01Mi a CRA
A Kiberreziliencia-rendelet (Regulation (EU) 2024/2847) az első EU-szintű jogszabály, amely kötelező kiberbiztonsági követelményeket állapít meg a következőkre: digitális elemeket tartalmazó termékek; hardver és szoftver; teljes életciklusuk során. A biztonságért való felelősséget az e termékeket forgalomba hozó szervezetekre hárítja, ahelyett, hogy a felhasználókra hagyná. 1. cikk
A gyakorlatban terméket csak akkor lehet az EU-piacon forgalomba hozni, ha megfelel az alábbi alapvető követelményeknek: I. melléklet és a gyártó teljesítette az ahhoz kapcsolódó kötelezettségeket. A megfelelőséget megfelelőségértékeléssel, EU-megfelelőségi nyilatkozattal és a CE-jelölés. A kötelező szöveget a következőben olvashatja: a rendelet teljes szövege.
Ha a terméke digitális elemeket tartalmaz, és eljut az uniós piacra, akkor azt meghatározott kiberbiztonsági szabvány szerint kell megtervezni, megépíteni és karbantartani; és ezt igazolnia is kell tudnia.
Nem biztos benne, hogy mindez vonatkozik-e Önre? A kétperces CRA gyorsellenőrzés meghatározza a hatókört és a valószínű osztályt, mielőtt tovább olvasna.
02Kikre vonatkozik
A rendelet hatálya alá tartoznak a digitális elemeket tartalmazó termékek, amelyek tervezett vagy ésszerűen előre látható felhasználása közvetlen vagy közvetett adatkapcsolatot foglal magában. Ez a meghatározás szándékosan széles körű: az összekapcsolt fogyasztói eszközök, az üzleti hardverek, a mobil- és asztali alkalmazások, az operációs rendszerek, a könyvtárak és az összetevők mind ebbe a körbe esnek, kivéve ha konkrét kivétel vonatkozik rájuk. A kötelezettségek az ellátási lánc egészén oszlanak meg: 13–28. cikk
- Gyártók; viselik az elsődleges kötelezettségeket: biztonságos tervezés, műszaki dokumentáció, megfelelőségértékelés és sebezhetőség-kezelés. A gyártói útmutató és a szoftverfejlesztői útmutató meghatározza a teljes útvonalat.
- Importőrök; csak megfelelő termékeket hozhat forgalomba, és előtte ellenőriznie kell, hogy a gyártó teljesítette-e kötelezettségeit.
- Forgalmazók; kellő gondossággal kell eljárnia, és ellenőriznie kell, hogy a CE-jelölés és a dokumentáció megtalálható-e. A importőri és forgalmazói útmutató lefedi ezeket a kötelezettségeket.
A CRA alkalmazandó attól függetlenül, hogy a gyártó hol telepedett le: az EU-ba értékesítő, az Unión kívüli vállalkozás a hatálya alá esik, és gondoskodnia kell arról, hogy egy EU-ban letelepedett gazdasági szereplő felelős legyen a vonatkozó kötelezettségekért. Távoli adatfeldolgozási megoldások amelyek szükségesek a termék funkcióinak teljesítéséhez, a termék részének tekintendők, és azokra is vonatkozik a hatály. 2. cikk · 3. cikk (2) bek.
A már ágazat-specifikus szabályok hatálya alá tartozó termékek – mint az orvostechnikai eszközök, gépjárművek és polgári repülés – ki vannak zárva. A kereskedelmi tevékenységen kívül fejlesztett, nem kereskedelmi célú nyílt forráskódú szoftver nagyrészt a hatályon kívül esik, és a nyílt forráskódú gondnokok könnyített, személyre szabott kötelezettségekkel rendelkeznek.
03Termékosztályok
A szükséges megfelelőségi útvonal a termék kritikusságától függ. A legtöbb termék önértékelést végez; a mellékletekben felsorolt magasabb kockázatú kategóriák szigorúbb eljárásokkal szembesülnek. A besorolás a termék alapvető funkció, nem pedig minden véletlenszerűen hozzáadott funkcióját. 6–7. cikk · III–IV. melléklet
| Osztály | Példák | Megfelelőségi útvonal |
|---|---|---|
| Alapértelmezett | A digitális elemeket tartalmazó termékek többsége | Önértékelés |
| Fontos; I. | Jelszókezelők, hálózatkezelés, VPN-ek | Szabványok vagy harmadik fél |
| Fontos; II. | Operációs rendszerek, tűzfalak, mikroprocesszorok | Harmadik fél általi értékelés |
| Kritikus | Okosmérők, intelligens kártyák, biztonságos elemek | Kötelező tanúsítás |
Ahol egynél több kategória alkalmazható, a szigorúbb osztály alkalmazandó. A terméknek a III. és IV. melléklet kategóriáival való egyeztetéséhez használja a termékosztály-kereső.
04Kulcsfontosságú kötelezettségek
Az I. mellékletben szereplő alapvető követelmények két csoportba sorolhatók: a terméknek szükséges tulajdonságai és a gyártónak szükséges folyamatai. A megfelelőségi mátrix mindegyiket nyomon követi a vonatkozó cikkel együtt. I. melléklet
- Tervezetten és alapértelmezetten biztonságos; biztonságos konfigurációval és minimalizált támadási felülettel szállítva.
- Nincsenek ismert, kihasználható sebezhetőségek; ismert, kihasználható hibáktól mentesen szállítva.
- Sebezhetőségkezelés; a problémák azonosítására, dokumentálására, orvoslására és közzétételére szolgáló folyamat.
- Biztonsági frissítések; ingyenes, időszerű frissítések a meghatározott támogatási időszak; általában legalább öt évnek kell lennie, kivéve ha a termék várható használati ideje ennél rövidebb.
- Szoftvertermék-jegyzék; tartson fenn egy SBOM a termék összetevőit egy általánosan használt, géppel olvasható formátumban lefedve.
- Jelentéstétel; az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket be kell jelenteni az ENISA-nak és az illetékes CSIRT-nek, 24 órán belüli korai figyelmeztetéssel (lásd alább).
05Megfelelőség és CE-jelölés
A megfelelőség igazolása rögzített sorrendet követ, és az útvonalat a termék osztálya határozza meg. 28. cikk · 32. cikk · V. melléklet · VII. melléklet
- Állítsa össze a műszaki dokumentációt; a VII. mellékletben leírt bizonyítékfájl, amelyet a termék forgalomba hozatalát követően tíz évig kell megőrizni.
- Végezze el a megfelelőségértékelést; az alapértelmezett termékek önértékelést végezhetnek (A modul); a fontos termékekhez harmonizált szabványokat vagy bejelentett szervezetet kell alkalmazni; a kritikus termékekhez tanúsítás szükséges.
- Készítse el az EU-megfelelőségi nyilatkozatot; az V. melléklet szerinti strukturált, aláírt nyilatkozat. A megfelelőségi nyilatkozat-generátor egyet hoz létre Ön helyett.
- Helyezze el a CE-jelölést; a fentiek elvégzésének látható jele.
A lépésről lépésre CE-jelölési útmutató részletesen végigvezet minden útvonalon, és a költségkalkulátor indikatív összeget ad az Ön osztályának megfelelőség eléréséhez.
06Bejelentési kötelezettségek
Től 2026. szeptember 11., a gyártóknak be kell jelenteniük aktívan kihasznált sebezhetőségek és súlyos incidensek termékeik biztonságát érintő eseményeket az ENISA-nak és az illetékes nemzeti CSIRT-nek, a 16. cikk alapján létrehozott egységes bejelentési platformon keresztül. Ez a CRA legkorábban hatályba lépő fő kötelezettsége. 14. cikk · 16. cikk
- 24 óraKorai figyelmeztetés, attól a pillanattól kezdve, amikor Ön tudomást szerez egy aktívan kihasznált sebezhetőségről vagy súlyos incidensről.
- 72 óraRészletesebb bejelentés, beleértve a meghozott korrekciós vagy mérséklő intézkedéseket.
- 14 napZárójelentés a sebezhetőség kijavítását követően, illetve incidens esetén az incidens kezelését követően.
E határidők betartása a gyakorlatban azt jelenti, hogy ismerni kell az összetevőket, és folyamatosan figyelni kell azokat. A SBOM és sebezhetőség-elemző a komponenslistát nyomon követi az NVD-vel és az EU sebezhetőségi adatbázisával szemben, hogy a 24 órás határidőn belül cselekedni tudjon. A bejelentendő eseményekre és az egyes bejelentések fogadóira vonatkozó részletes bontásért lásd a incidens- és sebezhetőség-bejelentési útmutató.
07Ütemterv és szankciók
A rendelet már hatályban van; kötelezettségei a következő évek során fokozatosan lépnek életbe. 71. cikk
- 2024. dec.Hatályba lépett (2024. december 10.).
- 2026. szept.A bejelentési kötelezettségek alkalmazandók (2026. szeptember 11.).
- 2026Az alapvető harmonizált szabványok és a termékbesorolási határidők esedékessé válnak (2026. augusztus 30. / 2026. október 30.).
- 2027. dec.Teljes alkalmazás; a legtöbb rendelkezés alkalmazandó (2027. december 11.).
Az alapvető követelmények vagy a gyártói kötelezettségek be nem tartása legfeljebb €15 millió vagy a teljes globális éves forgalom 2,5%-ának megfelelő bírságot vonhat maga után, attól függően, hogy melyik összeg a magasabb. Más jogsértésekre és helytelen információ szolgáltatására alacsonyabb határértékek vonatkoznak.
08Gyakori kérdések
A kiberellenálló-képességi rendelet vonatkozik a termékemre?
Ha terméke szoftvert vagy firmware-t tartalmaz, és közvetlen vagy közvetett adatkapcsolattal hozzák forgalomba az EU-piacon, nagy valószínűséggel a hatálya alá esik. A fő kivételek az ágazat-specifikus termékek (orvostechnikai eszközök, járművek, repülés) és a nem kereskedelmi célú nyílt forráskód. A Gyorsellenőrzés két perc alatt megerősíti.
Mikor alkalmazandó valójában a CRA?
2024. december 10-én lépett hatályba. A bejelentési kötelezettségek 2026. szeptember 11-től alkalmazandók, a kötelezettségek nagy része pedig 2027. december 11-től.
Mi a különbség az alapértelmezett, a fontos és a kritikus termékek között?
Az alapértelmezett termékek önértékelést végeznek. A fontos termékekhez (III. melléklet, I. vagy II. osztály) harmonizált szabványok vagy bejelentett szervezet szükséges. A kritikus termékek (IV. melléklet) kötelező tanúsítást igényelnek. A besorolás a termék alapfunkcióját követi; ahol egynél több kategória illik, a szigorúbb osztály alkalmazandó.
Szükségem van szoftvertermék-jegyzékre (SBOM)?
Igen. A gyártóknak azonosítaniuk és dokumentálniuk kell a termék összetevőit, beleértve egy általánosan használt, géppel olvasható formátumban elkészített SBOM összeállítását. I. melléklet · II(1)
Mik a szankciók a meg nem felelés esetén?
Legfeljebb €15 millió vagy a teljes globális éves forgalom 2,5%-a, attól függően, hogy melyik összeg a magasabb, az alapvető követelmények vagy a gyártói kötelezettségek megsértéséért.
További válaszok, mindegyik a vonatkozó cikkel, a következő oldalon találhatók: teljes GYIK-oldal.
09Mit tegyen ezután
Először ellenőrizze, hogy a rendelet vonatkozik-e az Ön termékére, majd kövesse a szerepköréhez írt útmutatót, és kövesse nyomon a követelményeket a teljesítésig.
