8. Valmistajien on varmistettava digitaalisia elementtejä sisältävän tuotteen markkinoille saattamisen yhteydessä ja tukikauden ajan, että kyseisen tuotteen ja sen osien haavoittuvuuksia käsitellään tehokkaasti ja liitteessä I olevassa II osassa vahvistettujen olennaisten tietoturvavaatimusten mukaisesti.
Valmistajien on määritettävä tukikausi siten, että se vastaa sitä aikaa, jonka tuotteen odotetaan olevan käytössä, ottaen huomioon erityisesti kohtuulliset käyttäjien odotukset, tuotteen luonne, mukaan lukien sen käyttötarkoitus, sekä digitaalisia elementtejä sisältävien tuotteiden käyttöiän määrittelevä asiaa koskeva unionin lainsäädäntö. Valmistajat voivat tukikautta määritellessään ottaa huomioon myös muiden valmistajien markkinoille saattamien, toiminnoiltaan samanlaisia digitaalisia elementtejä sisältävien tuotteiden tukikaudet, käyttöympäristön saatavuuden, sellaisten integroitujen komponenttien tukikaudet, jotka tarjoavat ydintoimintoja ja jotka on hankittu kolmansilta osapuolilta, sekä 52 artiklan 15 kohdan mukaisesti perustetun hallinnollisen yhteistyöryhmän (ADCO) ja komission antamat asiaankuuluvat ohjeet. Tukikauden määrittämisessä huomioon otettavia seikkoja on tarkasteltava siten, että varmistetaan suhteellisuus.
Tukikauden on oltava vähintään viisi vuotta, sanotun kuitenkaan rajoittamatta toisen alakohdan soveltamista. Jos digitaalisia elementtejä sisältävän tuotteen odotetaan olevan käytössä alle viisi vuotta, tukikauden on vastattava odotettua käyttöaikaa.
Ottaen huomioon 52 artiklan 16 kohdassa tarkoitetut ADCO:n suositukset komissio voi antaa 61 artiklan mukaisesti delegoituja säädöksiä, joilla täydennetään tätä asetusta määrittelemällä vähimmäistukikausi tietyille tuoteryhmille, joiden osalta markkinavalvontatiedot viittaavat siihen, että tukikausi ei ole riittävä.
Valmistajien on sisällytettävä liitteessä VII vahvistettuihin teknisiin asiakirjoihin tiedot, jotka on otettu huomioon digitaalisia elementtejä sisältävän tuotteen tukiajan määrittämiseksi.
Valmistajilla on oltava asianmukaiset toimintatavat ja menettelyt, mukaan lukien liitteessä I olevan II osan 5 kohdassa tarkoitetut yhteensovitetut haavoittuvuuksien ilmoittamiskäytännöt, jotta ne voivat käsitellä ja korjata sisäisistä tai ulkoisista lähteistä ilmoitettuja digitaalisia elementtejä sisältävän tuotteen mahdollisia haavoittuvuuksia.
Organisaatiolla on sopiva prosessi tuotteidensa tukemiseksi koko tukikauden ajan. Organisaatio ottaa tukiprosessissaan huomioon seuraavat seikat:
Tukiaika määritellään kunkin toimitetun tuotteen osalta. Tukiaikana otetaan huomioon vähintään seuraavat seikat:
Tukiaika on vähintään viisi vuotta. Jos tuotetta odotetaan käytettävän alle viisi vuotta, tukikauden on oltava sama kuin odotettu käyttöaika.
Organisaatio ottaa käyttöön prosessit ja keinot haavoittuvuusilmoitusten käsittelemiseksi ja jakamiseksi, kuten:
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.