Регламент устанавливает гармонизированные требования кибербезопасности
для продуктов с цифровыми элементами, предназначенных для размещения на рынке ЕС (ст. 2 CRA).CRA охватывает не только классические IoT-устройства, но практически любой продукт, который содержит программное обеспечение или подключается к сети.
Продукт с цифровыми элементами - программное или аппаратное изделие и его программные или аппаратные компоненты, которые могут подключаться к устройству или сети.
Разберем более детально. Продукт с цифровыми элементами может принимать множество форм, например:
• Автономное программное обеспечение, которое можно загрузить и установить на устройство, например, мобильное приложение, которое можно загрузить через магазин приложений, или программа, которую можно загрузить через веб-сайт;
• Программное обеспечение, предназначенное для интеграции в электронную информационную систему, когда оно выпускается отдельно на рынке, например, микропрограммное обеспечение или программное обеспечение, предназначенное для встраивания в аппаратные устройства;
• Программное обеспечение, которое выпускается на рынок вместе с аппаратным продуктом, независимо от того, предварительно ли оно загружено в аппаратное обеспечение или нет, например, драйверы, необходимые для корректной работы принтера, операционная система в ноутбуке или инструменты, используемые для проектирования и программирования;
• Различные типы аппаратного обеспечения, такие как более базовые компоненты (например, интегральные схемы, материнские платы; датчики); потребительские устройства (например,смартфоны, ноутбуки, умные холодильники); сложные устройства (например, промышленные устройства IoT, оборудование).
Продукт с цифровыми элементами также включает в себя решения для удаленной обработки данных. ПО, доступ к которому осуществляется
исключительно через веб-браузер, находится
вне сферы действия CRA, если только оно не выполняет функцию удаленной обработки данных (Remote Data Processing) для физического цифрового устройства или компонента, подпадающего под CRA.
Например:- Разработчик продает корпоративное ПО для управления персоналом. Если оно является самостоятельным продуктом с цифровыми компонентами и выводится на рынок ЕС, необходимо анализировать применение CRA.
- Онлайн-сервис бухгалтерского учета, доступный только через браузер, не будет подпадать под CRA, т.к. может рассматриваться как услуга, а не продукт с цифровыми элементами.
- А если производитель промышленного оборудования продает станок вместе с облачной системой мониторинга, то облачная часть может быть частью цифрового продукта и должна оцениваться в контексте CRA.
Если приложение использует библиотеку криптографии, сторонний SDK, то производитель конечного продукта обязан учитывать риски, связанные с этими компонентами.
Если производитель выпускает крупное обновление, которое меняет функционал, назначение или профиль киберрисков продукта, это может рассматриваться как вывод
нового продукта на рынок, что потребует повторной оценки соответствия (Conformity Assessment) и обновления технической документации. Обычные патчи безопасности к «существенным модификациям» не относятся.
Регламент вводит специальное понятие «
Open Source Software Steward» - это организация, которая, поддерживает разработку open source, обеспечивает устойчивость проекта, играет значительную роль в экосистеме (организации, управляющие крупными проектами; структуры, координирующие развитие критических компонентов) (CRA, Recital 77–79, Article 3(14), Article 24.)
Исключения из CRAРегламент содержит ряд исключений:
1. Медицинские устройства. Если продукт подпадает под:
- Regulation (EU) 2017/745 (Medical Device Regulation);
- Regulation (EU) 2017/746 (In Vitro Diagnostic Medical Devices Regulation),
то применяется специальное регулирование. Однако это не означает автоматическое освобождение от всех требований кибербезопасности.
Медицинские устройства уже регулируются отдельными нормами безопасности.
2.
CRA не применяется в автомобильном секторе, который регулируются специальными правилами:- Regulation (EU) 2019/2144;
- UNECE cybersecurity requirements.
3. Авиационная отрасль;
4. Военные технологии;
5. Регламент предусматривает особый режим для бесплатного open source, который:
• развивается вне коммерческой деятельности;
• предоставляется без оплаты;
• не является частью коммерческого продукта.
Но если open source используется коммерческой компанией внутри продукта, ситуация меняется, т.е. если open-source компонент монетизируется, поставляется в рамках платная поддержки или интегрируется в коммерческий продукт, на него и/или на компанию-интегратора распространяются полноценные требования CRA.