Bezpečnejší výber a používanie digitálnych produktov
CRA má používateľom pomôcť zohľadniť kybernetickú bezpečnosť pri výbere a používaní hardvéru a softvéru. Väčšina požiadaviek na produkty sa začne uplatňovať 11. decembra 2027. Tento zoznam je praktické odporúčanie; nevytvára nové povinnosti používateľa ani nezaručuje bezpečnosť konkrétneho produktu.
Pred nákupom alebo nasadením
Skontrolujte, či sú jasne dostupné:
- presný názov, model a verzia produktu;
- meno a kontakt výrobcu a pri produkte z tretej krajiny aj relevantné údaje dovozcu;
- označenie CE a EÚ vyhlásenie o zhode, ak sa vyžadujú;
- dátum skončenia obdobia podpory alebo spôsob, ako ho zistiť;
- informácie o bezpečnostných aktualizáciách a spôsobe ich doručenia;
- návod na bezpečnú inštaláciu, konfiguráciu, prevádzku a odstránenie produktu;
- kontakt alebo proces na oznámenie zraniteľnosti výrobcovi;
- závislosti, kompatibilita a dôsledky straty podpory, ktoré sú dôležité pre vaše prostredie.
Pri verejnom alebo podnikovom obstarávaní zdokumentujte požadované obdobie podpory, čas na opravu kritických zraniteľností, oznamovanie incidentov, export údajov, bezpečné ukončenie služby a zodpovednosť dodávateľov. Ide o odporúčania pre riadenie rizika, nie automaticky o zákonné povinnosti kupujúceho podľa CRA.
Po inštalácii
- zmeňte predvolené heslá a vypnite funkcie alebo vzdialený prístup, ktoré nepotrebujete;
- nainštalujte dôveryhodné bezpečnostné aktualizácie bez zbytočného odkladu;
- overujte aktualizácie a návody cez oficiálny kanál výrobcu;
- obmedzte oprávnenia produktu a prístup k sieti podľa jeho účelu;
- zálohujte dôležité údaje a uchovávajte konfiguráciu potrebnú na obnovu;
- sledujte bezpečnostné oznámenia výrobcu a dátum skončenia podpory;
- pred predajom, odovzdaním alebo likvidáciou bezpečne odstráňte údaje a účty.
Keď výrobca oznámi zraniteľnosť alebo opravu
Prečítajte si, ktorých verzií sa problém týka, aké je riziko a aký postup výrobca odporúča. Nainštalujte opravu alebo použite odporúčanú mitigáciu. Ak produkt nemožno bezpečne aktualizovať alebo už nie je podporovaný, zvážte jeho izolovanie, nahradenie alebo vyradenie podľa rizika.
Kam nahlásiť problém
- Možný nesúlad s CRA: Nahlásiť možný nesúlad produktu.
- Technická zraniteľnosť alebo incident: Nahlásiť incident — SK-CERT, prípadne výrobcom určený kanál pre zraniteľnosti.
- Povinné hlásenie výrobcu: oficiálny proces na stránke Nahlasovanie podľa CRA.
- Vrátenie peňazí, oprava alebo iný individuálny nárok: obráťte sa na predajcu alebo príslušný spotrebiteľský mechanizmus; podnet na dohľad nad trhom nie je individuálnym reklamačným konaním.
Čo znamená označenie CE
Označenie CE vyjadruje, že výrobca deklaruje súlad s uplatniteľnými požiadavkami EÚ. Nie je bezpečnostným hodnotením každého budúceho softvérového stavu a neznamená, že produkt nemôže mať zraniteľnosť. Dôležité sú aj aktuálna verzia, bezpečná konfigurácia, dostupné aktualizácie a trvajúca podpora.