Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

Povinnosti dovozcu podľa CRA

Naposledy aktualizované:

Povinnosti dovozcu podľa CRA

Dovozca je subjekt usadený v EÚ, ktorý uvádza na trh EÚ produkt s digitálnymi prvkami nesúci meno alebo ochrannú známku osoby usadenej mimo EÚ. Dovozca smie uviesť na trh iba produkt spĺňajúci základné požiadavky kybernetickej bezpečnosti, pri ktorom aj procesy zavedené výrobcom spĺňajú príslušné požiadavky CRA.

1. Potvrďte svoju úlohu

Ak posledný bod neplatí, postupujte ako výrobca: Povinnosti výrobcu.

2. Pred uvedením produktu na trh

Pri každom modeli alebo jednoznačne určenej skupine produktov zaznamenajte výsledok a dôkaz:

Ak výrobca využil notifikovanú osobu, overte platnosť certifikátu, číslo osoby a to, či notifikovaný rozsah pokrýva použitý postup a daný produkt. Overenie notifikovanej osoby

3. Uveďte identifikačné údaje dovozcu

Na produkte, jeho obale alebo v sprievodnom dokumente uveďte:

Kontaktné údaje musia byť v jazyku zrozumiteľnom používateľom a orgánom dohľadu nad trhom.

4. Rozhodnutie „uviesť / neuviesť“

Produkt neuveďte na trh, ak sa domnievate alebo máte dôvod domnievať sa, že produkt alebo procesy výrobcu nie sú v súlade s CRA. Uvoľnite ho až po obnovení súladu.

Ak produkt predstavuje významné kybernetické riziko, informujte výrobcu a orgán dohľadu nad trhom. Ak máte dôvod domnievať sa, že významné riziko môže vyplývať z netechnických rizikových faktorov, informujte orgán dohľadu nad trhom.

Odporúčaný interný záznam rozhodnutia: produkt/model a verzia; výrobca; dátum kontroly; meno kontrolujúcej osoby; kontrolované dôkazy a ich verzia; odchýlky; rozhodnutie; dátum a adresát eskalácie; podmienky uvoľnenia.

5. Ak zistíte problém po uvedení na trh

  1. Okamžite zastavte ďalšie uvádzanie alebo expedovanie dotknutých verzií, kým nevyhodnotíte rozsah.
  2. Zabezpečte, aby sa bezodkladne prijali potrebné nápravné opatrenia na obnovenie súladu; podľa potreby produkt stiahnite z trhu alebo spätne prevezmite.
  3. Pri zraniteľnosti bez zbytočného odkladu informujte výrobcu cez jeho zverejnený kontakt na oznamovanie zraniteľností.
  4. Pri významnom kybernetickom riziku okamžite informujte orgány dohľadu v členských štátoch, v ktorých ste produkt sprístupnili. Uveďte najmä nesúlad a prijaté nápravné opatrenia.
  5. Zaznamenajte dotknuté modely/verzie/šarže, časovú os, rozhodnutia, oznámenia a dôkazy o vykonanej náprave.
  6. Skontrolujte s výrobcom, či má podľa článku 14 povinnosť podať hlásenie cez jednotnú platformu pre podávanie hlásení. Dovozca týmto výrobcu nenahrádza.

Handoffy: Nahlásenie významného rizika orgánu dohľadu · Povinnosti výrobcu pri zraniteľnosti a incidente · Nápravné opatrenia, stiahnutie a spätné prevzatie

6. Dokumenty, evidencia a spolupráca

Praktická sada dôkazov

Od výrobcu si pred prvou dodávkou vyžiadajte a udržiavajte aktuálne aspoň: jednoznačnú identifikáciu produktu a verzie; EÚ vyhlásenie o zhode; potvrdenie použitého postupu posudzovania zhody a prípadný certifikát; kontaktné údaje výrobcu a kontakt na oznamovanie zraniteľností; používateľské informácie podľa prílohy II; dátum skončenia obdobia podpory; spôsob distribúcie bezpečnostných aktualizácií; dohodu o poskytovaní technickej dokumentácie orgánu; eskalačný a nápravný kontakt; mapu krajín a odberateľov pre rýchle stiahnutie alebo spätné prevzatie.