Industry
CADRU DESECURITATEEU CRA

Pentesting pentru EU CRA

Actul UE privind reziliența cibernetică se aplică tuturor producătorilor de produse hardware și software cu elemente digitale vândute pe piața UE. Produsele cu norme UE proprii, precum dispozitivele medicale, autovehiculele sau aviația civilă, și proiectele open-source necomerciale sunt în afara domeniului. Produsele vizate trebuie lansate fără vulnerabilități exploatabile cunoscute, testate și menținute pe o perioadă de suport de cel puțin cinci ani și raportate rapid când apar defecte exploatate. Nerespectarea poate atrage amenzi de până la 15 milioane EUR sau 2,5% din cifra de afaceri mondială.

Cadrele acoperite de AISafe Labs

Rezumatul cerinței

Producătorii trebuie să introducă pe piață produse fără nicio vulnerabilitate exploatabilă cunoscută. Este obligația de tip release-gate și impune o evaluare înainte de lansare, cu dovezi că versiunea livrată era curată.

AISafe oferă o evidență validată și marcată temporal care dovedește că versiunea implementată nu avea defecte exploatabile cunoscute în momentul scanării. Clasificatorul ML reduce alarmele false cu 50%, iar Sniper Auto-Exploiter marchează constatările ca și Confirmate doar cu cerere, răspuns, dovadă sau artefact echivalent. Scanarea autentificată și de API extinde confirmarea dincolo de autentificare și pe suprafețele API unde se află cel mai exploatabil comportament.

Rezumatul cerinței

Produsele necesită teste și revizuiri eficiente și regulate ale securității produsului. Auditorii și organismele notificate se așteaptă să vadă cadența de testare și exemple de rezultate, nu doar o politică scrisă.

Scanarea planificată setează evaluări pe o cadență care se potrivește ciclului de lansare și perioadei de raportare CRA, cu marcaj temporal pentru rulare și înregistrare. Monitorizarea vulnerabilităților și alertarea pe bază de diferențe semnalează ce apare nou între scanările programate, astfel încât evidența arată Tratarea pe toată perioada de suport, nu doar în zilele de scanare.

Rezumatul cerinței

Producătorii trebuie să trateze eficient vulnerabilitățile pe întreaga perioadă de suport, minimum cinci ani pentru majoritatea produselor. Tratarea vulnerabilităților este o obligație pe ciclu de viață, nu un control la lansare.

VPN Agent operează în medii embedded, on-prem sau rețele private, fără a necesita un echipament permanent per linie de produse. Echipa de cercetare ofensivă construiește scanere dedicate pentru CVE-uri cu impact mare și exploatate activ, iar monitorizarea alertează în momentul în care verificarea semnalează ceva pe produsele din scop, răspunzând dacă produsul este efectiv afectat fără mapare manuală lentă de la CVE la componente.

Rezumatul cerinței

Producătorii trebuie să raporteze orice vulnerabilitate exploatată activ și orice incident sever care afectează securitatea produsului prin Platforma Unică de Raportare ENISA: avertizare timpurie în 24 de ore de la descoperire, notificare în 72 de ore și raport final în 14 zile de la măsura corectivă.

Deoarece constatările validate de Sniper vin cu dovadă și Clasificatorul ML reduce zgomotul cu 50%, echipele nu pierd fereastra de la Articolul 14 triind detecții neconfirmate. Scanerele dedicate pentru CVE-uri nou exploatate, fluxurile de retestare cu dovadă înainte și după, precum și exporturile în PDF, DOCX sau JSON intră direct în documentația tehnică cerută de Articolul 31 și Anexa VII.

Informații esențiale

AplicabilitateToți producătorii de produse hardware și software cu elemente digitale vândute pe piața UE, plus importatori și distribuitori.
CerințăDa, odată ce regulamentul se aplică; produsele sectoriale și open-source-ul necomercial sunt în afara domeniului.
CostPe bază de risc, dar cel puțin cinci ani de suport și tratare reprezintă minimul legal; costul crește cu linia de produse, nu cu numărul de angajați.
FrecvențăÎnainte de lansare și la fiecare actualizare, plus monitorizare continuă. Defectele exploatate cer avertizare în 24 de ore, notificare în 72 de ore și raport final în 14 zile de la remediere.

AISafe Labs oferă la cerere dovezi gata de audit pentru întregul lanț CRA. Scanările planificate urmează cadența de lansare și raportare, monitorizarea pe bază de diferențe prinde problemele noi dintre scanări, iar VPN Agent ajunge în medii embedded, on-prem sau rețele private fără echipament permanent. Clasificatorul ML reduce zgomotul scanerelor cu 50%, iar Sniper Auto-Exploiter confirmă constatările cu cerere, răspuns și dovadă, astfel încât evidența la nivel de anexă este marcată temporal, validată și gata de raport în PDF, DOCX sau JSON.

Cadre asociate

Obține dovezi de audit chiar acum

Rulează o evaluare de securitate a sistemului tău sau contactează-ne dacă programul tău de conformitate necesită suport suplimentar.