Clause 7.3 — Product cybersecurity requirements
Subclause 7.3 specifies requirements for defining and managing product cybersecurity requirements under FprEN 40000-1-2:2026.
What Clause 7.3 requires
Requirements
[CLA-02-RQ-01]: Product cybersecurity requirements shall be specified based on:- The product context (6.2).
- Risk treatment decisions (6.5).
- Applicable regulatory requirements (CRA, GDPR data minimization).
[CLA-02-RQ-02]: Product cybersecurity requirements shall be reviewed and updated when changes occur in inputs.
Outputs & Assessment
- Output: Documented specified cybersecurity requirements.
- Assessment Criteria: PASS assigned when specified requirements documentation exists, meets all requirement criteria, and reflects current inputs.
How CVD Portal supports compliance
CVD Portal streamlines requirements derivation and lifecycle traceability:
- CRA Annex I control matrix: The platform maps regulatory essential requirements (vulnerability handling, risk management) directly into actionable technical requirements.
- Policy library templates: Pre-drafted policy documents translate regulatory mandates into verifiable technical specifications.
- Change review alerts: When a product context modification or risk treatment decision is recorded, the platform flags connected requirements for mandatory review.
- Verification mapping: Each requirement links directly to verification tests and evidence files in the technical file builder.