Nepriklausomas Reglamento (ES) 2024/2847 vadovas · Būsena: galioja
Šis puslapis yra automatinis (DI) vertimas ir nebuvo peržiūrėtas žmogaus.
Gairės · Oficialūs šaltiniai

Europos Komisijos gairės dėl CRA

2026 m. liepą Komisija patvirtino savo oficialias gaires dėl Kibernetinio atsparumo akto taikymo, kurių reikalaujama pagal 26 straipsnį. Tai paprasta kalba parašyta apžvalga apie tai, ką jos apima ir kur jos paaiškina pareigas; skaitykite kartu su privalomu Reglamento (ES) 2024/2847 tekstu.

01Kas tai yra

Art. 26 reikalauja, kad Komisija paskelbtų gaires, padedančias ūkio subjektams taikyti CRA, ypatingą dėmesį skiriant tam, kad mažosioms ir vidutinėms įmonėms būtų lengviau užtikrinti atitiktį. Tai 27 July 2026 Komisija patvirtino tų gairių turinį (dokumento nuoroda C(2026) 5252). Jos sudaro apie 80 puslapių ir nagrinėja klausimus, kuriuos gamintojai užduoda dažniausiai.

Gairės yra neprivalomas ir nekeičia teisės akto: autoritetingą CRA aiškinimą gali pateikti tik Europos Sąjungos Teisingumo Teismas. Tačiau rinkos priežiūros institucijos ir notifikuotosios įstaigos į jas atsižvelgia siekdamos nuoseklaus, suderinto aiškinimo, todėl jos yra natūralus reglamento palydovas.

Status

Komisija patvirtino gaires kaip draft. Ji bus oficialiai priimta, ir tik tuomet taps taikoma, kai bus parengtos visos ES kalbų versijos. Tikėtina, kad formuluotė bus galutinė, tačiau oficialaus priėmimo datą dar reikia laukti.

Oficialus šaltinis

Paskelbta per Komisijos CRA įgyvendinimo svetainė ↗ (dokumentas C(2026) 5252, gairės dėl Reglamento (ES) 2024/2847 taikymo).

02Kas laikoma gaminiu

Didžiausia gairių dalis skirta taikymo sritis, dažniausiai klausiama sritis. Gaminys su skaitmeniniais elementais yra programinės ar techninės įrangos gaminys (ir jo nuotolinio duomenų apdorojimo sprendimas), kurio naudojimas apima tiesioginį ar netiesioginį duomenų ryšį. Art. 3(1)

  • Tai lemia, kur veikia programinė įranga; programinė įranga, veikianti naudotojo įrenginyje (atsisiųsta programėlė, naršyklės plėtinys, lokaliai įdiegtas klientas), yra gaminys su skaitmeniniais elementais. Programinė įranga, kuri tik pasiekiama nuotoliniu būdu per naršyklę, vien dėl to tokia nelaikoma.
  • Interneto programos ir svetainės; interneto programa, naudojama tik per naršyklę, ir svetainė, kuri tik pateikia informaciją, paprastai nėra gaminiai su skaitmeniniais elementais. Jos patenka į taikymo sritį tik tuomet, kai laikomos nuotoliniu duomenų apdorojimu, palaikančiu gaminio funkciją.
  • Pirminis kodas; CRA programinės įrangos apibrėžtis apima ir mašininį, ir pirminį kodą, tačiau vien atvirojo kodo dalijimasis viešoje saugykloje paprastai nėra laikomas "pateikimu rinkai". Art. 3(4)

Jei nesate tikri, kur priskirtinas jūsų gaminys, Greita patikra ir paprasta kalba parašytas paaiškinimas praktiškai išnagrinėja taikymo sritį.

03Atvirojo kodo programinė įranga

Gairėse išsamiai išdėstytas pritaikytas, lengvesnis režimas atvirajam kodui. Nekomercinė atvirojo kodo programinė įranga, kuriama ne komercinės veiklos kontekste, iš esmės nepatenka į taikymo sritį; lemiamas veiksnys yra komercinė veikla ir ar programinė įranga pateikiama rinkai.

  • Kada FOSS laikoma "pateikta rinkai"; gairėse nagrinėjami tokie atvejai kaip kainos taikymas, susijusių paslaugų monetizavimas ar asmens duomenų reikalavimas, mokama pagalba, aukos, finansavimo susitarimai ir ne pelno struktūros, taip pat FOSS integravimas kitų gamintojų gaminiuose.
  • Atvirojo kodo programinės įrangos prižiūrėtojai; apibrėžtas, proporcingas pareigų rinkinys, orientuotas į programinės įrangos saugumo ir tolesnio gyvybingumo palaikymą.
  • Svarbi FOSS; svarbūs gaminiai (I arba II klasės), pateikiami rinkai kaip laisva ir atvirojo kodo programinė įranga, gali laikytis lengvesnių numatytosios kategorijos atitikties procedūrų. Art. 32(5)

04Esminiai pakeitimai

Ar pakeitimas yra esminis modifikavimas lemia, ar reikalingas naujas atitikties vertinimas. 39 konstatuojamoji dalis tai apibrėžia: gaminys laikomas esmingai pakeistu, kai pakeitimas pakeičia jo kibernetinio saugumo rizikos lygį taip, kaip gamintojas dar nebuvo įvertinęs savo rizikos vertinime. Art. 3(30)

  • Saugumo atnaujinimai paprastai nelaikomi esminiais pakeitimais; jų paskirtis yra sumažinti riziką, todėl saugumo pataisa, kuri nekeičia gaminio numatytosios paskirties ir nesukuria naujos rizikos, savaime nelaikoma esminiu pakeitimu.
  • Tai susiję su rizika, o ne dydžiu; kriterijus yra pakeitimo poveikis kibernetinio saugumo rizikos profiliui (nauji grėsmių vektoriai, nauji atakų scenarijai arba pasikeitusi tikimybė ar poveikis), o ne pakeitimo mastas.
  • Pasekmė; esmingai pakeistas gaminys laikomas iš naujo pateiktu rinkai. Kai pakeitimą atlieka ne pirminis gamintojas, jis prisiima gamintojo pareigas pakeistai daliai. Art. 21 · 22

The CE ženklinimo gidas apima atitikties vertinimą, kurį inicijuoja naujas pateikimas rinkai.

05Paramos laikotarpis

Paramos laikotarpis yra laikas, per kurį turi būti šalinami pažeidžiamumai. Jis turėtų atspindėti, kiek laiko gaminys yra pagrįstai tikimasi būti naudojamas. Art. 13(8)

  • Penkeri metai yra minimumas, o ne numatytoji reikšmė; laikotarpis turi būti bent penkeri metai, nebent tikimasi, kad gaminys bus naudojamas trumpiau. Gaminiams, kurių naudojimo trukmė pagrįstai tikimasi bus ilgesnė, turėtų būti nustatyti ilgesni paramos laikotarpiai.
  • Informuokite naudotojus; pirkimo metu nurodykite pabaigos datą (bent mėnesį ir metus) ir, kai tai techniškai įmanoma, informuokite naudotojus, kai ji baigiasi. Art. 13(19)
  • Lankstumas programinei įrangai; gamintojai tam tikromis sąlygomis gali šalinti pažeidžiamumus tik naujausioje versijoje, jei naudotojai gali atnaujinti nemokamai ir be papildomų sąnaudų. Art. 13(10)
  • Po esminio pakeitimo; iš naujo įvertinkite laikotarpį pagal tuos pačius kriterijus; jis automatiškai neatsinaujina ir nepailgėja.

Suplanuokite savąjį naudodami paramos laikotarpio ir eksploatacijos pabaigos planavimo priemonė.

06Svarbūs ir ypatingos svarbos gaminiai

Klasifikacija nulemia atitikties vertinimo kelią. Gaminys yra svarbus if its pagrindinė funkcija atitinka III priedo kategoriją (I arba II klasė), ir ypatingos svarbos jei jis atitinka IV priedą; visa kita yra numatytosios kategorijos gaminys, kuris gali atlikti savęs vertinimą. Art. 7 · 8 · 32

  • Pagrindinė funkcija yra kriterijus; pagrindinės gaminio savybės, be kurių jis neatitiktų savo numatytosios paskirties. Papildomos funkcijos klasės nekeičia, o vien svarbaus ar ypatingos svarbos komponento integravimas nepadaro viso gaminio svarbaus ar ypatingos svarbos: išmanusis telefonas, kuriame įdiegta operacinė sistema, pats savaime nėra "operacinė sistema".
  • Viena pagrindinė funkcija; renkantis atitikties vertinimo kelią, laikoma, kad gaminys turi vieną pagrindinę funkciją, nurodytą jo techninėje dokumentacijoje.
  • Kategorijų apibrėžtys; svarbios ir ypatingos svarbos kategorijų techniniai aprašai nustatyti Komisijos įgyvendinimo reglamente (ES) 2025/2392.

Palyginkite savo gaminį su kategorijomis naudodami produkto klasės paieškos įrankis.

07Nuotolinis duomenų apdorojimas

Nuotolinio duomenų apdorojimo sprendimai yra gaminio su skaitmeniniais elementais dalis tik tuomet, kai jie yra būtinas gaminio funkcijoms atlikti. Art. 3(2) Gairėse siūlomas praktinis kriterijus: ar apdorojimas atliekamas "per atstumą"; ar jo nebuvimas trukdytų gaminiui atlikti vieną iš savo funkcijų; ir ar programinę įrangą suprojektavo bei sukūrė gamintojas arba ji buvo suprojektuota ir sukurta jo atsakomybe.

Jose kriterijus iliustruojamas išnagrinėtais praktiniais atvejais (mobiliojo bankininkystės programėlė, išmanusis termostatas, elektroninė skaityklė, pramoninis robotas ir mobiliojo ryšio tinklas), rodančiais, kur eina riba tarp gaminio ir paprastos paslaugos.

08Ataskaitos ir pažeidžiamumai

Gairėse taip pat paaiškinamos nuolatinės pareigos: Article 14 reporting aktyviai išnaudojamų pažeidžiamumų ir sunkių incidentų, taip pat I priedo vulnerability-handling reikalavimai: pranešti aukštyn tiekimo grandine ir dalytis saugumo pataisomis, šalinti žinomus išnaudojamus pažeidžiamumus, taip pat vykdyti veiksmingus, reguliarius saugumo testus ir peržiūras. Art. 14 · I priedas

Pirmasis terminas

Ataskaitų teikimo pareigos taikomos nuo 2026 m. rugsėjo 11 d. Žr. specialų incidentų ir pažeidžiamumų pranešimų gidas dėl 24 valandų / 72 valandų / 14 dienų terminų ir ENISA bendros ataskaitų teikimo platformos.

09Kiti oficialūs šaltiniai

Gairės papildo dar du oficialius atskaitos taškus, kuriuos verta skaityti kartu.

Komisijos DUK

Dažnai užduodamų klausimų dokumentas, pirmą kartą paskelbtas 2025 m. gruodžio 3 d. ir atnaujinamas atsiradus naujiems klausimams: Kibernetinio atsparumo akto įgyvendinimas: dažnai užduodami klausimai ↗

Suderinti standartai. Esminiai reikalavimai, nustatyti I priedas yra parašyti pagal siekiamą rezultatą; kai atitinkamas suderintas standartas paskelbiamas Oficialiajame leidinyje, jo laikymasis suteikia atitikties prezumpciją. Komisijos standartizacijos prašymas M/606 buvo priimtas CEN, CENELEC ir ETSI 2025 m. ir apima apie 41 standartą. Du pagrindiniai horizontalieji standartai (saugaus kūrimo ir pažeidžiamumų valdymo) tikimasi iki 2026 m. rugpjūčio 30 d., vertikalieji gaminių standartai iki 2026 m. spalio 30 d., o likę horizontalieji standartai iki 2027 m. spalio 30 d., maždaug prieš metus iki visiško taikymo pradžios.