Pradėkite jau dabar – laiko mažiau nei atrodo
Pagrindiniai reikalavimai pradedami taikyti 2027 m. gruodžio 11 d., tačiau pranešimų prievolė įsigalioja jau 2026 m. rugsėjo 11 d. Tipiškas pasiruošimas trunka 12–24 mėnesius. Šešių etapų planas padės organizuoti procesą.
Žingsnis po žingsnio
Įvertinkite dabartinę būklę
1–3 mėn.Suformuokite produktų inventorių ir nustatykite atotrūkius (gap analysis) tarp dabartinės būklės ir CRA reikalavimų.
- Inventorinkite visus produktus su skaitmeniniais elementais
- Įvertinkite, kurie patenka į CRA taikymo sritį
- Klasifikuokite pagal III/IV priedus
- Atlikite kibernetinio saugumo procesų auditą
Sukurkite valdymo struktūrą
1–2 mėn.Paskirkite atsakingus asmenis, įtraukite vadovybę ir suderinkite biudžetą.
- Paskirkite CRA programos savininką
- Suformuokite tarpdiscipliną komandą (R&D, QA, teisė, atitiktis)
- Integruokite saugumą į produkto kelio žemėlapį
- Reguliarus darbuotojų mokymas (≥ 1 k./metus)
Įdiekite saugaus kūrimo praktikas
3–9 mėn.SSDLC integracija į kūrimo procesus, automatizacija ir testavimas pagal NIST SSDF.
- „Security by design / by default" principai
- SAST, DAST, SCA įrankiai CI/CD
- Reguliarios kodo peržiūros su saugumo akcentu
- SBOM generavimas SPDX/CycloneDX formatu
Pažeidžiamumų valdymo procesas
Iki 2026-09-11CVD politika, 24 val. pranešimų darbo srautai, incidentų reagavimo planas.
- Koordinuotojo pažeidžiamumų atskleidimo (CVD) politika
- Saugaus pranešimų priėmimo kanalas (security.txt)
- 24 / 72 / 14 d. pranešimo ENISA šablonai
- Saugumo pataisymų pateikimo SLA
Pasiruoškite atitikties vertinimui
6–12 mėn. priešTechninė dokumentacija pagal VII priedą, modulio parinkimas, sąveika su notifikuotąja įstaiga.
- Surinkite techninę dokumentaciją (VII priedas)
- Parenkite ES atitikties deklaracijos projektą
- Bandomieji testai reguliacinėje smėliadėžėje
- Kreipkitės į notifikuotąją įstaigą (kai privaloma)
Užtikrinkite nuolatinį atitikimą
Tęstinis procesasTęstinė priežiūra, atnaujinimai ir bendradarbiavimas su priežiūros institucijomis.
- Stebėkite naujas grėsmes ir CVE atnaujinimus
- Užtikrinkite saugumo atnaujinimus ≥ 5 metus
- Reguliariai atnaujinkite techninę dokumentaciją
- Bendradarbiaukite su priežiūros institucijomis
Geriausi patarimai
- Integruokite saugumą nuo pat dizaino pradžios
- Automatizuokite kuo daugiau procesų
- Dalykitės patirtimi pramonės bendrijose
- Naudokitės atvirojo kodo saugumo įrankiais
- Dokumentuokite procesus ir sprendimus
- Sekite harmonizuotų standartų paskelbimą
Dažniausios klaidos
- Atidėliojimas paskutinei minutei – laiko vis tiek pritrūks
- Atsižvelgimas tik į pirminį pateikimą rinkai
- Nepakankama techninė dokumentacija
- Trečiųjų šalių komponentų saugumo ignoravimas
- SBOM kūrimas „pažymėjimo dėlei"
- Klientų informavimo apie palaikymo nutraukimą atidėjimas
Pasinaudokite Lietuvos ekosistema
Lietuvos kompetencijos centrai siūlo praktinę pagalbą gamintojams visuose pasiruošimo etapuose.
Metodologijos
Lietuvos kontekstui pritaikytos rizikos vertinimo ir SDLC metodologijos
Laboratorija
Atitikties vertinimas ir reguliacinė smėliadėžė
Mokymai
Sertifikuoti kursai gamintojams ir vertintojams
Bendruomenė
Praktikų tinklas ir žinių mainai