01Какво представлява CRA
Актът за киберустойчивост (Регламент (ЕС) 2024/2847) е първият общоевропейски закон, установяващ задължителни изисквания за киберсигурност за продукти с цифрови елементи; хардуер и софтуер; през целия им жизнен цикъл. Той прехвърля отговорността за сигурността върху организациите, които пускат тези продукти на пазара, вместо да я оставя на потребителите. Чл. 1
На практика даден продукт може да бъде предоставен на пазара на ЕС само ако отговаря на съществените изисквания, определени в Приложение I и производителят е изпълнил задълженията, свързани с него. Съответствието се демонстрира чрез оценка на съответствието, ЕС декларация за съответствие и Маркировка „СЕ“. Можете да прочетете обвързващия текст в пълния текст на регламента.
Ако Вашият продукт има цифрови елементи и достига пазара на ЕС, той трябва да бъде проектиран, изграден и поддържан в съответствие с определен стандарт за киберсигурност; и трябва да можете да го докажете.
Не сте сигурни дали нещо от това се отнася за вас? Двуминутната CRA Fast Check установява обхвата и вероятния клас, преди да продължите да четете.
02За кого се прилага
Регламентът обхваща продукти с цифрови елементи, чиято предвидена или разумно предвидима употреба включва пряка или непряка връзка за данни. Тази дефиниция е умишлено широка: свързани потребителски устройства, бизнес хардуер, мобилни и настолни приложения, операционни системи, библиотеки и компоненти — всички попадат в нея, освен ако не се прилага конкретно изключение. Задълженията са разпределени по цялата верига на доставки: Чл. 13–28
- Производители; носят основните задължения: сигурно проектиране, техническа документация, оценка на съответствието и управление на уязвимости. Тя ръководството за производители и тя ръководството за разработчици на софтуер очертават пълния път.
- Вносители; може да пуска на пазара само съответстващи продукти и трябва да провери, че задълженията на производителя са изпълнени преди това.
- Дистрибутори; трябва да действа с дължимата грижа и да провери дали Маркировката „CE“ и документацията са налице. Тя ръководството за вносители и дистрибутори обхваща тези задължения.
CRA се прилага независимо от това къде е установен производителят: дружество извън ЕС, което продава в Съюза, попада в обхвата и трябва да гарантира, че икономически оператор в ЕС е отговорен за съответните задължения. Решения за дистанционна обработка на данни необходими за функционирането на продукта, се третират като част от него и също са обхванати. Чл. 2 · 3(2)
Продуктите, вече обхванати от специфични за сектора правила — като медицински изделия, моторни превозни средства и гражданска авиация — са изключени. Нетърговският софтуер с отворен код, разработен извън търговска дейност, е до голяма степен извън обхвата, а управителите на проекти с отворен код разполагат с по-лек, специално създаден набор от задължения.
03Класове продукти
Необходимият маршрут за съответствие зависи от степента на критичност на продукта. Повечето продукти се самооценяват; категориите с по-висок риск, изброени в приложенията, са подложени на по-строги процедури. Класификацията следва основна функционалност, а не всяка функция, която случайно включва. Чл. 6–7 · Приложение III–IV
| Клас | Примери | Път за съответствие |
|---|---|---|
| По подразбиране | По-голямата част от продуктите с цифрови елементи | Самооценка |
| Важни; I | Мениджъри на пароли, управление на мрежи, VPN | Стандарти или трета страна |
| Важни; II | Операционни системи, защитни стени, микропроцесори | Оценяване от трета страна |
| Критичен | Интелигентни измервателни уреди, смарт карти, защитени елементи | Задължително сертифициране |
Когато може да се приложи повече от една категория, се прилага по-строгият клас. За да съпоставите продукта си с категориите в Приложение III и IV, използвайте инструмента за намиране на класа на продукта.
04Ключови задължения
Съществените изисквания в Приложение I се разделят на две групи: свойства, които продуктът трябва да притежава, и процеси, които производителят трябва да провежда. Тя матрицата за съответствие проследява всяко от тях с препратка към съответния член. Приложение I
- Сигурен по проект и по подразбиране; доставян със сигурна конфигурация и сведена до минимум повърхност за атаки.
- Няма известни уязвимости, които могат да бъдат експлоатирани; доставян без известни уязвимости, които могат да бъдат експлоатирани.
- Обработване на уязвимостите; процес за идентифициране, документиране, отстраняване и оповестяване на проблеми.
- Актуализации на сигурността; безплатни, навременни актуализации през целия определен период на поддръжка; обикновено се очаква да бъде поне пет години, освен ако очакваната употреба на продукта не е по-кратка.
- Софтуерна спецификация на материалите; поддържайте SBOM обхващащ компонентите на продукта в широко използван, машинночетим формат.
- Докладване; уведомявайте ENISA и съответния CSIRT за активно експлоатирани уязвимости и тежки инциденти, с ранно предупреждение в рамките на 24 часа (вижте по-долу).
05Съответствие и Маркировка „СЕ“
Демонстрирането на съответствие следва фиксирана последователност и пътят през нея се определя от класа на продукта. Чл. 28 · 32 · Приложение V · VII
- Съставете техническата документация; доказателственото досие, описано в Приложение VII, съхранявано в продължение на десет години след пускането на продукта на пазара.
- Извършете оценяването на съответствието; продуктите по подразбиране могат да се самооценяват (Module A); важните продукти използват хармонизирани стандарти или нотифициран орган; критичните продукти изискват сертификация.
- Изгответе ЕС декларацията за съответствие; подписана декларация, структурирана съгласно Приложение V. Тя генератора на декларации за съответствие генерира такъв вместо вас.
- Поставете маркировката „СЕ“; видимият знак, че горното е завършено.
Стъпка по стъпка Ръководство за Маркировка „СЕ“ разглежда подробно всеки маршрут, а калкулатора на разходите дава ориентировъчна цифра за достигане на съответствие за вашия клас.
06Задължения за докладване
От 11 септември 2026 г., производителите трябва да докладват активно експлоатирани уязвимости и тежки инциденти засягащи сигурността на техните продукти до ENISA и съответния национален CSIRT, чрез единната платформа за докладване, установена съгласно член 16. Това е най-ранното от основните задължения на CRA, което влиза в сила. Чл. 14 · 16
- 24 часаРанно предупреждение, от момента, в който узнаете за активно експлоатирана уязвимост или тежък инцидент.
- 72 часаПо-пълно уведомление, включващо предприетите коригиращи или смекчаващи мерки.
- 14 дниОкончателен доклад след отстраняване на уязвимостта или, в случай на инцидент, след неговото обработване.
Спазването на тези срокове на практика означава да познавате компонентите си и да ги наблюдавате непрекъснато. Тя SBOM и анализатор на уязвимости проследява вашия списък с материали спрямо NVD и базата данни на ЕС за уязвимости, за да можете да действате в рамките на 24-часовия прозорец. За пълен преглед на това какво се счита за подлежащо на докладване и до кого се изпраща всеки доклад, вижте ръководството за докладване на инциденти и уязвимости.
07График и санкции
Актът вече е в сила; неговите задължения се въвеждат поетапно през следващите години. Чл. 71
- Дек. 2024 г.Влиза в сила (10 декември 2024 г.).
- Септ. 2026 г.Задълженията за докладване се прилагат (11 септември 2026 г.).
- 2026Основните хармонизирани стандарти и датите за класификация на продукти настъпват (30 август / 30 октомври 2026 г.).
- Дек. 2027 г.Пълно прилагане; повечето разпоредби се прилагат (11 декември 2027 г.).
Неспазването на съществените изисквания или задълженията на производителя може да доведе до глоби до €15 милиона или 2,5% от общия световен годишен оборот, в зависимост от това кое е по-голямо. По-ниски прагове се прилагат за други нарушения и за предоставяне на неверни сведения.
08Чести въпроси
Прилага ли се Актът за киберустойчивост за моя продукт?
Ако вашият продукт съдържа софтуер или фърмуер и се предоставя на пазара на ЕС с пряка или непряка връзка за данни, той много вероятно попада в обхвата. Специфичните за сектора продукти (медицински изделия, моторни превозни средства, авиация) и нетърговски отворен код са основните изключения. Тя Бърза проверка потвърждава това за две минути.
Кога действително се прилага CRA?
Влезе в сила на 10 декември 2024 г. Задълженията за докладване се прилагат от 11 септември 2026 г. и по-голямата част от задълженията се прилагат от 11 декември 2027 г.
Каква е разликата между продукти по подразбиране, важни и критични продукти?
Продуктите по подразбиране се самооценяват. Важните продукти (Приложение III, клас I или II) се нуждаят от хармонизирани стандарти или нотифициран орган. Критичните продукти (Приложение IV) изискват задължителна сертификация. Класификацията следва основната функция на продукта; прилага се по-строгият клас, когато е приложим повече от един.
Имам ли нужда от софтуерна спецификация на материалите (SBOM)?
Да. Производителите трябва да идентифицират и документират компонентите на продукта, включително чрез изготвяне на SBOM в широко използван, машинночетим формат. Приложение I · II(1)
Какви са санкциите за несъответствие?
До €15 милиона или 2,5% от общия световен годишен оборот, в зависимост от това кое е по-голямо, за нарушения на съществените изисквания или задълженията на производителя.
Повече отговори, всеки с препратка към съответния член, се намират на пълната страница с ЧЗВ.
09Какво да направите след това
Започнете, като потвърдите дали актът се прилага за вашия продукт, след което следвайте указанията, написани за вашата роля, и проследявайте изпълнението на изискванията.
