EU Cyber Resilience Act Compliance
Чому ми
Супроводжуємо кібербезпеку з 2018 року
-
Перлина нашої практики – технічні заходи data protection compliance
-
10+ років роботи з ІТ
Супроводжували брічі, документи, перевірки -
Інтегровані з німецькими партнерами
Імплементуємо кращі європейські практики
Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track – Сyber Resilience Act (CRA) Compliance Track –
-
01
CRA Applicability Assessment
Перевіряємо, чи підпадає компанія під регулювання і які обовʼязки має виконувати -
02
CRA Gap Assessment
Досліджуємо поточну програму кібербезпеки (процеси та документацію), готуємо action plan -
03
CRA-документи
Допомагаємо створити потрібні політики з менеджменту вразливостей, юзер-мануали, декларації про відповідність та інші -
04
CRA-процеси
Супроводжуємо процес адаптації архітектури і функціоналу продуктів, створення нових та припинення підтримки старих -
05
CRA-інциденти
Готуємо до повідомлення наглядових органів про порушення та подальших дій регулятора, супроводжуємо процес мітигейшена -
06
CRA-навчання
Розповімо детально про вимоги CRA на прикладі вашої організації, досвід регулювання в ЄС та наслідки порушень -
07
CRA-підтримка
Супровід отримання пільг для SME на оцінку відповідності, реагування на запити регуляторів і користувачів, оцінки вендорів та багато іншого
що включено? – що включено? – що включено? – що включено? – що включено? – що включено? – що включено? – що включено? –
Процеси
Документи
-
Vulnerability management
Допомагаємо побудувати процес розкриття та одержання і обробки інформації про вразливості -
Vendor / supplier due diligence
Досліджуємо постачальників компонентів, виробників, імпортерів та дистрибʼюторів -
Outsource compliance checks
Перевіряємо документацію опенсорс-стюардів на відповідність вимогам CRA (і не тільки) -
Incident and risk notification
Супроводжуємо процес повідомлення регуляторів, виробників та користувачів про виявлені вразливості та нетехнічні ризики -
Modification and sunsetting management
Допомагаємо перейти в роль виробника продукту після модифікації та зупинити підтримку попередніх версій продуктів -
Bugbounty programs
Супроводжуємо складання та імплементацію багбаунті-програм -
Update management
Допомагаємо скласти апдейт реліз-документацію, повідомлення про зміни у продукті та відповіді на запити користувачів щодо апдейтів -
Regulator relations
Супроводжуємо компанію під час повідомлень СSIRT/ENISA/data protection/market surveillance/notified body щодо ризиків, вразливостей, інцидентів та інших питань
-
Cybersecurity risk assessment
Беремо участь в пошуку, оцінці ризиків та створенні стратегії з мінімізації ризиків як для даних, так і для систем та їхніх компонентів -
Vulnerability disclosure policy
Складаємо внутрішні і зовнішні політики для роботи з вразливостями та супроводжуємо їхнє втілення -
User instructions and manuals
Допомагаємо підготувати прості та зрозумілі матеріали про заходи безпеки для інструкцій, мануалів, сповіщень та інших користувацьких матеріалів -
Technical documentation
Супроводжуємо процес підготування пакета технічної документації продуктів для виходу на ринок ЄС -
Declaration of conformity and CE marking
Допомагаємо скласти декларацію та її скорочену форму і пройти перевірку у відповідальному органі / сертифікаційному центрі -
Update and patch information
Створюємо тексти для сповіщень про зміст апдейтів і патчів, проводимо оцінку потреби у відкладеному апдейті -
Support period calculation
Аналізуємо вимоги локальних регуляторів, рекомендовані ними строки підтримки, конкурентні продукти, і документуємо ці оцінки -
Notification to users and authorities
Допомагаємо скласти та надіслати сповіщення органам, виробникам та користувачам з різних питань комплаєнсу з CRA (і не тільки)
Як це імплементувати?
-
Оновлені ролі і обовʼязки
Виявлення ролей і обовʼязків, супровід процесів, створення процесів для комплаєнсу – внутрішніх та для взаємодії з регуляторами і користувачами. -
Документи, процеси, докази
Ми систематизуємо ризики, обліковуємо результати аудитів і оцінок, створюмо документи, дати їхнього оновлення та перегляду, періоди підтримки та інші -
Тренінги для команди
Робимо онлайн тренінг для Вашої команди та тести до нього – враховуємо Вашу галузь, ринок, продукцію та контекст -
CRA-допомога case by case
Ми можемо домовитись про можливість нашого залучення в подальшому для особливих випадків чи проєктів
Команда
Ключові фахівці з захисту даних
-
Катерина Дубас
Голова практик приватності та кібербезпеки в Legal IT Group -
Антон Тарасюк
Керуючий партнер в Legal IT Group