Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Přílohy

Příloha VII · OBSAH TECHNICKÉ DOKUMENTACE

Znění

Technická dokumentace podle 31 obsahuje alespoň tyto informace, které se vztahují na příslušný produkt s digitálními prvky:

  1. všeobecný popis produktu s digitálními prvky, včetně:

a) jeho zamýšleného účelu,

b) verzí softwaru, které mají vliv na soulad se základními požadavky na kybernetickou bezpečnost,

c) fotografií nebo ilustrací, které zobrazují vnější znaky, označení a vnitřní uspořádání, pokud je produkt s digitálními prvky hardwarovým produktem,

d) informací a pokynů pro uživatele, jak je uvedeno v příloze II,

  1. popis návrhu, vývoje a výroby produktu s digitálními prvky a postupů řešení zranitelností, včetně:

a) nezbytných informací o návrhu a vývoji produktu s digitálními prvky, případně včetně výkresů a schémat a popisu architektury systému s vysvětlením, jakým způsobem na sebe komponenty softwaru vzájemně navazují nebo jak jsou do sebe začleněny a integrovány do celkového zpracování,

b) nezbytných informací a specifikací postupů při řešení zranitelností zavedených výrobcem, včetně softwarového kusovníku, politiky koordinovaného zveřejňování zranitelností, důkazů o poskytnutí kontaktní adresy pro podávání zpráv o zranitelnostech a popisu technických řešení zvolených pro bezpečnou distribuci aktualizací,

c) nezbytných informací a specifikací postupů výroby a monitorování produktu s digitálními prvky a ověření těchto postupů,

  1. posouzení kybernetických bezpečnostních rizik, na ochranu před nimiž je produkt s digitálními prvky navrhován, vyvíjen, vyráběn, dodáván a udržován, podle článku 13, včetně toho, jak se uplatní základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I,

  2. příslušné informace, které byly vzaty v úvahu při stanovení doby podpory produktu s digitálními prvky, podle čl. 13 odst. 8,

  3. seznam harmonizovaných norem, které byly zcela nebo zčásti použity a na které byly zveřejněny odkazy v Úředním věstníku Evropské unie, společných specifikací stanovených v článku 27 tohoto nařízení nebo evropských schémat certifikace kybernetické bezpečnosti přijatých podle nařízení (EU) 2019/881 v souladu s čl. 27 odst. 8 tohoto nařízení, a pokud tyto harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti použity nebyly, popis řešení zvolených ke splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I, části I a II včetně seznamu jiných příslušných technických specifikací, jež byly použity. V případě částečně použitých harmonizovaných norem, společných specifikací nebo evropských schémat certifikace kybernetické bezpečnosti se v technické dokumentaci uvedou ty části, jež byly použity,

  4. protokoly o zkouškách provedených za účelem ověření shody produktu s digitálními prvky a postupů při řešení zranitelností s příslušnými základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a II,

  5. kopie EU prohlášení o shodě,

  6. případně softwarový kusovník na základě odůvodněné žádosti orgánu dozoru nad trhem za předpokladu, že je to nezbytné k tomu, aby tento orgán mohl ověřit soulad se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Obsah technické dokumentace podle čl. 31.

Související ustanovení: čl. 31; čl. 13 odst. 2 a 8; čl. 53; příloha I

Obsah výkladu

I.Osm položek1 II.Co se opomíjí nejčastěji5

I. Osm položek

1 Dokumentace obsahuje všeobecný popis produktu včetně zamýšleného účelu, verzí softwaru majících vliv na soulad, vyobrazení u hardwaru a informací a pokynů podle přílohy II.

2 Dále popis návrhu, vývoje a výroby a postupů řešení zranitelností, výslovně včetně softwarového kusovníku, politiky koordinovaného zveřejňování zranitelností, důkazu o zveřejnění kontaktní adresy a popisu technického řešení bezpečné distribuce aktualizací.

3 Třetí položkou je posouzení kybernetických bezpečnostních rizik podle čl. 13 včetně toho, jak se na produkt uplatní jednotlivé požadavky přílohy I části I. Čtvrtou pak informace, které vedly ke stanovení doby podpory podle čl. 13 odst. 8.

4 Zbytek tvoří seznam použitých norem a specifikací s výslovným uvedením částí, byly-li použity jen zčásti, protokoly o zkouškách, kopie EU prohlášení o shodě a softwarový kusovník poskytovaný na odůvodněnou žádost orgánu dozoru.

II. Co se opomíjí nejčastěji

5 Body 3 a 4 jsou nejčastější slabina. Posouzení rizik bývá formální a odůvodnění doby podpory nebývá zaznamenáno vůbec, přestože právě z něj se odvozuje údaj, který musí být uveden uživateli podle přílohy II bodu 7.

6 Bod 5 vyžaduje u částečně použitých norem uvést, které části byly použity. Je to protějšek čl. 32 odst. 2: z toho záznamu se pozná, jestli výrobce mohl zůstat u interní kontroly, nebo měl zapojit oznámený subjekt.

7 Aktualizace a uchovávání jsou dvě různá pravidla a je nutné je nesplétat. Podle čl. 31 odst. 2 se dokumentace vypracuje před uvedením na trh a ve vhodných případech je průběžně aktualizována přinejmenším během doby podpory. Uchovává se podle čl. 13 odst. 13 nejméně deset let od uvedení na trh, nebo po dobu podpory, je-li delší. Deset let se tedy neaktualizuje, deset let se drží.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo