Hoppa till huvudinnehåll

Utvecklarens krav och ansvar

Varför CRA ger explicita skyldigheter för utvecklare

CRA tilldelar cybersäkerhets­skyldigheter till tillverkare, importörer, distributörer och suppliers, men mycket av evidensen finns i utvecklingsteamens backloggar.[1] Den här sidan översätter kraven i bilaga I och artiklarna 16–24 till konkreta ansvar för utvecklingsteamen, så att firmware‑, plattforms‑ och DevOps‑ledare kan visa för auditorer att kontrollerna har ägare, mätetal och regelbundna reviews.

Produkt‑coverage‑matris

CRA‑klausulUtvecklarägd aktivitetExempel på leverabler
Annex I(1)(a–d)Threat modelling, security requirements, design sign‑offSystem context diagram, STRIDE‑anteckningar, dokumenterade mitigations
Annex I(1)(e–g)Secure defaults, hårdning av interfaces, crypto‑profilerSecure configuration matrix, API‑auth‑spec, crypto bill of materials
Annex I(1)(h–j)Logging strategy, hooks för vulnerability handlingEvent‑taxonomi, design av log‑export, PSIRT‑intake‑automation
Annex I(2)(a–f)Update‑mekanism, SBOM/VEX‑automation, support‑verktygDiagram över update‑pipelines, SBOM‑job i CI, supportperiod‑deklaration
Art. 21–24Koordinering med leverantörer och importörerFirmware drop schedule, evidence packet till ODM/OEM, RACI‑tabeller

Använd matrisen när du bygger RACI‑tabeller eller skriver avtal, så att varje CRA‑klausul har en tydlig engineering‑ägare.

Dela den här sidan

Dela på LinkedIn