BizNavi HubEntrar

Regulation (EU) 2024/2847

Pruebas de la gestión de vulnerabilidades de la CRA

Ver si el inventario, el SBOM, la recepción, la corrección, los ensayos y la divulgación pueden presentarse durante el período de soporte. Aquí no se decide un plazo de notificación.

Qué comprueba esta pantalla

Esta pantalla mira solo las pruebas de que un fabricante gestiona vulnerabilidades durante el período de soporte. Pide inventario, lista de componentes, SBOM, recepción y triaje, corrección y actualizaciones de seguridad, ensayos, divulgación de correcciones y expediente técnico. Es distinta de la preparación CRA, la notificación, la modificación sustancial y el planificador del período de soporte.

SBOM y componentes

El anexo I, parte II, pide identificar y documentar vulnerabilidades y componentes, y mantener un SBOM que cubra al menos las dependencias de nivel superior. Un SBOM parcial sigue siendo una laguna de prueba. No se recogen nombres de productos ni de componentes.

Registros de gestión de vulnerabilidades

El fabricante documenta de forma sistemática los aspectos pertinentes de ciberseguridad, incluidas las vulnerabilidades de las que tiene conocimiento y la información pertinente de terceros. Durante el período de soporte, las vulnerabilidades del producto, incluidos sus componentes, se gestionan de manera eficaz. La falta de inventario, recepción o triaje es una laguna de proceso. La falta de prueba no se trata aquí como infracción.

Registros de actualizaciones de seguridad

Las vulnerabilidades abordadas se corrigen sin demora y se facilitan actualizaciones de seguridad cuando se requieren. Cuando es técnicamente viable, se separan de las actualizaciones de funcionalidad. Si la separación no es viable, se deja constancia de ese juicio. Ese juicio por sí solo no es un fallo.

Registros de ensayos y revisiones

Los ensayos y revisiones de seguridad eficaces y periódicos forman parte del expediente. La falta de un registro de ensayo es una laguna propia. Esta página no puntúa la gravedad de un caso.

Divulgación de correcciones

Cuando hay una actualización de seguridad, se divulga la información sobre las vulnerabilidades corregidas, incluido el producto afectado, el impacto, la gravedad y la orientación, salvo una excepción de seguridad justificada. Un aplazamiento exige una razón documentada. Si no se usa, ese registro no se exige.

Ejemplos

  • Los demás registros están y falta el SBOM: laguna de SBOM o componentes.
  • El SBOM está y faltan registros de corrección: laguna de corrección o actualización.
  • Los procesos están y falta la divulgación de correcciones: laguna de divulgación.
  • El conjunto de pruebas está sustancialmente presente. Eso no establece la conformidad con la CRA ni la seguridad del producto.

Límites

Esto no establece la conformidad con la CRA ni la seguridad del producto. No hay una puntuación numérica. La herramienta no inventa obligaciones, no acepta números CVE ni detalles de explotación, y no decide si un cambio es sustancial ni un plazo de notificación. Una orientación posterior de la Comisión obliga a actualizar el conjunto de reglas a mano.

Fuentes oficiales