BizNavi Hubログイン

Regulation (EU) 2024/2847

CRAの脆弱性対応証拠の確認

サポート期間中の一覧、SBOM、受付、是正、試験、開示の記録を出せるかを見ます。報告期限は決めません。

この画面が見ること

この画面は、製造業者がサポート期間中に脆弱性対応を行っていることを示す証拠だけを見ます。一覧、部品台帳、SBOM、受付とトリアージ、是正とセキュリティ更新、試験、修正済み情報の開示、技術文書です。CRAの一般準備、報告、実質的変更、サポート期間の計画とは別です。

SBOMと構成要素

附属書I第II部は、脆弱性と構成要素を特定して記録し、少なくとも最上位の依存関係を含むSBOMを維持することを求めます。一部だけのSBOMは、このページでは証拠の不足です。製品名や部品名は扱いません。

脆弱性対応の記録

製造業者は、把握した脆弱性や第三者からの関連情報を含め、関連するサイバーセキュリティ事項を体系的に記録します。サポート期間中は、構成要素を含む製品の脆弱性を実効的に扱います。一覧、受付、トリアージの記録がないことは手順の不足です。記録がないことを、ここでは法令違反とは扱いません。

セキュリティ更新の記録

対応が必要な脆弱性は遅滞なく是正し、必要な場合はセキュリティ更新を出します。技術的に可能な場合、セキュリティ更新は機能更新と分けます。分けることが不可能なら、その判断を記録します。その判断だけでは不足にしません。

試験とレビューの記録

実効的で定期的なセキュリティ試験とレビューは、対応記録の一部です。試験記録がないことは独立した証拠不足です。このページは問題の重さを点数化しません。

修正済み情報の開示

セキュリティ更新が出た後、正当なセキュリティ上の例外がない限り、影響を受ける製品、影響、重大度、是正の案内を含めて、修正済みの情報を開示します。開示を遅らせる場合はその理由を記録します。遅延開示を使わないなら、その記録は不要です。

例

  • ほかの記録がありSBOMがない場合: SBOMまたは構成要素の証拠不足。
  • SBOMがあり是正記録がない場合: 是正または更新の証拠不足。
  • 手順はあり修正済み情報の開示がない場合: 開示の証拠不足。
  • 証拠がおおむね揃っている状態。CRA適合や製品の安全性は確定しません。

限界

これはCRA適合も製品の安全性も確定しません。数値スコアはありません。追加の義務は作らず、CVE番号や攻撃詳細は受け付けず、実質的変更か、報告期限かも決めません。その後の委員会ガイダンスは、ルールセットを手作業で更新する理由です。

公式情報源