Neatkarīga rokasgrāmata par Regulu (ES) 2024/2847 · Statuss: spēkā
Šī lapa ir automātisks (MI) tulkojums, un to nav pārskatījusi persona.
Norādījumi · Oficiālie avoti

Eiropas Komisijas norādījumi par CRA

July 2026 Komisija apstiprināja savus oficiālos norādījumus par Kiberstabilitātes akta piemērošanu, kas pieprasīti saskaņā ar Article 26. Šis ir vienkāršā valodā sniegts pārskats par to, ko tie aptver un kur tie precizē pienākumus; lasiet kopā ar Regulation (EU) 2024/2847 saistošo tekstu.

01Kas tas ir

Art. 26 pieprasa Komisijai publicēt norādījumus, lai palīdzētu tirgus dalībniekiem piemērot CRA, īpašu uzmanību pievēršot atbilstības atvieglošanai maziem un vidējiem uzņēmumiem. 2026. gada 27. jūlijā Komisija apstiprināja šo norādījumu saturu (dokumenta atsauce C(2026) 5252). Tas aptver aptuveni 80 lappuses un izskaidro jautājumus, ko ražotāji uzdod visbiežāk.

Norādījumi ir nav saistošs un nemaina tiesību aktu: autoritatīvu CRA interpretāciju var sniegt tikai Eiropas Savienības Tiesa. Taču tirgus uzraudzības iestādes un paziņotās struktūras uz to paļaujas, lai nodrošinātu konsekventu, saskaņotu interpretāciju, tāpēc tie ir dabisks Regulas papildinājums.

Status

Komisija ir apstiprinājusi norādījumus kā draft. Tas tiks oficiāli pieņemts, un tikai tad tas kļūs piemērojams, kad būs pieejamas visas ES valodu versijas. Formulējumam vajadzētu būt galīgam, taču oficiālās pieņemšanas datums vēl ir priekšā.

Oficiālais avots

Publicēts, izmantojot Komisijas CRA ieviešanas tīmekļa vietne ↗ (dokuments C(2026) 5252, norādījumi par Regulation (EU) 2024/2847 piemērošanu).

02Kas tiek uzskatīts par produktu

Lielākā norādījumu daļa ir veltīta darbības joma, visbiežāk uzdotā jautājuma joma. Produkts ar digitāliem elementiem ir programmatūras vai aparatūras produkts (un tā attālinātā datu apstrāde), kura lietošana ietver tiešu vai netiešu datu savienojumu. Art. 3(1)

  • To nosaka vieta, kur darbojas programmatūra; programmatūra, kas darbojas lietotāja ierīcē (lejupielādēta lietotne, pārlūkprogrammas paplašinājums, lokāli instalēts klients), ir produkts ar digitāliem elementiem. Programmatūra, kurai piekļūst tikai attālināti caur pārlūkprogrammu, tā pati par sevi vien nav.
  • Tīmekļa lietotnes un tīmekļa vietnes; tīmekļa lietojumprogramma, kas tiek izmantota tikai caur pārlūkprogrammu, un tīmekļa vietne, kas tikai sniedz informāciju, parasti nav produkti ar digitāliem elementiem. Tie ietilpst darbības jomā tikai tad, ja tie kvalificējami kā attālinātā datu apstrāde, kas atbalsta produkta funkciju.
  • Pirmkods; CRA definīcija par programmatūru aptver gan mašīnkodu, gan pirmkodu, taču vienkārša atvērtā pirmkoda koda kopīgošana publiskā repozitorijā parasti nav "laišana tirgū". Art. 3(4)

Ja neesat pārliecināts, kur atrodas jūsu produkts, Ātrā pārbaude un vienkāršā valodā sniegts skaidrojums izklāsta darbības jomu praksē.

03Atvērtā pirmkoda programmatūra

Norādījumi sīki izklāsta pielāgoto, vieglāko režīmu atvērtajam pirmkodam. Nekomerciāla atvērtā pirmkoda programmatūra, kas izstrādāta ārpus komercdarbības, lielākoties neietilpst darbības jomā; izšķirošais faktors ir komercdarbība un vai programmatūra ir laista tirgū.

  • Kad FOSS tiek "laists tirgū"; norādījumos ir aplūkota maksas noteikšana, saistīto pakalpojumu monetizācija vai personas datu pieprasīšana, apmaksāts atbalsts, ziedojumi, finansēšanas kārtība un bezpeļņas struktūras, kā arī FOSS integrēšana, ko veic citi ražotāji.
  • Atvērtā pirmkoda programmatūras uzturētāji; noteikts, samērīgs pienākumu kopums, kas vērsts uz programmatūras drošības un ilgtspējas atbalstīšanu.
  • Svarīga FOSS; svarīgi produkti (I vai II klase), kas tirgū tiek laisti kā bezmaksas un atvērtā pirmkoda programmatūra, var izmantot vieglākas standarta kategorijas atbilstības novērtēšanas procedūras. Art. 32(5)

04Būtiski grozījumi

Vai izmaiņas ir būtiska pārveidošana nosaka, vai nepieciešams jauns atbilstības novērtējums. Recital 39 to ietver šādi: produkts tiek uzskatīts par būtiski pārveidotu, ja izmaiņas maina tā kiberdrošības riska līmeni tādā veidā, ko ražotājs savā riska novērtējumā vēl nebija ņēmis vērā. Art. 3(30)

  • Drošības atjauninājumi parasti nav būtiski grozījumi; to mērķis ir samazināt risku, tāpēc drošības labojums, kas nemaina produkta paredzēto mērķi un neievieš jaunus riskus, pats par sevi netiek uzskatīts par tādu.
  • Tas ir par risku, nevis izmēru; pārbaudes kritērijs ir izmaiņu ietekme uz kiberdrošības riska profilu (jauni draudu vektori, jauni uzbrukumu scenāriji vai mainīta iespējamība vai ietekme), nevis izmaiņu apjoms.
  • Sekas; būtiski pārveidots produkts tiek uzskatīts par no jauna laistu tirgū. Ja izmaiņas veic kāds cits, nevis sākotnējais ražotājs, viņš uzņemas ražotāja pienākumus attiecībā uz pārveidoto daļu. Art. 21 · 22

Šis CE marķējuma ceļvedis aptver atbilstības novērtēšanu, ko izraisa jauna laišana tirgū.

05Atbalsta periods

Atbalsta periods ir laiks, kurā jāapstrādā ievainojamības. Tam būtu jāatspoguļo, cik ilgi produkts ir pamatoti sagaidāms lietošanā. Art. 13(8)

  • Pieci gadi ir standarta vērtība, nevis minimums; periods var būt īsāks, ja produktu paredzēts lietot mazāk nekā piecus gadus, un produktiem, kurus pamatoti sagaidāms izmantot ilgāk, būtu jānosaka garāki atbalsta periodi.
  • Informējiet lietotājus; norādiet beigu datumu (vismaz mēnesi un gadu) pirkuma brīdī un, kad tas tehniski iespējams, informējiet lietotājus, kad tas beidzas. Art. 13(19)
  • Elastība programmatūrai; ražotāji ar zināmiem nosacījumiem drīkst novērst ievainojamības tikai jaunākajā versijā, ja lietotāji var veikt jauninājumu bez maksas un bez papildu izmaksām. Art. 13(10)
  • Pēc būtiska grozījuma; atkārtoti izvērtējiet periodu pēc tiem pašiem kritērijiem; tas automātiski netiek atiestatīts vai pagarināts.

Plānojiet savu ar atbalsta perioda un ekspluatācijas beigu plānotājs.

06Svarīgi un kritiski produkti

Klasifikācija nosaka atbilstības novērtēšanas procedūru. Produkts ir svarīgs if its pamatfunkcionalitāte atbilst Annex III kategorijai (I vai II klase), un kritisks ja tas atbilst Annex IV; viss pārējais ir standarta produkts, kas var veikt pašnovērtējumu. Art. 7 · 8 · 32

  • Pamatfunkcionalitāte ir pārbaudes kritērijs; produkta galvenās funkcijas, bez kurām tas neatbilstu savam paredzētajam mērķim. Palīgfunkcijas neietekmē klasi, un tikai svarīga vai kritiska komponenta iekļaušana nepadara visu produktu par svarīgu vai kritisku: viedtālrunis, kurā iestrādāta operētājsistēma, pats par sevi nav "operētājsistēma".
  • Viena pamatfunkcionalitāte; lai izvēlētos atbilstības novērtēšanas procedūru, tiek uzskatīts, ka produktam ir viena pamatfunkcionalitāte, kas norādīta tā tehniskajā dokumentācijā.
  • Kategoriju definīcijas; svarīgo un kritisko kategoriju tehniskie apraksti ir noteikti Implementing Regulation (EU) 2025/2392.

Salīdziniet savu produktu ar kategorijām, izmantojot produkta klases noteikšanas rīks.

07Attālinātā datu apstrāde

Attālinātās datu apstrādes risinājumi ir daļa no produkta ar digitāliem elementiem tikai tad, ja tie ir nepieciešami produktam savu funkciju veikšanai. Art. 3(2) Norādījumi piedāvā praktisku pārbaudi: vai apstrāde notiek "attālināti"; vai tās neesamība liegtu produktam veikt kādu no tā funkcijām; un vai programmatūru izstrādāja un izveidoja ražotājs vai kāds cits tā atbildībā.

Tas ilustrē pārbaudi ar praktiskiem lietošanas gadījumiem (mobilā banku lietotne, viedais termostats, e-lasītājs, rūpnieciskais robots un mobilo sakaru tīkls), kas parāda, kur ir robeža starp produktu un vienkāršu pakalpojumu.

08Ziņošana un ievainojamības

Norādījumi precizē arī pastāvīgos pienākumus: Article 14 reporting par aktīvi izmantotajām ievainojamībām un nopietniem incidentiem, un Annex I vulnerability-handling prasības: ziņošana augšupējā ķēdē un drošības labojumu kopīgošana, zināmu izmantojamu ievainojamību novēršana, kā arī efektīvu, regulāru drošības pārbaužu un izvērtējumu veikšana. Art. 14 · Annex I

Pirmais termiņš

Ziņošanas pienākumi ir piemērojami no 11 September 2026. Skatiet īpašo incidentu un ievainojamību ziņošanas rokasgrāmata attiecībā uz 24 stundu / 72 stundu / 14 dienu termiņiem un ENISA vienoto ziņošanas platformu.

09Citi oficiālie avoti

Norādījumi papildina divus citus oficiālus atsauces dokumentus, kurus vērts lasīt kopā.

Komisijas Biežāk uzdotie jautājumi

Biežāk uzdoto jautājumu dokuments, kas pirmoreiz publicēts 3 December 2025 un tiek atjaunināts, kad rodas jauni jautājumi: Kibernoturības akta īstenošana: biežāk uzdotie jautājumi ↗

Saskaņotie standarti. Pamatprasības, kas noteiktas I pielikums ir rakstīti rezultātu izteiksmē; tiklīdz Oficiālajā Vēstnesī tiek minēts attiecīgs saskaņots standarts, tā ievērošana rada atbilstības prezumpciju. Komisijas standartizācijas pieprasījums M/606 CEN, CENELEC un ETSI to pieņēma 2025. gadā, un tas aptver aptuveni 41 standartu. Divi galvenie horizontālie standarti (droša izstrāde un ievainojamību pārvaldība) ir gaidāmi līdz 30 August 2026, vertikālie produktu standarti līdz 30 October 2026, bet atlikušie horizontālie standarti līdz 30 October 2027, apmēram gadu pirms pilnīgas piemērošanas.