Neodvisni vodnik po Uredbi (EU) 2024/2847 · Status: v veljavi
Ta stran je samodejni (UI) prevod in je oseba ni pregledala.
Razumevanje CRA · Razlaga

Akt o kibernetski odpornosti, pojasnjen

Pregled v razumljivem jeziku tega, kaj uredba zahteva, koga zajema in kako se obveznosti povezujejo; s sklici na člene.

Pribl. 12 min branjaOdraža končno besedilo (2024/2847)Zadnji pregled: jun. 2026

01Kaj je CRA

Akt o kibernetski odpornosti (Uredba (EU) 2024/2847) je prva vseeuvropska zakonodaja, ki določa obvezne zahteve kibernetske varnosti za izdelki z digitalnimi elementi; strojno in programsko opremo; skozi njihov celoten življenjski cikel. Odgovornost za varnost prenaša na organizacije, ki te izdelke dajejo na trg, namesto da bi jo prepuščala uporabnikom. čl. 1

V praksi se sme izdelek dati na trg EU le, če izpolnjuje bistvene zahteve, določene v Priloga I in da je proizvajalec izpolnil z njim povezane obveznosti. Skladnost se dokaže z ocenjevanjem skladnosti, izjavo EU o skladnosti in Oznaka CE. Zavezujoče besedilo si lahko preberete v celotno besedilo uredbe.

V enem stavku

Če ima vaš izdelek digitalne elemente in pride na trg EU, mora biti zasnovan, zgrajen in vzdrževan v skladu z opredeljenim kibernetskovarnostnim standardom; in to morate biti sposobni dokazati.

Niste prepričani, ali se to nanaša na vas? Dvominutni Hitri pregled CRA določi področje uporabe in verjetni razred, preden nadaljujete z branjem.

02Za koga velja

Uredba zajema izdelke z digitalnimi elementi, katerih predvidena ali razumno predvidljiva uporaba vključuje neposredno ali posredno podatkovno povezavo. Ta opredelitev je namerno široka: povezane potrošniške naprave, poslovna strojna oprema, mobilne in namizne aplikacije, operacijski sistemi, knjižnice in komponente spadajo vanjo, razen če velja posebna izjema. Obveznosti so porazdeljene po dobavni verigi: čl. 13–28

  • Proizvajalci; nosijo primarne obveznosti: varno načrtovanje, tehnično dokumentacijo, ocenjevanje skladnosti in obravnavanje ranljivosti. The vodnik za proizvajalce in the vodnik za razvijalce programske opreme določita celotno pot.
  • Uvozniki; smejo na trg dajati le skladne izdelke in morajo pred tem preveriti, ali so bile obveznosti proizvajalca izpolnjene.
  • Distributerji; morajo ravnati s primerno skrbnostjo in preveriti prisotnost oznake CE in dokumentacije. The vodnik za uvoznike in distributerje zajema te obveznosti.

CRA se uporablja ne glede na to, kje ima sedež proizvajalec: podjetje zunaj EU, ki prodaja na območje Unije, je zajeto in mora zagotoviti, da je gospodarski subjekt v EU odgovoren za ustrezne obveznosti. Rešitve za oddaljeno obdelavo podatkov ki so potrebne za delovanje izdelka, se obravnavajo kot del tega izdelka in so prav tako zajete. čl. 2 · 3(2)

Zunaj področja uporabe

Izdelki, ki jih že zajemajo sektorsko specifična pravila, kot so medicinski pripomočki, motorna vozila in civilno letalstvo, so izključeni. Nekomercialna odprtokodna programska oprema, razvita zunaj poslovne dejavnosti, je v veliki meri zunaj področja uporabe, skrbniki odprtokodne programske opreme pa imajo lažji, prilagojen nabor obveznosti.

03Razredi izdelkov

Zahtevana pot skladnosti je odvisna od tega, kako kritičen je izdelek. Večina izdelkov se samocertificira; kategorije z višjim tveganjem, navedene v prilogah, se soočajo s strožjimi postopki. Razvrstitev sledi osnovna funkcionalnost, ne vsake funkcije, ki jo morda vsebuje. čl. 6–7 · Priloga III–IV

RazredPrimeriPot ugotavljanja skladnosti
PrivzetoVečina izdelkov z digitalnimi elementiSamoocena
Pomemben; IUpravljalniki gesel, upravljanje omrežij, VPN-jiStandardi ali tretja oseba
Pomemben; IIOperacijski sistemi, požarni zidovi, mikroprocesorjiOcena tretje osebe
KritičenPametni števci, pametne kartice, varni elementiObvezno certificiranje

Kjer bi se lahko uporabila več kot ena kategorija, se uporabi strožji razred. Za primerjavo vašega izdelka s kategorijami iz Prilog III in IV uporabite iskalnik razreda izdelka.

04Ključne obveznosti

Bistvene zahteve iz Priloge I spadajo v dve skupini: lastnosti, ki jih mora imeti izdelek, in postopki, ki jih mora izvajati proizvajalec. The matrika skladnosti vsako od njih sledi s sklicem na člen. Priloga I

  • Varno po zasnovi in privzeto; dobavljen z varno konfiguracijo in čim manjšo napadalno površino.
  • Brez znanih izkoristljivih ranljivosti; dobavljen brez znanih izkoristljivih napak.
  • Obravnavanje ranljivosti; postopek za prepoznavanje, dokumentiranje, odpravljanje in razkrivanje težav.
  • Varnostne posodobitve; brezplačne, pravočasne posodobitve skozi celotno določeno obdobje podpore; splošno se pričakuje vsaj pet let, razen če je pričakovana uporaba izdelka krajša.
  • Seznam sestavin programske opreme; vzdržujte SBOM ki zajema komponente izdelka v splošno uporabljenem, strojno berljivem formatu.
  • Poročanje; obvestijo ENISA in pristojni CSIRT o aktivno izkoriščenih ranljivostih in hudih incidentih, zgodnje opozorilo pa pošljejo v 24 urah (glejte spodaj).

05Skladnost in oznaka CE

Dokazovanje skladnosti poteka po določenem zaporedju, pot skozi njega pa je določena glede na razred izdelka. čl. 28 · 32 · Priloga V · VII

  • Sestavite tehnično dokumentacijo; evidenčna datoteka, opisana v Prilogi VII, ki se hrani deset let po dajanju izdelka na trg.
  • Izvedite ugotavljanje skladnosti; privzeti izdelki se lahko samocertificirajo (modul A); pomembni izdelki uporabljajo harmonizirane standarde ali priglašeni organ; kritični izdelki zahtevajo certificiranje.
  • Sestavite izjavo EU o skladnosti; podpisana izjava, strukturirana v skladu s Prilogo V. The generator izjave o skladnosti ga ustvari za vas.
  • Namestite oznako CE; vidno znamenje, da je zgoraj navedeno opravljeno.

Korak za korakom Vodnik za oznako CE podrobno obravnava vsako pot, in kalkulator stroškov podaja okvirno številko za doseganje skladnosti za vaš razred.

06Obveznosti poročanja

Od 11. september 2026, morajo proizvajalci poročati aktivno izkoriščene ranljivosti in hudi incidenti ki vplivajo na varnost njihovih izdelkov, ENISA in pristojnemu nacionalnemu CSIRT prek enotne platforme za poročanje, vzpostavljene v skladu s členom 16. To je najzgodnejša od glavnih obveznosti CRA, ki začne veljati. čl. 14 · 16

  • 24 urZgodnje opozorilo od trenutka, ko se seznanite z aktivno izkoriščeno ranljivostjo ali hudim incidentom.
  • 72 urPodrobnejše obvestilo, vključno s sprejetimi korektivnimi ali blažilnimi ukrepi.
  • 14 dniKončno poročilo, ko je ranljivost odpravljena oziroma, pri incidentu, ko je ta obravnavan.

Upoštevanje teh rokov v praksi pomeni poznavanje svojih komponent in njihovo nepretrgano spremljanje. The SBOM in analizator ranljivosti primerja vaš seznam sestavnih delov z NVD in bazo ranljivosti EU, tako da lahko ukrepate v 24-urnem roku. Za popoln pregled tega, kaj se šteje za poročljivo in kdo prejme posamezno poročilo, glejte vodnik za poročanje o incidentih in ranljivostih.

07Časovnica in kazni

Akt je že v veljavi; njegove obveznosti se postopno uvajajo v naslednjih letih. čl. 71

  • dec. 2024Začetek veljavnosti (10. december 2024).
  • Jun 2026Poglavje IV se začne uporabljati (11 June 2026): organi za ugotavljanje skladnosti so lahko priglašeni pred začetkom polne uporabe.
  • sep. 2026Obveznosti poročanja se začnejo uporabljati (11. september 2026).
  • 2026Ključni harmonizirani standardi in datumi razvrstitve izdelkov dospejo (30. avgusta / 30. oktobra 2026).
  • dec. 2027Polna uporaba; večina določb se začne uporabljati (11. december 2027).
Kazni

Neskladnost z bistvenimi zahtevami ali obveznostmi proizvajalca lahko privede do glob do 15 milijonov EUR ali 2,5 % skupnega letnega prometa po vsem svetu, odvisno od tega, kateri znesek je višji. Nižje zgornje meje se uporabljajo za druga kršenja in za posredovanje napačnih informacij.

08Pogosta vprašanja

Ali akt o kibernetski odpornosti velja za moj izdelek?

Če vaš izdelek vsebuje programsko ali strojno-programsko opremo in je dan na trg EU z neposredno ali posredno podatkovno povezavo, je z veliko verjetnostjo zajet. Sektorsko specifični izdelki (medicinski pripomočki, vozila, letalstvo) in nekomercialna odprta koda so glavne izjeme. The Hitri pregled to potrdi v dveh minutah.

Kdaj CRA dejansko velja?

Začel je veljati 10. decembra 2024. Obveznosti poročanja se uporabljajo od 11. septembra 2026, večina obveznosti pa od 11. decembra 2027.

Kakšna je razlika med privzetimi, pomembnimi in kritičnimi izdelki?

Privzeti izdelki se samocertificirajo. Pomembni izdelki (Priloga III, razred I ali II) potrebujejo harmonizirane standarde ali priglašeni organ. Kritični izdelki (Priloga IV) zahtevajo obvezno certificiranje. Razvrstitev sledi temeljni funkciji izdelka; kjer ustreza več kot en razred, se uporabi strožji.

Ali potrebujem seznam sestavin programske opreme (SBOM)?

Da. Proizvajalci morajo identificirati in dokumentirati komponente izdelka, vključno z izdelavo SBOM v splošno uporabljenem, strojno berljivem formatu. Priloga I · II(1)

Kakšne so kazni za neskladnost?

Do 15 milijonov EUR ali 2,5 % skupnega letnega prometa po vsem svetu, odvisno od tega, kateri znesek je višji, za kršitve bistvenih zahtev ali obveznosti proizvajalca.

Več odgovorov, vsak s sklicem na člen, najdete na celotna stran s pogostimi vprašanji.

09Kaj storiti naprej

Začnite s potrditvijo, ali se akt nanaša na vaš izdelek, nato sledite navodilom za svojo vlogo in sledite izpolnjevanju zahtev do konca.