01Mikä CRA on
Cyber Resilience Act (Regulation (EU) 2024/2847) on ensimmäinen EU:n laajuinen laki, joka asettaa pakollisia kyberturvallisuusvaatimuksia digitaalisia elementtejä sisältävät tuotteet; laitteistot ja ohjelmistot; koko niiden elinkaaren ajan. Se siirtää vastuun tietoturvasta organisaatioille, jotka saattavat nämä tuotteet markkinoille, sen sijaan että vastuu jäisi käyttäjille. Art. 1
Käytännössä tuote voidaan saattaa EU:n markkinoille vain, jos se täyttää liite I ja valmistaja on täyttänyt siihen liittyvät velvollisuudet. Vaatimustenmukaisuus osoitetaan vaatimustenmukaisuuden arvioinnin, EU-vaatimustenmukaisuusvakuutuksen ja CE-merkintä. Voit lukea sitovan sanamuodon asetuksen koko teksti.
Jos tuotteessasi on digitaalisia elementtejä ja se päätyy EU:n markkinoille, se on suunniteltava, rakennettava ja ylläpidettävä määritetyn kyberturvallisuustason mukaisesti; ja sinun on pystyttävä osoittamaan se.
Epävarma siitä, soveltuuko jokin tästä sinuun? Kahden minuutin CRA-pikatarkistus vahvistaa soveltamisalan ja todennäköisen luokan ennen kuin luet pidemmälle.
02Ketä se koskee
Asetus kattaa digitaalisia elementtejä sisältävät tuotteet, joiden tarkoitettu tai kohtuudella ennakoitavissa oleva käyttö sisältää suoran tai välillisen tietoyhteyden. Tämä määritelmä on tarkoituksella laaja: verkottuneet kuluttajalaitteet, yrityslaitteisto, mobiili- ja työpöytäsovellukset, käyttöjärjestelmät, kirjastot ja komponentit kaikki kuuluvat siihen, ellei erityinen poikkeus sovellu. Velvollisuudet jakautuvat toimitusketjun eri toimijoille: Art. 13–28
- Valmistajat; kantavat ensisijaiset velvollisuudet: tietoturvallinen suunnittelu, tekninen dokumentaatio, vaatimustenmukaisuuden arviointi ja haavoittuvuuksien hallinta. The valmistajan opas ja the ohjelmistokehittäjän opas esittävät täydellisen polun.
- Maahantuojat; saa saattaa markkinoille vain vaatimustenmukaisia tuotteita ja on varmistettava, että valmistajan velvollisuudet on täytetty ennen sitä.
- Jakelijat; on toimittava asianmukaisesti ja tarkistettava, että CE-merkintä ja dokumentaatio ovat olemassa. The maahantuoja- ja jakelijaopas kattaa nämä velvollisuudet.
CRA soveltuu riippumatta siitä, missä valmistaja on sijoittautunut: EU:n ulkopuolinen yritys, joka myy unioniin, kuuluu soveltamisalaan ja sen on varmistettava, että EU:ssa oleva talouden toimija vastaa asianomaisista velvollisuuksista. Etätietojenkäsittelyratkaisut jotka ovat välttämättömiä tuotteen toimintojen suorittamiseksi, käsitellään osana kyseistä tuotetta ja ne kuuluvat myös soveltamisalaan. Art. 2 · 3(2)
Alakohtaisten sääntöjen jo kattamat tuotteet, kuten lääkinnälliset laitteet, moottoriajoneuvot ja siviili-ilmailu, on suljettu pois. Kaupallisen toiminnan ulkopuolella kehitetty ei-kaupallinen avoimen lähdekoodin ohjelmisto on suurelta osin soveltamisalan ulkopuolella, ja avoimen lähdekoodin hoitajilla on kevyempi, räätälöity joukko velvollisuuksia.
03Tuoteluokat
Vaadittu vaatimustenmukaisuusreitti riippuu siitä, kuinka kriittinen tuote on. Suurin osa tuotteista arvioi itse; liitteissä luetellut korkeariskisemmät luokat kohtaavat tiukempia menettelyjä. Luokittelu perustuu tuotteen ydintoiminnallisuus, ei kaikkia sen sattumalta sisältämiä ominaisuuksia. Art. 6–7 · Annex III–IV
| Luokka | Esimerkkejä | Vaatimustenmukaisuusreitti |
|---|---|---|
| Oletus | Suurin osa digitaalisia elementtejä sisältävistä tuotteista | Itsearviointi |
| Tärkeä; I | Salasananhallintaohjelmat, verkonhallinta, VPN-yhteydet | Standardit tai kolmas osapuoli |
| Tärkeä; II | Käyttöjärjestelmät, palomuurit, mikroprosessorit | Kolmannen osapuolen arviointi |
| Kriittinen | Älymittarit, älykortit, suojatut elementit | Pakollinen sertifiointi |
Kun useampi kuin yksi luokka voisi soveltua, tiukempi luokka sovelletaan. Verrataksesi tuotettasi Liite III:n ja IV:n luokkiin, käytä tuoteluokan hakutyökalu.
04Keskeiset velvoitteet
Liite I:n olennaiset vaatimukset jakautuvat kahteen ryhmään: ominaisuudet, jotka tuotteella on oltava, ja prosessit, joita valmistajan on ylläpidettävä. The vaatimustenmukaisuusmatriisi seuraa jokaista niistä sen artiklaviitteen kanssa. liite I
- Sisäänrakennettu ja oletusarvoinen turvallisuus; toimitetaan turvallisella kokoonpanolla ja minimoidulla hyökkäyspinnalla.
- Ei tunnettuja hyväksikäytettävissä olevia haavoittuvuuksia; toimitetaan vailla tunnettuja hyväksikäytettävissä olevia puutteita.
- Haavoittuvuuksien käsittely; prosessi haavoittuvuuksien yksilöimiseksi, dokumentoimiseksi, korjaamiseksi ja julkistamiseksi.
- Tietoturvapäivitykset; maksuttomat, oikea-aikaiset päivitykset koko määritellyn tukikausi; yleensä odotetaan olevan vähintään viisi vuotta, ellei tuotteen odotettu käyttöikä ole lyhyempi.
- Ohjelmistoluettelo (SBOM); ylläpidä SBOM joka kattaa tuotteen komponentit yleisesti käytetyssä, koneellisesti luettavassa muodossa.
- Raportointi; ilmoita aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista poikkeamista ENISAlle ja asianomaiselle CSIRT:lle, ennakkovaroituksella 24 tunnin kuluessa (katso alta).
05Vaatimustenmukaisuus ja CE-merkintä
Vaatimustenmukaisuuden osoittaminen noudattaa kiinteää järjestystä, ja reitti sen läpi määräytyy tuoteluokan mukaan. Art. 28 · 32 · Annex V · VII
- Kokoa tekninen dokumentaatio; liite VII:ssä kuvattu evidenssitiedosto, jota säilytetään kymmenen vuotta tuotteen markkinoille saattamisen jälkeen.
- Suorita vaatimustenmukaisuuden arviointi; oletustuotteet voivat suorittaa itsearviointia (Module A); tärkeät tuotteet käyttävät yhdenmukaistettujen standardeja tai ilmoitettua laitosta; kriittiset tuotteet edellyttävät sertifiointia.
- Laadi EU-vaatimustenmukaisuusvakuutus; liite V:n mukaisesti laadittu allekirjoitettu lausuma. The vaatimustenmukaisuusvakuutuksen luontityökalu tuottaa sellaisen puolestasi.
- Kiinnitä CE-merkintä; näkyvä merkki siitä, että edellä mainittu on valmis.
Vaiheittainen CE-merkintäopas käy läpi jokaisen reitin yksityiskohtaisesti, ja kustannuslaskin antaa ohjeellisen luvun vaatimustenmukaisuuden saavuttamiseksi luokallesi.
06Ilmoittamisvelvollisuudet
Alkaen 11. syyskuuta 2026, valmistajien on ilmoitettava aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat poikkeamat jotka vaikuttavat heidän tuotteidensa tietoturvaan ENISAlle ja asianomaiselle kansalliselle CSIRT:lle artiklan 16 nojalla perustetun yhden ilmoituspisteen alustan kautta. Tämä on CRA:n merkittävistä velvollisuuksista aikaisimmin voimaan astuva. Art. 14 · 16
- 24 tuntiaEnnakkovaroitus siitä hetkestä, jolloin tulet tietoiseksi aktiivisesti hyväksikäytetystä haavoittuvuudesta tai vakavasta poikkeamasta.
- 72 tuntiaTäydellisempi ilmoitus, joka sisältää toteutetut korjaavat tai lieventävät toimenpiteet.
- 14 päivääLoppuraportti, kun haavoittuvuus on korjattu, tai poikkeaman osalta, kun se on käsitelty.
Näiden ikkunoiden saavuttaminen käytännössä tarkoittaa komponenttiesi tuntemista ja niiden jatkuvaa seuraamista. The SBOM- ja haavoittuvuusanalysaattori vertaa ohjelmistokomponenttiluetteloasi NVD:tä ja EU:n haavoittuvuustietokantaa vastaan, jotta voit toimia 24 tunnin ikkunan sisällä. Täydellisen erittelyn siitä, mikä lasketaan ilmoitettavaksi ja kuka vastaanottaa kunkin ilmoituksen, löydät poikkeama- ja haavoittuvuusilmoittamisopas.
07Aikataulu ja seuraamukset
Säädös on jo voimassa; sen velvoitteet tulevat voimaan vaiheittain seuraavien vuosien aikana. Art. 71
- Joulukuu 2024Tullut voimaan (10. joulukuuta 2024).
- Syyskuu 2026Ilmoittamisvelvollisuudet soveltuvat (11. syyskuuta 2026).
- 2026Ydinyhdenmukaistettuja standardeja ja tuoteluokittelupäivämääriä koskevat määräajat erääntyvät (30. elokuuta / 30. lokakuuta 2026).
- Joulukuu 2027Täysi soveltaminen; suurin osa säännöksistä tulee voimaan (11. joulukuuta 2027).
Olennaisten vaatimusten tai valmistajan velvollisuuksien noudattamatta jättäminen voi johtaa sakkoihin, jotka ovat enintään €15 miljoonaa tai 2,5 % vuotuisesta maailmanlaajuisesta kokonaisliikevaihdosta sen mukaan, kumpi on suurempi. Muille rikkomuksille ja virheellisten tietojen toimittamiselle sovelletaan alempia enimmäismääriä.
08Yleisiä kysymyksiä
Koskeeko kyberkestävyyssäädös tuotettani?
Jos tuotteesi sisältää ohjelmistoa tai laiteohjelmistoa ja se saatetaan EU:n markkinoille suoran tai välillisen tietoyhteyden kanssa, se kuuluu hyvin todennäköisesti soveltamisalaan. Alakohtaiset tuotteet (lääkinnälliset laitteet, ajoneuvot, ilmailu) ja ei-kaupallinen avoin lähdekoodi ovat tärkeimmät poikkeukset. The Pikatarkistus vahvistaa sen kahdessa minuutissa.
Milloin CRA:ta oikeastaan sovelletaan?
Se tuli voimaan 10. joulukuuta 2024. Ilmoittamisvelvollisuudet soveltuvat 11. syyskuuta 2026 alkaen ja suurin osa velvollisuuksista 11. joulukuuta 2027 alkaen.
Mikä on ero oletus-, tärkeä- ja kriittisten tuotteiden välillä?
Oletustuotteet arvioivat itse. Tärkeät tuotteet (Liite III, luokka I tai II) tarvitsevat yhdenmukaistettujen standardeja tai ilmoitetun laitoksen. Kriittiset tuotteet (Liite IV) edellyttävät pakollista sertifiointia. Luokittelu perustuu tuotteen ydintoimintaan; tiukempi luokka sovelletaan, kun useampi kuin yksi sopii.
Tarvitsenko ohjelmistoluettelon (SBOM)?
Kyllä. Valmistajien on tunnistettava ja dokumentoitava tuotteen komponentit, mukaan lukien SBOM:n laatiminen yleisesti käytetyssä, koneellisesti luettavassa muodossa. liite I · II(1)
Mitkä ovat vaatimustenvastaisuuden seuraamukset?
Enintään €15 miljoonaa tai 2,5 % vuotuisesta maailmanlaajuisesta kokonaisliikevaihdosta sen mukaan, kumpi on suurempi, olennaisten vaatimusten tai valmistajan velvollisuuksien rikkomisesta.
Lisää vastauksia, joissa kussakin on artiklaviite, löytyy täydellinen UKK-sivu.
09Mitä tehdä seuraavaksi
Aloita vahvistamalla, sovelletaanko asetusta tuotteeseesi, noudata sitten roolillesi kirjoitettua ohjausta ja seuraa vaatimusten täyttymistä loppuun asti.
