Pereiti prie pagrindinio turinio
Europos Sąjungos reglamentas · Reglamentas (ES) 2024/2847
Praktinis vadovas

Rekomendacijos
gamintojams

Šešių etapų pasiruošimo planas Reglamento (ES) 2024/2847 reikalavimams – nuo dabartinės būklės vertinimo iki nuolatinio atitikimo.

Rekomenduojama trukmė
12–24 mėn.
visos pasiruošimo veiklos

Pradėkite jau dabar – laiko mažiau nei atrodo

Pagrindiniai reikalavimai pradedami taikyti 2027 m. gruodžio 11 d., tačiau pranešimų prievolė įsigalioja jau 2026 m. rugsėjo 11 d. Tipiškas pasiruošimas trunka 12–24 mėnesius. Šešių etapų planas padės organizuoti procesą.

Žingsnis po žingsnio

1

Įvertinkite dabartinę būklę

1–3 mėn.

Suformuokite produktų inventorių ir nustatykite atotrūkius (gap analysis) tarp dabartinės būklės ir CRA reikalavimų.

  • Inventorinkite visus produktus su skaitmeniniais elementais
  • Įvertinkite, kurie patenka į CRA taikymo sritį
  • Klasifikuokite pagal III/IV priedus
  • Atlikite kibernetinio saugumo procesų auditą
2

Sukurkite valdymo struktūrą

1–2 mėn.

Paskirkite atsakingus asmenis, įtraukite vadovybę ir suderinkite biudžetą.

  • Paskirkite CRA programos savininką
  • Suformuokite tarpdiscipliną komandą (R&D, QA, teisė, atitiktis)
  • Integruokite saugumą į produkto kelio žemėlapį
  • Reguliarus darbuotojų mokymas (≥ 1 k./metus)
3

Įdiekite saugaus kūrimo praktikas

3–9 mėn.

SSDLC integracija į kūrimo procesus, automatizacija ir testavimas pagal NIST SSDF.

  • „Security by design / by default" principai
  • SAST, DAST, SCA įrankiai CI/CD
  • Reguliarios kodo peržiūros su saugumo akcentu
  • SBOM generavimas SPDX/CycloneDX formatu
4

Pažeidžiamumų valdymo procesas

Iki 2026-09-11

CVD politika, 24 val. pranešimų darbo srautai, incidentų reagavimo planas.

  • Koordinuotojo pažeidžiamumų atskleidimo (CVD) politika
  • Saugaus pranešimų priėmimo kanalas (security.txt)
  • 24 / 72 / 14 d. pranešimo ENISA šablonai
  • Saugumo pataisymų pateikimo SLA
5

Pasiruoškite atitikties vertinimui

6–12 mėn. prieš

Techninė dokumentacija pagal VII priedą, modulio parinkimas, sąveika su notifikuotąja įstaiga.

  • Surinkite techninę dokumentaciją (VII priedas)
  • Parenkite ES atitikties deklaracijos projektą
  • Bandomieji testai reguliacinėje smėliadėžėje
  • Kreipkitės į notifikuotąją įstaigą (kai privaloma)
6

Užtikrinkite nuolatinį atitikimą

Tęstinis procesas

Tęstinė priežiūra, atnaujinimai ir bendradarbiavimas su priežiūros institucijomis.

  • Stebėkite naujas grėsmes ir CVE atnaujinimus
  • Užtikrinkite saugumo atnaujinimus ≥ 5 metus
  • Reguliariai atnaujinkite techninę dokumentaciją
  • Bendradarbiaukite su priežiūros institucijomis

Geriausi patarimai

  • Integruokite saugumą nuo pat dizaino pradžios
  • Automatizuokite kuo daugiau procesų
  • Dalykitės patirtimi pramonės bendrijose
  • Naudokitės atvirojo kodo saugumo įrankiais
  • Dokumentuokite procesus ir sprendimus
  • Sekite harmonizuotų standartų paskelbimą

Dažniausios klaidos

  • Atidėliojimas paskutinei minutei – laiko vis tiek pritrūks
  • Atsižvelgimas tik į pirminį pateikimą rinkai
  • Nepakankama techninė dokumentacija
  • Trečiųjų šalių komponentų saugumo ignoravimas
  • SBOM kūrimas „pažymėjimo dėlei"
  • Klientų informavimo apie palaikymo nutraukimą atidėjimas

Pasinaudokite Lietuvos ekosistema

Lietuvos kompetencijos centrai siūlo praktinę pagalbą gamintojams visuose pasiruošimo etapuose.

Metodologijos

Lietuvos kontekstui pritaikytos rizikos vertinimo ir SDLC metodologijos

Laboratorija

Atitikties vertinimas ir reguliacinė smėliadėžė

Mokymai

Sertifikuoti kursai gamintojams ir vertintojams

Bendruomenė

Praktikų tinklas ir žinių mainai