CRA se aplică produselor cu elemente digitale puse la dispoziție pe piața UE a căror utilizare prevăzută sau previzibilă în mod rezonabil include o conexiune de date directă sau indirectă. Dacă produsul dumneavoastră conține software sau firmware și ajunge pe piața UE, este foarte probabil să intre în domeniul de aplicare. Art. 2 Cea mai rapidă modalitate de verificare este autoevaluarea.
Întrebări frecvente
Răspunsuri concise la întrebările pe care părțile interesate le pun cel mai frecvent cu privire la Regulamentul privind reziliența cibernetică, cu trimiteri la text.
Întrebări și răspunsuri
Clasificarea se face în funcție de funcționalitatea de bază a produsului, nu de fiecare caracteristică pe care o include. În cazul în care funcția de bază corespunde unei categorii menționate în anexa III, produsul este „important” (clasa I sau II); dacă aceasta corespunde anexei IV, este „critic”; în caz contrar, este „implicit”. O capacitate precum gestionarea identității sau un VPN, inclusă doar ca o caracteristică, nu face ca produsul să fie „important”, cu excepția cazului în care acela este scopul său principal. În cazul în care s-ar putea aplica mai multe categorii, se aplică clasa mai strictă. Art. 7
Software-ul cu sursă deschisă necomercial, dezvoltat în afara unei activități comerciale, se află în mare parte în afara domeniului de aplicare. Administratorii de software cu sursă deschisă au un set de obligații mai puțin strict și adaptat. Componentele cu sursă deschisă furnizate în cursul unei activități comerciale pot intra în domeniul de aplicare.
Serviciile de sine stătătoare se află, în general, în afara domeniului de aplicare al CRA. Cu toate acestea, soluțiile de prelucrare a datelor la distanță care sunt necesare pentru ca un produs să își îndeplinească funcțiile sunt tratate ca parte a produsului respectiv și intră în domeniul de aplicare. Art. 3(2)
Da. CRA se aplică produselor introduse pe piața UE indiferent de locul în care este stabilit fabricantul. Fabricanții din afara UE trebuie să se asigure că un operator economic stabilit în Uniune este responsabil de obligațiile relevante.
Acestea se împart în două părți ale anexei I: proprietățile de securitate pe care trebuie să le aibă produsul (securitate în mod implicit, confidențialitate, integritate, disponibilitate, suprafață de atac redusă la minimum, actualizări de securitate) și procesele de gestionare a vulnerabilităților pe care trebuie să le opereze fabricantul (SBOM, remediere, divulgare coordonată). anexa I
Da. Fabricanții trebuie să identifice și să documenteze componentele conținute în produs, inclusiv prin întocmirea unei nomenclaturi de materiale software într-un format utilizat în mod curent, care poate fi citit automat. anexa I · II(1)
Perioada de asistență este intervalul de timp în care un fabricant trebuie să furnizeze actualizări de securitate. Aceasta trebuie să reflecte perioada în care se preconizează în mod rezonabil că produsul va fi utilizat; orientările Comisiei indică faptul că, în general, aceasta ar trebui să fie de cel puțin cinci ani, cu excepția cazului în care utilizarea preconizată este mai scurtă. Art. 13(8)
Vulnerabilitățile exploatate în mod activ și incidentele grave care afectează securitatea produsului trebuie notificate ENISA și CSIRT-ului relevant. O avertizare timpurie este necesară în termen de 24 de ore de la luarea la cunoștință, urmată de o notificare mai amplă și de un raport final. Art. 14
Regulamentul a intrat în vigoare la 10 decembrie 2024. Obligațiile de raportare se aplică începând cu septembrie 2026 (21 de luni mai târziu), iar majoritatea obligațiilor se aplică începând cu decembrie 2027 (36 de luni mai târziu). Art. 71
Încălcările cerințelor esențiale sau ale obligațiilor fabricantului pot atrage amenzi de până la 15 milioane € sau 2,5 % din cifra de afaceri anuală mondială totală, oricare dintre aceste valori este mai mare. Plafoane mai scăzute se aplică altor încălcări și furnizării de informații incorecte.
Nu încă, începând cu mijlocul anului 2026. ENISA construiește platforma unică de raportare în temeiul Articolului 16 și publică materiale de înregistrare și simulare în perioada de pregătire; se intenționează să fie operațională până la 11 septembrie 2026, cu o perioadă de testare înainte de aceasta. Rețineți, de asemenea, că formatul și procedura exactă de raportare pot fi în continuare specificate prin acte de punere în aplicare ale Comisiei, iar standardele armonizate care stau la baza gestionării vulnerabilităților sunt preconizate pentru aproximativ 30 august 2026; prin urmare, construiți-vă procesul intern acum, mai degrabă decât să așteptați mecanismele finale. Consultați ghid de raportare. Art. 14 · 16
Cererea de standardizare M/606 a Comisiei a fost acceptată de CEN, CENELEC și ETSI în 2025, acoperind aproximativ 41 de standarde (orizontale și specifice produselor). Cele două standarde orizontale de bază (dezvoltarea securizată și gestionarea vulnerabilităților) sunt așteptate până la 30 august 2026, standardele verticale de produs până la 30 octombrie 2026, iar standardele orizontale rămase până la 30 octombrie 2027, înainte de aplicarea deplină din decembrie 2027. Respectarea unui standard armonizat citat conferă o prezumție de conformitate. anexa I
Parcurgeți procedura de evaluare a conformității pentru clasa produsului dumneavoastră, întocmiți documentația tehnică, redactați și semnați declarația de conformitate UE, apoi aplicați marcajul CE. Produsele implicite pot face obiectul autoevaluării; produsele importante și critice necesită proceduri mai stricte. Art. 28 · 32
Începeți cu verificarea rapidă CRA pentru a confirma domeniul de aplicare și clasa, urmați ghidul redactat pentru rolul dumneavoastră și utilizați matricea de conformitate pentru a monitoriza îndeplinirea cerințelor esențiale.
Obligațiile de raportare prevăzute la Articolul 14 devin executorii. De la acea dată, fabricanții trebuie să notifice ENISA și CSIRT-ul relevant cu privire la vulnerabilitățile exploatate activ și incidentele grave prin intermediul platformei unice de raportare. Aceasta este cea mai timpurie dintre obligațiile majore ale CRA care intră în vigoare, cu mult înainte de aplicarea deplină de la 11 decembrie 2027. Consultați ghid de raportare. Art. 14 · 71
Nu. Numai vulnerabilități exploatate activ și incidente grave care afectează securitatea produsului dumneavoastră sunt raportabile în temeiul Articolului 14. Vulnerabilitățile pe care le găsiți și le remediați înainte de a fi exploatate sunt gestionate prin procesul dumneavoastră obișnuit de gestionare a vulnerabilităților, nu prin canalul de raportare. The ghid de raportare stabilește testul și termenele. Art. 14
Prin intermediul platformei unice de raportare a ENISA, care direcționează notificarea dumneavoastră către ENISA și CSIRT-ul național relevant. Trimiteți un avertisment timpuriu în termen de 24 de ore de la momentul în care ați luat cunoștință, o notificare mai completă în termen de 72 de ore și un raport final în termen de 14 zile de la disponibilitatea unei măsuri corective. Consultați ghidul pas cu pas ghid de raportare. Art. 14 · 16
Nu ați găsit răspunsul?
Confirmați poziția produsului dumneavoastră cu ajutorul autoevaluării gratuite sau citiți prezentarea în limbaj simplu.
