CRA Tools

Objevte naše služby

CRA Tools

CRA Tools je softwarový nástroj pro řízení souladu s nařízením Cyber Resilience Act – od evidence produktů s digitálními prvky a posouzení rizik přes strukturované sebehodnocení proti všem požadavkům nařízení až po evidenci zranitelností, softwarového kusovníku (SBOM) a generování povinné dokumentace. Pokrývá požadavky nařízení (EU) 2024/2847 i navazujících norem ISO/IEC 27001 a IEC 62443. Je součástí platformy ACRESIA Tools, takže sdílí uživatelské účty, organizace i exportní infrastrukturu s moduly pro ISO 27001, GDPR a NIS2.

Image
Co nástroj řeší?

Co nástroj řeší?

  • Evidenci produktů s digitálními prvky a jejich klasifikaci.
  • Sebehodnocení proti všem 22 požadavkům přílohy I nařízení.
  • Registr rizik, zranitelností a softwarového kusovníku (SBOM).
  • Přípravu povinné dokumentace a EU prohlášení o shodě.
Pro koho je nástroj určen?

Pro koho je nástroj určen?

  • Výrobce softwaru a hardwaru, kteří prokazují shodu s CRA.
  • Compliance manažery, produktové a bezpečnostní vlastníky.
  • Poradenské a auditorské společnosti spravující více klientů.
  • Organizace s ISMS podle ISO 27001 rozšiřující ISMS na produkty.

Katalog požadavků 1:1 – Sebehodnocení pokrývá všech 22 požadavků přílohy I, žádný nelze opomenout.

Hlídání lhůt – Evidence zranitelností dává podklad pro lhůty hlášení ENISA (24 h / 72 h / 14 dní).

Dokumentace z dat – EU prohlášení o shodě i technická dokumentace vznikají ze strukturovaných dat produktu.

CRA Tools je nástroj, který roste spolu s vašimi potřebami – od evidence prvního produktu až po plně řízený proces shody s nařízením (EU) 2024/2847 (Cyber Resilience Act). Za nástrojem stojí tým odborníků na kybernetickou bezpečnost, kteří jej průběžně aktualizují podle nejnovější legislativy a jsou připraveni konzultovat konkrétní potřeby vaší organizace.

Nástroj umožňuje správu:

  • Produktů s digitálními prvky – evidence, klasifikace podle příloh III a IV a volba modulu posuzování shody (A, B+C, H, EU certifikace)
  • Sebehodnocení – průvodce všemi 22 požadavky přílohy I, stav plnění, evidence důkazů a průběžně přepočítávané skóre shody
  • Požadavků CRA – referenční katalog 14 požadavků na vlastnosti produktu a 8 na řešení zranitelností s mapováním na ISO/IEC a IEC 62443
  • Rizik – registr kybernetických rizik produktu podle čl. 13: pravděpodobnost, dopad, existující opatření a zbytkové riziko
  • Zranitelností – evidence CVE, CVSS skóre a vektoru, dotčených komponent, dat objevení a opravy, příznak aktivního zneužívání
  • SBOM – softwarový kusovník s identifikátory purl a CPE, hashem SHA-256 a typem závislosti komponenty
  • Dokumentů – registr povinné dokumentace (EU prohlášení o shodě, technická dokumentace, SBOM export, politika CVD)
  • Znalostní báze – patnáct článků k nařízení s odkazy na oficiální zdroje (EUR-Lex, ENISA, IEC/ISO)
  • Dashboardu – přehled počtu produktů a hodnocení, průměrná shoda a rozložení produktů podle klasifikace
Image
Image

Nástroj dále umožňuje:

  • Generování dokumentace ze šablon podle příloh nařízení – EU prohlášení o shodě (plné i zjednodušené), technická dokumentace a checklist informací pro uživatele, předvyplněné údaji produktu
  • Stažení statických šablon (SBOM, checklist sebehodnocení) a export libovolného článku znalostní báze do PDF
  • Vynucení pravidel nařízení – nedovolí uložit kritický produkt s modulem A a upozorní na podmínky u dalších kombinací klasifikace a modulu (čl. 32)
  • Uzamčení dokončeného hodnocení s uchováním historie; pro nový stav shody se založí nové hodnocení
  • Návaznost na ISO/IEC 27001 a IEC 62443 – využití existujících opatření ISMS jako důkazů plnění CRA
  • Víceklientskou architekturu – poradenské firmy a skupiny společností spravují klienty odděleně
  • Exporty do Wordu, Excelu a PDF
  • Lokalizaci v češtině, angličtině a slovenštině
  • Sdílené účty, organizace a exportní infrastrukturu s ostatními moduly platformy ACRESIA Tools (ISO 27001, GDPR, NIS2)

Co nástroj nedělá:

  • Nenahrazuje posouzení shody třetí stranou ani evropskou certifikaci kybernetické bezpečnosti tam, kde je nařízení vyžaduje
  • Nepodává hlášení na jednotnou platformu ENISA – poskytuje podklady a eviduje lhůty, hlášení podává výrobce
  • Neprovádí technické testování produktu (skenování zranitelností, penetrační testy, generování SBOM z kódu) – výsledky se do nástroje zapisují jako evidence
  • Neposkytuje právní výklad; závazný výklad nařízení přísluší orgánům dozoru nad trhem
Image
Image
Proč právě my?

Naše produkty jsou založeny na zkušenostech

Rozsáhlé zkušenosti

Rozsáhlé zkušenosti

s implementací regulatorních požadavků

Image
Image
Expertízu

Expertízu

v oblasti kybernetické bezpečnosti, ochrany soukromí a ESG

Osvědčené postupy

Osvědčené postupy

z úspěšných implementací

Image
Spokojenost

Spokojenost

Máme spokojené klienty napříč různými sektory

Komu jsme již pomohli?

Image

Mám zájem o bližší informace a chci dárek k dokumentaci

Prosím vyplňte povinná pole
Prosím vyplňte povinná pole