Controlli CRA ed evidenze
La scheda Evidenze di un prodotto risponde a una domanda sola: per i requisiti che si applicano a questo prodotto, che cosa c’è e che cosa manca. Conta oggetti, e non assegna un voto: la presenza di un’evidenza riempie una casella, non chiude un obbligo, e una cifra unica di sintesi verrebbe letta come un giudizio anche quando è solo un rapporto.
Dove si trova
Scheda Evidenze della pagina di un prodotto (/prodotto?id=…&tab=evidenze). Tre pannelli: la copertura per dominio, l’elenco dei controlli applicabili con il gesto accanto a ciascuno, e le evidenze raccolte più recenti.
I controlli dipendono dai ruoli confermati
Quali requisiti compaiono dipende da chi è la tua organizzazione rispetto a quel prodotto. Un ruolo soltanto proposto non aggiunge requisiti: mostrare a un distributore i controlli del fabbricante è un errore che chi legge non ha modo di riconoscere.
Se per il prodotto non è stato confermato nessun ruolo CRA, non compare nessun controllo, e la scheda lo dice. Non significa che non ce ne siano: significa che il prodotto non dichiara ancora chi è la tua organizzazione. Si parte da Il tuo ruolo CRA per ogni prodotto.
| Controllo | Fonte normativa | Per quale ruolo |
|---|---|---|
| Distinta base del software (SBOM) del prodotto | Allegato I Parte II punto 1 | Fabbricante |
| Periodo di supporto dichiarato | Art. 13(8) | Fabbricante |
| Processo di gestione delle vulnerabilità documentato | Allegato I Parte II | Fabbricante |
| Canale di segnalazione delle vulnerabilità pubblicato | Allegato I Parte II punto 5 | Fabbricante |
| Documentazione tecnica del prodotto | Art. 31 e Allegato VII | Fabbricante |
| Identità e contatto del fabbricante a monte | Art. 19 | Importatore |
| Evidenza della verifica della marcatura e della documentazione | Art. 19 e Art. 20 | Importatore, distributore |
L’elenco è deliberatamente minimo e ogni riga cita un articolo verificabile. Un elenco lungo di requisiti inventati darebbe l’impressione di una copertura che non c’è. Non è la lista completa degli adempimenti del regolamento: è l’insieme dei controlli che questo prodotto sa seguire con delle evidenze.
Gli stati di un controllo
Tutti descrivono lo stato della raccolta. Nessuno è un giudizio, tranne «non applicabile», che è l’unico a essere una dichiarazione di una persona — e la sua etichetta lo dice.
La copertura per dominio
Il primo pannello raggruppa i controlli per domanda — distinta base, gestione delle vulnerabilità, documentazione tecnica, ciclo di vita e supporto, documentazione dei fornitori — e mostra un rapporto del tipo «2 / 3». Non c’è la percentuale accanto, ed è una scelta: un rapporto si riconta, un voto no.
Attenzione a due stati che si somigliano e non sono la stessa cosa: «Nessun controllo applicabile» dice che nessun ruolo confermato richiede quei requisiti, mentre «Non applicabile» dice che una persona ha valutato e dichiarato. La prima è una configurazione mancante, la seconda una valutazione.
Dichiarare un controllo non applicabile
Accanto a ogni controllo c’è Dichiara non applicabile. Il modulo si apre sulla riga del controllo a cui si riferisce, e non su un dominio: una dichiarazione più larga di quella che intendevi dare è quella che poi non si difende.
La motivazione è obbligatoria, e il controllo è del server: «non applicabile» senza un perché non si difende davanti a nessuno. Scrivi perché quel requisito non riguarda questo prodotto — non perché in generale ti sembri di non doverlo coprire.
La dichiarazione resta visibile sulla riga con chi l’ha fatta, quando, e la motivazione per esteso: chi rilegge non deve andarla a cercare nel registro. Il pulsante Revoca la dichiarazione la ritira, e il controllo torna fra quelli da coprire; la revoca è anch’essa un gesto registrato, con il suo autore.
Il sistema può accorgersi che un controllo non ha evidenze; non può concludere che non serviva averne. Questa è la ragione per cui il gesto esiste ed è tuo.
Da dove arrivano le evidenze
Un’evidenza porta sempre con sé la propria provenienza: sapere da dove viene è metà del suo valore.
L’elenco in fondo alla scheda mostra le evidenze più recenti con lo stato in cui si trovano — dove è arrivato ogni documento nel suo percorso, mai che cosa prova.
A cosa serve, dopo
I controlli coperti sono ciò che il fascicolo di documentazione tecnica cita come evidenza, ciascuno con la data in cui il sistema l’ha appreso. Il lavoro rimasto compare nella coda delle azioni. E per ricostruire che cosa risultava a una certa data — quando arriva la domanda di un’autorità — c’è Ricostruzione a una data.