Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

Posúdenie kybernetickobezpečnostných rizík a technická dokumentácia

Naposledy aktualizované:

Posúdenie kybernetických rizík a technická dokumentácia

Posúdenie rizík nie je jednorazová príloha k CE označeniu. Určuje, ktoré základné požiadavky sú pre produkt relevantné, ako ich výrobca splní a aké dôkazy musí udržiavať počas obdobia podpory.

Právna požiadavka

Výrobca vykoná posúdenie kybernetickobezpečnostných rizík spojených s produktom s digitálnymi prvkami. Pri posúdení zohľadní zamýšľaný účel, odôvodnene predvídateľné použitie, podmienky používania a očakávaný čas používania produktu. Posúdenie sa uplatňuje počas plánovania, návrhu, vývoja, výroby, dodania a údržby.

Posúdenie musí uvádzať, či a akým spôsobom sa na produkt vzťahujú jednotlivé požiadavky prílohy I časti I. Ak výrobca považuje niektorú požiadavku za neuplatniteľnú, musí to jasne odôvodniť. Identifikované riziko nemožno ignorovať len preto, že konkrétne technické riešenie nie je vhodné; treba ho riešiť iným primeraným opatrením, obmedzením zamýšľaného použitia alebo informáciou používateľovi.

Výrobca posúdenie zahrnie do technickej dokumentácie pred uvedením produktu na trh. Relevantné bezpečnostné aspekty, známe zraniteľnosti a informácie od tretích strán dokumentuje systematicky a primerane povahe a riziku produktu. Posúdenie podľa potreby aktualizuje, najmenej počas obdobia podpory.

Čo má obsahovať technická dokumentácia

Technická dokumentácia podľa článku 31 a prílohy VII obsahuje prinajmenšom, ak je to uplatniteľné:

Dokumentácia sa vypracuje pred uvedením produktu na trh a podľa potreby sa priebežne aktualizuje aspoň počas obdobia podpory. Ak sa na produkt vzťahujú aj iné predpisy EÚ, možno použiť jeden spoločný technický súbor, pokiaľ obsahuje všetky požadované informácie.

Výrobca uchováva technickú dokumentáciu a vyhlásenie o zhode EÚ pre orgány dohľadu najmenej desať rokov po uvedení produktu na trh alebo počas obdobia podpory — podľa toho, čo je dlhšie. Na odôvodnenú žiadosť poskytne orgánu všetky potrebné informácie a dokumentáciu v papierovej alebo elektronickej forme a v ľahko zrozumiteľnom jazyku.

Usmernenie — odporúčaný pracovný postup

  1. Vytvorte jednoznačný identifikátor produktu, modelu a verzie a priraďte vlastníka dokumentácie.
  2. Opíšte aktíva, bezpečnostné hranice, dátové toky, rozhrania, prevádzkové prostredie, používateľov a odôvodnene predvídateľné zneužitie.
  3. Identifikujte hrozby, zraniteľnosti, následky a pravdepodobnosť; stanovte počiatočné a zostatkové riziko.
  4. Namapujte každé riziko na konkrétnu požiadavku prílohy I, kontrolu, skúšku, dôkaz a zodpovednú osobu.
  5. Zdokumentujte rozhodnutia o neuplatniteľnosti a alternatívne opatrenia.
  6. Prepojte riziká komponentov, SBOM, dodávateľské záväzky a koniec ich podpory s rizikom finálneho produktu.
  7. Nastavte spúšťače aktualizácie dokumentácie: nová verzia, zmena komponentu, zistená zraniteľnosť, incident, zmena normy, prevádzkového prostredia alebo zamýšľaného použitia.
  8. Pred vydaním nechajte nezávislú osobu overiť úplnosť, verziu a dohľadateľnosť dôkazov.

Kontrola pred schválením