Ghid independent privind Regulamentul (UE) 2024/2847 · Statut: în vigoare
Această pagină este o traducere automată (IA) și nu a fost revizuită de o persoană.
Înțelegerea CRA · Prezentare explicativă

Regulamentul privind reziliența cibernetică, explicat

O prezentare în limbaj simplu a ceea ce impune regulamentul, a celor cărora li se aplică și a modului în care se îmbină obligațiile; cu trimiteri la articole.

Aprox. 12 min de lecturăReflectă textul final (2024/2847)Ultima revizuire: iun. 2026

01Ce este CRA

Actul privind reziliența cibernetică (Regulamentul (UE) 2024/2847) este prima lege la nivelul UE care stabilește cerințe obligatorii de securitate cibernetică pentru produse cu elemente digitale; hardware și software; pe parcursul întregului lor ciclu de viață. Acesta transferă responsabilitatea pentru securitate către organizațiile care introduc aceste produse pe piață, în loc să o lase în seama utilizatorilor. Art. 1

În practică, un produs poate fi pus la dispoziție pe piața UE numai dacă îndeplinește cerințele esențiale prevăzute în anexa I și fabricantul și-a îndeplinit obligațiile aferente. Conformitatea se demonstrează printr-o evaluare a conformității, o Declarație de conformitate UE și Marcaj CE. Puteți consulta formularea cu caracter obligatoriu în textul integral al regulamentului.

Pe scurt

Dacă produsul dumneavoastră are elemente digitale și ajunge pe piața UE, acesta trebuie proiectat, construit și întreținut conform unui standard de securitate cibernetică definit; și trebuie să puteți demonstra acest lucru.

Nu sunteți sigur dacă oricare dintre acestea vi se aplică? Verificarea rapidă de două minute Verificarea rapidă CRA stabilește domeniul de aplicare și clasa probabilă înainte de a citi mai departe.

02Cui se aplică

Regulamentul acoperă produsele cu elemente digitale a căror utilizare intenționată sau previzibilă în mod rezonabil include o conexiune de date directă sau indirectă. Această definiție este deliberat largă: dispozitivele de consum conectate, hardware-ul de afaceri, aplicațiile mobile și desktop, sistemele de operare, bibliotecile și componentele intră toate în domeniul său de aplicare, cu excepția cazului în care se aplică o excludere specifică. Obligațiile sunt distribuite pe tot lanțul de aprovizionare: Art. 13–28

  • Fabricanți; suportă obligațiile principale: proiectare securizată, documentație tehnică, evaluarea conformității și gestionarea vulnerabilităților. The ghid pentru fabricanți și ghid pentru dezvoltatorii de software trasează traseul complet.
  • Importatori; pot introduce pe piață numai produse conforme și trebuie să verifice că obligațiile fabricantului au fost îndeplinite înainte de a face acest lucru.
  • Distribuitori; trebuie să acționeze cu diligența cuvenită și să verifice că Marcajul CE și documentația sunt prezente. The ghid pentru importatori și distribuitori acoperă aceste obligații.

CRA se aplică indiferent de locul în care este stabilit fabricantul: o companie din afara UE care vinde pe piața Uniunii se află în domeniul de aplicare și trebuie să se asigure că un operator economic din UE este responsabil pentru obligațiile relevante. Soluții de procesare la distanță a datelor care sunt necesare pentru ca un produs să își îndeplinească funcțiile sunt tratate ca parte a acelui produs și sunt, de asemenea, acoperite. Art. 2 · 3(2)

În afara domeniului de aplicare

Produsele deja acoperite de reglementări sectoriale specifice, cum ar fi dispozitivele medicale, vehiculele cu motor și aviația civilă, sunt excluse. Software-ul cu sursă deschisă necomercial dezvoltat în afara unei activități comerciale este în mare măsură în afara domeniului de aplicare, iar administratorii de sursă deschisă au un set mai ușor și adaptat de obligații.

03Clase de produse

Traseul de conformitate necesar depinde de cât de critic este produsul. Majoritatea produselor se autoevaluează; categoriile cu risc mai ridicat enumerate în anexe se confruntă cu proceduri mai stricte. Clasificarea urmează funcționalitate de bază, nu fiecare funcție pe care o include. Art. 6–7 · Anexa III–IV

ClasăExempleProcedura de conformitate
ImplicitMajoritatea produselor cu elemente digitaleAutoevaluare
Important; IGestionari de parole, gestionarea rețelelor, VPN-uriStandarde sau un terț
Important; IISisteme de operare, firewall-uri, microprocesoareEvaluare de către un terț
CriticContoare inteligente, carduri inteligente, elemente de securitateCertificare obligatorie

Acolo unde ar putea fi aplicabilă mai mult de o categorie, se aplică clasa mai strictă. Pentru a verifica produsul dumneavoastră față de categoriile din Anexa III și IV, utilizați instrument de identificare a clasei de produs.

04Obligații principale

Cerințele esențiale din anexa I se împart în două grupuri: proprietățile pe care produsul trebuie să le aibă și procesele pe care fabricantul trebuie să le deruleze. The matricea de conformitate urmărește fiecare dintre acestea cu trimiterea la articolul corespunzător. anexa I

  • Securitate încă din faza de proiectare și în mod implicit; livrat cu o configurație securizată și o suprafață de atac redusă la minimum.
  • Nicio vulnerabilitate exploatabilă cunoscută; livrat fără defecte exploatabile cunoscute.
  • Gestionarea vulnerabilităților; un proces de identificare, documentare, remediere și divulgare a problemelor.
  • Actualizări de securitate; actualizări gratuite și în timp util pe parcursul perioadei de asistență definite perioadă de asistență; în general se preconizează a fi de cel puțin cinci ani, cu excepția cazului în care utilizarea preconizată a produsului este mai scurtă.
  • Nomenclatură de materiale software; mențineți un SBOM care acoperă componentele produsului într-un format utilizat în mod obișnuit, care poate fi citit automat.
  • Raportare; notificați ENISA și CSIRT-ul relevant cu privire la vulnerabilitățile exploatate activ și incidentele grave, cu un avertisment timpuriu în termen de 24 de ore (a se vedea mai jos).

05Conformitate și Marcaj CE

Demonstrarea conformității urmează o secvență fixă, iar traseul prin aceasta este stabilit de clasa produsului. Art. 28 · 32 · Anexa V · VII

  • Compilați documentația tehnică; dosarul de dovezi descris în anexa VII, păstrat timp de zece ani după introducerea produsului pe piață.
  • Efectuați evaluarea conformității; produsele implicite se pot autoevalua (Modulul A); produsele importante utilizează standarde armonizate sau un organism notificat; produsele critice necesită certificare.
  • Redactați declarația de conformitate UE; o declarație semnată structurată conform Anexei V. The generator de declarații de conformitate generează una pentru dumneavoastră.
  • Aplicați marcajul CE; semnul vizibil că cele de mai sus sunt complete.

Ghidul pas cu pas Ghid privind Marcajul CE parcurge în detaliu fiecare traseu și calculator de costuri oferă o cifră orientativă pentru atingerea conformității pentru clasa dumneavoastră.

06Obligații de raportare

De la 11 septembrie 2026, fabricanții trebuie să raporteze vulnerabilități exploatate activ și incidente grave care afectează securitatea produselor lor la ENISA și CSIRT-ul național relevant, prin intermediul platformei unice de raportare stabilite în temeiul Articolului 16. Aceasta este cea mai timpurie dintre obligațiile majore ale CRA care intră în vigoare. Art. 14 · 16

  • 24 de oreAvertisment timpuriu, din momentul în care luați cunoștință de o vulnerabilitate exploatată activ sau de un incident grav.
  • 72 de oreNotificare mai completă, inclusiv măsurile corective sau de atenuare luate.
  • 14 zileRaport final odată ce vulnerabilitatea este remediată sau, în cazul unui incident, odată ce acesta este soluționat.

Respectarea în practică a acestor termene înseamnă să vă cunoașteți componentele și să le monitorizați continuu. The SBOM și analizator de vulnerabilități urmărește lista dumneavoastră de materiale față de NVD și baza de date a UE privind vulnerabilitățile, astfel încât să puteți acționa în fereastra de 24 de ore. Pentru o detaliere completă a ceea ce este raportabil și cine primește fiecare raport, consultați ghid de raportare a incidentelor și vulnerabilităților.

07Calendar și sancțiuni

Regulamentul este deja în vigoare; obligațiile sale se introduc treptat în anii următori. Art. 71

  • dec. 2024A intrat în vigoare (10 decembrie 2024).
  • Jun 2026Se aplică capitolul IV (11 June 2026): organismele de evaluare a conformității pot fi notificate înaintea aplicării depline.
  • sept. 2026Obligațiile de raportare se aplică (11 septembrie 2026).
  • 2026Termenele privind standardele armonizate de bază și clasificarea produselor devin scadente (30 august / 30 octombrie 2026).
  • dec. 2027Aplicare deplină; majoritatea dispozițiilor se aplică (11 decembrie 2027).
Sancțiuni

Nerespectarea cerințelor esențiale sau a obligațiilor fabricantului poate atrage amenzi de până la €15 million sau 2,5% din cifra de afaceri totală anuală la nivel mondial, oricare dintre acestea este mai mare. Plafoane mai mici se aplică altor încălcări și furnizării de informații incorecte.

08Întrebări frecvente

Se aplică Regulamentul privind reziliența cibernetică produsului meu?

Dacă produsul dumneavoastră conține software sau firmware și este pus la dispoziție pe piața UE cu o conexiune de date directă sau indirectă, este foarte probabil în domeniul de aplicare. Produsele specifice sectorului (dispozitive medicale, vehicule, aviație) și codul sursă deschis necomercial sunt principalele excepții. The Verificare rapidă confirmă acest lucru în două minute.

Când se aplică efectiv CRA?

A intrat în vigoare la 10 decembrie 2024. Obligațiile de raportare se aplică de la 11 septembrie 2026, iar cea mai mare parte a obligațiilor se aplică de la 11 decembrie 2027.

Care este diferența dintre produsele implicite, importante și critice?

Produsele implicite se autoevaluează. Produsele importante (Anexa III, Clasa I sau II) necesită standarde armonizate sau un organism notificat. Produsele critice (Anexa IV) necesită certificare obligatorie. Clasificarea urmează funcția de bază a produsului; se aplică clasa mai strictă atunci când mai mult de una se potrivește.

Am nevoie de o nomenclatură de materiale software (SBOM)?

Da. Fabricanții trebuie să identifice și să documenteze componentele produsului, inclusiv prin elaborarea unui SBOM într-un format utilizat în mod obișnuit, care poate fi citit automat. anexa I · II(1)

Care sunt sancțiunile pentru neconformitate?

Până la €15 million sau 2,5% din cifra de afaceri totală anuală la nivel mondial, oricare dintre acestea este mai mare, pentru încălcarea cerințelor esențiale sau a obligațiilor fabricantului.

Mai multe răspunsuri, fiecare cu trimiterea la articolul corespunzător, se găsesc pe pagina completă cu întrebări frecvente.

09Ce trebuie făcut în continuare

Începeți prin a confirma dacă Actul se aplică produsului dumneavoastră, apoi urmați ghidul redactat pentru rolul dumneavoastră și urmăriți cerințele până la finalizare.