Skip to content

BSI avaldas praktilise juhendi TR-03183 küberkerksuse määruse kohta

Lühidalt: BSI pakub oma mittesiduva, neljaosalise tehnilise juhendiga TR-03183 orientatsiooniabi tarkvara koostisosade loetelu (SBOM), haavatavuste haldamise ja vastavushindamise teemal küberkerksuse määruse (Cyber Resilience Act) jaoks.

Saksamaa infoturbeamet (BSI) on avaldanud tehnilise juhendi TR-03183, mis pakub mittesiduvat orientatsiooniabi ühendatud toodete tootjatele, kes valmistuvad küberkerksuse määruse (Cyber Resilience Act, CRA) nõuete täitmiseks. Vastavuse eest vastutavatele töötajatele annab dokument konkreetseid juhiseid SBOM-i, haavatavuste haldamise ja vastavustõendite kohta, kuid see ei asenda ametlikku vastavusdeklaratsiooni.

Küberkerksuse määrus (CRA) kohustab ühendatud toodete tootjaid täitma turvanõudeid toote kogu elutsükli jooksul, haldama haavatavusi, täitma teavitamiskohustusi ning dokumenteerima kõik kasutatud tarkvarakomponendid. Määrus jõustub täies ulatuses 11. detsembril 2027. BSI avaldatud tehniline juhend TR-03183 on mõeldud eeskätt neile tootjatele, kellel puuduvad küpsed infoturbeprotsessid arenduses ja haavatavuste käsitlemisel, pakkudes neile suunavat abi. TR-03183 ei ole ametlikult siduv standard ja seda ei saa kasutada CRA-vastavuse tõendamiseks; keskpikas perspektiivis peaks selle asendama harmoneeritud Euroopa standardid.

Juhend jaguneb neljaks osaks. 1. osa (“General Requirements”, versioon 1.0.0) koondab tootjatele ja toodetele esitatavad üldnõuded, tuginedes CRA artiklitele ja lisadele. 2. osa (versioon 2.1.0) käsitleb tarkvara koostisosade loetelu (SBOM) ning sisaldab muu hulgas soovitusi nõutavate andmeväljade sidumiseks formaatidega SPDX ja CycloneDX, uuendatud litsentsijaotist, samuti uusi virtuaalseid ja viidatud komponente. 3. osa (versioon 1.0.0) kirjeldab saabuvate haavatavusteadete käsitlemist, mis on CRA teavitamiskohustuste keskne osa. Osa H (versioon 1.1.0) reguleerib vastavushindamist mooduli H alusel, tuginedes ISO/IEC 27001 nõuetele vastavale infoturbe halduse süsteemile, näiteks IT-Grundschutz metoodika kohaselt – tootjad, kellel on juba toimiv infoturbe halduse süsteem, saavad oma protsesse selle abil laiendada tootearendusele ja haavatavuste käsitlemisele.

Pärast kommenteerimisperioodi on 1. osa lisaks kättesaadav vaheversioonina 0.10.0, mis sisaldab riskipõhist lähenemist IT-turvameetmete valikuks ning esimest kogumit üldistest meetmetest masinloetavas OSCAL-vormingus. Need materjalid on täiendavalt kättesaadavad Githubis; juurdepääsu saab taotleda funktsionaalse e-posti aadressi tr03183@bsi.bund.de kaudu. SBOM-i koostamiseks 2. osa alusel on BSI lisaks loonud CycloneDX jaoks eraldi, ametlikult registreeritud nimeruumi, mille taksonoomia on avalikult vaadatav BSI Github-kontol.

Vastavuse eest vastutavate meeskondade jaoks on dokument eeskätt struktureeritud kontrollnimekiri, mille abil saab CRA-ga seotud protsesse üles seada, ilma et sellest saaks tuletada ametlikku vastavusstaatust. Arvestades üleminekuperioodi kuni 2027. aasta lõpuni, on soovitatav juba varakult tegeleda SBOM-protsesside ja haavatavuste haldamisega ning selgitada, kas olemasolevat infoturbe halduse süsteemi saab kasutada tõendina mooduli H alusel.


Allikas: www.it-daily.net · Avaldatud 14. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: