Clause 6.5 — Product cybersecurity risk treatment
Subclause 6.5 specifies requirements for treating unacceptable cybersecurity risks under FprEN 40000-1-2:2026. Risk treatment ensures residual risk falls within acceptable bounds.
What Clause 6.5 requires
Requirements
[RMA-07-RQ-01]: Each risk found unacceptable against acceptance criteria (6.4.5) shall be treated as appropriate to the product context.[RMA-07-RQ-02]: The risk treatment decision and its rationale shall be documented.[RMA-07-RQ-03]: After risk treatment, the risks shall be re-evaluated to determine residual risk acceptability.
Treatment mechanisms include:
- Risk avoidance: Removing unneeded interfaces, immature libraries, or unsafe protocols.
- Risk mitigation: Implementing technical controls to reduce likelihood or impact.
- Risk transfer: Shifting operational responsibility to downstream integrators or users via conditions of use.
Outputs & Assessment
- Output: Documented treatment decisions with individual rationale per risk.
- Assessment Criteria: PASS assigned when treatment decisions exist, align with acceptance criteria, and re-evaluation proves residual risk is acceptable.
How CVD Portal supports compliance
CVD Portal provides end-to-end remediation decision management:
- Remediation decision board: Product teams can assign treatment strategies (Patch, Mitigate, Transfer, Accept) directly to identified vulnerability reports.
- Automated re-assessment triggers: When a new software build or SBOM update is uploaded, the platform automatically re-evaluates associated risk scores.
- Upstream fix tracking: For third-party components, treatment decisions can link to upstream PRs or vendor patch releases.
- Audit trail proof: All treatment rationales, owner assignments, and re-evaluation outcomes are recorded in an append-only audit log.