Sõltumatu juhend määruse (EL) 2024/2847 kohta · Staatus: jõustunud
See leht on automaatne (tehisintellekti) tõlge ja seda ei ole inimene üle vaadanud.
Suunised · Ametlikud allikad

Euroopa Komisjoni suunised CRA kohta

2026. aasta juulis kiitis komisjon heaks oma ametlikud suunised Küberturvalisuse vastupidavuse seaduse kohaldamiseks, mis on nõutavad Article 26 alusel. See on lihtsas keeles ülevaade sellest, mida suunised hõlmavad ja kus need kohustusi selgitavad; lugege koos Regulation (EU) 2024/2847 siduva tekstiga.

01Mis see on

Art. 26 nõuab, et komisjon avaldaks suunised, mis aitavad ettevõtjatel CRA-d kohaldada, pöörates erilist tähelepanu vastavuse lihtsustamisele väikestele ja keskmise suurusega ettevõtetele. 27. juuli 2026 kiitis komisjon heaks selle suunise sisu (dokumendiviide C(2026) 5252). See on umbes 80 lehekülge pikk ja käsitleb küsimusi, mida tootjad kõige sagedamini esitavad.

Suunis on ei ole siduv ega muuda õigust: CRA autoriteetne tõlgendus saab tulla üksnes Euroopa Liidu Kohtult. Kuid turujärelevalveasutused ja teavitatud asutused lähtuvad sellest järjepideva ja ühtlustatud tõlgenduse saamiseks, mistõttu on see määruse loomulik kaaslane.

Status

Komisjon on suunised heaks kiitnud kui draft. See võetakse ametlikult vastu ja alles siis hakkab see kehtima, kui kõik ELi keeleversioonid on saadaval. Eeldatavasti on sõnastus lõplik, kuid ametlik vastuvõtmise kuupäev on veel ees.

Ametlik allikas

Avaldatud komisjoni CRA rakendamise veebisait ↗ (dokument C(2026) 5252, suunised Regulation (EU) 2024/2847 kohaldamise kohta).

02Mis loetakse tooteks

Suurim osa suunistest käsitleb kohaldamisala, kõige sagedamini küsitud valdkond. Digitaalsete elementidega toode on tarkvara- või riistvaratoode (ja sellega seotud kaugandmetöötlus), mille kasutamine hõlmab otsest või kaudset andmeühendust. Art. 3(1)

  • Selle üle otsustab, kus tarkvara töötab; tarkvara, mis töötab kasutaja seadmes (allalaaditud rakendus, brauserilaiendus, kohapeal installitud klient), on digitaalsete elementidega toode. Tarkvara, millele pääseb ligi üksnes brauseri kaudu kaugjuurdepääsuga, ei ole seda ainuüksi sel alusel.
  • Veebirakendused ja veebisaidid; veebirakendus, mida kasutatakse ainult brauseri kaudu, ja veebisait, mis üksnes esitab teavet, ei ole üldjuhul digitaalsete elementidega tooted. Need kuuluvad kohaldamisalasse üksnes juhul, kui need kvalifitseeruvad toote funktsiooni toetavaks kaugandmetöötluseks.
  • Lähtekood; CRA tarkvara määratlus hõlmab nii masin- kui ka lähtekoodi, kuid avatud lähtekoodi jagamine avalikus hoidlas ei ole üldjuhul iseenesest "turule laskmine". Art. 3(4)

Kui te ei ole kindel, kuhu teie toode paigutub, siis Kiirkontroll ja the lihtsas keeles selgitus käsitlevad kohaldamisala praktikas.

03Avatud lähtekoodiga tarkvara

Suunised kirjeldavad üksikasjalikult kohandatud, kergemat režiimi avatud lähtekoodi jaoks. Mittekommertsiaalne avatud lähtekoodiga tarkvara, mis on arendatud väljaspool ärilist tegevust, jääb suures osas kohaldamisalast välja; käivitavaks teguriks on äriline tegevus ja kas tarkvara lastakse turule.

  • Millal FOSS on "turule lastud"; suunised käsitlevad hinna võtmist, seotud teenuste rahastamist või isikuandmete nõudmist, tasulist tuge, annetusi, rahastuskokkuleppeid ja mittetulundusühingu struktuure ning FOSSi integreerimist teiste tootjate poolt.
  • Avatud lähtekoodiga tarkvara haldajad; selgelt piiritletud ja proportsionaalne kohustuste kogum, mille eesmärk on toetada tarkvara turvalisust ja jätkuvat elujõulisust.
  • Oluline FOSS; olulised tooted (I või II klass), mis lastakse turule vaba ja avatud lähtekoodiga tarkvarana, võivad järgida kergemaid vaiketoote kategooria vastavusmenetlusi. Art. 32(5)

04Olulised muudatused

Kas muudatus on oluline muudatus otsustab, kas on vaja uut vastavushindamist. Põhjendus 39 sõnastab selle nii: toode on oluliselt muudetud, kui muudatus muudab selle küberturvalisuse riski taset viisil, mida tootja ei olnud oma riskihindamises juba arvesse võtnud. Art. 3(30)

  • Turvavärskendused ei ole üldjuhul olulised muudatused; nende eesmärk on riski vähendada, seega turvaparandus, mis ei muuda toote ettenähtud otstarvet ega too kaasa uusi riske, ei loeta iseenesest selliseks.
  • Küsimus on riskis, mitte suuruses; kriteeriumiks on muudatuse mõju küberturvalisuse riskiprofiilile (uued ohuvektorid, uued ründestsenaariumid või muutunud tõenäosus või mõju), mitte muudatuse ulatus.
  • Tagajärg; oluliselt muudetud toodet käsitatakse turule uuesti lastuna. Kui muudatuse teeb keegi teine kui algne tootja, võtab ta muudetud osa suhtes üle tootja kohustused. Art. 21 · 22

The CE-märgise juhend hõlmab vastavushindamist, mille käivitab uus turule laskmine.

05Toetusperiood

Toetusperiood on aeg, mille jooksul tuleb haavatavused kõrvaldada. See peaks kajastama, kui kaua toodet mõistlikult eeldatavasti kasutuses. Art. 13(8)

  • Viis aastat on vaikeväärtus, mitte alammäär; periood võib olla lühem, kui toodet eeldatakse kasutatavat vähem kui viis aastat, ja toodetel, mida eeldatavasti kasutatakse kauem, peaks olema pikem toetusperiood.
  • Teavitage kasutajaid; märkige ostmise ajal lõppkuupäev (vähemalt kuu ja aasta) ning teavitage kasutajaid selle möödumisest, kui see on tehniliselt teostatav. Art. 13(19)
  • Paindlikkus tarkvara jaoks; tootjad võivad teatud tingimustel kõrvaldada haavatavused ainult uusimas versioonis, kui kasutajad saavad uuendada tasuta ja ilma lisakuludeta. Art. 13(10)
  • Pärast olulist muudatust; hinnake perioodi uuesti samade kriteeriumide alusel; see ei nulli ega pikenda seda automaatselt.

Planeerige enda oma, kasutades toetusperioodi ja kasutusea lõpu planeerija.

06Olulised ja kriitilised tooted

Klassifikatsioon määrab vastavushindamise tee. Toode on oluline if its põhifunktsioon vastab Annex III kategooriale (I või II klass), ja kriitiline kui see vastab Annex IV-le; kõik muu on vaiketoode, mis võib läbida enesehindamise. Art. 7 · 8 · 32

  • Kriteeriumiks on põhifunktsioon; toote põhiomadused, milleta see ei täidaks oma ettenähtud otstarvet. Kõrvalfunktsioonid ei muuda klassi ning üksnes olulise või kriitilise komponendi integreerimine ei muuda kogu toodet oluliseks ega kriitiliseks: nutitelefon, millesse on põimitud operatsioonisüsteem, ei ole ise "operatsioonisüsteem".
  • Üks põhifunktsioon; vastavushindamise tee valimiseks loetakse tootel olevat üks põhifunktsioon, mis on määratletud selle tehnilises dokumentatsioonis.
  • Kategooriate määratlused; oluliste ja kriitiliste kategooriate tehnilised kirjeldused on sätestatud dokumendis Commission Implementing Regulation (EU) 2025/2392.

Sobitage oma toode kategooriatega, kasutades tooteklassi leidja.

07Kaugandmetöötlus

Kaugandmetöötluslahendused on digitaalsete elementidega toote osa üksnes juhul, kui need on vajalik toote funktsioonide täitmiseks. Art. 3(2) Suunised pakuvad praktilist kriteeriumi: kas töötlus toimub "eemal"; kas selle puudumine takistaks tootel oma funktsiooni täitmist; ja kas tarkvara kavandas ja arendas tootja või tehti seda tema vastutusel.

See illustreerib kriteeriumi läbitöötatud näidetega (mobiilipangarakendus, nutitermostaat, e-lugeja, tööstusrobot ja mobiilsidevõrk), mis näitavad, kus asub piir toote ja pelga teenuse vahel.

08Aruandlus ja haavatavused

Suunised selgitavad ka jooksvaid kohustusi: Article 14 reporting aktiivselt ärakasutatavatest haavatavustest ja tõsistest intsidentidest ning Annex I vulnerability-handling nõuded: ülesvoolu teavitamine ja turvaparanduste jagamine, teadaolevate ärakasutatavate haavatavuste kõrvaldamine ning tõhusate ja regulaarsete turvatestide ja -ülevaatuste läbiviimine. Art. 14 · Annex I

Esimene tähtaeg

Aruandluskohustused kohalduvad alates 11. septembrist 2026. Vaadake spetsiaalset intsidendi ja haavatavuse teavitamise juhend 24-tunnise / 72-tunnise / 14-päevase tähtaja ja ENISA ühtse aruandlusplatvormi kohta.

09Muud ametlikud allikad

Suunised täiendavad kahte teist ametlikku viitematerjali, mida tasub koos lugeda.

Komisjoni KKK

Korduma kippuvate küsimuste dokument, mis avaldati esmakordselt 3. detsembril 2025 ja mida uuendatakse uute küsimuste tekkimisel: Kübervastupidavuse määruse rakendamine: korduma kippuvad küsimused ↗

Ühtlustatud standardid. Olulised nõuded, mis on I lisa on sõnastatud tulemuspõhiselt; kui asjakohane ühtlustatud standard avaldatakse Euroopa Liidu Teatajas, annab selle järgimine vastavuse eelduse. Komisjoni standardimistaotlus M/606 võtsid CEN, CENELEC ja ETSI vastu 2025. aastal ning see hõlmab ligikaudu 41 standardit. Kaks põhilist horisontaalset standardit (turvaline arendus ja haavatavuste käsitlemine) on oodata 30. augustiks 2026, vertikaalsed tootestandardid 30. oktoobriks 2026 ja ülejäänud horisontaalsed standardid 30. oktoobriks 2027, umbes aasta enne täielikku kohaldamist.