Rozporządzenie o cyberodporności
Rozporządzenie (UE) 2024/2847 a biblioteki komponentów eSeGeCe. Ostatnia aktualizacja: sierpień 2026
Rozporządzenie (UE) 2024/2847 a biblioteki komponentów eSeGeCe. Ostatnia aktualizacja: sierpień 2026
Klienci tworzący produkty na rynek europejski pytają nas, jak rozporządzenie o cyberodporności wpływa na oprogramowanie, które osadza nasze komponenty. Ta strona przedstawia, na jakim etapie jest rozporządzenie, które obowiązki spoczywają na nas, a które na Tobie, oraz co zapewniamy, abyś mógł skompletować własną dokumentację due diligence.
Rozporządzenie (UE) 2024/2847 weszło w życie 10 grudnia 2024 roku, ale jego obowiązki pojawiają się etapami:
Do grudnia 2027 żaden produkt na rynku nie ma deklaracji zgodności CRA, ponieważ ramy, które ją wydają, dopiero powstają. Każdy dostawca, który dziś twierdzi, że ma zakończoną ocenę zgodności CRA, opisuje coś, co jeszcze nie istnieje. To, co możemy zrobić już teraz, i po to jest ta strona, to dać Ci dowody, których potrzebuje Twoja własna ocena.
Tak. Biblioteka oprogramowania dostarczana komercyjnie sama w sobie jest produktem z elementami cyfrowymi, więc komponenty eSeGeCe mieszczą się w zakresie rozporządzenia, a my jesteśmy ich producentem. Jest to niezależne od Twoich własnych obowiązków dotyczących produktu, który wprowadzasz do obrotu.
Bibliotek komponentów eSeGeCe nie wymieniono w załączniku III ani w załączniku IV do rozporządzenia. Nie są to systemy operacyjne, hipernadzorcy, środowiska uruchomieniowe kontenerów, zapory sieciowe, systemy wykrywania włamań, sieci VPN, systemy zarządzania tożsamością, menedżery haseł, menedżery rozruchu, infrastruktury klucza publicznego, systemy zarządzania siecią ani żadna inna klasa istotna lub krytyczna.
Należą zatem do kategorii domyślnej, w której zgodność ustala producent w procedurze kontroli wewnętrznej według modułu A, a nie jednostka notyfikowana. Dla Twojej dokumentacji oznacza to, że integracja naszych komponentów sama w sobie nie przenosi Twojego produktu do wyższej klasy oceny zgodności. Klasyfikacja Twojego produktu zależy od tego, co on robi.
To Ty jesteś producentem produktu, który wprowadzasz na rynek UE, i to Ty odpowiadasz za jego oznakowanie CE oraz deklarację zgodności. Relację między nami regulują dwa artykuły:
Załącznik I część I wymaga, by produkt był dostarczany z bezpieczną konfiguracją domyślną, by chronił się przed odmową usługi i by jego powierzchnia ataku była zminimalizowana. Ta praca jest już widoczna w produkcie. Ostatnie wydania sprawiły, że serwer WebSocket ogranicza tempo przychodzących ramek sterujących, że ogranicza liczbę jednoczesnych połączeń zamiast przyjmować ich nieograniczoną liczbę, że serwer HTTP/2 zyskał maksymalny rozmiar treści żądania i że ograniczono źródła przeglądarkowe uprawnione do wywoływania serwera MCP. Bezpieczeństwo transportu jest dostępne przez OpenSSL albo, w systemie Windows, przez SChannel, bez żadnej zewnętrznej biblioteki do wdrożenia. Te domyślne ustawienia zaostrzono, ponieważ są właściwe, a nie dlatego, że wymagał tego termin.
Przed powyższymi terminami pracujemy nad dokumentacją techniczną opisaną w załączniku VII, deklaracją zgodności UE z załącznika V, oznakowaniem CE w zakresie, w jakim nas dotyczy, informacjami i instrukcjami dla użytkownika z załącznika II oraz wewnętrznym procesem obsługi obowiązków zgłoszeniowych z artykułu 14, które zaczynają obowiązywać we wrześniu 2026 roku. Wyniki będziemy publikować tutaj w miarę ich ukończenia. Normy zharmonizowane do rozporządzenia są wciąż opracowywane i dostosujemy się do nich, gdy tylko będą dostępne.
Jeśli Twój zespół ds. zgodności ma formularz oceny dostawcy, kwestionariusz komponentów albo prośbę o SBOM, prześlij go przez nasz formularz kontaktowy, podając produkt, edycję i wersję, z której korzystasz, a wypełnimy go konkretnymi odpowiedziami dla Twojej kompilacji.
Ta strona służy wsparciu Twojej własnej oceny. To informacja o naszych produktach i naszych praktykach, a nie porada prawna dotycząca Twoich obowiązków wynikających z rozporządzenia.