CRA attiecas uz ES tirgū darītiem pieejamiem produktiem ar digitāliem elementiem, kuru paredzētā vai saprātīgi paredzamā lietošana ietver tiešu vai netiešu datu savienojumu. Ja jūsu produkts satur programmatūru vai aparātprogrammatūru un nonāk ES tirgū, ļoti iespējams, ka tas ietilpst darbības jomā. Art. 2 Ātrākais veids, kā to pārbaudīt, ir pašnovērtējums.
Biežāk uzdotie jautājumi
Kodolīgas atbildes uz jautājumiem, ko ieinteresētās puses visbiežāk uzdod par Kibernoturības aktu, ar atsaucēm uz tekstu.
Jautājumi un atbildes
Klasifikācija balstās uz produkta pamatfunkciju, nevis katru tā ietverto funkciju. Ja pamatfunkcija atbilst kategorijai, kas minēta III pielikumā, produkts ir "svarīgs" (I vai II klase); ja tas atbilst IV pielikumam, tas ir "kritisks"; pretējā gadījumā tas ir "noklusējuma". Funkcionalitāte, piemēram, identitātes pārvaldība vai VPN, kas iekļauta tikai kā viena funkcija, nepadara produktu par "svarīgu", ja vien tā nav tā pamatmērķis. Ja varētu attiekties vairāk nekā viena kategorija, piemēro stingrāko klasi. Art. 7
Nekomerciāla atvērtā pirmkoda programmatūra, kas izstrādāta ārpus komerciālas darbības, lielākoties neietilpst darbības jomā. Atvērtā pirmkoda programmatūras pārvaldītājiem ir vieglāks, pielāgots pienākumu kopums. Atvērtā pirmkoda komponenti, kas piegādāti komerciālas darbības ietvaros, var ietilpt darbības jomā.
Atsevišķi pakalpojumi parasti ir ārpus CRA darbības jomas. Tomēr attālinātās datu apstrādes risinājumi, kas nepieciešami, lai produkts veiktu savas funkcijas, tiek uzskatīti par šī produkta daļu un ietilpst darbības jomā. Art. 3(2)
Jā. CRA attiecas uz ES tirgū laistiem produktiem neatkarīgi no tā, kur ražotājs ir reģistrēts. Ražotājiem ārpus ES jānodrošina, ka par attiecīgajiem pienākumiem ir atbildīgs Savienībā reģistrēts ekonomikas dalībnieks.
Tās iedalās divās I pielikuma daļās: drošības īpašības, kas produktam jābūt (droša pēc noklusējuma, konfidencialitāte, integritāte, pieejamība, samazināta uzbrukuma virsma, drošības atjauninājumi), un ievainojamību apstrādes procesi, kas ražotājam jānodrošina (SBOM, novēršana, koordinēta izpaušana). I pielikums
Jā. Ražotājiem jāidentificē un jādokumentē produktā ietilpstošie komponenti, tostarp sagatavojot programmatūras sastāva specifikāciju plaši lietotā, mašīnlasāmā formātā. I pielikums · II(1)
Atbalsta periods ir laiks, kura laikā ražotājam jānodrošina drošības atjauninājumi. Tam jāatspoguļo periods, kurā produktu saprātīgi paredzēts lietot: pēc noklusējuma pieci gadi, īsāk, ja paredzamais lietošanas laiks ir īsāks, un ilgāk, ja tas ir garāks. Art. 13(8)
Par aktīvi izmantotām ievainojamībām un smagiem incidentiem, kas ietekmē produkta drošību, jāpaziņo ENISA un attiecīgajam CSIRT. Agrīns brīdinājums jāsniedz 24 stundu laikā pēc to uzzināšanas, kam seko pilnīgāks paziņojums un galīgais ziņojums. Art. 14
Akts stājās spēkā 2024. gada 10. decembrī. Ziņošanas pienākumi ir piemērojami no 2026. gada septembra (21 mēnesi vēlāk), un lielākā daļa pienākumu ir piemērojami no 2027. gada decembra (36 mēnešus vēlāk). Art. 71
Par būtisko prasību vai ražotāja pienākumu pārkāpumiem var piemērot naudas sodu līdz €15 miljoniem vai 2,5 % no kopējā gada apgrozījuma pasaulē, atkarībā no tā, kura summa ir lielāka. Citiem pārkāpumiem un nepareizas informācijas sniegšanai piemēro zemākus maksimālos apjomus.
Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the ziņošanas rokasgrāmata. Art. 14 · 16
Komisijas standartizācijas pieprasījumu M/606 CEN, CENELEC un ETSI pieņēma 2025. gadā, aptverot aptuveni 41 standartu (horizontālie un produktiem specifiskie). Divi pamata horizontālie standarti (droša izstrāde un ievainojamību apstrāde) gaidāmi līdz 2026. gada 30. augustam, vertikālie produktu standarti līdz 2026. gada 30. oktobrim un atlikušie horizontālie standarti līdz 2027. gada 30. oktobrim, pirms pilnīgas piemērošanas 2027. gada decembrī. Citēta saskaņotā standarta ievērošana rada atbilstības prezumpciju. I pielikums
Veiciet jūsu produkta klasei atbilstošo atbilstības novērtēšanas ceļu, apkopojiet tehnisko dokumentāciju, sagatavojiet un parakstiet ES atbilstības deklarāciju un pēc tam piestipriniet CE marķējumu. Noklusējuma produkti var veikt pašnovērtējumu; svarīgiem un kritiskiem produktiem nepieciešami stingrāki ceļi. Art. 28 · 32
Sāciet ar CRA ātro pārbaudi, lai apstiprinātu darbības jomu un klasi, sekojiet jūsu lomai paredzētajai rokasgrāmatai un izmantojiet atbilstības matricu, lai izsekotu būtisko prasību izpildi.
14. panta ziņošanas pienākumi kļūst izpildāmi. No minētā datuma ražotājiem ir jāpaziņo ENISA un attiecīgajam CSIRT par aktīvi izmantotajām ievainojamībām un nopietniem incidentiem, izmantojot vienoto ziņošanas platformu. Tas ir pirmais no CRA galvenajiem pienākumiem, kas stājas spēkā, krietni pirms pilnīgas piemērošanas 2027. gada 11. decembrī. Skatīt ziņošanas rokasgrāmata. Art. 14 · 71
Nē. Tikai aktīvi izmantotās ievainojamības un nopietni incidenti kas ietekmē jūsu produkta drošību, ir ziņojamas saskaņā ar 14. pantu. Ievainojamības, ko atklājat un novēršat pirms to izmantošanas, tiek apstrādātas izmantojot parasto ievainojamību apstrādes procesu, nevis ziņošanas kanālu. Šis ziņošanas rokasgrāmata izklāsta pārbaudi un termiņus. Art. 14
Izmantojot ENISA vienoto ziņošanas platformu, kas virza jūsu paziņojumu uz ENISA un attiecīgo valsts CSIRT. Jūs nosūtāt agrīnu brīdinājumu 24 stundu laikā pēc informācijas iegūšanas, pilnīgāku paziņojumu 72 stundu laikā un galīgo ziņojumu 14 dienu laikā no koriģējoša pasākuma pieejamības. Skatīt soli pa solim ziņošanas rokasgrāmata. Art. 14 · 16
Parasti ne pats par sevi. Komisijas norādījumi precizē, ka programmatūra, kas darbojas lietotāja ierīcē (lejupielādēta lietotne, pārlūkprogrammas paplašinājums, lokāli instalēts klients), ir produkts ar digitāliem elementiem, bet tīmekļa lietojumprogramma, kas tiek izmantota tikai caur pārlūkprogrammu, vai tīmekļa vietne, kas tikai sniedz informāciju, tas nav. Attālināts pakalpojums ietilpst darbības jomā tikai tad, ja tas ir attālinātā datu apstrāde, kas nepieciešama produktam tā funkciju veikšanai. Art. 3 Skatiet Komisijas norādījumu pārskats.
Tikai tad, ja atjauninājums ir būtiska pārveidošana: izmaiņas, kas maina produkta kiberdrošības risku tādā veidā, ko jūsu riska novērtējums vēl nebija aptvēris. Parasti drošības atjauninājumi netiek uzskatīti par būtiskiem grozījumiem. Ja atjauninājums ir būtisks, pārveidotais produkts tiek uzskatīts par no jauna laistu tirgū, un attiecīgajām daļām ir nepieciešams jauns atbilstības novērtējums. Art. 3(30) Šis Komisijas norādījumi nosaka pārbaudi.
Neatradāt savu atbildi?
Apstipriniet sava produkta pozīciju ar bezmaksas pašnovērtējumu vai izlasiet vienkāršā valodā skaidroto.
