BizNavi HubConnexion

Regulation (EU) 2024/2847

Preuves du traitement des vulnérabilités au titre du CRA

Voir si l'inventaire, le SBOM, la réception, la correction, les essais et la divulgation peuvent être produits pendant la période de support. Les délais de signalement ne sont pas décidés ici.

Ce que cet écran vérifie

Cet écran porte seulement sur les preuves qu'un fabricant traite les vulnérabilités pendant la période de support. Il demande un inventaire, une liste de composants, un SBOM, une réception et un triage, une correction et des mises à jour de sécurité, des essais, la divulgation des points corrigés et le dossier technique. Il est distinct de la préparation CRA, du signalement, de la modification substantielle et du planificateur de période de support.

SBOM et composants

L'annexe I, partie II, demande d'identifier et de documenter les vulnérabilités et les composants, et de tenir un SBOM couvrant au moins les dépendances de premier niveau. Un SBOM partiel reste un écart de preuve. Les noms de produits ou de composants ne sont pas saisis.

Dossiers de traitement des vulnérabilités

Le fabricant documente de façon systématique les aspects pertinents de cybersécurité, y compris les vulnérabilités dont il a connaissance et les informations utiles de tiers. Pendant la période de support, les vulnérabilités du produit, composants compris, sont traitées efficacement. L'absence d'inventaire, de réception ou de triage est un écart de processus. L'absence de preuve n'est pas traitée ici comme une violation.

Dossiers de mises à jour de sécurité

Les vulnérabilités traitées sont corrigées sans retard, et des mises à jour de sécurité sont fournies lorsqu'elles sont requises. Lorsque c'est techniquement possible, elles sont séparées des mises à jour de fonctionnalités. Si la séparation n'est pas possible, ce jugement est consigné. Il ne constitue pas à lui seul un échec.

Dossiers d'essais et de revues

Des essais et revues de sécurité efficaces et réguliers font partie du dossier. L'absence d'enregistrement d'essai est un écart de preuve distinct. Cette page ne note pas la gravité d'un cas.

Divulgation des points corrigés

Après la disponibilité d'une mise à jour de sécurité, les informations sur les vulnérabilités corrigées sont divulguées, y compris le produit concerné, l'impact, la gravité et les consignes, sauf exception de sécurité justifiée. Un report exige une raison documentée. S'il n'est pas utilisé, cet enregistrement n'est pas exigé.

Exemples

  • Les autres dossiers sont présents et le SBOM manque : écart SBOM ou composants.
  • Le SBOM est présent et les dossiers de correction manquent : écart de correction ou de mise à jour.
  • Les processus sont présents et la divulgation des points corrigés manque : écart de divulgation.
  • L'ensemble des preuves est substantiellement présent. Cela n'établit pas la conformité au CRA ni la sécurité du produit.

Limites

Ceci n'établit pas la conformité au CRA ni la sécurité du produit. Il n'y a pas de score numérique. L'outil n'invente pas d'obligations, n'accepte pas de numéro CVE ni de détail d'exploitation, et ne décide pas d'une modification substantielle ni d'une échéance de signalement. Une orientation ultérieure de la Commission impose une mise à jour manuelle du jeu de règles.

Sources officielles