Neovisan vodič kroz Uredbu (EU) 2024/2847 · Status: na snazi
Ova je stranica automatski (UI) prijevod i nije je pregledala osoba.
Pomoć · ČPP

Često postavljana pitanja

Sažeti odgovori na pitanja koja dionici najčešće postavljaju o Aktu o kibernetičkoj otpornosti, s upućivanjima na tekst.

Pitanja i odgovori

CRA se primjenjuje na proizvode s digitalnim elementima stavljene na raspolaganje na tržištu EU-a čija namjeravana ili razumno predvidljiva upotreba uključuje izravnu ili neizravnu podatkovnu vezu. Ako vaš proizvod sadrži softver ili firmver i dospijeva na tržište EU-a, vrlo je vjerojatno u području primjene. Čl. 2. Najbrži način provjere jest samoprocjena.

Klasifikacija slijedi temeljnu funkciju proizvoda, a ne svaku značajku koju uključuje. Ako temeljna funkcija odgovara kategoriji navedenoj u Prilogu III., proizvod je „važan” (klasa I. ili II.); ako odgovara Prilogu IV., „kritičan” je; u suprotnom je „zadani”. Funkcija kao što je upravljanje identitetom ili VPN, uključena samo kao značajka, ne čini proizvod „važnim” osim ako je to njegova temeljna svrha. Ako se može primijeniti više od jedne kategorije, primjenjuje se stroža klasa. Čl. 7.

Nekomercijalni softver otvorenog koda razvijen izvan komercijalne djelatnosti uglavnom je izvan područja primjene. Upravitelji softvera otvorenog koda imaju blaži, prilagođen skup obveza. Komponente otvorenog koda isporučene u okviru komercijalne djelatnosti mogu ući u područje primjene.

Samostalne usluge općenito su izvan područja primjene CRA-a. Međutim, rješenja za daljinsku obradu podataka koja su nužna da bi proizvod obavljao svoje funkcije tretiraju se kao dio tog proizvoda i u području su primjene. Čl. 3(2)

Da. CRA se primjenjuje na proizvode stavljene na tržište EU-a bez obzira na to gdje proizvođač ima poslovni nastan. Proizvođači izvan EU-a moraju osigurati da je gospodarski subjekt s poslovnim nastanom u Uniji odgovoran za relevantne obveze.

Dijele se na dva dijela Priloga I.: sigurnosna svojstva koja proizvod mora imati (sigurno po zadanim postavkama, povjerljivost, cjelovitost, dostupnost, smanjena napadna površina, sigurnosna ažuriranja) i postupke postupanja s ranjivostima koje proizvođač mora provoditi (SBOM, ispravljanje, koordinirana objava). Prilog I.

Da. Proizvođači moraju utvrditi i dokumentirati komponente sadržane u proizvodu, uključujući izradom popisa sastavnica softvera u uobičajeno upotrebljavanom, strojno čitljivom formatu. Prilog I. · II(1)

Razdoblje podrške vrijeme je tijekom kojeg proizvođač mora pružati sigurnosna ažuriranja. Mora odražavati razdoblje tijekom kojeg se razumno očekuje upotreba proizvoda; smjernice Komisije upućuju na to da bi to općenito trebalo biti najmanje pet godina, osim ako je očekivana upotreba kraća. Čl. 13(8)

O aktivno iskorištavanim ranjivostima i ozbiljnim incidentima koji utječu na sigurnost proizvoda moraju se obavijestiti ENISA i relevantni CSIRT. Rano upozorenje dospijeva u roku od 24 sata od saznanja, nakon čega slijede potpunija obavijest i završno izvješće. Čl. 14.

Akt je stupio na snagu 10. prosinca 2024. Obveze izvješćivanja primjenjuju se od rujna 2026. (21 mjesec poslije), a većina obveza primjenjuje se od prosinca 2027. (36 mjeseci poslije). Čl. 71.

Povrede bitnih zahtjeva ili obveza proizvođača mogu dovesti do novčanih kazni do 15 milijuna € ili 2,5 % ukupnoga svjetskog godišnjeg prometa, ovisno o tome što je veće. Niži gornji iznosi primjenjuju se na druge povrede i na dostavljanje netočnih informacija.

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the vodič za izvješćivanje. Čl. 14. · 16.

Komisijin zahtjev za normizaciju M/606 prihvatili su CEN, CENELEC i ETSI 2025., a obuhvaća otprilike 41 normu (horizontalne i specifične za proizvod). Dvije temeljne horizontalne norme (siguran razvoj i postupanje s ranjivostima) očekuju se do 30. kolovoza 2026., vertikalne norme za proizvode do 30. listopada 2026., a preostale horizontalne norme do 30. listopada 2027., prije potpune primjene u prosincu 2027. Slijeđenje navedene usklađene norme daje pretpostavku sukladnosti. Prilog I.

Provedite put ocjenjivanja sukladnosti za klasu svojeg proizvoda, sastavite tehničku dokumentaciju, sastavite i potpišite EU izjavu o sukladnosti, a zatim stavite oznaku CE. Zadani proizvodi mogu provesti samoprocjenu; važni i kritični proizvodi zahtijevaju strože putove. Čl. 28. · 32.

Počnite s CRA brzom provjerom da potvrdite područje primjene i klasu, slijedite vodič napisan za vašu ulogu i upotrijebite matricu sukladnosti za praćenje bitnih zahtjeva do dovršetka.

Obveze izvješćivanja iz članka 14. postaju izvršive. Od tog datuma proizvođači moraju obavještavati ENISA-u i relevantni CSIRT o aktivno iskorištenim ranjivostima i ozbiljnim incidentima putem jedinstvene platforme za izvješćivanje. To je najranija od glavnih obveza CRA-e koja stupa na snagu, znatno prije potpune primjene 11. prosinca 2027. Vidi vodič za izvješćivanje. Čl. 14. · 71.

Ne. Samo aktivno iskorištene ranjivosti i ozbiljnih incidenata koji utječu na sigurnost vašeg proizvoda podliježu obvezi prijave prema članku 14. Ranjivosti koje pronađete i ispravite prije iskorištavanja obrađuju se kroz vaš uobičajeni proces upravljanja ranjivostima, a ne kanalom izvješćivanja. The vodič za izvješćivanje opisuje test i rokove. Čl. 14.

Putem ENISA-ine jedinstvene platforme za izvješćivanje, koja preusmjerava vašu obavijest ENISA-i i relevantnom nacionalnom CSIRT-u. Šaljete rano upozorenje unutar 24 sata od saznanja, potpuniju obavijest unutar 72 sata i završno izvješće unutar 14 dana od dostupnosti korektivne mjere. Vidi korak po korak vodič za izvješćivanje. Čl. 14. · 16.

Općenito ne samo po sebi. Smjernice Komisije pojašnjavaju da je softver koji se izvršava na korisnikovom uređaju (preuzeta aplikacija, proširenje preglednika, lokalno instaliran klijent) proizvod s digitalnim elementima, dok web-aplikacija koja se koristi isključivo putem preglednika, ili web-mjesto koje samo prikazuje informacije, to nije. Daljinska usluga obuhvaćena je samo ako predstavlja daljinsku obradu podataka nužnu proizvodu za obavljanje njegovih funkcija. Art. 3 Pogledajte Pregled smjernica Komisije.

Samo kada je ažuriranje bitna izmjena: promjena koja mijenja rizik kibernetičke sigurnosti proizvoda na način koji vaša procjena rizika još nije obuhvatila. Uobičajena sigurnosna ažuriranja obično nisu bitne izmjene. Kada je ažuriranje bitno, izmijenjeni proizvod smatra se novo stavljenim na tržište te je za zahvaćene dijelove potrebna nova ocjena sukladnosti. Art. 3(30) The Smjernice Komisije utvrđuje mjerilo.

Niste pronašli odgovor?

Potvrdite položaj svojeg proizvoda besplatnom samoprocjenom ili pročitajte objašnjenje jednostavnim jezikom.