Nepriklausomas Reglamento (ES) 2024/2847 vadovas · Būsena: galioja
Šis puslapis yra automatinis (DI) vertimas ir nebuvo peržiūrėtas žmogaus.
CRA supratimas · Paaiškinimas

Kibernetinio atsparumo aktas paaiškintas

Aiškia kalba pateikta apžvalga, ko reikalauja Reglamentas, kam jis taikomas ir kaip prievolės dera tarpusavyje; su nuorodomis į straipsnius.

Apytiksl. 12 min. skaitymasAtspindi galutinį tekstą (2024/2847)Paskutinė peržiūra: 2026 m. birželis

01Kas yra CRA

Kibernetinio atsparumo aktas (Reglamentas (ES) 2024/2847) yra pirmasis visos ES teisės aktas, nustatantis privalomuosius kibernetinio saugumo reikalavimus skaitmeninių elementų turintys produktai; tiek aparatinei, tiek programinei įrangai; per visą jų gyvavimo ciklą. Juo atsakomybė už saugumą perkeliama organizacijoms, kurios pateikia šiuos produktus rinkai, o ne paliekama naudotojams. Art. 1

Praktiškai produktas gali būti pateikiamas ES rinkai tik tuo atveju, jei jis atitinka esminius reikalavimus, nustatytus I priedas ir gamintojas įvykdė su juo susijusias prievoles. Atitiktis įrodoma atlikus atitikties vertinimą, pateikus ES atitikties deklaraciją ir CE ženklas. Privalomą formuluotę galite perskaityti visą reglamento tekstą.

Vienu sakiniu

Jei jūsų produktas turi skaitmeninių elementų ir pasiekia ES rinką, jis turi būti suprojektuotas, sukurtas ir prižiūrimas pagal nustatytą kibernetinio saugumo standartą; ir jūs turite gebėti tai įrodyti.

Nesate tikri, ar jums tai taikoma? Dviejų minučių CRA greitoji patikra nustato taikymo sritį ir tikėtiną klasę prieš skaitydami toliau.

02Kam jis taikomas

Reglamentas apima skaitmeninių elementų turinčius produktus, kurių numatytas arba pagrįstai numatomas naudojimas apima tiesioginį arba netiesioginį duomenų ryšį. Ši apibrėžtis yra sąmoningai plati: prijungti vartotojų prietaisai, verslo aparatinė įranga, mobiliųjų telefonų ir stacionarių kompiuterių programos, operacinės sistemos, bibliotekos ir komponentai patenka į jos taikymo sritį, nebent taikoma konkreti išimtis. Prievolės paskirstomos visoje tiekimo grandinėje: Art. 13–28

  • Gamintojai; prisiima pagrindines prievoles: saugų projektavimą, techninę dokumentaciją, atitikties vertinimą ir pažeidžiamumų tvarkymą. The gamintojo gidas ir programinės įrangos kūrėjo gidas išdėsto visą kelią.
  • Importuotojai; gali tiekti rinkai tik atitinkančius reikalavimus produktus ir prieš tai privalo patikrinti, ar gamintojo pareigos įvykdytos.
  • Platintojai; privalo veikti rūpestingai ir patikrinti, ar yra CE ženklas ir dokumentacija. The importuotojo ir platintojo gidas apima šias pareigas.

CRA taikomas nepriklausomai nuo to, kur įsteigtas gamintojas: ES neįsteigta įmonė, parduodanti Sąjungos rinkai, patenka į taikymo sritį ir privalo užtikrinti, kad ES ekonominės veiklos vykdytojas būtų atsakingas už atitinkamas prievoles. Nuotolinės duomenų apdorojimo sprendimo kurie yra būtini produktui atlikti savo funkcijas, laikomi to produkto dalimi ir taip pat apimami. Art. 2 · 3(2)

Nepatenka į taikymo sritį

Produktai, jau reglamentuojami konkrečiam sektoriui skirtomis taisyklėmis, – tokie kaip medicinos prietaisai, motorinės transporto priemonės ir civilinė aviacija, – neįtraukiami. Nekomercinė atvirojo kodo programinė įranga, sukurta ne komercinės veiklos ribose, iš esmės nepatenka į taikymo sritį, o atvirojo kodo kuratoriai turi lengvesnį, pritaikytą prievolių rinkinį.

03Produktų klasės

Reikalingas atitikties maršrutas priklauso nuo produkto kritiškumo. Dauguma produktų atlieka savarankišką vertinimą; prieduose išvardytoms didesnės rizikos kategorijoms taikomos griežtesnės procedūros. Klasifikavimas grindžiamas produkto pagrindinė funkcija, o ne kiekvieną funkcijų rinkinį, kurį jis turi. Art. 6–7 · Annex III–IV

KlasėPavyzdžiaiAtitikties vertinimo procedūra
NumatytasisDauguma skaitmeninių elementų turinčių produktųSavarankiškas vertinimas
Svarbus; ISlaptažodžių tvarkyklės, tinklo valdymas, VPNStandartai arba trečioji šalis
Svarbus; IIOperacinės sistemos, užkardos, mikroprocesoriaiTrečiosios šalies vertinimas
Ypatingos svarbosIšmanieji skaitikliai, lustinės kortelės, saugieji elementaiPrivalomas sertifikavimas

Jei gali būti taikoma daugiau nei viena kategorija, taikoma griežtesnė klasė. Norėdami palyginti savo produktą su III ir IV priedų kategorijomis, naudokite produkto klasės paieškos įrankis.

04Pagrindinės prievolės

Esminiai reikalavimai I priede skirstomi į dvi grupes: savybės, kurias turi turėti produktas, ir procesai, kuriuos turi vykdyti gamintojas. The atitikties matrica kiekvieną iš jų seka su atitinkama straipsnio nuoroda. I priedas

  • Saugumas pagal projektą ir pagal numatytąsias nuostatas; pateikiamas su saugia konfigūracija ir minimizuotu atakų paviršiumi.
  • Nėra žinomų išnaudojamų pažeidžiamumų; tiekiamas be žinomų išnaudojamų trūkumų.
  • Pažeidžiamumų valdymas; procesas problemoms nustatyti, dokumentuoti, šalinti ir atskleisti.
  • Saugumo atnaujinimai; nemokami, laiku pateikiami atnaujinimai per visą nustatytą paramos laikotarpis; paprastai tikimasi, kad bus ne mažiau kaip penkeri metai, nebent numatomas trumpesnis produkto naudojimo laikotarpis.
  • Programinės įrangos medžiagų sąrašas; tvarkykite SBOM apimantį produkto komponentus plačiai naudojamu, mašininio skaitymo formatu.
  • Pranešimas; pranešti ENISA ir atitinkamam CSIRT apie aktyviai išnaudojamus pažeidžiamumus ir sunkius incidentus, pateikiant išankstinį įspėjimą per 24 valandas (žr. toliau).

05Atitiktis ir CE ženklinimas

Atitikties įrodymas vyksta nustatyta tvarka, o maršrutą lemia produkto klasė. Art. 28 · 32 · Annex V · VII

  • Sudarykite techninę dokumentaciją; VII priede aprašytas įrodymų failas, saugomas dešimt metų po produkto pateikimo rinkai.
  • Atlikite atitikties vertinimą; numatytieji produktai gali atlikti savarankišką vertinimą (A modulis); svarbiems produktams taikomi suderinti standartai arba notifikuotoji įstaiga; ypatingos svarbos produktams privalomas sertifikavimas.
  • Surašykite ES atitikties deklaraciją; pasirašytas pareiškimas, parengtas pagal V priedą. The atitikties deklaracijos generatorius sugeneruoja jį jums.
  • Pažymėkite CE ženklu; matomas ženklas, patvirtinantis, kad visa tai atlikta.

Nuoseklus CE ženklinimo gidas išsamiai aprašo kiekvieną maršrutą ir išlaidų skaičiuoklė pateikia orientacinį atitikties pasiekimo rodiklį jūsų klasei.

06Pranešimų teikimo prievolės

Nuo 2026 m. rugsėjo 11 d., gamintojai privalo pranešti aktyviai išnaudojami pažeidžiamumai ir sunkūs incidentai darančius poveikį jų produktų saugumui, ENISA ir atitinkamam nacionaliniam CSIRT per pagal 16 straipsnį sukurtą vieną pranešimų pateikimo platformą. Tai ankstyviausia iš pagrindinių CRA prievolių, įsigaliojančių. Art. 14 · 16

  • 24 valandosIšankstinis įspėjimas nuo momento, kai sužinote apie aktyviai išnaudojamą pažeidžiamumą arba sunkų incidentą.
  • 72 valandosIšsamesnis pranešimas, įskaitant taikytų korekcinių ar svelninančių priemonių aprašymą.
  • 14 dienųGalutinė ataskaita, kai pažeidžiamumas pašalintas arba, incidento atveju, kai jis sutvarkytas.

Praktiškai šių terminų laikymasis reiškia, kad reikia žinoti savo komponentus ir juos nuolat stebėti. The SBOM ir pažeidžiamumų analizatorius tikrina jūsų sudedamųjų dalių sąrašą pagal NVD ir ES pažeidžiamumų duomenų bazę, kad galėtumėte veikti per 24 valandų langą. Išsamų pranešimui tinkančio turinio ir kiekvieno pranešimo gavėjų aprašą žr. incidentų ir pažeidžiamumų pranešimų gidas.

07Terminai ir sankcijos

Aktas jau galioja; jo prievolės įvedamos palaipsniui per ateinančius metus. Art. 71

  • 2024 m. gruodisĮsigaliojo (2024 m. gruodžio 10 d.).
  • Jun 2026Taikomas IV skyrius (2026 m. birželio 11 d.): atitikties vertinimo įstaigos gali būti notifikuojamos dar iki visiško taikymo pradžios.
  • 2026 m. rugsėjisTaikomos pranešimų teikimo prievolės (2026 m. rugsėjo 11 d.).
  • 2026Pagrindinių suderintų standartų ir produktų klasifikavimo terminai (2026 m. rugpjūčio 30 d. / spalio 30 d.).
  • 2027 m. gruodisVisiškas taikymas; dauguma nuostatų taikomos (2027 m. gruodžio 11 d.).
Sankcijos

Esminių reikalavimų ar gamintojo prievolių nesilaikymas gali užtraukti baudas iki 15 mln. EUR arba 2,5 % viso pasaulinio metinio apyvartos, atsižvelgiant į tai, kuri suma yra didesnė. Mažesni viršutiniai dydžiai taikomi kitiems pažeidimams ir neteisingos informacijos pateikimui.

08Dažni klausimai

Ar Kibernetinio atsparumo aktas taikomas mano produktui?

Jei jūsų produktas turi programinę įrangą arba programinę aparatinę įrangą ir pateikiamas ES rinkai su tiesiogine arba netiesiogine duomenų jungtimi, labai tikėtina, kad jis patenka į taikymo sritį. Pagrindinės išimtys – specifiniai sektoriaus produktai (medicinos prietaisai, transporto priemonės, aviacija) ir nekomercinė atvirojo kodo programinė įranga. The Greita patikra patvirtina tai per dvi minutes.

Kada CRA iš tikrųjų taikomas?

Jis įsigaliojo 2024 m. gruodžio 10 d. Pranešimų teikimo prievolės taikomos nuo 2026 m. rugsėjo 11 d., o didžioji dalis prievolių – nuo 2027 m. gruodžio 11 d.

Koks skirtumas tarp numatytųjų, svarbių ir ypatingos svarbos produktų?

Numatytieji produktai atlieka savarankišką vertinimą. Svarbiems produktams (III priedas, I ar II klasė) reikalingi suderinti standartai arba notifikuotoji įstaiga. Ypatingos svarbos produktams (IV priedas) privalomas sertifikavimas. Klasifikavimas grindžiamas pagrindine produkto funkcija; kai tinka daugiau nei viena kategorija, taikoma griežtesnė klasė.

Ar man reikia programinės įrangos medžiagų sąrašo (SBOM)?

Taip. Gamintojai privalo identifikuoti ir dokumentuoti produkto komponentus, įskaitant SBOM sudarymą plačiai naudojamu, mašininio skaitymo formatu. I priedas · II(1)

Kokios sankcijos taikomos už neatitiktį?

Iki 15 mln. EUR arba 2,5 % viso pasaulinio metinio apyvartos – atsižvelgiant į tai, kuri suma yra didesnė – už esminių reikalavimų ar gamintojo prievolių pažeidimus.

Daugiau atsakymų su kiekvieno straipsnio nuoroda rasite išsamų DUK puslapį.

09Ką daryti toliau

Pradėkite nustatydami, ar Aktas taikomas jūsų produktui, tada vadovaukitės jūsų vaidmeniui skirtu gidu ir stebėkite reikalavimų įvykdymą.