Komponenty zewnętrzne w CRA: integracja czy import?

Moduł Bluetooth. SDK do oprogramowania układowego. Albo gotowy termostat z połączeniem sieciowym i logo dostawcy na pudełku.

To nie są te same problemy z punktu widzenia CRA. Integracja części we własnym produkcie oznacza własną dokumentację produktu końcowego. Import gotowego produktu pod marką spoza UE oznacza weryfikację dokumentacji jego producenta. Ten podział rozstrzyga się przed złożeniem zamówienia, nie po przyjęciu dostawy.

Podsumowanie

  • Zacznij od aktu pozyskania: kluczowy podział to integracja komponentu we własnym produkcie albo import gotowego produktu wytworzonego przez kogoś innego.
  • Integracja komponentu oznacza własną dokumentację produktu końcowego: certyfikaty dostawcy, pliki SBOM i deklaracje modułu to materiały wejściowe. Nie zastępują własnej dokumentacji produktu.
  • Open source też się liczy: obowiązek należytej staranności obejmuje komponenty open source integrowane w produkcie, nawet bez umowy i bez zakupu.
  • Import gotowego produktu to zadanie weryfikacyjne: importer sprawdza, że producent wykonał pracę związaną z oceną zgodności i przechowuje wymagane dokumenty.
  • Marka własna zmienia odpowiedź: gdy nazwa lub znak towarowy firmy pojawia się jako źródło produktu, praca przechodzi na poziom producenta już od pierwszej sprzedaży.
  • Odsprzedaż bez zmian pozostaje węższa: dystrybutor sprawdza widoczne oznaczenia, wymagane dokumenty i znane sygnały niezgodności. Nie odbudowuje dokumentacji technicznej.
  • Użytecznym zapisem jest tabela: dla każdej linii produktowej oznacz każdy dokument jako Autorstwo, Weryfikacja, Kopia lub Cudza dokumentacja.
Ścieżka decyzyjna dla komponentów zewnętrznych w CRA. Kupujący zaczyna od podłączanej części lub produktu, a następnie sprawdza, czy integruje komponent, importuje gotowy produkt pod marką spoza UE, wprowadza go pod własną nazwą, zmienia go czy odsprzedaje bez zmian.
Zacznij od aktu pozyskania. Ta sama część dostawcy może zasilić dokumentację producenta, kontrolę importera lub zapis należytej staranności dystrybutora.

O co tak naprawdę pytają europejscy kupujący

Pytanie rzadko pada jako pytanie o rolę prawną. Brzmi jak zakupy:

  • „Moduł bezprzewodowy kupujemy u dostawcy."
  • „SDK do chmury pochodzi od dostawcy."
  • „ODM przysyła nam płytkę, a my wgrywamy własne oprogramowanie układowe."
  • „Gotowe urządzenie przychodzi od producenta spoza UE."

Każde z tych zdań wskazuje na inny wzorzec dokumentacji. Błędem jest traktowanie ich wszystkich jako „due diligence dostawcy".

Nasze zdanie: decyzja o roli należy do etapu pozyskania. Gdy zakupy czekają, aż produkt trafi do magazynu, zespół ds. zgodności dziedziczy stan faktyczny, którego nie da się łatwo zmienić. Zamówienie powinno już wskazywać, czy firma stworzy dokumentację produktu końcowego, czy zweryfikuje dokumentację produktu końcowego dostawcy.

Pełną mapę ról daje drzewo decyzyjne ról w CRA. Dla rozwidlenia zakupowego skup uwagę na dokumentach, które wynikają z aktu pozyskania.

Rozwidlenie: integracja części czy import gotowych produktów

Pierwsze rozwidlenie jest praktyczne:

Akt pozyskania Prosty test Wynik dokumentacyjny
Integracja modułu, układu, SDK, biblioteki lub płytki we własnym produkcie Produkt końcowy trafia na rynek UE pod marką firmy Autorstwo dokumentacji produktu końcowego
Import gotowego produktu pod marką spoza UE Produkt dostawcy jest już kompletny i zachowuje jego tożsamość Weryfikacja dokumentacji producenta
Umieszczenie własnej nazwy lub znaku towarowego na produkcie Rynek widzi firmę jako źródło produktu Przejście na poziom pracy producenta
Odsprzedaż bez zmian po wprowadzeniu do obrotu przez inny podmiot Właściwości produktu pozostają bez zmian Kontrole należytej staranności dystrybutora

Sedno: nie pytaj w oderwaniu, czy dostawca jest „zgodny z CRA". Pytaj o to, co dzieje się z częścią lub produktem.

Integracja modułu, układu, SDK lub biblioteki

Integracja komponentu zewnętrznego we własnym produkcie to nie zakup gotowej pozycji zgodnościowej. To zakup materiału wejściowego.

Produkt z elementami cyfrowymi w rozumieniu Artykułu 3 obejmuje komponenty oprogramowania lub sprzętu wprowadzane do obrotu oddzielnie. Ten sam artykuł traktuje komponent jako oprogramowanie lub sprzęt przeznaczone do zintegrowania z elektronicznym systemem informacyjnym. Dlatego oddzielnie sprzedawany moduł bezprzewodowy, SDK do oprogramowania układowego lub biblioteka wbudowana mogą mieć własną ścieżkę dokumentacji.

Ta ścieżka nadal nie staje się dokumentacją produktu końcowego firmy.

Przy wprowadzeniu produktu końcowego na rynek UE praca producenta spoczywa na podmiocie, który wprowadza produkt pod własną nazwą lub znakiem towarowym. Dla unijnego producenta termostatu dostawca modułu bezprzewodowego może dostarczyć deklarację modułu, wykaz komponentów, informacje o wersji oprogramowania układowego i dane kontaktowe do zgłaszania podatności. Producent termostatu i tak sam sporządza ocenę ryzyka cyberbezpieczeństwa termostatu, dokumentację techniczną, deklarację i podstawę oznakowania CE.

Oba obowiązki wynikają z Artykułu 13: należyta staranność wobec komponentów, które firma integruje, oraz dokumentacja techniczna produktu końcowego, ocena zgodności, deklaracja zgodności UE i oznakowanie CE.

Praktyczna reguła jest prosta: dokumenty dostawcy zasilają dokumentację produktu końcowego. Nie zastępują jej.

Przydatne materiały od dostawcy to:

  • Tożsamość komponentu: dokładny model, wersja, gałąź oprogramowania układowego, partia lub rewizja sprzętowa.
  • Ścieżka aktualizacji bezpieczeństwa: kto wydaje poprawki komponentu, jak trafiają do firmy i jak docierają do produktu.
  • SBOM lub wykaz komponentów: dość szczegółów, aby monitorować podatności komponentu przez okres wsparcia.
  • Kontakt ds. podatności: realny kanał zgłaszania podatności komponentu, nie tylko adres działu sprzedaży.
  • Daty cyklu życia: koniec sprzedaży i koniec wsparcia modułu, SDK lub płytki.

Do głębszej oceny dostawcy służy kwestionariusz due diligence dostawcy w CRA. Ta strona nie powiela tego kwestionariusza. Wyjaśnia tylko, gdzie w dokumentacji produktu końcowego mieszczą się dokumenty dostawcy.

Open source liczy się jako komponent strony trzeciej

Większość oprogramowania układowego zawiera więcej kodu open source niż kodu kupionego. CRA traktuje open source jak każdy inny komponent: obowiązek należytej staranności obejmuje wolne i otwarte oprogramowanie integrowane w produkcie, nawet gdy nikt go nie sprzedał i nie istnieje żadna umowa.

Zapis zmienia formę, nie obowiązek:

  • Tożsamość nadal ma znaczenie: zapisz projekt, dokładną wersję i źródło pobrania, tak samo jak przy płatnym module.
  • Monitorowanie nadal ma znaczenie: biblioteka trafia do wykazu komponentów produktu, a firma śledzi podatności przez okres wsparcia.
  • Poprawki płyną w obie strony: gdy firma znajdzie podatność w zintegrowanym komponencie, zgłasza ją projektowi, który go utrzymuje, i nadal naprawia własny produkt. Gdy firma sama łata komponent, dzieli się poprawką z opiekunem projektu.

Nie ma dostawcy do odpytania, więc przegląd dotyczy samego projektu: jak jest aktywny, jak publikuje poprawki bezpieczeństwa i czy przypięta wersja wciąż je otrzymuje.

Import gotowego produktu pod marką spoza UE

Import gotowego produktu wygląda inaczej. Produkt już istnieje jako produkt z elementami cyfrowymi. Producent spoza UE zachowuje na nim swoją nazwę lub znak towarowy. Unijna firma jest pierwszym podmiotem z UE, który wprowadza go na rynek Unii.

To wzorzec importera.

Zadaniem importera nie jest odtworzenie dokumentacji technicznej producenta. Importer sprawdza, że producent przeprowadził ocenę zgodności i sporządził dokumentację techniczną, że oznakowanie CE i deklaracja zgodności UE są na miejscu. Sprawdza też, że wymagane informacje dla użytkownika towarzyszą produktowi oraz że obecne są dane identyfikacyjne produktu, dane kontaktowe producenta i data zakończenia okresu wsparcia.

Ten wzorzec weryfikacji wynika z Artykułu 19. Importer przechowuje kopię deklaracji zgodności UE przez co najmniej 10 lat od wprowadzenia produktu do obrotu lub przez okres wsparcia, w zależności od tego, który z tych okresów jest dłuższy. Importer zapewnia też, aby dokumentacja techniczna mogła zostać udostępniona organom nadzoru rynku na wniosek.

Jedną etykietę importer dodaje sam: umieszcza własną nazwę, adres pocztowy i kontakt cyfrowy na produkcie, jego opakowaniu lub dołączonym dokumencie.

To dokumentacja weryfikacyjna, nie dokumentacja producenta.

Pełną kontrolę przy przyjęciu opisuje przewodnik importera w CRA. Rozróżnienie tutaj jest węższe: jeśli produkt pozostaje gotowym produktem producenta spoza UE, następuje weryfikacja. Jeśli staje się produktem firmy, następuje autorstwo.

Łańcuch dokumentacji: autorstwo, weryfikacja lub kopia

Ta tabela to zapis roboczy. Stosuj ją per linia produktowa, nie per dostawca. Ten sam dostawca może pojawić się w obu kolumnach, gdy do jednego produktu trafia kupiony moduł, a od tej samej firmy pochodzi importowany gotowy produkt.

Dokument Integracja komponentu Import gotowego produktu Dystrybutor: odsprzedaż bez zmian
Dokumentacja technicznaTworzenie dokumentacji końcowejWeryfikacja u producentaCudza dokumentacja
Deklaracja zgodności UESporządzenie własnejKopia do przechowaniaSprawdzenie dostępności
Oznakowanie CEUmieszczenie na produkcieWeryfikacja obecnościSprawdzenie obecności
SBOM lub wykaz komponentówWłasny wykaz produktuŻądanie dowodu od dostawcyZwykle nieprzechowywany
Oświadczenie o okresie wsparciaUstalenie i udokumentowanieWeryfikacja przy zakupieSprawdzenie widoczności
Kontakt ds. podatnościPublikacja kontaktu produktuWeryfikacja dostępnościSprawdzenie w dokumentach
Zgłoszenie podatności od dostawcyPrzekierowanie do opiekuna komponentuPoinformowanie producentaPoinformowanie producenta
Instrukcje dla użytkownikaDostarczenie dla produktuWeryfikacja językaSprawdzenie języka

Sedno: ten sam dokument dostawcy może pełnić dwie role. Dla integratora staje się dowodem wejściowym w dokumentacji produktu końcowego. Dla importera wspiera zapis weryfikacji przedrynkowej.

Przykład praktyczny: ten sam moduł Bluetooth/Wi-Fi w dwóch ścieżkach CRA

Weź jeden moduł bezprzewodowy. Ten sam model. To samo oprogramowanie układowe. Ten sam dostawca.

Praca zgodnościowa w CRA zmienia się, gdy zmienia się wzorzec zakupu.

Diagram dwupanelowy: moduł Bluetooth i Wi-Fi zintegrowany w termostacie pod marką z UE po jednej stronie oraz ten sam moduł już wewnątrz gotowego termostatu pod marką spoza UE po drugiej stronie.
Moduł jest ten sam. Akt pozyskania rozstrzyga, czy zasila dokumentację produktu końcowego firmy, czy dokumentację gotowego produktu dostawcy.

Scenariusz A: unijny producent termostatu integruje moduł.
Firma buduje termostat z łącznością pod własną marką. Kupuje moduł Bluetooth/Wi-Fi i osadza go na swojej płytce. Dostawca modułu przekazuje kartę katalogową, wersję oprogramowania układowego, kontakt ds. bezpieczeństwa i oświadczenie o cyklu życia.

Autorstwo dokumentacji termostatu i tak pozostaje po stronie firmy. Ta dokumentacja wyjaśnia, jak moduł wpływa na parowanie, ekspozycję sieci lokalnej, dostarczanie aktualizacji, nadzór nad podatnościami i planowanie okresu wsparcia. Dokumenty dostawcy modułu stanowią materiał wejściowy w zestawie dowodów firmy.

Scenariusz B: unijny importer kupuje gotowy termostat.
Firma kupuje gotowy termostat pod marką spoza UE. Moduł bezprzewodowy jest już wewnątrz urządzenia. Producent spoza UE zachowuje swoją markę na pudełku, oprogramowaniu układowym, aplikacji i deklaracji.

Zadaniem jest weryfikacja dokumentacji producenta. Nie powstaje nowa dokumentacja techniczna termostatu. Firma przechowuje rejestr weryfikacji importowej, kopię deklaracji i zobowiązania dostawcy potrzebne do odpowiedzi na wniosek organu nadzoru rynku.

Ten sam moduł generuje inną pracę, bo produkt wprowadzany do obrotu jest inny.

Jak czytać dokumenty dostawcy bez nadmiaru zaufania

Dokumenty dostawcy są użyteczne, gdy odpowiadają na pytanie o produkt. Są słabe, gdy mówią tylko „zgodny", bez wskazania produktu, wersji ani śladu wsparcia.

Zacznij od pięciu kontroli:

Dokument dostawcy Co powinien wykazać Jak go wykorzystać
Deklaracja lub certyfikat modułu Dokładny produkt, model i zakres oprogramowania układowego Powiązanie z wersją komponentu w rejestrze produktu
SBOM lub lista komponentów Elementy oprogramowania i firmware do monitorowania Zasilenie wykazu produktu i nadzoru nad podatnościami
Kontakt ds. podatności Kanał zgłaszania podatności komponentu Zapisanie w procesie obsługi podatności produktu
Oświadczenie o wsparciu lub cyklu życia Jak długo komponent otrzymuje poprawki Porównanie z okresem wsparcia produktu
Proces powiadamiania o zmianach Skąd wiadomo o nowych wersjach firmware, układów lub SDK Uruchomienie przeglądu dokumentacji produktu przed premierą lub importem

Sedno: dokument jest użyteczny tylko wtedy, gdy wiąże się z nazwanym produktem, wersją i decyzją. Ogólny PDF dostawcy bez numeru SKU, daty i kanału kontaktu nie powinien przesądzać decyzji o wydaniu.

Dla integratora pakiet dostawcy powinien odpowiedzieć na jedno pytanie: czy ta część może znaleźć się w produkcie bez osłabienia jego cyberbezpieczeństwa przez okres wsparcia?

Dla importera pakiet dostawcy powinien odpowiedzieć na inne pytanie: czy producent spoza UE wykonał pracę nad gotowym produktem i czy da się wykazać jej sprawdzenie przed wprowadzeniem na rynek UE?

Rzecz nie w tym, aby „zbierać więcej dokumentów". Rzecz w tym, aby „rozstrzygnąć, co każdy dokument potwierdza, zanim nastąpi zakup".

Bramka zamówienia zakupowego

Wpisz decyzję o roli w proces zakupowy. Główne obowiązki CRA obowiązują od 11 grudnia 2027 r., a każdy produkt wprowadzony na rynek od tej daty wymaga gotowych zapisów. Przegląd zgodności po przyjęciu towaru jest spóźniony, kosztowny i często upolityczniony.

Przed podpisaniem zamówienia zadaj te pytania:

  1. Co kupujemy? Komponent, płytkę, SDK, zależność chmurową czy gotowy produkt.
  2. Czyja nazwa trafia na rynek? Marka firmy, marka dostawcy czy obie.
  3. Czy zmienimy oprogramowanie układowe, routing w chmurze, ścieżki aktualizacji lub domyślne ustawienia bezpieczeństwa? Każda odpowiedź „tak" wymaga przeglądu roli.
  4. Które dokumenty przychodzą z częścią? Deklaracja, indeks dokumentacji technicznej, SBOM, data wsparcia, kontakt ds. podatności i informacje dla użytkownika.
  5. Które dokumenty tworzymy sami? Oznacz dokumentację produktu końcowego, deklarację i zapisy okresu wsparcia jako własne tylko wtedy, gdy na rynek trafia tożsamość produktowa firmy.
  6. Które dokumenty weryfikujemy? Oznacz dokumenty dostawcy lub producenta jako dowód weryfikacji tylko wtedy, gdy gotowy produkt pozostaje pod tożsamością dostawcy.
  7. Jakie zdarzenie otwiera decyzję na nowo? Zmiana oprogramowania układowego, koniec życia u dostawcy, rebranding, nowa rewizja modułu, zmiana punktu końcowego w chmurze lub zgłoszenie podatności.

Kupujący powinien odpowiedzieć na te pytania na jednej stronie. Jeśli potrzeba do tego serii spotkań, zakup nie jest gotowy do planowania wydania.

Typowe błędy na etapie pozyskania

Te błędy pojawiają się, zanim inżynieria zobaczy podatność. Zaczynają się w zakupach, oznaczaniu marką własną i przyjęciu towaru.

  • „Moduł ma oznakowanie CE, więc dokumentacja naszego produktu jest gotowa": oznakowanie modułu nie obejmuje architektury produktu końcowego, ścieżki aktualizacji, okresu wsparcia ani oceny ryzyka. Traktuj je jako dokumentację wejściową.
  • „Dostawca deklaruje zgodność z CRA, więc możemy importować": oświadczenie handlowe to nie zapis weryfikacji. Poproś o deklarację, indeks dokumentacji technicznej, oświadczenie o okresie wsparcia, kontakt ds. podatności i informacje dla użytkownika.
  • „Umieszczamy własną markę, ale wciąż nazywamy się importerem": marka własna wskazuje na pracę na poziomie producenta. Skorzystaj z przewodnika white-label i OEM, zanim oferta trafi na rynek.
  • „Zmieniliśmy oprogramowanie układowe, ale zostawiliśmy deklarację dostawcy": zmiana oprogramowania układowego, punktu końcowego w chmurze lub ścieżki aktualizacji może zmienić oceniany produkt. Przeprowadź kontrolę roli przed wysyłką.
  • „Tylko dystrybuujemy, więc nikt nie musi niczego sprawdzać": dystrybutorzy i tak przeprowadzają kontrole należytej staranności przed udostępnieniem produktów. Skorzystaj z listy kontrolnej dystrybutora na stanowisku przyjęć.

Najkrótsza bezpieczna reguła: jeśli produkt się zmienia albo nazwa firmy staje się źródłem, zatrzymaj się i ponów analizę roli.

Przypadki brzegowe opisane na innych stronach

Skorzystaj z tych stron, gdy stan faktyczny wychodzi poza rozwidlenie komponentu:

Przypadek brzegowy Dokąd przejść Dlaczego
Sprzedaż produktu OEM pod własną nazwą Przewodnik white-label i OEM Marka własna przenosi pracę na teren producenta
Potrzeba kwestionariusza dostawcy Kwestionariusz due diligence dostawcy Tam są sygnały ostrzegawcze, scenariusze i klauzule
Wyłącznie odsprzedaż produktów bez zmian Lista kontrolna dystrybutora Kontrola przy przyjęciu skupia się na widocznych oznaczeniach i dokumentach
Potrzeba pełnego drzewa ról Kto musi spełnić wymogi CRA Ta strona nie zastępuje klasyfikacji ról
Jeden podmiot prawny w kilku rolach Przewodnik wielorolowej zgodności CRA Kumulacja ról to problem portfela firmy

Sedno: odsyłaj dalej, gdy pytanie się zmienia. Nie zamieniaj strony o pozyskiwaniu komponentów w ogólny przewodnik po rolach CRA.

Jakie dowody zachować przed wprowadzeniem na rynek UE

Zacznij od jednej linii produktowej. Potem przypisuj dokumenty do tej linii, nie do ogólnego folderu dostawcy.

Zachowaj tę kolejność:

  1. Sklasyfikuj akt pozyskania. Przy numerze SKU dopisz komponent zintegrowany, import gotowego produktu, produkt pod marką własną lub odsprzedaż bez zmian.
  2. Nazwij właściciela dokumentu. Oznacz dokumentację techniczną jako nasza, producenta lub nieposiadana.
  3. Dołącz materiały dostawcy. Zapisz karty katalogowe, pliki SBOM, daty wsparcia, wersje oprogramowania układowego, kontakty ds. podatności i deklaracje przy rekordzie produktu.
  4. Zapisz decyzję. Zachowaj datę, osobę oceniającą i powód potraktowania zapisu jako dowodu autorstwa, weryfikacji lub należytej staranności.
  5. Ustaw wyzwalacz przeglądu. Otwórz zapis na nowo przy zmianie oprogramowania układowego dostawcy, końcu życia modułu, zgłoszeniu podatności, rebrandingu, zmianie punktu końcowego w chmurze lub zmianie okresu wsparcia.

Często zadawane pytania

Czy certyfikat dostawcy komponentu może objąć mój produkt końcowy?

Nie. Certyfikat lub deklaracja dostawcy komponentu może wspierać dokumentację produktu końcowego, ale jej nie zastępuje. Przy integracji komponentu w produkcie sprzedawanym pod własną nazwą wciąż potrzebna jest własna dokumentacja techniczna, ocena ryzyka, deklaracja i podstawa oznakowania CE. Do samej oceny dostawcy służy kwestionariusz due diligence dostawcy.

Czy moduł Bluetooth lub Wi-Fi czyni nas producentem?

Sam moduł nie przesądza roli. Przesądza ją akt pozyskania. Integracja modułu w produkcie sprzedawanym pod własną nazwą oznacza ścieżkę producenta dla tego gotowego produktu. Przy imporcie gotowego produktu pod marką spoza UE, który już zawiera moduł, obowiązują kontrole importera.

Czy importer może polegać na dokumentacji technicznej producenta spoza UE?

Importer weryfikuje, że dokumentacja techniczna producenta została sporządzona i może zostać udostępniona organom na wniosek. Zwykle nie tworzy tej dokumentacji sam. Przechowuje kopię deklaracji, zapis weryfikacji i pisemne zobowiązanie producenta do przygotowania dokumentacji źródłowej. Pełny przebieg pracy importera opisuje przewodnik importera w CRA.

Co się zmienia, gdy umieścimy własną markę na urządzeniu?

Marka własna zmienia analizę od pierwszej sprzedaży. Gdy produkt trafia na rynek pod nazwą lub znakiem towarowym firmy, całą linię traktuj jako pracę na poziomie producenta. Obejmuje to dokumentację techniczną, ocenę zgodności, deklarację, oznakowanie CE, obsługę podatności i zapisy okresu wsparcia. Ten wzorzec szczegółowo opisuje przewodnik white-label i OEM.

Co, jeśli zmieniamy tylko ustawienia oprogramowania układowego lub punkty końcowe w chmurze?

Drobne zmiany wciąż mają znaczenie, jeśli wpływają na cyberbezpieczeństwo produktu lub jego przeznaczenie. Obraz oprogramowania układowego, domyślne uwierzytelnianie, kanał aktualizacji lub punkt końcowy w chmurze mogą zmienić oceniany produkt. CRA nazywa istotną modyfikacją zmianę, która wpływa na zgodność z zasadniczymi wymaganiami w zakresie cyberbezpieczeństwa lub zmienia oceniane przeznaczenie. Nie korzystaj dalej z deklaracji dostawcy bez przeglądu roli. Zacznij od drzewa decyzyjnego ról w CRA.

Czy przy zakupie modułu warto poprosić o SBOM?

Tak, gdy moduł zawiera oprogramowanie lub firmware, które może wpłynąć na cyberbezpieczeństwo produktu. SBOM lub wykaz komponentów pomaga monitorować podatności przez okres wsparcia. Jeśli dostawca nie może go dostarczyć, odnotuj tę lukę i rozstrzygnij, czy inny dokument daje dość widoczności. Dokumentacyjny aspekt CRA wyjaśnia przewodnik po SBOM.

Czy dystrybutorzy potrzebują dokumentacji technicznej?

Nie przy odsprzedaży bez zmian. Dystrybutor przeprowadza kontrole należytej staranności: oznakowanie CE, wymagane dokumenty, dane produktu i podmiotu, informacje dla użytkownika oraz znane sygnały niezgodności. Gdy dystrybutor zmienia produkt lub sprzedaje go pod własną nazwą, rola się zmienia. Przebieg pracy przy przyjęciu opisuje lista kontrolna dystrybutora.

Co zrobić przed następnym zamówieniem

  1. Oznacz każdy planowany zakup jako komponent zintegrowany, import gotowego produktu, produkt pod marką własną lub odsprzedaż bez zmian. Gdy etykieta nie jest jasna, skorzystaj z drzewa decyzyjnego ról w CRA.
  2. Przy komponentach zintegrowanych dołącz dokumenty dostawcy do dokumentacji produktu i przeprowadź ocenę due diligence dostawcy przed wydaniem.
  3. Przy imporcie gotowych produktów zbuduj zapis weryfikacji importera przed pierwszym wprowadzeniem na rynek UE. Zacznij od kontroli importera.
  4. Przy produktach pod marką własną lub zmodyfikowanych wstrzymaj przebieg importu i skorzystaj z przewodnika white-label przed zamówieniem zapasów.

CRA Evidence pozwala prowadzić dokumenty dostawców i komponentów, pliki SBOM, routing podatności, dowody okresu wsparcia i zapisy weryfikacji importera w jednej przestrzeni dla łańcucha dostaw. Decyzja pozostaje po stronie zespołu produktowego. Platforma utrzymuje zapis w formie przeszukiwalnej.


Ten artykuł służy wyłącznie celom informacyjnym i nie stanowi porady prawnej. W celu uzyskania szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym doradcą prawnym.