Skip to content

BSI avaldas küberturvalisuse akti praktilise juhendi TR-03183

Lühidalt: BSI pakub mittesiduva neljaosalise tehnilise juhendi TR-03183 kaudu orientiiri SBOM-i, haavatavuste haldamise ja vastavushindamise kohta küberturvalisuse akti rakendamiseks.

Saksamaa infoturbeamet (Bundesamt für Sicherheit in der Informationstechnik, BSI) avaldas tehnilise juhendi TR-03183 – mittesiduva orientiiri võrku ühendatud toodete tootjatele, kes peavad valmistuma küberturvalisuse akti (Cyber Resilience Act, CRA) nõuete täitmiseks. Vastavuse eest vastutajatele annab dokument konkreetseid suuniseid SBOM-i, haavatavuste halduse ja vastavustõendite kohta, kuid see ei asenda ametlikku vastavusdeklaratsiooni.

Küberturvalisuse akt (CRA) kohustab võrku ühendatud toodete tootjaid täitma turvanõudeid kogu toote elutsükli jooksul, haldama haavatavusi, täitma teavitamiskohustusi ning dokumenteerima kõik kasutatud tarkvarakomponendid. Määrus jõustub täies mahus 11. detsembril 2027. BSI on nüüd avaldanud tehnilise juhendi TR-03183 esmase abivahendina, mis peaks eelkõige suunama tootjaid, kellel puuduvad väljakujunenud IT-turbeprotsessid arenduses ja haavatavuste käsitlemises. TR-03183 ei ole sõnaselgelt siduv standard ja seda ei saa kasutada CRA-vastavuse tõendamiseks; keskpikas perspektiivis peaksid selle asendama ühtlustatud Euroopa standardid.

Juhend jaguneb neljaks osaks. 1. osa (“General Requirements”, versioon 1.0.0) koondab CRA artiklite ja lisade alusel tootjatele ja toodetele esitatavad üldised nõuded. 2. osa (versioon 2.1.0) käsitleb tarkvara koostisosade loetelu (Software Bill of Materials, SBOM) ning sisaldab muu hulgas soovitust nõutavate andmeväljade vastendamiseks formaatidega SPDX ja CycloneDX, ümbertöötatud litsentsiosa ning uusi virtuaalseid ja viidatud komponente. 3. osa (versioon 1.0.0) kirjeldab sissetulevate haavatavusteadete käsitlemist, mis on CRA teavitamiskohustuste keskne osa. H-osa (versioon 1.1.0) reguleerib vastavushindamist mooduli H alusel, tuginedes ISO/IEC 27001 nõuetele vastavale infoturbe juhtimissüsteemile, näiteks IT-Grundschutzi kohaselt – tootjad, kellel on juba toimiv infoturbe juhtimissüsteem, saavad selle raames laiendada oma protsesse toote arendusele ja haavatavuste käsitlemisele.

Pärast kommenteerimisperioodi on 1. osa täiendavalt kättesaadav vaheversioonina 0.10.0, mis sisaldab riskipõhist lähenemist IT-turvameetmete valikuks ning esimest koondit üldistest meetmetest masinloetavas OSCAL-vormingus. Need materjalid on täiendavalt kättesaadavad Githubis; juurdepääsu saab taotleda funktsionaalse postkasti tr03183@bsi.bund.de kaudu. 2. osa kohase SBOM-i koostamiseks on BSI lisaks loonud CycloneDX jaoks eraldi ametlikult registreeritud nimeruumi, mille taksonoomia on avalikult kättesaadav BSI Github-kontol.

Vastavuse eest vastutavatele meeskondadele tähendab dokument eelkõige struktureeritud kontrollnimekirja, mille järgi saab kujundada CRA-ga seotud protsesse, ilma et sellest tuleneks ametlik vastavusstaatus. Arvestades üleminekuperioodi kuni 2027. aasta lõpuni, on soovitatav varakult tegeleda SBOM-protsessidega, haavatavuste haldamisega ning küsimusega, kas olemasolevat infoturbe juhtimissüsteemi saab kasutada mooduli H kohase tõendamise aluseks.


Allikas: www.it-daily.net · Avaldatud 14. augustil 2026
Lumi AI News — AI-abistatud kureerimine kooskõlas tehisintellektimääruse art. 50-ga. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: