01Kas tai yra
Art. 26 reikalauja, kad Komisija paskelbtų gaires, padedančias ūkio subjektams taikyti CRA, ypatingą dėmesį skiriant tam, kad mažosioms ir vidutinėms įmonėms būtų lengviau užtikrinti atitiktį. Tai 27 July 2026 Komisija patvirtino tų gairių turinį (dokumento nuoroda C(2026) 5252). Jos sudaro apie 80 puslapių ir nagrinėja klausimus, kuriuos gamintojai užduoda dažniausiai.
Gairės yra neprivalomas ir nekeičia teisės akto: autoritetingą CRA aiškinimą gali pateikti tik Europos Sąjungos Teisingumo Teismas. Tačiau rinkos priežiūros institucijos ir notifikuotosios įstaigos į jas atsižvelgia siekdamos nuoseklaus, suderinto aiškinimo, todėl jos yra natūralus reglamento palydovas.
Komisija patvirtino gaires kaip draft. Ji bus oficialiai priimta, ir tik tuomet taps taikoma, kai bus parengtos visos ES kalbų versijos. Tikėtina, kad formuluotė bus galutinė, tačiau oficialaus priėmimo datą dar reikia laukti.
Paskelbta per Komisijos CRA įgyvendinimo svetainė ↗ (dokumentas C(2026) 5252, gairės dėl Reglamento (ES) 2024/2847 taikymo).
02Kas laikoma gaminiu
Didžiausia gairių dalis skirta taikymo sritis, dažniausiai klausiama sritis. Gaminys su skaitmeniniais elementais yra programinės ar techninės įrangos gaminys (ir jo nuotolinio duomenų apdorojimo sprendimas), kurio naudojimas apima tiesioginį ar netiesioginį duomenų ryšį. Art. 3(1)
- Tai lemia, kur veikia programinė įranga; programinė įranga, veikianti naudotojo įrenginyje (atsisiųsta programėlė, naršyklės plėtinys, lokaliai įdiegtas klientas), yra gaminys su skaitmeniniais elementais. Programinė įranga, kuri tik pasiekiama nuotoliniu būdu per naršyklę, vien dėl to tokia nelaikoma.
- Interneto programos ir svetainės; interneto programa, naudojama tik per naršyklę, ir svetainė, kuri tik pateikia informaciją, paprastai nėra gaminiai su skaitmeniniais elementais. Jos patenka į taikymo sritį tik tuomet, kai laikomos nuotoliniu duomenų apdorojimu, palaikančiu gaminio funkciją.
- Pirminis kodas; CRA programinės įrangos apibrėžtis apima ir mašininį, ir pirminį kodą, tačiau vien atvirojo kodo dalijimasis viešoje saugykloje paprastai nėra laikomas "pateikimu rinkai". Art. 3(4)
Jei nesate tikri, kur priskirtinas jūsų gaminys, Greita patikra ir paprasta kalba parašytas paaiškinimas praktiškai išnagrinėja taikymo sritį.
03Atvirojo kodo programinė įranga
Gairėse išsamiai išdėstytas pritaikytas, lengvesnis režimas atvirajam kodui. Nekomercinė atvirojo kodo programinė įranga, kuriama ne komercinės veiklos kontekste, iš esmės nepatenka į taikymo sritį; lemiamas veiksnys yra komercinė veikla ir ar programinė įranga pateikiama rinkai.
- Kada FOSS laikoma "pateikta rinkai"; gairėse nagrinėjami tokie atvejai kaip kainos taikymas, susijusių paslaugų monetizavimas ar asmens duomenų reikalavimas, mokama pagalba, aukos, finansavimo susitarimai ir ne pelno struktūros, taip pat FOSS integravimas kitų gamintojų gaminiuose.
- Atvirojo kodo programinės įrangos prižiūrėtojai; apibrėžtas, proporcingas pareigų rinkinys, orientuotas į programinės įrangos saugumo ir tolesnio gyvybingumo palaikymą.
- Svarbi FOSS; svarbūs gaminiai (I arba II klasės), pateikiami rinkai kaip laisva ir atvirojo kodo programinė įranga, gali laikytis lengvesnių numatytosios kategorijos atitikties procedūrų. Art. 32(5)
04Esminiai pakeitimai
Ar pakeitimas yra esminis modifikavimas lemia, ar reikalingas naujas atitikties vertinimas. 39 konstatuojamoji dalis tai apibrėžia: gaminys laikomas esmingai pakeistu, kai pakeitimas pakeičia jo kibernetinio saugumo rizikos lygį taip, kaip gamintojas dar nebuvo įvertinęs savo rizikos vertinime. Art. 3(30)
- Saugumo atnaujinimai paprastai nelaikomi esminiais pakeitimais; jų paskirtis yra sumažinti riziką, todėl saugumo pataisa, kuri nekeičia gaminio numatytosios paskirties ir nesukuria naujos rizikos, savaime nelaikoma esminiu pakeitimu.
- Tai susiję su rizika, o ne dydžiu; kriterijus yra pakeitimo poveikis kibernetinio saugumo rizikos profiliui (nauji grėsmių vektoriai, nauji atakų scenarijai arba pasikeitusi tikimybė ar poveikis), o ne pakeitimo mastas.
- Pasekmė; esmingai pakeistas gaminys laikomas iš naujo pateiktu rinkai. Kai pakeitimą atlieka ne pirminis gamintojas, jis prisiima gamintojo pareigas pakeistai daliai. Art. 21 · 22
The CE ženklinimo gidas apima atitikties vertinimą, kurį inicijuoja naujas pateikimas rinkai.
05Paramos laikotarpis
Paramos laikotarpis yra laikas, per kurį turi būti šalinami pažeidžiamumai. Jis turėtų atspindėti, kiek laiko gaminys yra pagrįstai tikimasi būti naudojamas. Art. 13(8)
- Penkeri metai yra minimumas, o ne numatytoji reikšmė; laikotarpis turi būti bent penkeri metai, nebent tikimasi, kad gaminys bus naudojamas trumpiau. Gaminiams, kurių naudojimo trukmė pagrįstai tikimasi bus ilgesnė, turėtų būti nustatyti ilgesni paramos laikotarpiai.
- Informuokite naudotojus; pirkimo metu nurodykite pabaigos datą (bent mėnesį ir metus) ir, kai tai techniškai įmanoma, informuokite naudotojus, kai ji baigiasi. Art. 13(19)
- Lankstumas programinei įrangai; gamintojai tam tikromis sąlygomis gali šalinti pažeidžiamumus tik naujausioje versijoje, jei naudotojai gali atnaujinti nemokamai ir be papildomų sąnaudų. Art. 13(10)
- Po esminio pakeitimo; iš naujo įvertinkite laikotarpį pagal tuos pačius kriterijus; jis automatiškai neatsinaujina ir nepailgėja.
Suplanuokite savąjį naudodami paramos laikotarpio ir eksploatacijos pabaigos planavimo priemonė.
06Svarbūs ir ypatingos svarbos gaminiai
Klasifikacija nulemia atitikties vertinimo kelią. Gaminys yra svarbus if its pagrindinė funkcija atitinka III priedo kategoriją (I arba II klasė), ir ypatingos svarbos jei jis atitinka IV priedą; visa kita yra numatytosios kategorijos gaminys, kuris gali atlikti savęs vertinimą. Art. 7 · 8 · 32
- Pagrindinė funkcija yra kriterijus; pagrindinės gaminio savybės, be kurių jis neatitiktų savo numatytosios paskirties. Papildomos funkcijos klasės nekeičia, o vien svarbaus ar ypatingos svarbos komponento integravimas nepadaro viso gaminio svarbaus ar ypatingos svarbos: išmanusis telefonas, kuriame įdiegta operacinė sistema, pats savaime nėra "operacinė sistema".
- Viena pagrindinė funkcija; renkantis atitikties vertinimo kelią, laikoma, kad gaminys turi vieną pagrindinę funkciją, nurodytą jo techninėje dokumentacijoje.
- Kategorijų apibrėžtys; svarbios ir ypatingos svarbos kategorijų techniniai aprašai nustatyti Komisijos įgyvendinimo reglamente (ES) 2025/2392.
Palyginkite savo gaminį su kategorijomis naudodami produkto klasės paieškos įrankis.
07Nuotolinis duomenų apdorojimas
Nuotolinio duomenų apdorojimo sprendimai yra gaminio su skaitmeniniais elementais dalis tik tuomet, kai jie yra būtinas gaminio funkcijoms atlikti. Art. 3(2) Gairėse siūlomas praktinis kriterijus: ar apdorojimas atliekamas "per atstumą"; ar jo nebuvimas trukdytų gaminiui atlikti vieną iš savo funkcijų; ir ar programinę įrangą suprojektavo bei sukūrė gamintojas arba ji buvo suprojektuota ir sukurta jo atsakomybe.
Jose kriterijus iliustruojamas išnagrinėtais praktiniais atvejais (mobiliojo bankininkystės programėlė, išmanusis termostatas, elektroninė skaityklė, pramoninis robotas ir mobiliojo ryšio tinklas), rodančiais, kur eina riba tarp gaminio ir paprastos paslaugos.
08Ataskaitos ir pažeidžiamumai
Gairėse taip pat paaiškinamos nuolatinės pareigos: Article 14 reporting aktyviai išnaudojamų pažeidžiamumų ir sunkių incidentų, taip pat I priedo vulnerability-handling reikalavimai: pranešti aukštyn tiekimo grandine ir dalytis saugumo pataisomis, šalinti žinomus išnaudojamus pažeidžiamumus, taip pat vykdyti veiksmingus, reguliarius saugumo testus ir peržiūras. Art. 14 · I priedas
Ataskaitų teikimo pareigos taikomos nuo 2026 m. rugsėjo 11 d. Žr. specialų incidentų ir pažeidžiamumų pranešimų gidas dėl 24 valandų / 72 valandų / 14 dienų terminų ir ENISA bendros ataskaitų teikimo platformos.
09Kiti oficialūs šaltiniai
Gairės papildo dar du oficialius atskaitos taškus, kuriuos verta skaityti kartu.
Dažnai užduodamų klausimų dokumentas, pirmą kartą paskelbtas 2025 m. gruodžio 3 d. ir atnaujinamas atsiradus naujiems klausimams: Kibernetinio atsparumo akto įgyvendinimas: dažnai užduodami klausimai ↗
Suderinti standartai. Esminiai reikalavimai, nustatyti I priedas yra parašyti pagal siekiamą rezultatą; kai atitinkamas suderintas standartas paskelbiamas Oficialiajame leidinyje, jo laikymasis suteikia atitikties prezumpciją. Komisijos standartizacijos prašymas M/606 buvo priimtas CEN, CENELEC ir ETSI 2025 m. ir apima apie 41 standartą. Du pagrindiniai horizontalieji standartai (saugaus kūrimo ir pažeidžiamumų valdymo) tikimasi iki 2026 m. rugpjūčio 30 d., vertikalieji gaminių standartai iki 2026 m. spalio 30 d., o likę horizontalieji standartai iki 2027 m. spalio 30 d., maždaug prieš metus iki visiško taikymo pradžios.
