Независимо ръководство за Регламент (ЕС) 2024/2847 · Състояние: в сила
Тази страница е автоматичен превод (с ИИ) и не е прегледана от човек.
Разбиране на CRA · Разяснение

Актът за киберустойчивост, обяснен

Достъпно разяснение на това какво изисква Регламентът, кого обхваща и как се вписват задълженията едно с друго; с препратки към членовете.

Приблизително 12 мин. четенеОтразява окончателния текст (2024/2847)Последно прегледано: юни 2026 г.

01Какво представлява CRA

Актът за киберустойчивост (Регламент (ЕС) 2024/2847) е първият общоевропейски закон, установяващ задължителни изисквания за киберсигурност за продукти с цифрови елементи; хардуер и софтуер; през целия им жизнен цикъл. Той прехвърля отговорността за сигурността върху организациите, които пускат тези продукти на пазара, вместо да я оставя на потребителите. Чл. 1

На практика даден продукт може да бъде предоставен на пазара на ЕС само ако отговаря на съществените изисквания, определени в Приложение I и производителят е изпълнил задълженията, свързани с него. Съответствието се демонстрира чрез оценка на съответствието, ЕС декларация за съответствие и Маркировка „СЕ“. Можете да прочетете обвързващия текст в пълния текст на регламента.

С едно изречение

Ако Вашият продукт има цифрови елементи и достига пазара на ЕС, той трябва да бъде проектиран, изграден и поддържан в съответствие с определен стандарт за киберсигурност; и трябва да можете да го докажете.

Не сте сигурни дали нещо от това се отнася за вас? Двуминутната CRA Fast Check установява обхвата и вероятния клас, преди да продължите да четете.

02За кого се прилага

Регламентът обхваща продукти с цифрови елементи, чиято предвидена или разумно предвидима употреба включва пряка или непряка връзка за данни. Тази дефиниция е умишлено широка: свързани потребителски устройства, бизнес хардуер, мобилни и настолни приложения, операционни системи, библиотеки и компоненти — всички попадат в нея, освен ако не се прилага конкретно изключение. Задълженията са разпределени по цялата верига на доставки: Чл. 13–28

CRA се прилага независимо от това къде е установен производителят: дружество извън ЕС, което продава в Съюза, попада в обхвата и трябва да гарантира, че икономически оператор в ЕС е отговорен за съответните задължения. Решения за дистанционна обработка на данни необходими за функционирането на продукта, се третират като част от него и също са обхванати. Чл. 2 · 3(2)

Извън обхвата

Продуктите, вече обхванати от специфични за сектора правила — като медицински изделия, моторни превозни средства и гражданска авиация — са изключени. Нетърговският софтуер с отворен код, разработен извън търговска дейност, е до голяма степен извън обхвата, а управителите на проекти с отворен код разполагат с по-лек, специално създаден набор от задължения.

03Класове продукти

Необходимият маршрут за съответствие зависи от степента на критичност на продукта. Повечето продукти се самооценяват; категориите с по-висок риск, изброени в приложенията, са подложени на по-строги процедури. Класификацията следва основна функционалност, а не всяка функция, която случайно включва. Чл. 6–7 · Приложение III–IV

КласПримериПът за съответствие
По подразбиранеПо-голямата част от продуктите с цифрови елементиСамооценка
Важни; IМениджъри на пароли, управление на мрежи, VPNСтандарти или трета страна
Важни; IIОперационни системи, защитни стени, микропроцесориОценяване от трета страна
КритиченИнтелигентни измервателни уреди, смарт карти, защитени елементиЗадължително сертифициране

Когато може да се приложи повече от една категория, се прилага по-строгият клас. За да съпоставите продукта си с категориите в Приложение III и IV, използвайте инструмента за намиране на класа на продукта.

04Ключови задължения

Съществените изисквания в Приложение I се разделят на две групи: свойства, които продуктът трябва да притежава, и процеси, които производителят трябва да провежда. Тя матрицата за съответствие проследява всяко от тях с препратка към съответния член. Приложение I

  • Сигурен по проект и по подразбиране; доставян със сигурна конфигурация и сведена до минимум повърхност за атаки.
  • Няма известни уязвимости, които могат да бъдат експлоатирани; доставян без известни уязвимости, които могат да бъдат експлоатирани.
  • Обработване на уязвимостите; процес за идентифициране, документиране, отстраняване и оповестяване на проблеми.
  • Актуализации на сигурността; безплатни, навременни актуализации през целия определен период на поддръжка; обикновено се очаква да бъде поне пет години, освен ако очакваната употреба на продукта не е по-кратка.
  • Софтуерна спецификация на материалите; поддържайте SBOM обхващащ компонентите на продукта в широко използван, машинночетим формат.
  • Докладване; уведомявайте ENISA и съответния CSIRT за активно експлоатирани уязвимости и тежки инциденти, с ранно предупреждение в рамките на 24 часа (вижте по-долу).

05Съответствие и Маркировка „СЕ“

Демонстрирането на съответствие следва фиксирана последователност и пътят през нея се определя от класа на продукта. Чл. 28 · 32 · Приложение V · VII

  • Съставете техническата документация; доказателственото досие, описано в Приложение VII, съхранявано в продължение на десет години след пускането на продукта на пазара.
  • Извършете оценяването на съответствието; продуктите по подразбиране могат да се самооценяват (Module A); важните продукти използват хармонизирани стандарти или нотифициран орган; критичните продукти изискват сертификация.
  • Изгответе ЕС декларацията за съответствие; подписана декларация, структурирана съгласно Приложение V. Тя генератора на декларации за съответствие генерира такъв вместо вас.
  • Поставете маркировката „СЕ“; видимият знак, че горното е завършено.

Стъпка по стъпка Ръководство за Маркировка „СЕ“ разглежда подробно всеки маршрут, а калкулатора на разходите дава ориентировъчна цифра за достигане на съответствие за вашия клас.

06Задължения за докладване

От 11 септември 2026 г., производителите трябва да докладват активно експлоатирани уязвимости и тежки инциденти засягащи сигурността на техните продукти до ENISA и съответния национален CSIRT, чрез единната платформа за докладване, установена съгласно член 16. Това е най-ранното от основните задължения на CRA, което влиза в сила. Чл. 14 · 16

  • 24 часаРанно предупреждение, от момента, в който узнаете за активно експлоатирана уязвимост или тежък инцидент.
  • 72 часаПо-пълно уведомление, включващо предприетите коригиращи или смекчаващи мерки.
  • 14 дниОкончателен доклад след отстраняване на уязвимостта или, в случай на инцидент, след неговото обработване.

Спазването на тези срокове на практика означава да познавате компонентите си и да ги наблюдавате непрекъснато. Тя SBOM и анализатор на уязвимости проследява вашия списък с материали спрямо NVD и базата данни на ЕС за уязвимости, за да можете да действате в рамките на 24-часовия прозорец. За пълен преглед на това какво се счита за подлежащо на докладване и до кого се изпраща всеки доклад, вижте ръководството за докладване на инциденти и уязвимости.

07График и санкции

Актът вече е в сила; неговите задължения се въвеждат поетапно през следващите години. Чл. 71

  • Дек. 2024 г.Влиза в сила (10 декември 2024 г.).
  • Септ. 2026 г.Задълженията за докладване се прилагат (11 септември 2026 г.).
  • 2026Основните хармонизирани стандарти и датите за класификация на продукти настъпват (30 август / 30 октомври 2026 г.).
  • Дек. 2027 г.Пълно прилагане; повечето разпоредби се прилагат (11 декември 2027 г.).
Санкции

Неспазването на съществените изисквания или задълженията на производителя може да доведе до глоби до €15 милиона или 2,5% от общия световен годишен оборот, в зависимост от това кое е по-голямо. По-ниски прагове се прилагат за други нарушения и за предоставяне на неверни сведения.

08Чести въпроси

Прилага ли се Актът за киберустойчивост за моя продукт?

Ако вашият продукт съдържа софтуер или фърмуер и се предоставя на пазара на ЕС с пряка или непряка връзка за данни, той много вероятно попада в обхвата. Специфичните за сектора продукти (медицински изделия, моторни превозни средства, авиация) и нетърговски отворен код са основните изключения. Тя Бърза проверка потвърждава това за две минути.

Кога действително се прилага CRA?

Влезе в сила на 10 декември 2024 г. Задълженията за докладване се прилагат от 11 септември 2026 г. и по-голямата част от задълженията се прилагат от 11 декември 2027 г.

Каква е разликата между продукти по подразбиране, важни и критични продукти?

Продуктите по подразбиране се самооценяват. Важните продукти (Приложение III, клас I или II) се нуждаят от хармонизирани стандарти или нотифициран орган. Критичните продукти (Приложение IV) изискват задължителна сертификация. Класификацията следва основната функция на продукта; прилага се по-строгият клас, когато е приложим повече от един.

Имам ли нужда от софтуерна спецификация на материалите (SBOM)?

Да. Производителите трябва да идентифицират и документират компонентите на продукта, включително чрез изготвяне на SBOM в широко използван, машинночетим формат. Приложение I · II(1)

Какви са санкциите за несъответствие?

До €15 милиона или 2,5% от общия световен годишен оборот, в зависимост от това кое е по-голямо, за нарушения на съществените изисквания или задълженията на производителя.

Повече отговори, всеки с препратка към съответния член, се намират на пълната страница с ЧЗВ.

09Какво да направите след това

Започнете, като потвърдите дали актът се прилага за вашия продукт, след което следвайте указанията, написани за вашата роля, и проследявайте изпълнението на изискванията.