Független útmutató az (EU) 2024/2847 rendelethez · Állapot: hatályban
Ez az oldal automatikus (mesterséges intelligenciával készült) fordítás, amelyet ember nem ellenőrzött.
Súgó · GYIK

Gyakran ismételt kérdések

Tömör válaszok azokra a kérdésekre, amelyeket az érdekeltek a leggyakrabban tesznek fel a kiberellenálló-képességi rendelettel kapcsolatban, a szövegre való visszahivatkozásokkal.

Kérdések és válaszok

A CRA az uniós piacon forgalmazott, digitális elemeket tartalmazó termékekre vonatkozik, amelyek tervezett vagy észszerűen előrelátható használata magában foglal egy közvetlen vagy közvetett adatkapcsolatot. Ha a terméke szoftvert vagy firmware-t tartalmaz, és eljut az uniós piacra, akkor nagyon valószínűleg a hatály alá tartozik. 2. cikk A leggyorsabb ellenőrzési mód az önértékelés.

Az osztályozás a termék alapvető funkcióját követi, nem pedig minden olyan jellemzőt, amelyet tartalmaz. Ha az alapvető funkció megfelel a III. mellékletben megnevezett kategóriának, a termék „fontos” (I. vagy II. osztály); ha a IV. mellékletnek felel meg, akkor „kritikus”; egyébként „alapértelmezett”. Egy olyan képesség, mint az identitáskezelés vagy egy VPN, amely csak egy jellemzőként szerepel, nem teszi a terméket „fontossá”, kivéve, ha ez az alapvető célja. Ha több kategória is alkalmazható lenne, a szigorúbb osztály érvényesül. 7. cikk

A kereskedelmi tevékenységen kívül fejlesztett, nem kereskedelmi nyílt forráskódú szoftver nagyrészt kívül esik a hatályon. A nyílt forráskódú szoftvergondnokokat könnyített, testreszabott kötelezettségek terhelik. A kereskedelmi tevékenység keretében szállított nyílt forráskódú összetevők a hatály alá tartozhatnak.

Az önálló szolgáltatások általában a CRA hatályán kívül esnek. Azonban a termék funkcióinak ellátásához szükséges távoli adatfeldolgozási megoldások az adott termék részeként kezelendők, és a hatály alá tartoznak. 3. cikk (2) bek.

Igen. A CRA az uniós piacon forgalomba hozott termékekre vonatkozik, függetlenül attól, hol telepedett le a gyártó. Az EU-n kívüli gyártóknak biztosítaniuk kell, hogy egy az Unióban letelepedett gazdasági szereplő legyen felelős a vonatkozó kötelezettségekért.

Az I. melléklet két részébe sorolhatók: biztonsági tulajdonságok, amelyekkel a terméknek rendelkeznie kell (alapértelmezetten biztonságos, bizalmasság, sértetlenség, rendelkezésre állás, minimalizált támadási felület, biztonsági frissítések), és sebezhetőségkezelési folyamatok, amelyeket a gyártónak működtetnie kell (SBOM, orvoslás, összehangolt közzététel). I. melléklet

Igen. A gyártóknak azonosítaniuk és dokumentálniuk kell a termékben található összetevőket, többek között egy általánosan használt, géppel olvasható formátumú szoftvertermék-jegyzék elkészítésével. I. melléklet · II(1)

A támogatási időszak az az idő, amely alatt a gyártónak biztonsági frissítéseket kell biztosítania. Tükröznie kell azt az időtartamot, ameddig a termék használata észszerűen várható: alapértelmezés szerint öt év, rövidebb, ha a várható használat rövidebb, és hosszabb, ha az hosszabb. 13. cikk (8) bek.

Az aktívan kihasznált sebezhetőségeket és a termék biztonságát érintő súlyos incidenseket be kell jelenteni az ENISA-nak és az illetékes CSIRT-nek. A korai előrejelzést a tudomásszerzéstől számított 24 órán belül kell megtenni, amelyet egy részletesebb értesítés és egy végleges jelentés követ. 14. cikk

A rendelet 2024. december 10-én lépett hatályba. A jelentéstételi kötelezettségek 2026 szeptemberétől (21 hónappal később) alkalmazandók, a kötelezettségek nagy része pedig 2027 decemberétől (36 hónappal később). 71. cikk

Az alapvető követelmények vagy a gyártói kötelezettségek megsértése legfeljebb 15 millió € összegű vagy a teljes éves világméretű árbevétel 2,5%-ának megfelelő bírságot vonhat maga után, a kettő közül a magasabb értéket figyelembe véve. Egyéb jogsértésekre és a helytelen információk szolgáltatására alacsonyabb felső határok vonatkoznak.

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the bejelentési útmutató. 14. cikk · 16. cikk

A Bizottság M/606 szabványosítási kérelmét a CEN, a CENELEC és az ETSI 2025-ben fogadta el, amely mintegy 41 szabványra terjed ki (horizontális és termékspecifikus). A két alapvető horizontális szabvány (biztonságos fejlesztés és sebezhetőségkezelés) 2026. augusztus 30-ig, a vertikális termékszabványok 2026. október 30-ig, a fennmaradó horizontális szabványok pedig 2027. október 30-ig várhatók, a 2027. decemberi teljes körű alkalmazás előtt. Egy hivatkozott harmonizált szabvány követése megfelelőségi vélelmet keletkeztet. I. melléklet

Hajtsa végre a termékosztályához tartozó megfelelőségértékelési útvonalat, állítsa össze a műszaki dokumentációt, készítse el és írja alá az EU-megfelelőségi nyilatkozatot, majd helyezze el a CE-jelölést. Az alapértelmezett termékek önértékelést végezhetnek; a fontos és kritikus termékek szigorúbb útvonalakat igényelnek. 28. cikk · 32. cikk

Kezdje a CRA gyorsellenőrzéssel a hatály és az osztály megerősítéséhez, kövesse a szerepköréhez írt útmutatót, és használja a megfelelőségi mátrixot az alapvető követelmények teljesítésének nyomon követésére.

A 14. cikk szerinti bejelentési kötelezettségek végrehajthatóvá válnak. Ettől az időponttól a gyártóknak az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket az ENISA-nak és az illetékes CSIRT-nek kell bejelenteniük az egységes bejelentési platformon keresztül. Ez a CRA legkorábbi hatályba lépő fő kötelezettsége, jóval a 2027. december 11-i teljes alkalmazás előtt. Lásd a bejelentési útmutató. 14. cikk · 71. cikk

Nem. Csak aktívan kihasznált sebezhetőségek és súlyos incidensek a termék biztonságát érintők a 14. cikk alapján bejelentendők. A kihasználás előtt feltárt és kijavított sebezhetőségeket a szokásos sebezhetőség-kezelési folyamaton keresztül kezelik, nem a bejelentési csatornán. A bejelentési útmutató meghatározza az ellenőrzést és a határidőket. 14. cikk

Az ENISA egységes bejelentési platformján keresztül, amely az Ön bejelentését az ENISA-hoz és az illetékes nemzeti CSIRT-hez irányítja. Az észleléstől számított 24 órán belül korai figyelmeztetést, 72 órán belül részletesebb bejelentést, és a korrekciós intézkedés elérhetőségét követő 14 napon belül zárójelentést küld. Lásd a lépésről lépésre bejelentési útmutató. 14. cikk · 16. cikk

Önmagában általában nem. A Bizottsági iránymutatás egyértelművé teszi, hogy a felhasználó eszközén futó szoftver (letöltött alkalmazás, böngészőbővítmény, helyileg telepített kliens) digitális elemeket tartalmazó terméknek minősül, míg a kizárólag böngészőn keresztül használt webalkalmazás vagy a pusztán információt megjelenítő weboldal nem. Egy távoli szolgáltatás csak akkor tartozik a hatály alá, ha olyan távoli adatfeldolgozásról van szó, amely a termék funkcióinak ellátásához szükséges. Art. 3 Lásd a A Bizottsági iránymutatás áttekintése.

Csak akkor, ha a frissítés lényeges módosítás: olyan változás, amely a termék kiberbiztonsági kockázatát a kockázatértékelés által még nem lefedett módon módosítja. A szokásos biztonsági frissítések általában nem minősülnek lényeges módosításnak. Ha egy frissítés lényeges, a módosított terméket újonnan forgalomba hozottnak kell tekinteni, és az érintett részek esetében új megfelelőségértékelés szükséges. Art. 3(30) A Bizottsági iránymutatás meghatározza a vizsgálatot.

Nem találta meg a választ?

Erősítse meg a terméke helyzetét az ingyenes önértékeléssel, vagy olvassa el a közérthető magyarázót.