse.
- Calificación del producto y rol económico
- Ciclo de desarrollo y mantenimiento
- Vulnerabilidades, dependencias y soporte
- Documentación y pruebas de producto
Ciclo de seguridad del producto
Hacer que la seguridad sea verificable desde el diseño hasta el tratamiento de una vulnerabilidad.
Diseñar
Exigencias, arquitectura, amenazas y elección de dependencias.
Construir
Desarrollo, integración, pruebas y trazabilidad de los componentes.
Distribuir y mantener
Versiones, documentación, soporte y correcciones.
Recibir y tratar
Notificación, calificación, coordinación y decisión de producto.
Ruta de decisión
Construir la lectura en torno al producto y sus versiones
El análisis debe seguir lo que se pone en el mercado, se mantiene y se corrige, en lugar de un programa cibernético general desvinculado del ciclo de vida del producto.
Identificar el producto con elementos digitales, las versiones afectadas y el rol desempeñado en su puesta a disposición en el mercado europeo.
Definir las versiones mantenidas, los compromisos de corrección, las dependencias y las condiciones de fin de soporte comunicadas a los usuarios.
Vincular la recepción de un informe, su calificación, decisión, corrección, coordinación y comunicación con los equipos efectivamente responsables.
Conservar la arquitectura, los componentes, las pruebas, el SBOM, las decisiones de riesgo, la documentación y las pruebas de corrección de la versión realmente distribuida.
Expediente de seguridad del producto
Los registros que deben seguir al producto y sus versiones.
Preguntas por tratar
- La calificación CRA de su producto y su rol económico
- Su proceso de gestión y divulgación de vulnerabilidades
- Sus SBOM y el control de sus dependencias
- Sus periodos de soporte y su política de actualización
Elementos que sustentan la respuesta
- Inventario de productos/versiones con estado de soporte
- Canal de divulgación operativo y registro de tratamiento
- SBOM generadas por versión publicada
- Documentación técnica y decisiones de correctivos fechadas
Confusiones que evitar
- Esperar al plazo reglamentario cuando los compradores ya lo están exigiendo
- Publicar un canal de divulgación sin proceso detrás
- Confundir una SBOM generada una sola vez con una SBOM mantenida
- Prometer un soporte de producto sin capacidad de ingeniería duradera
Demostración
Seguir una vulnerabilidad hasta la versión efectivamente distribuida.
El caso conserva el componente, las versiones afectadas, la decisión de corrección y los elementos del expediente de producto que deberán actualizarse.
Comprender la calificación de una evidencia →Aplicar esta lectura
Delimitar el producto, las versiones y el rol de la empresa.
La lista de productos, las versiones soportadas y el rol desempeñado en el mercado permiten identificar el ciclo documental y técnico que debe examinarse.

