01Kas ir CRA
Kiberstabilitātes akts (Regula (ES) 2024/2847) ir pirmais ES mēroga tiesību akts, kas nosaka obligātās kiberdrošības prasības produkti ar digitāliem elementiem; aparatūra un programmatūra; visā to dzīves ciklā. Tas pārliek atbildību par drošību uz organizācijām, kas laiž šos produktus tirgū, nevis atstāj to lietotāju ziņā. Art. 1
Praksē produktu drīkst darīt pieejamu ES tirgū tikai tad, ja tas atbilst pamatprasībām, kas noteiktas I pielikums un ražotājs ir izpildījis ar to saistītos pienākumus. Atbilstība tiek pierādīta ar atbilstības novērtēšanu, ES atbilstības deklarāciju un CE marķējums. Saistošo formulējumu varat lasīt regulas pilnais teksts.
Ja jūsu produktam ir digitāli elementi un tas nonāk ES tirgū, tas jāprojektē, jāizveido un jāuztur atbilstoši noteiktam kiberdrošības standartam; un jums jāspēj to pierādīt.
Neesat pārliecināts, vai kaut kas no tā attiecas uz jums? Divu minūšu CRA ātrā pārbaude nosaka darbības jomu un iespējamo klasi, pirms turpināt lasīt.
02Uz ko tas attiecas
Regula attiecas uz produktiem ar digitāliem elementiem, kuru paredzētais vai pamatoti paredzamais lietošanas veids ietver tiešu vai netiešu datu savienojumu. Šī definīcija ir apzināti plaša: pievienotās patērētāju ierīces, uzņēmumu aparatūra, mobilās un galddatoru lietojumprogrammas, operētājsistēmas, bibliotēkas un komponenti visi ietilpst tajā, ja vien nav piemērojams konkrēts izņēmums. Pienākumi tiek sadalīti visā piegādes ķēdē: Art. 13–28
- Ražotāji; uzņemas primāros pienākumus: drošs dizains, tehniskā dokumentācija, atbilstības novērtēšana un ievainojamību apstrāde. Šis ražotāja rokasgrāmata un programmatūras izstrādātāja rokasgrāmata izklāsta pilnu ceļu.
- Importētāji; drīkst laist tirgū tikai atbilstošus produktus un pirms tam jāpārbauda, vai ražotāja pienākumi ir izpildīti.
- Izplatītāji; jārīkojas ar pienācīgu rūpību un jāpārbauda, vai CE marķējums un dokumentācija ir klātesoši. Šis importētāja un izplatītāja rokasgrāmata aptver šos pienākumus.
CRA piemērojams neatkarīgi no tā, kur ražotājs reģistrēts: uzņēmums ārpus ES, kas pārdod Savienībai, ietilpst darbības jomā un tam jānodrošina, ka ES ekonomikas dalībnieks ir atbildīgs par attiecīgajiem pienākumiem. Attālās datu apstrādes risinājumi kas ir nepieciešamas produkta funkciju veikšanai, tiek uzskatītas par šā produkta daļu un tiek aptvertas arī. Art. 2 · 3(2)
Produkti, uz kuriem jau attiecas nozarei specifiski noteikumi, piemēram, medicīniskās ierīces, mehāniskie transportlīdzekļi un civilā aviācija, ir izslēgti. Nekomerciālā atvērtā pirmkoda programmatūra, kas izstrādāta ārpus komercdarbības, lielākoties ir ārpus darbības jomas, un atvērtā pirmkoda pārvaldniekiem ir vieglāks, pielāgots pienākumu kopums.
03Produktu klases
Nepieciešamais atbilstības ceļš ir atkarīgs no produkta kriticisma pakāpes. Lielākā daļa produktu veic pašnovērtējumu; augstāka riska kategorijām, kas uzskaitītas pielikumos, piemēro stingrākas procedūras. Klasifikācija seko produkta pamatfunkcionalitāte, nevis par katru funkciju, kas tajā gadās būt. Art. 6–7 · Annex III–IV
| Klase | Piemēri | Atbilstības ceļš |
|---|---|---|
| Noklusējuma | Lielākā daļa produktu ar digitāliem elementiem | Pašnovērtējums |
| Svarīgs; I | Paroļu pārvaldnieki, tīkla pārvaldība, VPN | Standarti vai trešā puse |
| Svarīgs; II | Operētājsistēmas, ugunsmūri, mikroprocesori | Trešās puses novērtējums |
| Kritisks | Viedie skaitītāji, viedkartes, drošības elementi | Obligāta sertifikācija |
Ja var piemērot vairāk nekā vienu kategoriju, piemēro stingrāko klasi. Lai saskaņotu savu produktu ar III un IV pielikuma kategorijām, izmantojiet produkta klases noteikšanas rīks.
04Galvenie pienākumi
Pamatprasības I pielikumā iedala divās grupās: produkta īpašībās, kurām tam jābūt, un procesos, kas ražotājam jāveic. Šis atbilstības matrica seko katram no tiem ar panta atsauci. I pielikums
- Droši pēc dizaina un noklusējuma; piegādāts ar drošu konfigurāciju un samazinātu uzbrukuma virsmu.
- Nav zināmu izmantojamu ievainojamību; piegādāts bez zināmiem izmantojamiem trūkumiem.
- Ievainojamību apstrāde; process ievainojamību apzināšanai, dokumentēšanai, novēršanai un izpaušanai.
- Drošības atjauninājumi; bezmaksas, savlaicīgi atjauninājumi visā noteiktajā atbalsta periods; parasti gaidāms vismaz pieci gadi, ja vien produkta paredzamais lietošanas laiks nav īsāks.
- Programmatūras sastāva specifikācija; uzturiet SBOM aptverot produkta komponentus plaši izmantotā, mašīnlasāmā formātā.
- Ziņošana; paziņojiet ENISA un attiecīgajam CSIRT par aktīvi izmantotajām ievainojamībām un nopietniem incidentiem, ar agrīnu brīdinājumu 24 stundu laikā (skatīt zemāk).
05Atbilstība un CE marķējums
Atbilstības pierādīšana notiek fiksētā secībā, un ceļu caur to nosaka produkta klase. Art. 28 · 32 · Annex V · VII
- Apkopojiet tehnisko dokumentāciju; pierādījumu fails, kas aprakstīts VII pielikumā, tiek glabāts desmit gadus pēc produkta laišanas tirgū.
- Veiciet atbilstības novērtēšanu; standarta produkti var veikt pašnovērtējumu (Module A); svarīgi produkti izmanto saskaņotos standartus vai paziņoto struktūru; kritiskiem produktiem ir nepieciešama sertifikācija.
- Sagatavot ES atbilstības deklarāciju; parakstīts paziņojums, kas strukturēts atbilstoši V pielikumam. Šis atbilstības deklarācijas ģenerators sagatavo to jūsu vietā.
- Piestiprināt CE marķējumu; redzamā zīme, ka iepriekš minētais ir pabeigts.
Soli pa solim CE marķējuma rokasgrāmata detalizēti izskata katru ceļu, un izmaksu kalkulators sniedz indikatīvu skaitli atbilstības sasniegšanai jūsu klasei.
06Ziņošanas pienākumi
Nē 2026. gada 11. septembris, ražotājiem ir jāziņo aktīvi izmantotās ievainojamības un nopietni incidenti kas ietekmē viņu produktu drošību, ENISA un attiecīgajam valsts CSIRT, izmantojot saskaņā ar 16. pantu izveidoto vienoto ziņošanas platformu. Tas ir pirmais no CRA galvenajiem pienākumiem, kas stājas spēkā. Art. 14 · 16
- 24 stundasAgrīns brīdinājums, no brīža, kad uzziniet par aktīvi izmantotu ievainojamību vai nopietnu incidentu.
- 72 stundasPilnīgāks paziņojums, tostarp veiktie koriģējošie vai mazinošie pasākumi.
- 14 dienasGalīgais ziņojums, tiklīdz ievainojamība ir novērsta vai, incidenta gadījumā, tiklīdz tas ir apstrādāts.
Šo termiņu izpilde praksē nozīmē zināt savus komponentus un tos nepārtraukti uzraudzīt. Šis SBOM un ievainojamību analizators seko jūsu komponentu sarakstam salīdzinājumā ar NVD un ES ievainojamību datubāzi, lai varētu rīkoties 24 stundu termiņa ietvaros. Pilnam sadalījumam par to, kas tiek uzskatīts par ziņojamu un kurš saņem katru ziņojumu, skatīt incidentu un ievainojamību ziņošanas rokasgrāmata.
07Laika grafiks un sodi
Akts jau ir spēkā; tā pienākumi tiek ieviesti pakāpeniski turpmākajos gados. Art. 71
- 2024. gada dec.Stājās spēkā (2024. gada 10. decembris).
- Jun 2026IV nodaļa ir piemērojama (11 June 2026): atbilstības novērtēšanas struktūras var paziņot pirms pilnīgas piemērošanas.
- 2026. g. sept.Ziņošanas pienākumi piemērojami (2026. gada 11. septembris).
- 2026Pamatharmonizētie standarti un produktu klasifikācijas datumi iestājas (2026. gada 30. augusts / 30. oktobris).
- 2027. gada dec.Pilnīga piemērošana; lielākā daļa noteikumu piemērojami (2027. gada 11. decembris).
Neatbilstība pamatprasībām vai ražotāja pienākumiem var radīt naudas sodus līdz €15 miljoniem vai 2,5% no kopējā pasaules gada apgrozījuma, atkarībā no tā, kurš ir lielāks. Zemāki griesti attiecas uz citiem pārkāpumiem un nepareizas informācijas sniegšanu.
08Biežākie jautājumi
Vai Kibernoturības akts attiecas uz manu produktu?
Ja jūsu produkts satur programmatūru vai programmaparatūru un ir pieejams ES tirgū ar tiešu vai netiešu datu savienojumu, tas visticamāk ietilpst darbības jomā. Nozarei specifiski produkti (medicīniskās ierīces, transportlīdzekļi, aviācija) un nekomerciālā atvērtā pirmkoda programmatūra ir galvenie izņēmumi. Šis Ātrā pārbaude apstiprina to divu minūšu laikā.
Kad CRA faktiski ir piemērojams?
Tas stājās spēkā 2024. gada 10. decembrī. Ziņošanas pienākumi piemērojami no 2026. gada 11. septembra, un lielākā daļa pienākumu piemērojami no 2027. gada 11. decembra.
Kāda ir atšķirība starp standarta, svarīgiem un kritiskiem produktiem?
Standarta produkti veic pašnovērtējumu. Svarīgiem produktiem (III pielikums, I vai II klase) nepieciešami saskaņotie standarti vai paziņotā struktūra. Kritiskiem produktiem (IV pielikums) nepieciešama obligātā sertifikācija. Klasifikācija seko produkta pamatfunkcijai; ja atbilst vairāk nekā viena klase, piemēro stingrāko.
Vai man ir nepieciešams programmatūras komplektācijas saraksts (SBOM)?
Jā. Ražotājiem jāidentificē un jādokumentē produkta komponenti, tostarp sagatavojot SBOM plaši izmantotā, mašīnlasāmā formātā. I pielikums · II(1)
Kādi ir sodi par neatbilstību?
Līdz €15 miljoniem vai 2,5% no kopējā pasaules gada apgrozījuma, atkarībā no tā, kurš ir lielāks, par pamatprasību vai ražotāja pienākumu pārkāpumiem.
Vairāk atbildju, katra ar savu panta atsauci, atrodamas pilna BUJ lapa.
09Ko darīt tālāk
Sāciet, apstiprinot, vai Akts attiecas uz jūsu produktu, pēc tam sekojiet jūsu lomai rakstītajiem norādījumiem un sekojiet prasībām līdz to izpildei.
