CRA се прилага за продукти с цифрови елементи, предоставени на пазара на ЕС, чиято предвидена или разумно предвидима употреба включва пряка или непряка връзка за данни. Ако Вашият продукт съдържа софтуер или фърмуер и достига пазара на ЕС, той много вероятно попада в обхвата. Чл. 2 Най-бързият начин за проверка е самооценката.
Често задавани въпроси
Кратки отговори на въпросите, които заинтересованите страни задават най-често относно Акта за киберустойчивост, с препратки към текста.
Въпроси и отговори
Класификацията следва основната функционалност на продукта, а не всяка функция, която той включва. Ако основната функция съответства на категория, посочена в приложение III, продуктът е „важен“ (клас I или II); ако съответства на приложение IV, той е „критичен“; в противен случай е „по подразбиране“. Функционалност като управление на самоличността или VPN, включена само като функция, не прави продукта „важен“, освен ако това е основната му цел. Когато може да се приложи повече от една категория, се прилага по-строгият клас. Чл. 7
Нетърговският софтуер с отворен код, разработен извън търговска дейност, до голяма степен е извън обхвата. Стопаните на софтуер с отворен код имат по-лек, пригоден набор от задължения. Компонентите с отворен код, доставяни в хода на търговска дейност, могат да попаднат в обхвата.
Самостоятелните услуги по принцип са извън обхвата на CRA. Решенията за дистанционна обработка на данни обаче, които са необходими за изпълнението на функциите на даден продукт, се третират като част от този продукт и попадат в обхвата. Чл. 3(2)
Да. CRA се прилага за продукти, пуснати на пазара на ЕС, независимо от това къде е установен производителят. Производителите извън ЕС трябва да гарантират, че икономически оператор, установен в Съюза, отговаря за съответните задължения.
Те попадат в две части на приложение I: свойства на сигурността, които продуктът трябва да притежава (сигурен по подразбиране, поверителност, интегритет, наличност, сведена до минимум повърхност за атаки, актуализации на сигурността), и процеси за обработване на уязвимости, които производителят трябва да прилага (SBOM, отстраняване, координирано оповестяване). Приложение I
Да. Производителите трябва да идентифицират и документират компонентите, съдържащи се в продукта, включително чрез изготвяне на софтуерна спецификация на материалите в широко използван, машинночетим формат. Приложение I · II(1)
Периодът на поддръжка е времето, през което производителят трябва да предоставя актуализации на сигурността. Той трябва да отразява периода, през който основателно се очаква продуктът да бъде в употреба; насоките на Комисията показват, че по принцип той следва да бъде поне пет години, освен ако очакваната употреба е по-кратка. Чл. 13(8)
Активно експлоатираните уязвимости и тежките инциденти, засягащи сигурността на продукта, трябва да се съобщават на ENISA и на съответния CSIRT. Ранно предупреждение се дължи в срок от 24 часа от узнаването, последвано от по-пълно уведомление и окончателен доклад. Чл. 14
Актът влезе в сила на 10 декември 2024 г. Задълженията за докладване се прилагат от септември 2026 г. (21 месеца по-късно), а основната част от задълженията се прилагат от декември 2027 г. (36 месеца по-късно). Чл. 71
Нарушенията на съществените изисквания или на задълженията на производителя могат да доведат до глоби до 15 милиона евро или 2,5% от общия годишен световен оборот, в зависимост от това коя сума е по-висока. По-ниски тавани се прилагат за други нарушения и за предоставяне на невярна информация.
Все още не, към средата на 2026 г. ENISA изгражда единната платформа за докладване съгласно член 16 и публикува материали за регистрация и тестови работи в подготовка; тя е предназначена да бъде в експлоатация до 11 септември 2026 г., с тестов период преди това. Обърнете внимание също, че точният формат и процедура за докладване все още може да бъдат уточнени с актове за изпълнение на Комисията, а хармонизираните стандарти, подкрепящи управлението на уязвимости, се очакват около 30 август 2026 г.; затова изградете вътрешния си процес сега, вместо да чакате окончателните механики. Вижте ръководството за докладване. Чл. 14 · 16
Искането за стандартизация M/606 на Комисията беше прието от CEN, CENELEC и ETSI през 2025 г. и обхваща около 41 стандарта (хоризонтални и специфични за продуктите). Двата основни хоризонтални стандарта (сигурна разработка и обработване на уязвимости) се очакват до 30 август 2026 г., вертикалните продуктови стандарти — до 30 октомври 2026 г., а останалите хоризонтални стандарти — до 30 октомври 2027 г., преди пълното прилагане през декември 2027 г. Спазването на цитиран хармонизиран стандарт дава презумпция за съответствие. Приложение I
Извършете пътя за оценяване на съответствието за класа на Вашия продукт, съставете техническата документация, изгответе и подпишете ЕС декларацията за съответствие и след това поставете маркировката „СЕ“. Продуктите по подразбиране могат да преминат самооценка; важните и критичните продукти изискват по-строги пътища. Чл. 28 · 32
Започнете с CRA Fast Check, за да потвърдите обхвата и класа, следвайте ръководството, написано за Вашата роля, и използвайте матрицата на съответствието, за да проследите съществените изисквания до изпълнение.
Задълженията за докладване по член 14 стават приложими. От тази дата производителите трябва да уведомяват ENISA и съответния CSIRT за активно експлоатирани уязвимости и тежки инциденти чрез единната платформа за докладване. Това е най-ранното от основните задължения на CRA, което влиза в сила, значително преди пълното прилагане на 11 декември 2027 г. Вижте ръководството за докладване. Чл. 14 · 71
Не. Само активно експлоатирани уязвимости и тежки инциденти засягащи сигурността на вашия продукт, подлежат на докладване съгласно член 14. Уязвимостите, които откривате и поправяте, преди да бъдат експлоатирани, се обработват чрез обичайния ви процес за управление на уязвимости, а не чрез канала за докладване. Тя ръководството за докладване установява теста и сроковете. Чл. 14
Чрез единната платформа за докладване на ENISA, която насочва уведомлението ви до ENISA и съответния национален CSIRT. Изпращате ранно предупреждение в рамките на 24 часа от момента на узнаване, по-пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на 14 дни от наличието на коригираща мярка. Вижте стъпка по стъпка ръководството за докладване. Чл. 14 · 16
Не намерихте Вашия отговор?
Потвърдете позицията на Вашия продукт с безплатната самооценка или прочетете разяснението на достъпен език.
