01Mi ez
Art. 26 előírja a Bizottság számára, hogy iránymutatást tegyen közzé a gazdasági szereplők számára a CRA alkalmazásának megkönnyítése érdekében, különös tekintettel a kis- és középvállalkozások megfelelésének egyszerűbbé tételére. A 27 July 2026 a Bizottság jóváhagyta ennek az iránymutatásnak a tartalmát (dokumentumhivatkozás: C(2026) 5252). Terjedelme mintegy 80 oldal, és sorra veszi a gyártók által leggyakrabban feltett kérdéseket.
Az iránymutatás nem kötelező erejű és nem változtatja meg a jogot: a CRA hiteles értelmezését kizárólag az Európai Unió Bírósága adhatja. A piacfelügyeleti hatóságok és a bejelentett szervezetek azonban egységes, harmonizált értelmezés érdekében erre támaszkodnak, ezért ez a rendelet természetes kísérője.
A Bizottság az iránymutatást mint draft. Hivatalosan akkor fogadják el, és csak ettől kezdve alkalmazandó, amikor valamennyi uniós nyelvi változat elérhetővé válik. A szöveg várhatóan végleges, de a hivatalos elfogadás időpontját még hátralévőnek kell tekinteni.
Közzétéve a Bizottság CRA megvalósítási weboldal ↗ (C(2026) 5252 dokumentum, iránymutatás a Regulation (EU) 2024/2847 alkalmazásáról).
02Mi minősül terméknek
Az iránymutatás legnagyobb része a hatály, a leggyakrabban felvetett terület. A digitális elemeket tartalmazó termék olyan szoftver- vagy hardvertermék (és annak távoli adatfeldolgozása), amelynek használata közvetlen vagy közvetett adatkapcsolatot foglal magában. Art. 3(1)
- Ezt az dönti el, hogy hol fut a szoftver; a felhasználó eszközén futó szoftver (letöltött alkalmazás, böngészőbővítmény, helyileg telepített kliens) digitális elemeket tartalmazó terméknek minősül. A kizárólag böngészőn keresztül, távolról elért szoftver önmagában ezen az alapon nem az.
- Webalkalmazások és weboldalak; a kizárólag böngészőn keresztül használt webalkalmazás és a pusztán információt megjelenítő weboldal általában nem minősül digitális elemeket tartalmazó terméknek. Csak akkor tartoznak a hatály alá, ha egy termék funkcióját támogató távoli adatfeldolgozásnak minősülnek.
- Forráskód; a CRA szoftverfogalma a gépi kódot és a forráskódot is magában foglalja, de a nyílt forráskód nyilvános tárolóban való puszta megosztása általában nem minősül "forgalomba hozatalnak". Art. 3(4)
Ha nem biztos abban, hogy terméke hova sorolható, a Gyorsellenőrzés és a közérthető magyarázat gyakorlati példákon keresztül mutatja be a hatályt.
03Nyílt forráskódú szoftver
Az iránymutatás részletesen ismerteti a nyílt forráskódra vonatkozó testreszabott, könnyebb szabályozást. A kereskedelmi tevékenységen kívül fejlesztett, nem kereskedelmi célú nyílt forráskódú szoftver nagyrészt kívül esik a hatályon; a kiváltó tényező a kereskedelmi tevékenység és hogy a szoftvert forgalomba hozzák-e.
- Mikor minősül a FOSS "forgalomba hozottnak"; az iránymutatás sorra veszi az ár felszámítását, a kapcsolódó szolgáltatások monetizálását vagy személyes adatok megkövetelését, a fizetős támogatást, az adományokat, a finanszírozási megállapodásokat és a nonprofit struktúrákat, valamint a FOSS más gyártók általi integrálását.
- Nyílt forráskódú szoftverek gondnokai; egy meghatározott, arányos kötelezettségcsomag, amely a szoftver biztonságának és folyamatos életképességének támogatására összpontosít.
- Fontos FOSS; a szabad és nyílt forráskódú szoftverként forgalomba hozott fontos termékek (I. vagy II. osztály) követhetik az alapértelmezett kategóriára vonatkozó könnyebb megfelelőségi eljárásokat. Art. 32(5)
04Lényeges módosítások
Hogy egy változás lényeges módosítás dönti el, hogy szükség van-e új megfelelőségértékelésre. A (39) preambulumbekezdés így fogalmaz: egy termék akkor minősül lényegesen módosítottnak, ha egy változás olyan módon módosítja a kiberbiztonsági kockázat szintjét, amelyet a gyártó a kockázatértékelésében még nem vett figyelembe. Art. 3(30)
- A biztonsági frissítések általában nem minősülnek lényeges módosításnak; céljuk a kockázat csökkentése, ezért az a biztonsági javítás, amely nem változtatja meg a termék rendeltetését, és nem vezet be új kockázatokat, önmagában nem számít annak.
- A kockázatról szól, nem a méretről; a vizsgálat tárgya a változásnak a kiberbiztonsági kockázati profilra gyakorolt hatása (új fenyegetési vektorok, új támadási forgatókönyvek, vagy a valószínűség, illetve a hatás megváltozása), nem pedig a változás mértéke.
- A következmény; a lényegesen módosított terméket újonnan forgalomba hozottnak kell tekinteni. Ha a módosítást nem az eredeti gyártó végzi, a módosított rész tekintetében a gyártói kötelezettségek őt terhelik. Art. 21 · 22
A CE-jelölési útmutató az új forgalomba hozatal által kiváltott megfelelőségértékelést öleli fel.
05Támogatási időszak
A támogatási időszak az az idő, amely alatt a sebezhetőségeket kezelni kell. Ennek tükröznie kell, hogy a termék meddig van ésszerűen várhatóan használatban lesz. 13. cikk (8) bek.
- Az öt év alsó határ, nem alapértelmezett érték; az időszaknak legalább öt évesnek kell lennie, kivéve, ha a termék várhatóan rövidebb ideig lesz használatban. Azoknak a termékeknek, amelyek ésszerűen hosszabb ideig várhatók használatban lenni, hosszabb támogatási időszakkal kell rendelkezniük.
- Tájékoztassa a felhasználókat; a végdátumot (legalább a hónapot és az évet) a vásárlás időpontjában meg kell adni, és ha ez technikailag megvalósítható, a felhasználókat a lejáratkor értesíteni kell. Art. 13(19)
- Rugalmasság a szoftverek esetében; a gyártók bizonyos feltételek mellett a sebezhetőségeket kizárólag a legújabb verzióban is orvosolhatják, amennyiben a felhasználók ingyenesen és többletköltség nélkül tudnak frissíteni. Art. 13(10)
- Lényeges módosítást követően; az időszakot ugyanazon szempontok alapján kell újraértékelni; az nem áll vissza automatikusan, és nem hosszabbodik meg automatikusan.
Tervezze meg a sajátját a támogatási időszak és életciklus-vég tervező.
06Fontos és kritikus termékek
Az osztályba sorolás dönti el a megfelelőségi útvonalat. A termék fontos if its alapvető funkció megfelel egy Annex III kategóriának (I. vagy II. osztály), és kritikus ha megfelel az Annex IV-nek; minden más alapértelmezett terméknek minősül, amely önértékelést végezhet. Art. 7 · 8 · 32
- Az alapvető funkció a döntő szempont; a termék fő jellemzői, amelyek nélkül nem felelne meg a rendeltetésének. A kiegészítő funkciók nem változtatják meg az osztályba sorolást, és egy fontos vagy kritikus komponens puszta beépítése nem teszi az egész terméket fontossá vagy kritikussá: az operációs rendszert magában foglaló okostelefon önmagában nem "operációs rendszer".
- Egy alapvető funkció; a megfelelőségi útvonal kiválasztása szempontjából úgy kell tekinteni, hogy a terméknek egyetlen alapvető funkciója van, amelyet a műszaki dokumentációja azonosít.
- A kategóriák meghatározásai; a fontos és kritikus kategóriák műszaki leírását a Commission Implementing Regulation (EU) 2025/2392 tartalmazza.
Vesse össze termékét a kategóriákkal a termékosztály-kereső.
07Távoli adatfeldolgozás
A távoli adatfeldolgozási megoldások csak akkor részei egy digitális elemeket tartalmazó terméknek, ha amely szükséges ahhoz, hogy a termék ellássa a funkcióit. 3. cikk (2) bek. Az iránymutatás egy gyakorlati vizsgálatot kínál: az adatfeldolgozás "távolról" történik-e; annak hiánya megakadályozná-e a terméket abban, hogy ellássa valamelyik funkcióját; és a szoftvert a gyártó tervezte és fejlesztette-e, vagy az ő felelőssége alatt fejlesztették-e.
Az iránymutatás kidolgozott esettanulmányokkal (mobilbanki alkalmazás, okos termosztát, e-könyvolvasó, ipari robot és mobilhálózat) szemlélteti a vizsgálatot, bemutatva, hol húzódik a határ egy termék és egy puszta szolgáltatás között.
08Jelentéstétel és sebezhetőségek
Az iránymutatás a folyamatos kötelezettségeket is tisztázza: a Article 14 reporting az aktívan kihasznált sebezhetőségekről és súlyos incidensekről, valamint az Annex I vulnerability-handling követelmények: a felsőbb szintű jelentéstétel és a biztonsági javítások megosztása, az ismert, kihasználható sebezhetőségek kezelése, valamint hatékony, rendszeres biztonsági tesztek és felülvizsgálatok végzése. Art. 14 · Annex I
A jelentéstételi kötelezettségek 11 September 2026-tól alkalmazandók. Lásd a dedikált incidens- és sebezhetőség-bejelentési útmutató a 24 órás / 72 órás / 14 napos határidőkről és az ENISA egységes bejelentési platformjáról.
09Egyéb hivatalos források
Az iránymutatás két másik hivatalos referenciaponttal együtt olvasandó.
Egy gyakran ismételt kérdéseket tartalmazó dokumentum, amelyet először 2025. december 3-án tettek közzé, és amelyet az új kérdések felmerülésekor frissítenek: A kiberellenálló-képességi rendelet végrehajtása: gyakran ismételt kérdések ↗
Harmonizált szabványok. Az alapvető követelmények a következőben: I. melléklet eredményközpontú megfogalmazásban íródnak; amint egy vonatkozó harmonizált szabványt közzétesznek a Hivatalos Lapban, annak betartása megfelelőségi vélelmet biztosít. A Bizottság szabványosítási felkérése M/606 elfogadta a CEN, a CENELEC és az ETSI 2025-ben, és mintegy 41 szabványra terjed ki. A két központi horizontális szabvány (a biztonságos fejlesztés és a sebezhetőségkezelés) várhatóan 30 August 2026-ig, a vertikális termékszabványok 30 October 2026-ig, a fennmaradó horizontális szabványok pedig 30 October 2027-ig készülnek el, azaz körülbelül egy évvel a teljes körű alkalmazás előtt.
