CRA се прилага за продукти с цифрови елементи, предоставени на пазара на ЕС, чиято предвидена или разумно предвидима употреба включва пряка или непряка връзка за данни. Ако Вашият продукт съдържа софтуер или фърмуер и достига пазара на ЕС, той много вероятно попада в обхвата. Чл. 2 Най-бързият начин за проверка е самооценката.
Често задавани въпроси
Кратки отговори на въпросите, които заинтересованите страни задават най-често относно Акта за киберустойчивост, с препратки към текста.
Въпроси и отговори
Класификацията следва основната функционалност на продукта, а не всяка функция, която той включва. Ако основната функция съответства на категория, посочена в приложение III, продуктът е „важен“ (клас I или II); ако съответства на приложение IV, той е „критичен“; в противен случай е „по подразбиране“. Функционалност като управление на самоличността или VPN, включена само като функция, не прави продукта „важен“, освен ако това е основната му цел. Когато може да се приложи повече от една категория, се прилага по-строгият клас. Чл. 7
Нетърговският софтуер с отворен код, разработен извън търговска дейност, до голяма степен е извън обхвата. Стопаните на софтуер с отворен код имат по-лек, пригоден набор от задължения. Компонентите с отворен код, доставяни в хода на търговска дейност, могат да попаднат в обхвата.
Самостоятелните услуги по принцип са извън обхвата на CRA. Решенията за дистанционна обработка на данни обаче, които са необходими за изпълнението на функциите на даден продукт, се третират като част от този продукт и попадат в обхвата. Чл. 3(2)
Да. CRA се прилага за продукти, пуснати на пазара на ЕС, независимо от това къде е установен производителят. Производителите извън ЕС трябва да гарантират, че икономически оператор, установен в Съюза, отговаря за съответните задължения.
Те попадат в две части на приложение I: свойства на сигурността, които продуктът трябва да притежава (сигурен по подразбиране, поверителност, интегритет, наличност, сведена до минимум повърхност за атаки, актуализации на сигурността), и процеси за обработване на уязвимости, които производителят трябва да прилага (SBOM, отстраняване, координирано оповестяване). Приложение I
Да. Производителите трябва да идентифицират и документират компонентите, съдържащи се в продукта, включително чрез изготвяне на софтуерна спецификация на материалите в широко използван, машинночетим формат. Приложение I · II(1)
Периодът на поддръжка е времето, през което производителят трябва да предоставя актуализации на сигурността. Той трябва да отразява периода, през който основателно се очаква продуктът да бъде в употреба; насоките на Комисията показват, че по принцип той следва да бъде поне пет години, освен ако очакваната употреба е по-кратка. Чл. 13(8)
Активно експлоатираните уязвимости и тежките инциденти, засягащи сигурността на продукта, трябва да се съобщават на ENISA и на съответния CSIRT. Ранно предупреждение се дължи в срок от 24 часа от узнаването, последвано от по-пълно уведомление и окончателен доклад. Чл. 14
Актът влезе в сила на 10 декември 2024 г. Задълженията за докладване се прилагат от септември 2026 г. (21 месеца по-късно), а основната част от задълженията се прилагат от декември 2027 г. (36 месеца по-късно). Чл. 71
Нарушенията на съществените изисквания или на задълженията на производителя могат да доведат до глоби до 15 милиона евро или 2,5% от общия годишен световен оборот, в зависимост от това коя сума е по-висока. По-ниски тавани се прилагат за други нарушения и за предоставяне на невярна информация.
Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the ръководството за докладване. Чл. 14 · 16
Искането за стандартизация M/606 на Комисията беше прието от CEN, CENELEC и ETSI през 2025 г. и обхваща около 41 стандарта (хоризонтални и специфични за продуктите). Двата основни хоризонтални стандарта (сигурна разработка и обработване на уязвимости) се очакват до 30 август 2026 г., вертикалните продуктови стандарти, до 30 октомври 2026 г., а останалите хоризонтални стандарти, до 30 октомври 2027 г., преди пълното прилагане през декември 2027 г. Спазването на цитиран хармонизиран стандарт дава презумпция за съответствие. Приложение I
Извършете пътя за оценяване на съответствието за класа на Вашия продукт, съставете техническата документация, изгответе и подпишете ЕС декларацията за съответствие и след това поставете маркировката „СЕ“. Продуктите по подразбиране могат да преминат самооценка; важните и критичните продукти изискват по-строги пътища. Чл. 28 · 32
Започнете с CRA Fast Check, за да потвърдите обхвата и класа, следвайте ръководството, написано за Вашата роля, и използвайте матрицата на съответствието, за да проследите съществените изисквания до изпълнение.
Задълженията за докладване по член 14 стават приложими. От тази дата производителите трябва да уведомяват ENISA и съответния CSIRT за активно експлоатирани уязвимости и тежки инциденти чрез единната платформа за докладване. Това е най-ранното от основните задължения на CRA, което влиза в сила, значително преди пълното прилагане на 11 декември 2027 г. Вижте ръководството за докладване. Чл. 14 · 71
Не. Само активно експлоатирани уязвимости и тежки инциденти засягащи сигурността на вашия продукт, подлежат на докладване съгласно член 14. Уязвимостите, които откривате и поправяте, преди да бъдат експлоатирани, се обработват чрез обичайния ви процес за управление на уязвимости, а не чрез канала за докладване. Тя ръководството за докладване установява теста и сроковете. Чл. 14
Чрез единната платформа за докладване на ENISA, която насочва уведомлението ви до ENISA и съответния национален CSIRT. Изпращате ранно предупреждение в рамките на 24 часа от момента на узнаване, по-пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на 14 дни от наличието на коригираща мярка. Вижте стъпка по стъпка ръководството за докладване. Чл. 14 · 16
Обикновено не само по себе си. Насоките на Комисията изясняват, че софтуер, който се изпълнява на устройството на потребителя (изтеглено приложение, разширение за браузър, локално инсталиран клиент), е продукт с цифрови елементи, докато уеб приложение, използвано само чрез браузър, или уебсайт, който само представя информация, не е. Отдалечена услуга е обхваната само когато представлява отдалечена обработка на данни, необходима на продукт за изпълнение на функциите му. Art. 3 Вижте Преглед на насоките на Комисията.
Само когато актуализацията е съществено изменение: промяна, която променя риска за киберсигурност на продукта по начин, който вашата оценка на риска все още не е обхващала. Обикновените актуализации на сигурността обикновено не са съществени модификации. Когато актуализацията е съществена, модифицираният продукт се третира като новопуснат на пазара и се изисква нова оценка за съответствие за засегнатите части. Art. 3(30) Тя Насоки на Комисията установява критерия.
Не намерихте Вашия отговор?
Потвърдете позицията на Вашия продукт с безплатната самооценка или прочетете разяснението на достъпен език.
