Neovisan vodič kroz Uredbu (EU) 2024/2847 · Status: na snazi
Ova je stranica automatski (UI) prijevod i nije je pregledala osoba.
Smjernice · Službeni izvori

Smjernice Europske komisije o CRA-u

U srpnju 2026. Komisija je odobrila svoje službene smjernice o primjeni Akta o kibernetičkoj otpornosti, propisane člankom 26. Ovo je pregled na jednostavnom jeziku onoga što obuhvaćaju i gdje pojašnjavaju obveze; čitajte ih zajedno s obvezujućim tekstom Regulation (EU) 2024/2847.

01Što je ovo

Art. 26 zahtijeva od Komisije da objavi smjernice kako bi gospodarskim subjektima pomogla u primjeni CRA-a, s posebnim naglaskom na olakšavanje usklađenosti za mala i srednja poduzeća. Dana 27 July 2026 Komisija je odobrila sadržaj tih smjernica (referenca dokumenta C(2026) 5252). Obuhvaćaju oko 80 stranica i obrađuju pitanja koja proizvođači najčešće postavljaju.

Smjernice su neobvezujuće i ne mijenja zakon: mjerodavno tumačenje CRA-a može dati isključivo Sud Europske unije. No tijela za nadzor tržišta i prijavljena tijela oslanjaju se na njih radi dosljednog, usklađenog tumačenja, pa su prirodan pratitelj Uredbe.

Status

Komisija je odobrila smjernice kao draft. Bit će službeno usvojene, i tek se tada počinju primjenjivati, čim budu dostupne verzije na svim jezicima EU-a. Očekuje se da je tekst konačan, no datum službenog usvajanja tek predstoji.

Službeni izvor

Objavljeno putem Komisije Mrežno mjesto za provedbu Akta o kibernetičkoj otpornosti ↗ (dokument C(2026) 5252, smjernice o primjeni Regulation (EU) 2024/2847).

02Što se smatra proizvodom

Najveći dio smjernica odnosi se na područje primjene, najčešće postavljano područje. Proizvod s digitalnim elementima je softverski ili hardverski proizvod (i njegova daljinska obrada podataka) čija uporaba uključuje izravnu ili neizravnu vezu s podacima. Art. 3(1)

  • Gdje se softver izvršava, to određuje.; softver koji se izvršava na korisnikovom uređaju (preuzeta aplikacija, proširenje preglednika, lokalno instaliran klijent) proizvod je s digitalnim elementima. Softver kojem se pristupa isključivo daljinski putem preglednika to nije, samo na temelju te činjenice.
  • Web-aplikacije i web-mjesta; web-aplikacija koja se koristi isključivo putem preglednika, kao i web-mjesto koje samo prikazuje informacije, općenito se ne smatraju proizvodima s digitalnim elementima. U područje primjene ulaze samo ako se kvalificiraju kao daljinska obrada podataka koja podupire funkciju proizvoda.
  • Izvorni kod; definicija softvera u Aktu o kibernetičkoj otpornosti obuhvaća i strojni i izvorni kod, no samo dijeljenje koda otvorenog koda u javnom repozitoriju općenito se ne smatra "stavljanjem na tržište". Art. 3(4)

Ako niste sigurni gdje se vaš proizvod svrstava, Brza provjera i the objašnjenje na jednostavnom jeziku provode kroz područje primjene u praksi.

03Softver otvorenog koda

Smjernice detaljno utvrđuju prilagođeni, lakši režim za softver otvorenog koda. Nekomercijalni softver otvorenog koda razvijen izvan komercijalne aktivnosti u velikoj je mjeri izvan područja primjene; okidač je komercijalna aktivnost i je li softver stavljen na tržište.

  • Kada je FOSS "stavljen na tržište"; smjernice razmatraju naplatu cijene, unovčavanje povezanih usluga ili zahtijevanje osobnih podataka, plaćenu podršku, donacije, financijske aranžmane i neprofitne strukture, kao i integraciju FOSS-a od strane drugih proizvođača.
  • Upravitelji softvera otvorenog koda; definiran, razmjeran skup obveza usmjerenih na podupiranje sigurnosti i trajne održivosti softvera.
  • Važan FOSS; važni proizvodi (razreda I ili II) koji se na tržište stavljaju kao besplatan softver otvorenog koda (FOSS) mogu slijediti lakše postupke ocjenjivanja sukladnosti predviđene za zadanu kategoriju. Art. 32(5)

04Bitne izmjene

Je li promjena bitna izmjena određuje je li potrebna nova ocjena sukladnosti. Uvodna izjava 39. to okvirno određuje: proizvod je bitno izmijenjen kada promjena mijenja razinu njegova rizika kibernetičke sigurnosti na način koji proizvođač već nije uzeo u obzir u svojoj procjeni rizika. Art. 3(30)

  • Sigurnosna ažuriranja općenito nisu bitne izmjene; njihova je svrha smanjenje rizika, pa se sigurnosni ispravak koji ne mijenja namjenu proizvoda niti uvodi nove rizike sam po sebi ne ubraja u tu kategoriju.
  • Riječ je o riziku, ne o veličini; mjerilo je utjecaj promjene na profil rizika kibernetičke sigurnosti (novi vektori prijetnji, novi scenariji napada ili promijenjena vjerojatnost ili učinak), a ne opseg same promjene.
  • Posljedica; bitno izmijenjen proizvod smatra se novo stavljenim na tržište. Kada izmjenu provede netko drugi, a ne izvorni proizvođač, ta osoba preuzima obveze proizvođača za izmijenjeni dio. Art. 21 · 22

The Vodič za oznaku CE obuhvaća ocjenu sukladnosti koju pokreće novo stavljanje na tržište.

05Razdoblje podrške

Razdoblje podrške je vrijeme tijekom kojeg se moraju rješavati ranjivosti. Trebalo bi odražavati koliko dugo je proizvod razumno očekivan u uporabi. Čl. 13(8)

  • Pet godina je najniža granica, a ne zadana vrijednost; razdoblje mora iznositi najmanje pet godina, osim ako se ne očekuje da će proizvod biti u uporabi kraće. Proizvodi za koje se razumno očekuje dulja uporaba trebali bi imati dulja razdoblja podrške.
  • Obavijestite korisnike; u trenutku kupnje navedite datum završetka (barem mjesec i godinu) te obavijestite korisnike kada istekne, gdje je to tehnički izvedivo. Art. 13(19)
  • Fleksibilnost za softver; proizvođači pod određenim uvjetima mogu otklanjati ranjivosti samo u najnovijoj verziji, ako korisnici mogu izvršiti nadogradnju besplatno i bez dodatnog troška. Art. 13(10)
  • Nakon bitne izmjene; ponovno procijenite razdoblje prema istim kriterijima; ono se automatski ne resetira niti produljuje.

Isplanirajte svoje uz pomoć planer razdoblja podrške i kraja životnog vijeka (EOL).

06Važni i kritični proizvodi

Klasifikacija određuje postupak ocjenjivanja sukladnosti. Proizvod je važan if its temeljna funkcija odgovara kategoriji iz Annex III (razred I ili II), i kritičan ako odgovara Annex IV; sve ostalo je zadani proizvod koji može provesti samoocjenjivanje. Art. 7 · 8 · 32

  • Temeljna funkcija je mjerilo; glavna obilježja proizvoda, bez kojih on ne bi ispunio svoju namjenu. Pomoćne funkcije ne mijenjaju razred, a puko ugrađivanje važne ili kritične komponente ne čini cijeli proizvod važnim ili kritičnim: pametni telefon koji sadrži operacijski sustav sam po sebi nije "operacijski sustav".
  • Jedna temeljna funkcija; za potrebe odabira postupka ocjenjivanja sukladnosti, smatra se da proizvod ima jednu temeljnu funkciju, utvrđenu u njegovoj tehničkoj dokumentaciji.
  • Definicije kategorija; tehnički opisi važnih i kritičnih kategorija utvrđeni su u Implementing Regulation (EU) 2025/2392.

Usporedite svoj proizvod s kategorijama pomoću alat za određivanje razreda proizvoda.

07Daljinska obrada podataka

Rješenja za daljinsku obradu podataka dio su proizvoda s digitalnim elementima samo ako su nužna proizvodu za obavljanje njegovih funkcija. Čl. 3(2) Smjernice nude praktično mjerilo: odvija li se obrada "na daljinu"; bi li njezino izostajanje spriječilo proizvod da obavlja jednu od svojih funkcija; te je li softver dizajniran i razvijen od strane proizvođača ili pod njegovom odgovornošću.

Ilustrira mjerilo kroz razrađene primjere uporabe (mobilna bankovna aplikacija, pametni termostat, čitač e-knjiga, industrijski robot i mobilna mreža) koji pokazuju gdje se nalazi granica između proizvoda i puke usluge.

08Izvještavanje i ranjivosti

Smjernice također pojašnjavaju tekuće obveze: Article 14 reporting aktivno iskorištenih ranjivosti i ozbiljnih incidenata, te Annex I vulnerability-handling zahtjevi: izvještavanje uzvodno i dijeljenje sigurnosnih ispravaka, rješavanje poznatih iskoristivih ranjivosti te provođenje učinkovitih, redovitih sigurnosnih testiranja i pregleda. Art. 14 · Annex I

Prvi rok

Obveze izvještavanja primjenjuju se od 11. rujna 2026. Pogledajte namjensku vodič za izvješćivanje o incidentima i ranjivostima za rokove od 24 sata / 72 sata / 14 dana i jedinstvenu ENISA-inu platformu za izvještavanje.

09Drugi službeni izvori

Smjernice se nadovezuju na dvije druge službene referentne točke koje vrijedi čitati zajedno s njima.

ČPP Komisije

Dokument s često postavljanim pitanjima, prvi put objavljen 3. prosinca 2025., koji se ažurira kako se pojavljuju nova pitanja: Provedba Akta o kibernetičkoj otpornosti: često postavljana pitanja ↗

Harmonizirane norme. Bitni zahtjevi u Prilog I. napisane su u smislu ishoda; čim se relevantna harmonizirana norma navede u Službenom listu, njezino poštivanje daje pretpostavku sukladnosti. Zahtjev Komisije za normizaciju M/606 prihvatili su CEN, CENELEC i ETSI 2025. i obuhvaća oko 41 normu. Dvije temeljne horizontalne norme (sigurni razvoj i rukovanje ranjivostima) očekuju se do 30. kolovoza 2026., vertikalne norme za proizvode do 30. listopada 2026., a preostale horizontalne norme do 30. listopada 2027., otprilike godinu dana prije pune primjene.