Sõltumatu juhend määruse (EL) 2024/2847 kohta · Staatus: jõustunud
See leht on automaatne (tehisintellekti) tõlge ja seda ei ole inimene üle vaadanud.
Abi · KKK

Korduma kippuvad küsimused

Lühivastused küsimustele, mida sidusrühmad kübervastupidavuse määruse kohta kõige sagedamini esitavad, koos viidetega tekstile.

Küsimused ja vastused

CRA kohaldub ELi turul kättesaadavaks tehtud digielementidega toodetele, mille sihtotstarbeline või mõistlikult prognoositav kasutus hõlmab otsest või kaudset andmesidet. Kui teie toode sisaldab tarkvara või püsivara ja jõuab ELi turule, kuulub see väga tõenäoliselt kohaldamisalasse. Art. 2 Kiireim viis kontrollimiseks on enesehindamine.

Klassifikatsioon lähtub toote põhifunktsioonist, mitte igast funktsioonist, mida see sisaldab. Kui põhifunktsioon vastab III lisas nimetatud kategooriale, on toode „oluline“ (I või II klass); kui see vastab IV lisale, on see „kriitiline“; vastasel juhul on see „vaiketoode“. Funktsioon, nagu identiteedihaldus või VPN, mis on lisatud üksnes ühe funktsioonina, ei muuda toodet „oluliseks“, välja arvatud juhul, kui see on selle põhieesmärk. Kui kohalduda võib enam kui üks kategooria, kohaldatakse rangemat klassi. Art. 7

Väljaspool äritegevust arendatud mitteäriline avatud lähtekoodiga tarkvara jääb suuresti kohaldamisalast välja. Avatud lähtekoodiga tarkvara haldajatel on kergem ja kohandatud kohustuste kogum. Äritegevuse käigus tarnitud avatud lähtekoodiga komponendid võivad kohaldamisalasse kuuluda.

Eraldiseisvad teenused jäävad üldjuhul CRA kohaldamisalast välja. Siiski käsitletakse kaugandmetöötluslahendusi, mis on toote funktsioonide täitmiseks vajalikud, selle toote osana ja need kuuluvad kohaldamisalasse. Art. 3(2)

Jah. CRA kohaldub ELi turule lastud toodetele sõltumata sellest, kus tootja asub. Väljaspool ELi asuvad tootjad peavad tagama, et asjakohaste kohustuste eest vastutab liidus asuv ettevõtja.

Need jagunevad I lisa kaheks osaks: turvaomadused, mis tootel peavad olema (vaikimisi turvaline, konfidentsiaalsus, terviklus, käideldavus, minimeeritud ründepind, turvavärskendused), ja nõrkuste käsitlemise protsessid, mida tootja peab käigus hoidma (SBOM, kõrvaldamine, koordineeritud avalikustamine). I lisa

Jah. Tootjad peavad tegema kindlaks ja dokumenteerima tootes sisalduvad komponendid, sealhulgas koostades tarkvara koostisosade loendi üldkasutatavas masinloetavas vormingus. I lisa · II(1)

Toetusperiood on aeg, mille jooksul tootja peab pakkuma turvavärskendusi. See peab kajastama perioodi, mille jooksul toodet eeldatavasti mõistlikult kasutatakse: vaikimisi viis aastat, lühem, kui eeldatav kasutusaeg on lühem, ja pikem, kui see on pikem. Art. 13(8)

Aktiivselt ärakasutatavatest nõrkustest ja toote turvalisust mõjutavatest tõsistest intsidentidest tuleb teavitada ENISAt ja asjakohast CSIRTi. Varajane hoiatus tuleb esitada 24 tunni jooksul pärast teadasaamist, millele järgnevad põhjalikum teade ja lõpparuanne. Art. 14

Määrus jõustus 10. detsembril 2024. Teavitamiskohustusi kohaldatakse alates 2026. aasta septembrist (21 kuud hiljem) ja suuremat osa kohustustest kohaldatakse alates 2027. aasta detsembrist (36 kuud hiljem). Art. 71

Oluliste nõuete või tootja kohustuste rikkumine võib kaasa tuua trahvi kuni 15 miljonit € või 2,5% kogu ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem. Muude rikkumiste ja valeandmete esitamise suhtes kohaldatakse madalamaid ülempiire.

Yes, since 11 September 2026, the day the Article 14 duty itself began. The platform is live at portal.cra-srp.enisa.europa.eu; you select the Assigned Representative role and sign in with an EU Login account that has multi-factor authentication enabled. ENISA published the address in its SRP FAQ on 10 September 2026, alongside an AR User Manual and platform terms and conditions. Four things did not arrive with it: voluntary reporting under Article 15, a reporting API, an awareness field for actively exploited vulnerabilities, and a 72-hour counter that measures from awareness rather than from submission of your early warning, which means the on-screen clock can show a filing as overdue before the legal deadline has passed. The platform runs in English only for now. See the teavitamise juhend. Art. 14 · 16

Komisjoni standardimistaotluse M/606 võtsid CEN, CENELEC ja ETSI vastu 2025. aastal ning see hõlmab umbes 41 standardit (horisontaalsed ja tootespetsiifilised). Kaht peamist horisontaalset standardit (turvaline arendus ja nõrkuste käsitlemine) oodatakse 30. augustiks 2026, vertikaalseid tootestandardeid 30. oktoobriks 2026 ja allesjäänud horisontaalseid standardeid 30. oktoobriks 2027, enne täielikku kohaldamist 2027. aasta detsembris. Tsiteeritud harmoneeritud standardi järgimine annab vastavuseelduse. I lisa

Viige läbi oma tooteklassile vastav vastavushindamistee, koostage tehniline dokumentatsioon, koostage ja allkirjastage ELi vastavusdeklaratsioon ning seejärel kinnitage CE-märgis. Vaiketooteid võib hinnata enesehindamise teel; olulised ja kriitilised tooted nõuavad rangemaid teid. Art. 28 · 32

Alustage CRA kiirkontrolliga, et kinnitada kohaldamisala ja klass, järgige oma rollile kirjutatud juhendit ning kasutage vastavusmaatriksit oluliste nõuete täitmise jälgimiseks.

Artikli 14 teavitamiskohustused muutuvad täitmisele pööratavaks. Alates sellest kuupäevast peavad tootjad teavitama aktiivselt ärakasutatavatest haavatavustest ja tõsistest intsidentidest ENISAt ja asjakohast CSIRT-i ühtsesse teavitamisplatvormi kaudu. See on CRA peamiste kohustuste seas kõige varasem jõustumine, kaugelt enne täielikku kohaldamist 11. detsembril 2027. Vaadake teavitamise juhend. Art. 14 · 71

Ei. Ainult aktiivselt ärakasutatavad haavatavused ja tõsised intsidendid mis mõjutavad teie toote turvalisust, tuleb artikli 14 alusel teatada. Haavatavusi, mille leiate ja parandate enne nende ärakasutamist, käsitletakse teie tavapärase haavatavuste käsitlemise protsessi kaudu, mitte teavitamiskanali kaudu. The teavitamise juhend sätestab testi ja tähtajad. Art. 14

Through ENISA's single reporting platform, live since 11 September 2026 at portal.cra-srp.enisa.europa.eu, which routes your notification to ENISA and the relevant national CSIRT. You send an early warning within 24 hours of becoming aware, a fuller notification within 72 hours, and a final report within 14 days of a corrective measure being available for a vulnerability, or within one month of the 72-hour notification for a severe incident. Sign-in is through EU Login with multi-factor authentication. See the step-by-step teavitamise juhend. Art. 14 · 16

Üldjuhul mitte iseenesest. Komisjoni suunised selgitavad, et tarkvara, mis töötab kasutaja seadmes (allalaaditud rakendus, brauserilaiendus, kohapeal installitud klient), on digitaalsete elementidega toode, samas kui veebirakendus, mida kasutatakse ainult brauseri kaudu, või veebisait, mis üksnes esitab teavet, seda ei ole. Kaugteenus kuulub kohaldamisalasse üksnes juhul, kui see on kaugandmetöötlus, mis on vajalik toote funktsioonide täitmiseks. Art. 3 Vaadake Komisjoni suuniste ülevaade.

Ainult siis, kui värskendus on oluline muudatus: muudatus, mis muudab toote küberturvalisuse riski viisil, mida teie riskihindamine juba ei hõlmanud. Tavapärased turvavärskendused ei ole üldjuhul olulised muudatused. Kui värskendus on oluline, käsitatakse muudetud toodet turule uuesti lastuna ning mõjutatud osade jaoks on nõutav uus vastavushindamine. Art. 3(30) The Komisjoni suunised sätestab kriteeriumi.

Ei leidnud vastust?

Kinnitage oma toote positsioon tasuta enesehindamisega või lugege lihtsas keeles selgitust.