Portal klienta z dokumentami zgodności produktu

Udostępniaj zatwierdzone dokumenty zgodności wybranym klientom według produktu i wersji, z kontrolą dostępu i historią pobrań.

Zespół CRA Evidence Opublikowano 31 sierpnia 2026 Zaktualizowano 30 sierpnia 2026
Kontrolowane przez producenta dokumenty produktu trafiające do oddzielnych portali klientów
W tym artykule

Z rozmów z ponad 50 producentami widać wyraźną preferencję. Zespoły coraz częściej przenoszą pracę nad zgodnością do wewnątrz organizacji. Chcą mniej pośredników między zespołami produktowymi a dowodami zgodności.

Portal klienta to część naszej platformy SaaS służąca do udostępniania dokumentów klientom. Wskazani klienci otrzymują bezpośredni dostęp do zatwierdzonych plików produktu, a zespół producenta zarządza produktami, wersjami, dokumentami i okresem dostępu.

Podsumowanie

  • Kontrolę zachowuje producent: to zespół producenta decyduje, co otrzymuje każdy klient
  • Dowody pozostają zwersjonowane: klienci widzą pliki dla wersji produktu, której używają
  • Dostęp pozostaje rozdzielony: jeden klient nie widzi przestrzeni innego klienta
  • Udostępnianie pozostaje elastyczne: producent publikuje wybrane wersje albo dodaje automatycznie przyszłe kwalifikujące się wersje
  • Dostawa wymaga mniej pracy: klienci pobierają zatwierdzone pliki bez kolejnej prośby e-mailem
  • Aktywność pozostaje widoczna: zdarzenia dostępu i pobrań tworzą przejrzystą historię

Producenci chcą mniej pośredników

Praca nad zgodnością często obejmuje kilka firm naraz.

Dostawca komponentu przygotowuje SBOM. Laboratorium badawcze sporządza raport. Konsultant pomaga przygotować dokumentację techniczną. Dostawca oprogramowania przechowuje część dokumentacji.

Zewnętrzne wsparcie jest przydatne. Problem zaczyna się, gdy producent traci kontrolę nad dowodami.

Producent nadal musi odpowiadać na pytania klientów. Musi też utrzymywać dokumentację produktu, gdy zmienia się dostawca.

Dlatego coraz więcej zespołów chce trzymać roboczą dokumentację we własnych rękach. Nadal kupują wsparcie specjalistów, ale dowody wracają do ich własnego procesu.

Co słyszymy

Ponad 50 producentów omówiło z nami ten model działania. To obserwacja terenowa CRA Evidence, a nie reprezentatywne badanie rynku.

Preferowany model jest prosty.

Dostawcy dostarczają dowody. Producenci są właścicielami ostatecznej dokumentacji produktu. Klienci otrzymują zatwierdzoną część tej dokumentacji.

Dostawca staje się ryzykiem, gdy dowodów nie da się przenieść

W tych rozmowach problemy z dostawcami zaczynają się zwykle od niejasnych warunków dostawy.

Dostawca przesyła jeden SBOM na początku projektu. Producent oczekuje zaktualizowanego pliku przy każdym wydaniu komponentu.

Laboratorium przesyła plik PDF bez jasno określonej wersji produktu. Raport staje się wtedy trudny do wykorzystania w przeglądzie wydania.

Konsultant trzyma dokumentację techniczną we własnym środowisku roboczym. Po zakończeniu umowy producent nie ma czystego eksportu danych.

Praca została wykonana, ale dowodów nie da się przenieść.

Powstają z tego cztery typowe problemy:

  1. Zamieszanie wersji: nikt nie potwierdzi, który plik należy do którego wydania
  2. Wolne odpowiedzi dla klientów: powtarzające się prośby uruchamiają od nowa cały łańcuch wyszukiwania i zatwierdzania
  3. Zależność od dostawcy: jedno zewnętrzne konto staje się jedyną drogą do dokumentacji
  4. Słaba historia zmian: poprawione pliki zastępują starsze kopie bez czytelnego śladu

Ustal zasady dostawy, zanim zacznie się praca.

Nazwij plik, format, wersję produktu, wyzwalacz aktualizacji i termin dostawy. Dodaj krok eksportu na koniec współpracy.

Dla komponentów programowych określ oczekiwany wynik za pomocą przewodnika po generowaniu SBOM. W przypadku statusu podatności ustal, kiedy dostawca dostarczy dokument VEX.

Dane od dostawców i udostępnianie klientom służą różnym celom

Dowody od dostawców trafiają do dokumentacji producenta. Dowody dla klientów wypływają z tej dokumentacji na zewnątrz.

Producent znajduje się pomiędzy tymi dwoma przepływami.

PrzepływCelStrona zewnętrznaDziałanie producenta
Dane od dostawcyBudowa dokumentacji produktuDostarcza dowody i aktualizacje dotyczące komponentówSprawdza dowody i przypisuje je do wersji produktu
Udostępnianie klientowiDostarczenie zatwierdzonego zestawu dowodówPrzegląda lub pobiera opublikowane plikiWybiera produkty, wersje i pliki

Ten podział chroni wewnętrzną przestrzeń roboczą.

Klienci nie widzą próśb kierowanych do dostawców. Nie widzą wewnętrznych notatek z przeglądu. Nie widzą dowodów dla niepowiązanych produktów.

Dostawcy nie uzyskują dostępu do przestrzeni klientów.

Klienci zaczynają od udostępnionych im produktów

Po wpisaniu tokenu dostępu klient widzi dostępne dla siebie produkty.

Każda karta pokazuje nazwę produktu, opis, liczbę udostępnionych wersji i najnowszą udostępnioną wersję. Klient może przejść bezpośrednio z katalogu do wybranego produktu.

Katalog Portalu klienta z czterema kartami produktów zawierającymi opisy i szczegóły udostępnionych wersji
Katalog klienta z czterema przykładowymi produktami. Każdy klient widzi tylko produkty objęte jego zakresem dostępu.

Każdy produkt gromadzi swoje udostępnione wersje w jednym miejscu

Klient wybiera udostępniony produkt z katalogu. Strona produktu wyświetla każdą wersję objętą jego zakresem dostępu.

Najnowsza udostępniona wersja pojawia się jako pierwsza. Starsze udostępnione wersje pozostają dostępne poniżej.

Strona produktu w Portalu klienta z listą siedmiu opublikowanych wersji bramki przemysłowej
Siedem opublikowanych wersji produktu, dane przykładowe. Klient widzi tylko wersje objęte jego zakresem dostępu.

Klient otwiera wersję używaną we własnym środowisku. Dzięki temu bieżące i starsze dowody dotyczące produktu znajdują się na jednej stronie.

Każda wersja ma własne opublikowane pliki

Dowody dotyczące produktu często zmieniają się między wydaniami.

Raport z testów dla wersji 3.4.1 nie opisuje wersji 3.2.0. Ta sama zasada dotyczy ocen ryzyka, dokumentacji architektury, plików SBOM i statusu podatności.

Portal klienta utrzymuje tę granicę wersji widoczną.

Klient otwiera używaną przez siebie wersję. Może pobrać pojedynczy plik albo dostępny pakiet.

Wersja w Portalu klienta z sześcioma opublikowanymi dokumentami, w tym deklaracją, oceną ryzyka, raportami z testów i materiałami architektonicznymi
Wybrana wersja z sześcioma zatwierdzonymi dokumentami. Przykładowe dane produktu pochodzą z działającego Portalu klienta.

Ten widok utrzymuje pliki powiązane z ich produktem i wersją.

Nazwa produktu jest jasna. Numer wersji jest jasny. Dostępne pliki są zgrupowane pod daną wersją.

Producent decyduje, jak wersje trafiają do portalu

Każdy produkt ma dwie opcje udostępniania.

Publikacja wybranych wersji

Wybieraj pojedyncze wersje, gdy każde wydanie wymaga ostatecznej kontroli.

Sprawdza się to dobrze w przypadku produktów wrażliwych. Pasuje też do umów, które wskazują dokładną obsługiwaną wersję.

Zespół producenta wybiera wersję po przejrzeniu dostępnych dla niej dowodów.

Uwzględnianie bieżących i przyszłych kwalifikujących się wersji

Wybierz automatyczne uwzględnianie, gdy ta sama zasada udostępniania obowiązuje dla wszystkich wydań.

Nowe kwalifikujące się wersje trafiają do firmowego zakresu udostępniania bez kolejnego kroku wyboru produktu. Pliki nadal przechodzą przez standardowy proces przeglądu i publikacji.

Łączenie obu opcji

Jedna organizacja może stosować oba modele jednocześnie.

Produkt przemysłowy może korzystać z wybranych wersji. Standardowy produkt programowy może korzystać z automatycznego uwzględniania.

Nie trzeba stosować jednej zasady udostępniania dla wszystkich linii produktowych.

Zakres firmowy wyznacza górny limit udostępniania

Firmowy zakres udostępniania to największy zestaw dowodów dostępny w przestrzeniach klientów.

Każdy klient dziedziczy ten zakres albo otrzymuje węższy. Klient nigdy nie otrzymuje więcej niż zatwierdziła firma.

Zmiana ustawień jednego klienta nie zmienia ustawień innego klienta.

To wspiera różne relacje handlowe:

Typ klientaUdostępniane dowody
Klient standardowyStandardowy zestaw dowodów dla produktu i wydanych wersji objętych umową.
Partner integracyjnyDowody dla wersji wbudowanych we własny produkt lub usługę partnera.
Nabywca regulowanyUzgodnione pliki na potrzeby przeglądu zakupowego, akceptacji lub własnej dokumentacji łańcucha dostaw.

Węższy zakres dla klienta ogranicza też przypadkowe nadmierne udostępnianie.

Zespoły zakupowe nie potrzebują notatek wewnętrznych. Klienci nie potrzebują dowodów dotyczących niewydanych produktów.

Publikacja plików dopasowanych do relacji z klientem

Dostępny zestaw publikacji obejmuje typowe dowody dotyczące produktu.

Udostępniaj:

  • pliki SBOM powiązane z opublikowaną wersją
  • dokumenty VEX rejestrujące status podatności
  • biuletyny bezpieczeństwa CSAF
  • wygenerowane deklaracje zgodności UE
  • wygenerowane informacje i instrukcje dla użytkownika
  • pakiety wersji
  • pojedynczo wybrane zatwierdzone dokumenty

Zestawienia materiałowe sprzętu nie wchodzą w skład obecnego zestawu publikacji Portalu klienta.

Udostępnianie pozostaje decyzją producenta. Portal nie publikuje domyślnie każdego pliku wewnętrznego.

Zacznij od dokumentów, o które klienci już proszą. Dodawaj nowe typy plików, gdy wymaga tego relacja handlowa.

W kwestii planowania SBOM skorzystaj z przewodnika po wymaganiach CRA dotyczących SBOM.

Tokeny rozdzielają przestrzenie klientów

Przestrzenie klientów wymagają tokenu dostępu. Nie są to anonimowe strony publiczne.

Zespół producenta tworzy token dla wskazanego klienta. Token w postaci jawnej pojawia się tylko raz, w momencie utworzenia. Platforma przechowuje jego skrót, a nie wartość jawną.

Ustaw datę wygaśnięcia. Zmień token, gdy zmienia się osoba kontaktowa. Unieważnij go, gdy relacja się kończy.

Dzięki temu proces dostępu jest przejrzysty, a użytkownicy klienta nie trafiają do wewnętrznej przestrzeni roboczej producenta.

Klienci przeglądają katalog w przeglądarce. Mogą też korzystać z manifestu czytelnego maszynowo w wewnętrznym przepływie pracy.

Historia pobrań wspiera dalsze działania

Portal rejestruje aktywność klientów i pobrania.

Ta historia pomaga odpowiedzieć na praktyczne pytania:

  • który klient uzyskał dostęp do przestrzeni
  • który plik lub pakiet został pobrany
  • kiedy nastąpiło pobranie
  • jaki token reprezentował klienta

Historia pokazuje aktywność związaną z dostawą. Nie dowodzi, że klient przeczytał dokument albo go zaakceptował.

Warunki akceptacji trzymaj w umowie z klientem. Historię portalu traktuj jako zapis dostawy.

Kontrolowany samoobsługowy dostęp eliminuje powtarzalną pracę e-mailową

Pierwsza prośba klienta o dowody często wygląda na drobną sprawę.

Ktoś znajduje pliki. Ktoś sprawdza wersję. Ktoś zatwierdza e-mail. Ktoś wysyła załącznik.

Ta sama praca powtarza się przy kolejnym kliencie.

Portal klienta przenosi ten wysiłek na etap publikacji. Po zatwierdzeniu klienci sami pobierają dostępne dowody.

Producent nadal kontroluje każdy udostępniony produkt i wersję.

Ten model sprawdza się w przypadku:

  • pakietów dowodów zakupowych
  • przeglądów integracji produktu
  • ocen bezpieczeństwa prowadzonych przez klientów
  • dostawy dokumentów przypisanej do konkretnego wydania
  • ciągłego dostępu w trakcie umowy wsparcia

Proste wdrożenie zaczyna się od jednego klienta

Nie zaczynaj od publikacji całego portfolio.

Wybierz jeden produkt i jednego klienta.

Najpierw zidentyfikuj pliki, o które ten klient już prosi. Powiąż każdy plik z właściwą wersją produktu.

Następnie ustaw firmowy zakres udostępniania dla tego produktu. Wybierz wybrane wersje albo automatyczne uwzględnianie.

Potem utwórz przestrzeń klienta. Jeśli wymaga tego umowa, zastosuj węższy zakres dla tego klienta.

Na koniec otwórz przestrzeń za pomocą wydanego tokenu. Sprawdź katalog produktów, stronę wersji, nazwy plików i pakiet.

Powtórz ten schemat, gdy pierwsza przestrzeń działa poprawnie.

Do szerszej dokumentacji wewnętrznej użyj przewodnika po dokumentacji technicznej.

Często zadawane pytania

Czy Portal klienta jest publiczny?

Nie. Każda przestrzeń klienta wymaga tokenu. Zespół producenta tworzy token dla wskazanego klienta i może ustawić datę wygaśnięcia, wymienić go albo unieważnić.

Czy dwaj klienci mogą otrzymać różne pliki?

Tak. Zakres firmowy wyznacza górny limit udostępniania. Każdy klient może odziedziczyć ten zakres albo otrzymać węższy. Zmiana ustawień jednego klienta nie zmienia przestrzeni innego klienta.

Czy przyszłe wersje produktu mogą pojawiać się automatycznie?

Tak. Dla danego produktu wybierz opcję bieżących i przyszłych kwalifikujących się wersji. Wybrane wersje sprawdzają się, gdy każde wydanie wymaga osobnej kontroli przed publikacją.

Jakie pliki mogą pobierać klienci?

Zestaw publikacji obejmuje SBOM, VEX, CSAF, wygenerowane deklaracje zgodności UE, wygenerowane informacje i instrukcje dla użytkownika, pakiety wersji oraz zatwierdzone dokumenty wersji.

Czy klient może pobrać dostępne pliki razem?

Tak. Jeśli wersja zawiera pliki gotowe do spakowania, klient może pobrać dostępny pakiet. Pobieranie pojedynczych plików pozostaje dostępne na tej samej stronie wersji.

Co się dzieje, gdy dostawca nie współpracuje?

Zapisz brakujący plik, wersję produktu, żądany format i termin. Eskaluj sprawę przez właściciela umowy i właściciela produktu. Przed kolejną współpracą dodaj warunki dostawy, korekty, eksportu i zakończenia relacji.

Kolejne kroki

Utwórz pierwszą przestrzeń klienta

  1. Wybierz jeden produkt i powiąż jego zatwierdzone pliki z właściwą wersją w dokumentacji technicznej.
  2. Ustaw firmowy limit udostępniania i wybierz dla tego produktu wybrane wersje albo automatyczne uwzględnianie.
  3. Utwórz jednego klienta, sprawdź jego zakres i otwórz przestrzeń za pomocą wydanego tokenu.
  4. Przed udostępnieniem dostępu sprawdź katalog, stronę wersji, nazwy plików i dostępny pakiet.
  5. Sprawdź, gdzie udostępnianie klientom mieści się w szerszej dokumentacji produktu, na stronie platformy.

Wyłącznie w celach informacyjnych. Treść nie stanowi porady prawnej. W sprawie szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym prawnikiem znającym unijne przepisy dotyczące produktów.

CRA Producenci Łańcuch Dostaw Zgodność SBOM
Share

Czy CRA dotyczy Twojego produktu?

Odpowiedz na maksymalnie 11 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega unijnemu Cyber Resilience Act. Uzyskaj wynik w mniej niż 2 minuty.

Gotowy na osiągnięcie zgodności z CRA?

Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.

Szczegółowe omówienie zagadnień CRA

Stale aktualizowane przewodniki po wymaganiach, procesach i rolach określonych przez akt o cyberodporności (CRA).