Portal klienta z dokumentami zgodności produktu
Udostępniaj zatwierdzone dokumenty zgodności wybranym klientom według produktu i wersji, z kontrolą dostępu i historią pobrań.
W tym artykule
- Podsumowanie
- Producenci chcą mniej pośredników
- Dostawca staje się ryzykiem, gdy dowodów nie da się przenieść
- Dane od dostawców i udostępnianie klientom służą różnym celom
- Klienci zaczynają od udostępnionych im produktów
- Każdy produkt gromadzi swoje udostępnione wersje w jednym miejscu
- Każda wersja ma własne opublikowane pliki
- Producent decyduje, jak wersje trafiają do portalu
- Zakres firmowy wyznacza górny limit udostępniania
- Publikacja plików dopasowanych do relacji z klientem
- Tokeny rozdzielają przestrzenie klientów
- Historia pobrań wspiera dalsze działania
- Kontrolowany samoobsługowy dostęp eliminuje powtarzalną pracę e-mailową
- Proste wdrożenie zaczyna się od jednego klienta
- Często zadawane pytania
- Kolejne kroki
Z rozmów z ponad 50 producentami widać wyraźną preferencję. Zespoły coraz częściej przenoszą pracę nad zgodnością do wewnątrz organizacji. Chcą mniej pośredników między zespołami produktowymi a dowodami zgodności.
Portal klienta to część naszej platformy SaaS służąca do udostępniania dokumentów klientom. Wskazani klienci otrzymują bezpośredni dostęp do zatwierdzonych plików produktu, a zespół producenta zarządza produktami, wersjami, dokumentami i okresem dostępu.
Podsumowanie
- Kontrolę zachowuje producent: to zespół producenta decyduje, co otrzymuje każdy klient
- Dowody pozostają zwersjonowane: klienci widzą pliki dla wersji produktu, której używają
- Dostęp pozostaje rozdzielony: jeden klient nie widzi przestrzeni innego klienta
- Udostępnianie pozostaje elastyczne: producent publikuje wybrane wersje albo dodaje automatycznie przyszłe kwalifikujące się wersje
- Dostawa wymaga mniej pracy: klienci pobierają zatwierdzone pliki bez kolejnej prośby e-mailem
- Aktywność pozostaje widoczna: zdarzenia dostępu i pobrań tworzą przejrzystą historię
Producenci chcą mniej pośredników
Praca nad zgodnością często obejmuje kilka firm naraz.
Dostawca komponentu przygotowuje SBOM. Laboratorium badawcze sporządza raport. Konsultant pomaga przygotować dokumentację techniczną. Dostawca oprogramowania przechowuje część dokumentacji.
Zewnętrzne wsparcie jest przydatne. Problem zaczyna się, gdy producent traci kontrolę nad dowodami.
Producent nadal musi odpowiadać na pytania klientów. Musi też utrzymywać dokumentację produktu, gdy zmienia się dostawca.
Dlatego coraz więcej zespołów chce trzymać roboczą dokumentację we własnych rękach. Nadal kupują wsparcie specjalistów, ale dowody wracają do ich własnego procesu.
Ponad 50 producentów omówiło z nami ten model działania. To obserwacja terenowa CRA Evidence, a nie reprezentatywne badanie rynku.
Preferowany model jest prosty.
Dostawcy dostarczają dowody. Producenci są właścicielami ostatecznej dokumentacji produktu. Klienci otrzymują zatwierdzoną część tej dokumentacji.
Dostawca staje się ryzykiem, gdy dowodów nie da się przenieść
W tych rozmowach problemy z dostawcami zaczynają się zwykle od niejasnych warunków dostawy.
Dostawca przesyła jeden SBOM na początku projektu. Producent oczekuje zaktualizowanego pliku przy każdym wydaniu komponentu.
Laboratorium przesyła plik PDF bez jasno określonej wersji produktu. Raport staje się wtedy trudny do wykorzystania w przeglądzie wydania.
Konsultant trzyma dokumentację techniczną we własnym środowisku roboczym. Po zakończeniu umowy producent nie ma czystego eksportu danych.
Praca została wykonana, ale dowodów nie da się przenieść.
Powstają z tego cztery typowe problemy:
- Zamieszanie wersji: nikt nie potwierdzi, który plik należy do którego wydania
- Wolne odpowiedzi dla klientów: powtarzające się prośby uruchamiają od nowa cały łańcuch wyszukiwania i zatwierdzania
- Zależność od dostawcy: jedno zewnętrzne konto staje się jedyną drogą do dokumentacji
- Słaba historia zmian: poprawione pliki zastępują starsze kopie bez czytelnego śladu
Ustal zasady dostawy, zanim zacznie się praca.
Nazwij plik, format, wersję produktu, wyzwalacz aktualizacji i termin dostawy. Dodaj krok eksportu na koniec współpracy.
Dla komponentów programowych określ oczekiwany wynik za pomocą przewodnika po generowaniu SBOM. W przypadku statusu podatności ustal, kiedy dostawca dostarczy dokument VEX.
Dane od dostawców i udostępnianie klientom służą różnym celom
Dowody od dostawców trafiają do dokumentacji producenta. Dowody dla klientów wypływają z tej dokumentacji na zewnątrz.
Producent znajduje się pomiędzy tymi dwoma przepływami.
| Przepływ | Cel | Strona zewnętrzna | Działanie producenta |
|---|---|---|---|
| Dane od dostawcy | Budowa dokumentacji produktu | Dostarcza dowody i aktualizacje dotyczące komponentów | Sprawdza dowody i przypisuje je do wersji produktu |
| Udostępnianie klientowi | Dostarczenie zatwierdzonego zestawu dowodów | Przegląda lub pobiera opublikowane pliki | Wybiera produkty, wersje i pliki |
Ten podział chroni wewnętrzną przestrzeń roboczą.
Klienci nie widzą próśb kierowanych do dostawców. Nie widzą wewnętrznych notatek z przeglądu. Nie widzą dowodów dla niepowiązanych produktów.
Dostawcy nie uzyskują dostępu do przestrzeni klientów.
Klienci zaczynają od udostępnionych im produktów
Po wpisaniu tokenu dostępu klient widzi dostępne dla siebie produkty.
Każda karta pokazuje nazwę produktu, opis, liczbę udostępnionych wersji i najnowszą udostępnioną wersję. Klient może przejść bezpośrednio z katalogu do wybranego produktu.
Każdy produkt gromadzi swoje udostępnione wersje w jednym miejscu
Klient wybiera udostępniony produkt z katalogu. Strona produktu wyświetla każdą wersję objętą jego zakresem dostępu.
Najnowsza udostępniona wersja pojawia się jako pierwsza. Starsze udostępnione wersje pozostają dostępne poniżej.
Klient otwiera wersję używaną we własnym środowisku. Dzięki temu bieżące i starsze dowody dotyczące produktu znajdują się na jednej stronie.
Każda wersja ma własne opublikowane pliki
Dowody dotyczące produktu często zmieniają się między wydaniami.
Raport z testów dla wersji 3.4.1 nie opisuje wersji 3.2.0. Ta sama zasada dotyczy ocen ryzyka, dokumentacji architektury, plików SBOM i statusu podatności.
Portal klienta utrzymuje tę granicę wersji widoczną.
Klient otwiera używaną przez siebie wersję. Może pobrać pojedynczy plik albo dostępny pakiet.
Ten widok utrzymuje pliki powiązane z ich produktem i wersją.
Nazwa produktu jest jasna. Numer wersji jest jasny. Dostępne pliki są zgrupowane pod daną wersją.
Producent decyduje, jak wersje trafiają do portalu
Każdy produkt ma dwie opcje udostępniania.
Publikacja wybranych wersji
Wybieraj pojedyncze wersje, gdy każde wydanie wymaga ostatecznej kontroli.
Sprawdza się to dobrze w przypadku produktów wrażliwych. Pasuje też do umów, które wskazują dokładną obsługiwaną wersję.
Zespół producenta wybiera wersję po przejrzeniu dostępnych dla niej dowodów.
Uwzględnianie bieżących i przyszłych kwalifikujących się wersji
Wybierz automatyczne uwzględnianie, gdy ta sama zasada udostępniania obowiązuje dla wszystkich wydań.
Nowe kwalifikujące się wersje trafiają do firmowego zakresu udostępniania bez kolejnego kroku wyboru produktu. Pliki nadal przechodzą przez standardowy proces przeglądu i publikacji.
Łączenie obu opcji
Jedna organizacja może stosować oba modele jednocześnie.
Produkt przemysłowy może korzystać z wybranych wersji. Standardowy produkt programowy może korzystać z automatycznego uwzględniania.
Nie trzeba stosować jednej zasady udostępniania dla wszystkich linii produktowych.
Zakres firmowy wyznacza górny limit udostępniania
Firmowy zakres udostępniania to największy zestaw dowodów dostępny w przestrzeniach klientów.
Każdy klient dziedziczy ten zakres albo otrzymuje węższy. Klient nigdy nie otrzymuje więcej niż zatwierdziła firma.
Zmiana ustawień jednego klienta nie zmienia ustawień innego klienta.
To wspiera różne relacje handlowe:
| Typ klienta | Udostępniane dowody |
|---|---|
| Klient standardowy | Standardowy zestaw dowodów dla produktu i wydanych wersji objętych umową. |
| Partner integracyjny | Dowody dla wersji wbudowanych we własny produkt lub usługę partnera. |
| Nabywca regulowany | Uzgodnione pliki na potrzeby przeglądu zakupowego, akceptacji lub własnej dokumentacji łańcucha dostaw. |
Węższy zakres dla klienta ogranicza też przypadkowe nadmierne udostępnianie.
Zespoły zakupowe nie potrzebują notatek wewnętrznych. Klienci nie potrzebują dowodów dotyczących niewydanych produktów.
Publikacja plików dopasowanych do relacji z klientem
Dostępny zestaw publikacji obejmuje typowe dowody dotyczące produktu.
Udostępniaj:
- pliki SBOM powiązane z opublikowaną wersją
- dokumenty VEX rejestrujące status podatności
- biuletyny bezpieczeństwa CSAF
- wygenerowane deklaracje zgodności UE
- wygenerowane informacje i instrukcje dla użytkownika
- pakiety wersji
- pojedynczo wybrane zatwierdzone dokumenty
Zestawienia materiałowe sprzętu nie wchodzą w skład obecnego zestawu publikacji Portalu klienta.
Udostępnianie pozostaje decyzją producenta. Portal nie publikuje domyślnie każdego pliku wewnętrznego.
Zacznij od dokumentów, o które klienci już proszą. Dodawaj nowe typy plików, gdy wymaga tego relacja handlowa.
W kwestii planowania SBOM skorzystaj z przewodnika po wymaganiach CRA dotyczących SBOM.
Tokeny rozdzielają przestrzenie klientów
Przestrzenie klientów wymagają tokenu dostępu. Nie są to anonimowe strony publiczne.
Zespół producenta tworzy token dla wskazanego klienta. Token w postaci jawnej pojawia się tylko raz, w momencie utworzenia. Platforma przechowuje jego skrót, a nie wartość jawną.
Ustaw datę wygaśnięcia. Zmień token, gdy zmienia się osoba kontaktowa. Unieważnij go, gdy relacja się kończy.
Dzięki temu proces dostępu jest przejrzysty, a użytkownicy klienta nie trafiają do wewnętrznej przestrzeni roboczej producenta.
Klienci przeglądają katalog w przeglądarce. Mogą też korzystać z manifestu czytelnego maszynowo w wewnętrznym przepływie pracy.
Historia pobrań wspiera dalsze działania
Portal rejestruje aktywność klientów i pobrania.
Ta historia pomaga odpowiedzieć na praktyczne pytania:
- który klient uzyskał dostęp do przestrzeni
- który plik lub pakiet został pobrany
- kiedy nastąpiło pobranie
- jaki token reprezentował klienta
Historia pokazuje aktywność związaną z dostawą. Nie dowodzi, że klient przeczytał dokument albo go zaakceptował.
Warunki akceptacji trzymaj w umowie z klientem. Historię portalu traktuj jako zapis dostawy.
Kontrolowany samoobsługowy dostęp eliminuje powtarzalną pracę e-mailową
Pierwsza prośba klienta o dowody często wygląda na drobną sprawę.
Ktoś znajduje pliki. Ktoś sprawdza wersję. Ktoś zatwierdza e-mail. Ktoś wysyła załącznik.
Ta sama praca powtarza się przy kolejnym kliencie.
Portal klienta przenosi ten wysiłek na etap publikacji. Po zatwierdzeniu klienci sami pobierają dostępne dowody.
Producent nadal kontroluje każdy udostępniony produkt i wersję.
Ten model sprawdza się w przypadku:
- pakietów dowodów zakupowych
- przeglądów integracji produktu
- ocen bezpieczeństwa prowadzonych przez klientów
- dostawy dokumentów przypisanej do konkretnego wydania
- ciągłego dostępu w trakcie umowy wsparcia
Proste wdrożenie zaczyna się od jednego klienta
Nie zaczynaj od publikacji całego portfolio.
Wybierz jeden produkt i jednego klienta.
Najpierw zidentyfikuj pliki, o które ten klient już prosi. Powiąż każdy plik z właściwą wersją produktu.
Następnie ustaw firmowy zakres udostępniania dla tego produktu. Wybierz wybrane wersje albo automatyczne uwzględnianie.
Potem utwórz przestrzeń klienta. Jeśli wymaga tego umowa, zastosuj węższy zakres dla tego klienta.
Na koniec otwórz przestrzeń za pomocą wydanego tokenu. Sprawdź katalog produktów, stronę wersji, nazwy plików i pakiet.
Powtórz ten schemat, gdy pierwsza przestrzeń działa poprawnie.
Do szerszej dokumentacji wewnętrznej użyj przewodnika po dokumentacji technicznej.
Często zadawane pytania
Czy Portal klienta jest publiczny?
Nie. Każda przestrzeń klienta wymaga tokenu. Zespół producenta tworzy token dla wskazanego klienta i może ustawić datę wygaśnięcia, wymienić go albo unieważnić.
Czy dwaj klienci mogą otrzymać różne pliki?
Tak. Zakres firmowy wyznacza górny limit udostępniania. Każdy klient może odziedziczyć ten zakres albo otrzymać węższy. Zmiana ustawień jednego klienta nie zmienia przestrzeni innego klienta.
Czy przyszłe wersje produktu mogą pojawiać się automatycznie?
Tak. Dla danego produktu wybierz opcję bieżących i przyszłych kwalifikujących się wersji. Wybrane wersje sprawdzają się, gdy każde wydanie wymaga osobnej kontroli przed publikacją.
Jakie pliki mogą pobierać klienci?
Zestaw publikacji obejmuje SBOM, VEX, CSAF, wygenerowane deklaracje zgodności UE, wygenerowane informacje i instrukcje dla użytkownika, pakiety wersji oraz zatwierdzone dokumenty wersji.
Czy klient może pobrać dostępne pliki razem?
Tak. Jeśli wersja zawiera pliki gotowe do spakowania, klient może pobrać dostępny pakiet. Pobieranie pojedynczych plików pozostaje dostępne na tej samej stronie wersji.
Co się dzieje, gdy dostawca nie współpracuje?
Zapisz brakujący plik, wersję produktu, żądany format i termin. Eskaluj sprawę przez właściciela umowy i właściciela produktu. Przed kolejną współpracą dodaj warunki dostawy, korekty, eksportu i zakończenia relacji.
Wyłącznie w celach informacyjnych. Treść nie stanowi porady prawnej. W sprawie szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym prawnikiem znającym unijne przepisy dotyczące produktów.
Powiązane artykuły
Czy CRA dotyczy Twojego produktu?
Odpowiedz na maksymalnie 11 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega unijnemu Cyber Resilience Act. Uzyskaj wynik w mniej niż 2 minuty.
Gotowy na osiągnięcie zgodności z CRA?
Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.