Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Přílohy
Příloha VII · OBSAH TECHNICKÉ DOKUMENTACE
Znění
Technická dokumentace podle 31 obsahuje alespoň tyto informace, které se vztahují na příslušný produkt s digitálními prvky:
- všeobecný popis produktu s digitálními prvky, včetně:
a) jeho zamýšleného účelu,
b) verzí softwaru, které mají vliv na soulad se základními požadavky na kybernetickou bezpečnost,
c) fotografií nebo ilustrací, které zobrazují vnější znaky, označení a vnitřní uspořádání, pokud je produkt s digitálními prvky hardwarovým produktem,
d) informací a pokynů pro uživatele, jak je uvedeno v příloze II,
- popis návrhu, vývoje a výroby produktu s digitálními prvky a postupů řešení zranitelností, včetně:
a) nezbytných informací o návrhu a vývoji produktu s digitálními prvky, případně včetně výkresů a schémat a popisu architektury systému s vysvětlením, jakým způsobem na sebe komponenty softwaru vzájemně navazují nebo jak jsou do sebe začleněny a integrovány do celkového zpracování,
b) nezbytných informací a specifikací postupů při řešení zranitelností zavedených výrobcem, včetně softwarového kusovníku, politiky koordinovaného zveřejňování zranitelností, důkazů o poskytnutí kontaktní adresy pro podávání zpráv o zranitelnostech a popisu technických řešení zvolených pro bezpečnou distribuci aktualizací,
c) nezbytných informací a specifikací postupů výroby a monitorování produktu s digitálními prvky a ověření těchto postupů,
-
posouzení kybernetických bezpečnostních rizik, na ochranu před nimiž je produkt s digitálními prvky navrhován, vyvíjen, vyráběn, dodáván a udržován, podle článku 13, včetně toho, jak se uplatní základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I,
-
příslušné informace, které byly vzaty v úvahu při stanovení doby podpory produktu s digitálními prvky, podle čl. 13 odst. 8,
-
seznam harmonizovaných norem, které byly zcela nebo zčásti použity a na které byly zveřejněny odkazy v Úředním věstníku Evropské unie, společných specifikací stanovených v článku 27 tohoto nařízení nebo evropských schémat certifikace kybernetické bezpečnosti přijatých podle nařízení (EU) 2019/881 v souladu s čl. 27 odst. 8 tohoto nařízení, a pokud tyto harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti použity nebyly, popis řešení zvolených ke splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I, části I a II včetně seznamu jiných příslušných technických specifikací, jež byly použity. V případě částečně použitých harmonizovaných norem, společných specifikací nebo evropských schémat certifikace kybernetické bezpečnosti se v technické dokumentaci uvedou ty části, jež byly použity,
-
protokoly o zkouškách provedených za účelem ověření shody produktu s digitálními prvky a postupů při řešení zranitelností s příslušnými základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a II,
-
kopie EU prohlášení o shodě,
-
případně softwarový kusovník na základě odůvodněné žádosti orgánu dozoru nad trhem za předpokladu, že je to nezbytné k tomu, aby tento orgán mohl ověřit soulad se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Obsah technické dokumentace podle čl. 31.
Související ustanovení: čl. 31; čl. 13 odst. 2 a 8; čl. 53; příloha I
Obsah výkladu
I.Osm položek1 II.Co se opomíjí nejčastěji5I. Osm položek
1 Dokumentace obsahuje všeobecný popis produktu včetně zamýšleného účelu, verzí softwaru majících vliv na soulad, vyobrazení u hardwaru a informací a pokynů podle přílohy II.
2 Dále popis návrhu, vývoje a výroby a postupů řešení zranitelností, výslovně včetně softwarového kusovníku, politiky koordinovaného zveřejňování zranitelností, důkazu o zveřejnění kontaktní adresy a popisu technického řešení bezpečné distribuce aktualizací.
3 Třetí položkou je posouzení kybernetických bezpečnostních rizik podle čl. 13 včetně toho, jak se na produkt uplatní jednotlivé požadavky přílohy I části I. Čtvrtou pak informace, které vedly ke stanovení doby podpory podle čl. 13 odst. 8.
4 Zbytek tvoří seznam použitých norem a specifikací s výslovným uvedením částí, byly-li použity jen zčásti, protokoly o zkouškách, kopie EU prohlášení o shodě a softwarový kusovník poskytovaný na odůvodněnou žádost orgánu dozoru.
II. Co se opomíjí nejčastěji
5 Body 3 a 4 jsou nejčastější slabina. Posouzení rizik bývá formální a odůvodnění doby podpory nebývá zaznamenáno vůbec, přestože právě z něj se odvozuje údaj, který musí být uveden uživateli podle přílohy II bodu 7.
6 Bod 5 vyžaduje u částečně použitých norem uvést, které části byly použity. Je to protějšek čl. 32 odst. 2: z toho záznamu se pozná, jestli výrobce mohl zůstat u interní kontroly, nebo měl zapojit oznámený subjekt.
7 Aktualizace a uchovávání jsou dvě různá pravidla a je nutné je nesplétat. Podle čl. 31 odst. 2 se dokumentace vypracuje před uvedením na trh a ve vhodných případech je průběžně aktualizována přinejmenším během doby podpory. Uchovává se podle čl. 13 odst. 13 nejméně deset let od uvedení na trh, nebo po dobu podpory, je-li delší. Deset let se tedy neaktualizuje, deset let se drží.