Słownik Zgodności CRA

Podstawowa terminologia do zrozumienia unijnego rozporządzenia o cyberodporności, standardów bezpieczeństwa łańcucha dostaw oprogramowania i wymagań zgodności.

A

Artykuł 13 - Obowiązki Producentów

Artykuł 13 CRA określa podstawowe obowiązki producenta: bezpieczeństwo przez projekt, utrzymywanie SBOM, obsługa podatności, zapewnianie aktualizacji bezpieczeństwa przez cały cykl życia produktu i utrzymywanie dokumentacji technicznej przez co najmniej 10 lat.

Artykuł CRA

Artykuł 14 - Obowiązki Raportowania

Artykuł 14 CRA wymaga od producentów zgłaszania aktywnie wykorzystywanych podatności do ENISA w ciągu 24 godzin (wczesne ostrzeżenie), 72 godzin (szczegółowy raport) i 14 dni (raport końcowy). Poważne incydenty podlegają temu samemu wzorowi, ale z 30-dniowym terminem raportu końcowego.

Artykuł CRA

C

CRA - Akt o Cyberodporności

Rozporządzenie UE 2024/2847 ustanawiające obowiązkowe wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi (PDE) sprzedawanych w Unii Europejskiej. Weszło w życie 10 grudnia 2024. Główne obowiązki obowiązują od 11 grudnia 2027. Obejmuje produkty sprzętowe i programowe z łącznością sieciową.

Rozporządzenie UE

CSAF - Wspólne Ramy Komunikatów Bezpieczeństwa

Standard OASIS dla czytelnych maszynowo poradników bezpieczeństwa. Umożliwia automatyczne przetwarzanie ujawnień podatności. Używany do skoordynowanego ujawniania podatności (CVD) i raportowania ENISA zgodnie z wymaganiami CRA.

Standard OASIS

CSIRT - Computer Security Incident Response Teams

Wyznaczone organy ds. cyberbezpieczeństwa, którym producenci muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty na mocy artykułu 14 CRA i które koordynują z ENISA reagowanie na podatności na poziomie UE.

Wymóg CRA

CVD - Skoordynowane Ujawnianie Luk w Zabezpieczeniach

Proces odpowiedzialnego ujawniania podatności bezpieczeństwa dostawcom przed publicznym ogłoszeniem. Artykuł 13(8) CRA wymaga od producentów ustanowienia i opublikowania polityk CVD, w tym informacji kontaktowych dotyczących bezpieczeństwa.

Wymóg CRA

CVE - Powszechne Luki i Narażenia

Standaryzowany identyfikator dla publicznie znanych podatności cyberbezpieczeństwa (np. CVE-2024-12345). Zarządzany przez MITRE Corporation. Używany globalnie do śledzenia podatności, ujawniania i koordynacji napraw.

Standard Branżowy

CVSS - Wspólny System Oceny Luk w Zabezpieczeniach

Standard branżowy do oceny powagi podatności w skali 0-10. CVSS 4.0 to najnowsza wersja. Zapewnia metryki bazowe, czasowe i środowiskowe. Krytyczny (9.0-10.0), Wysoki (7.0-8.9), Średni (4.0-6.9), Niski (0.1-3.9).

Standard FIRST.org

CycloneDX

Standard OWASP do tworzenia List Materiałów Oprogramowania (SBOM) i powiązanych artefaktów. Obsługuje SBOM, VEX, HBOM, SaaSBOM i więcej. Zalecana wersja 1.5+. Przywoływany przez BSI TR-03183 jako preferowany format dla zgodności CRA.

Standard OWASP

D

Deklaracja zgodności UE

Formalny dokument stwierdzający, że produkt jest zgodny z obowiązującym prawodawstwem UE, w tym CRA. Musi być podpisany przez producenta lub upoważnionego przedstawiciela. Wymagany dla oznakowania CE. Musi odwoływać się do obowiązujących norm zharmonizowanych.

Wymóg CRA

Dokumentacja Techniczna

Kompletny pakiet dokumentacji potwierdzający zgodność z CRA. Obejmuje ocenę ryzyka, SBOM, dokumentację projektową bezpieczeństwa, procedury obsługi podatności, wyniki testów i Deklarację Zgodności UE. Musi być przechowywany przez 10 lat lub okres życia produktu (w zależności od tego, co jest dłuższe).

Wymóg CRA

Dystrybutor

Każdy podmiot w łańcuchu dostaw, inny niż producent lub importer, który udostępnia produkt z elementami cyfrowymi na rynku UE. Dystrybutorzy muszą przed udostępnieniem sprawdzić, czy produkt posiada oznakowanie CE i towarzyszy mu deklaracja zgodności UE. Jeśli dystrybutor zmodyfikuje produkt, staje się producentem w rozumieniu CRA.

Rola CRA

E

ENISA - Agencja Unii Europejskiej ds. Cyberbezpieczeństwa

Agencja UE odpowiedzialna za politykę cyberbezpieczeństwa i koordynację incydentów. Na mocy artykułu 14 CRA producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty do ENISA oraz koordynującego CSIRT za pośrednictwem jednej platformy zgłoszeniowej, z wczesnym ostrzeżeniem w ciągu 24 godzin i powiadomieniem uzupełniającym w ciągu 72 godzin. Obowiązek zgłaszania zaczyna obowiązywać 11 września 2026 r.

Agencja UE

EPSS - System Przewidywania Prawdopodobieństwa Wykorzystania

Model FIRST.org szacujący prawdopodobieństwo (0-100%), że podatność zostanie wykorzystana w ciągu najbliższych 30 dni. Używany do priorytetyzacji podatności opartej na ryzyku wraz z CVSS. Wyższy EPSS = wyższy priorytet naprawy.

Standard FIRST.org

H

HBOM - Wykaz Komponentów Sprzętowych

Czytelny maszynowo inwentarz komponentów sprzętowych w produkcie, w tym procesory, pamięć, układy scalone i firmware. Uzupełnia SBOM dla pełnej przejrzystości produktu. CycloneDX obsługuje format HBOM.

Format CycloneDX

I

Importer

Podmiot z siedzibą w UE, który wprowadza na rynek europejski produkt z elementami cyfrowymi od producenta spoza UE. Importerzy muszą sprawdzić, czy producent przeprowadził ocenę zgodności, czy zastosowano oznakowanie CE i czy dokumentacja techniczna jest dostępna. Ponoszą współodpowiedzialność za produkty niezgodne z wymogami.

Rola CRA

J

Jednostka Notyfikowana

Niezależna jednostka oceny zgodności wyznaczona przez państwo członkowskie UE do oceny, czy produkty spełniają wymagania regulacyjne. Wymagana dla oceny zgodności przez stronę trzecią Ważny produkt (Klasa I), Ważny produkt (Klasa II) i Produkty krytyczne zgodnie z Załącznikami III i IV CRA.

Wymóg CRA

K

KEV - Znane Aktywnie Wykorzystywane Luki

Oficjalny katalog CISA podatności aktywnie wykorzystywanych w środowisku produkcyjnym. Najwyższy priorytet do naprawy, ponieważ reprezentują potwierdzone zagrożenia w świecie rzeczywistym. Agencje federalne muszą naprawić podatności KEV w określonych ramach czasowych.

Katalog CISA

N

Normy Zharmonizowane

Europejskie normy przyjęte przez uznane organy normalizacyjne (CEN, CENELEC, ETSI) i przywoływane w Dzienniku Urzędowym UE. Produkty zgodne z normami zharmonizowanymi korzystają z domniemania zgodności z odpowiednimi podstawowymi wymaganiami CRA, upraszczając ocenę zgodności.

Koncepcja CRA

NVD - Krajowa Baza Danych Luk w Zabezpieczeniach

Amerykańskie rządowe repozytorium danych o podatnościach utrzymywane przez NIST. Oparte na identyfikatorach CVE. Dostarcza wyniki CVSS, informacje CPE (dotknięty produkt), klasyfikacje CWE i wskazówki naprawcze.

Baza Danych NIST

O

Ocena ryzyka

Systematyczny proces identyfikacji, analizy i oceny ryzyka cyberbezpieczeństwa związanego z produktem z elementami cyfrowymi. Wymagany przez Artykuł 13(2) CRA i musi być udokumentowany w dokumentacji technicznej. Obejmuje zagrożenia, podatności, potencjalny wpływ i środki ograniczania ryzyka przez cały cykl życia produktu.

Wymóg CRA

Ocena zgodności

Proces weryfikujący, że produkt spełnia zasadnicze wymogi cyberbezpieczeństwa CRA. Produkty domyślne podlegają samoocenie (Moduł A). Ważne produkty Klasy I również mogą podlegać samoocenie, gdy w pełni zastosowano normy zharmonizowane, wspólne specyfikacje lub program certyfikacji cyberbezpieczeństwa; w przeciwnym razie wymagają oceny przez stronę trzecią. Produkty Klasy II i krytyczne wymagają oceny przez stronę trzecią (Moduł B+C lub Moduł H) albo europejskiego programu certyfikacji cyberbezpieczeństwa.

Wymóg CRA

OSV.dev - Baza danych podatności open source

Open Source Vulnerability database maintained by Google. Aggregates security advisories from GitHub (GHSA), Go, Rust, PyPI, and 15+ ecosystems into a single queryable API. CRA Evidence uses OSV.dev as one of its vulnerability sources to catch advisories that ecosystem-specific databases track before they receive CVE IDs.

Vulnerability Database

Oznakowanie CE

Europejski znak zgodności wskazujący na zgodność z prawodawstwem UE. Zgodnie z CRA produkty z elementami cyfrowymi muszą nosić oznakowanie CE, aby mogły być legalnie sprzedawane na rynku UE. Wymaga przeprowadzenia oceny zgodności i Deklaracji Zgodności UE.

Wymóg CRA

P

PDE - Produkt z Elementami Cyfrowymi

Produkt z elementami cyfrowymi to sprzęt lub oprogramowanie wprowadzone do obrotu na rynku UE, którego zamierzone lub dające się racjonalnie przewidzieć użycie obejmuje bezpośrednie lub pośrednie połączenie danych z innym urządzeniem lub siecią. Definicja prawna znajduje się w artykule 3 pkt 1 CRA. CRA rozróżnia cztery formy: produkty będące oprogramowaniem (artykuł 3 pkt 4), produkty sprzętowe (artykuł 3 pkt 5), komponenty wprowadzane do obrotu osobno (artykuł 3 pkt 6, w tym oprogramowanie układowe i pakiety SDK) oraz rozwiązania do zdalnego przetwarzania danych dostarczane przez producenta (artykuł 3 pkt 2, usługi chmurowe lub zdalne niezbędne do pełnienia przez produkt jego funkcji). Czysty SaaS w chmurze bez instalowalnego klienta zasadniczo pozostaje poza zakresem CRA; produkt hybrydowy, w którym usługa chmurowa producenta jest niezbędna do działania produktu, jest objęty zakresem na mocy artykułu 3 pkt 2. Decydującym kryterium jest połączenie danych, a artykuł 3 pkt 8, 9 i 10 rozróżnia połączenia logiczne, fizyczne i pośrednie.

Definicja CRA

prEN 50742

Projekt europejskiej normy dotyczącej bezpieczeństwa maszyn obejmującej wymagania ochrony przed uszkodzeniem. Zawiera specyfikacje techniczne dotyczące wdrożenia §1.1.9 Rozporządzenia w sprawie Maszyn (UE) 2023/1230. Definiuje dwie ścieżki zgodności: podejście autonomiczne i integrację z IEC 62443 dla producentów działających już w ramach tego przemysłowego systemu cyberbezpieczeństwa. Po opublikowaniu jako norma zharmonizowana, zgodność tworzy domniemanie zgodności z wymogami cyberbezpieczeństwa Rozporządzenia w sprawie Maszyn. Publikacja oczekiwana pod koniec 2026 r.

Norma w opracowaniu

Producentem

Podmiot, który opracowuje lub wytwarza produkt z elementami cyfrowymi i wprowadza go na rynek UE pod własną nazwą lub znakiem towarowym. Producenci ponoszą główne obowiązki wynikające z CRA: przeprowadzanie ocen ryzyka, utrzymywanie SBOM, obsługa podatności, dostarczanie aktualizacji bezpieczeństwa przez co najmniej pięć lat oraz zgłaszanie wykorzystywanych podatności do ENISA.

Rola CRA

Produkt domyślny

Produkty z elementami cyfrowymi, które nie należą do kategorii Ważne lub Krytyczne zdefiniowanych w Załącznikach III i IV CRA. Produkty domyślne mogą przejść ocenę zgodności poprzez kontrolę wewnętrzną (samoocenę) przeprowadzoną przez producenta zgodnie z Załącznikiem VIII CRA, bez udziału stron trzecich. Obejmuje to zdecydowaną większość komercyjnego oprogramowania i sprzętu konsumenckiego.

Zastosuj klasyfikację

Produkt krytyczny (Załącznik IV) - CRA Załącznik IV

Produkty z elementami cyfrowymi, które pełnią istotne funkcje cyberbezpieczeństwa dla innych produktów, sieci lub usług. Wymienione w Załączniku IV CRA obejmują sprzętowe moduły bezpieczeństwa (HSM), czytniki kart inteligentnych, elementy bezpieczne i urządzenia sprzętowe z modułami bezpieczeństwa. Produkty krytyczne wymagają europejskiej certyfikacji cyberbezpieczeństwa w ramach odpowiedniego programu lub — w przypadku braku takiego programu — oceny zgodności przez stronę trzecią w jednostce notyfikowanej.

Zastosuj klasyfikację

PURL - URL Pakietu

Standaryzowany format do identyfikacji pakietów oprogramowania w różnych ekosystemach (np. pkg:npm/lodash@4.17.21). Używany w SBOM do jednoznacznej identyfikacji komponentów. Umożliwia automatyczne dopasowywanie podatności i zgodność licencji.

Standard Branżowy

R

RDPS - Rozwiązania do zdalnego przetwarzania danych

Funkcjonalność chmurowa lub SaaS, która przetwarza dane zdalnie jako część produktu z elementami cyfrowymi. Wchodzi w zakres oceny zgodności produktu z CRA, jeśli spełnia trójczęściowy test: dane są przetwarzane „na odległość”, produkt utraciłby kluczową funkcję bez niej, oraz jest zaprojektowana przez producenta lub na jego odpowiedzialność. SaaS stron trzecich, który nie spełnia tego testu, musi i tak być traktowany jako komponent w ramach należytej staranności z artykułu 13 ust. 5.

Wymóg CRA

S

SBOM - Wykaz Komponentów Oprogramowania

Formalny, czytelny maszynowo inwentarz komponentów oprogramowania i zależności, w tym wersje, licencje i relacje. Wymagany przez Artykuł 13(4) CRA do zarządzania podatnościami i przejrzystości łańcucha dostaw. Może być w formacie CycloneDX lub SPDX.

Wymóg CRA TR-03183

SCA - Analiza składu oprogramowania

Analiza składu oprogramowania (SCA) identyfikuje komponenty open source i komponenty zewnętrzne, wersje, licencje oraz znane podatności w produkcie oprogramowania. Jest często używana do generowania SBOM-ów, utrzymywania ich aktualności między wydaniami i zasilania monitorowania podatności na potrzeby art. 13 CRA.

Standard Branżowy

SPDX - Wymiana Danych Pakietów Oprogramowania

Standard ISO/IEC 5962:2021 do komunikowania informacji o liście materiałów oprogramowania. Opracowany przez Linux Foundation. Szeroko stosowany do zgodności licencji i śledzenia podatności. Wersja 2.2.1+ zalecana dla zgodności CRA.

Standard ISO

T

TR-03183

Wytyczne Techniczne niemieckiego BSI (Federalnego Urzędu Bezpieczeństwa Informacji) zawierające szczegółowe wymagania dotyczące tworzenia i zarządzania SBOM. Szeroko przywoływane jako najlepsza praktyka zgodności z Artykułem 13 CRA. Określa minimalne pola SBOM, formaty i wymagania aktualizacji.

Wytyczne BSI

U

Unijne Rozporządzenie w sprawie Maszyn - Rozporządzenie (UE) 2023/1230

Rozporządzenie UE zastępujące Dyrektywę Maszynową 2006/42/WE, stosowane od 20 stycznia 2027 r. Wymaga dowodów bezpieczeństwa cybernetycznego w dokumentacji technicznej (Załącznik III §1.1.9 — ochrona przed uszkodzeniem) dla maszyn z elementami cyfrowymi. Produkty z elementami cyfrowymi muszą jednocześnie spełniać wymogi tego rozporządzenia i CRA.

Rozporządzenie UE

Upoważniony przedstawiciel - Artykuł 18

Zgodnie z Artykułem 18 ust. 1 Rozporządzenia (UE) 2024/2847 (aktu o cyberodporności) producent może, w drodze pisemnego pełnomocnictwa, wyznaczyć osobę fizyczną lub prawną mającą siedzibę w Unii jako upoważnionego przedstawiciela. Wyznaczenie jest opcjonalne na gruncie CRA, w odróżnieniu od Artykułu 11 MDR lub Artykułu 5 RED, które wymagają upoważnionego przedstawiciela od producentów spoza UE. Zgodnie z Artykułem 18 ust. 3 upoważniony przedstawiciel przechowuje deklarację zgodności UE i dokumentację techniczną do dyspozycji organów nadzoru rynku przez co najmniej 10 lat (lub przez okres wsparcia, w zależności od tego, który z tych okresów jest dłuższy), udziela informacji na uzasadniony wniosek i współpracuje w działaniach mających na celu wyeliminowanie ryzyka. Artykuł 18 ust. 2 wyłącza z pełnomocnictwa zasadnicze obowiązki w zakresie cyberbezpieczeństwa z Artykułu 13. Jest odrębny od roli importera z Artykułu 19. Więcej w wyjaśnieniu Artykułu 18 pod adresem /pl/upowazniony-przedstawiciel-cra.

Rola CRA

V

VEX - Wymiana Informacji o Exploitowalności Luk

Dokument komunikujący status możliwości wykorzystania podatności w konkretnym produkcie. Określa, czy CVE dotyczy Twojego produktu (dotknięty, niedotknięty, naprawiony, w trakcie badania). Pomaga użytkownikom końcowym zmniejszyć zmęczenie alertami z powodu fałszywych alarmów.

Format CycloneDX/CSAF

VKB - Baza Wiedzy o Podatnościach

A continuously updated vulnerability database that aggregates advisories from multiple sources, such as the CVE List (cvelistV5), OSV.dev, CISA KEV, EPSS, and ENISA EUVD, into a single queryable knowledge base. Instead of scanning dependencies on demand against a single source, a VKB maintains a local mirror of all known vulnerabilities and matches them against software components as new CVEs are published. This reduces detection latency from hours or days to minutes, and cross-referencing multiple sources lowers the risk of missed advisories.

Zarządzanie podatnościami

W

Ważny produkt (Klasa I) - CRA Załącznik III, Część I

Produkty z elementami cyfrowymi, które pełnią funkcję istotną dla cyberbezpieczeństwa lub niosą podwyższone ryzyko. Klasa I obejmuje systemy zarządzania tożsamością, VPN, narzędzia do zarządzania siecią, systemy SIEM, menedżery rozruchu i inne kategorie wymienione w Załączniku III Część I CRA. Producenci muszą stosować normy zharmonizowane obejmujące wszystkie wymagania zasadnicze (umożliwiające samoocenę) lub poddać się ocenie zgodności przez stronę trzecią w jednostce notyfikowanej.

Zastosuj klasyfikację

Ważny produkt (Klasa II) - CRA Załącznik III, Część II

Produkty z elementami cyfrowymi, które pełnią krytyczne funkcje cyberbezpieczeństwa i niosą znaczące ryzyko. Klasa II obejmuje systemy operacyjne, hiperwizory, zapory sieciowe, systemy wykrywania włamań, mikrokontrolery, systemy automatyki przemysłowej i inne kategorie wymienione w Załączniku III Część II CRA. Produkty te zawsze wymagają oceny zgodności przez stronę trzecią w jednostce notyfikowanej, niezależnie od tego, czy istnieją normy zharmonizowane.

Zastosuj klasyfikację

Z

Załącznik VII

Załącznik VII CRA określa minimalną treść Deklaracji Zgodności UE, którą producenci muszą sporządzić dla produktów z elementami cyfrowymi. Obejmuje identyfikację produktu, dane producenta, zastosowane normy i podpis upoważnionego przedstawiciela.

Załącznik CRA

Gotowy na zgodność z CRA?

CRA Evidence pomaga zarządzać SBOM-ami, śledzić podatności i generować dokumentację gotową do audytu.