CRA velja za izdelke z digitalnimi elementi, dane na trg EU, katerih predvidena ali razumno predvidljiva uporaba vključuje neposredno ali posredno podatkovno povezavo. Če vaš izdelek vsebuje programsko ali strojno-programsko opremo in pride na trg EU, zelo verjetno spada na področje uporabe. čl. 2 Najhitrejši način preverjanja je samoocena.
Pogosta vprašanja
Jedrnati odgovori na vprašanja, ki jih deležniki najpogosteje zastavljajo o aktu o kibernetski odpornosti, s sklici na besedilo.
Vprašanja in odgovori
Klasifikacija sledi osnovni funkcionalnosti izdelka, ne pa vsaki funkciji, ki jo vključuje. Če osnovna funkcija ustreza kategoriji, navedeni v Prilogi III, je izdelek 'pomemben' (razred I ali II); če ustreza Prilogi IV, je 'kritičen'; sicer je 'privzet'. Zmožnost, kot je upravljanje identitete ali VPN, vključena le kot funkcija, izdelka ne naredi 'pomembnega', razen če je to njegov osnovni namen. Kadar bi se lahko uporabljala več kot ena kategorija, velja strožji razred. čl. 7
Nekomercialna odprtokodna programska oprema, razvita zunaj komercialne dejavnosti, je večinoma zunaj področja uporabe. Upravljavci odprtokodne programske opreme imajo blažji, prilagojen nabor obveznosti. Odprtokodne komponente, dobavljene v okviru komercialne dejavnosti, lahko spadajo na področje uporabe.
Samostojne storitve so na splošno zunaj CRA. Vendar se rešitve za oddaljeno obdelavo podatkov, ki so potrebne za izvajanje funkcij izdelka, obravnavajo kot del tega izdelka in spadajo na področje uporabe. čl. 3(2)
Da. CRA velja za izdelke, dane na trg EU, ne glede na to, kje ima proizvajalec sedež. Proizvajalci zunaj EU morajo zagotoviti, da je za ustrezne obveznosti odgovoren gospodarski subjekt s sedežem v Uniji.
Delijo se v dva dela Priloge I: varnostne lastnosti, ki jih mora imeti izdelek (privzeto varno, zaupnost, celovitost, razpoložljivost, čim manjša napadalna površina, varnostne posodobitve), in postopke obravnavanja ranljivosti, ki jih mora izvajati proizvajalec (SBOM, odprava, usklajeno razkrivanje). Priloga I
Da. Proizvajalci morajo prepoznati in dokumentirati komponente, vsebovane v izdelku, vključno s pripravo seznama sestavin programske opreme v splošno uporabljani, strojno berljivi obliki. Priloga I · II(1)
Obdobje podpore je čas, v katerem mora proizvajalec zagotavljati varnostne posodobitve. Odražati mora obdobje, v katerem se razumno pričakuje uporaba izdelka; smernice Komisije nakazujejo, da naj bi to praviloma trajalo vsaj pet let, razen če je pričakovana uporaba krajša. čl. 13(8)
O aktivno izkoriščenih ranljivostih in resnih incidentih, ki vplivajo na varnost izdelka, je treba obvestiti ENISA in zadevni CSIRT. Zgodnje opozorilo je treba podati v 24 urah po seznanitvi, sledita pa mu izčrpnejša priglasitev in končno poročilo. čl. 14
Akt je začel veljati 10. decembra 2024. Obveznosti poročanja se uporabljajo od septembra 2026 (21 mesecev pozneje), večina obveznosti pa od decembra 2027 (36 mesecev pozneje). čl. 71
Kršitve bistvenih zahtev ali obveznosti proizvajalca lahko privedejo do glob do 15 milijonov € ali 2,5 % skupnega svetovnega letnega prometa, odvisno od tega, kaj je višje. Za druge kršitve in za posredovanje napačnih informacij veljajo nižje zgornje meje.
Še ne, v sredini leta 2026. ENISA gradi enotno platformo za poročanje v skladu s členom 16 ter objavlja gradivo za registracijo in testne vaje; namenjena je operativnosti do 11. septembra 2026, pred tem pa je predvideno preizkusno obdobje. Upoštevajte tudi, da sta natančna oblika in postopek poročanja morda še predmet izvedbenih aktov Komisije, harmonizirani standardi, ki podpirajo obravnavanje ranljivosti, pa so pričakovani okrog 30. avgusta 2026; zato vzpostavite notranji postopek zdaj in ne čakajte na dokončne mehanizme. Glejte vodnik za poročanje. čl. 14 · 16
Zahtevo Komisije za standardizacijo M/606 so leta 2025 sprejeli CEN, CENELEC in ETSI; zajema približno 41 standardov (horizontalnih in specifičnih za izdelek). Dva osnovna horizontalna standarda (varni razvoj in obravnavanje ranljivosti) sta pričakovana do 30. avgusta 2026, vertikalni standardi za izdelke do 30. oktobra 2026, preostali horizontalni standardi pa do 30. oktobra 2027, pred polno uporabo decembra 2027. Upoštevanje navedenega harmoniziranega standarda daje domnevo o skladnosti. Priloga I
Izvedite pot ugotavljanja skladnosti za razred svojega izdelka, pripravite tehnično dokumentacijo, sestavite in podpišite izjavo EU o skladnosti ter nato namestite oznako CE. Privzeti izdelki se lahko ocenijo sami; pomembni in kritični izdelki zahtevajo strožje poti. čl. 28 · 32
Začnite s hitrim pregledom CRA, da potrdite področje uporabe in razred, sledite vodniku, napisanemu za vašo vlogo, in z matriko skladnosti spremljajte bistvene zahteve do dokončanja.
Obveznosti poročanja iz člena 14 postanejo izvršljive. Od tega datuma morajo proizvajalci prek enotne platforme za poročanje obvestiti ENISA in pristojni CSIRT o aktivno izkoriščenih ranljivostih in hudih incidentih. To je najzgodnejša od glavnih obveznosti CRA, ki začne veljati, bistveno pred polno uporabo 11. decembra 2027. Glejte vodnik za poročanje. čl. 14 · 71
Ne. Samo aktivno izkoriščene ranljivosti in hudi incidenti ki vplivajo na varnost vašega izdelka, je treba prijaviti v skladu s členom 14. Ranljivosti, ki jih odkrijete in odpravite pred izkoriščanjem, se obravnavajo prek vašega rednega postopka obravnavanja ranljivosti, ne prek poročevalnega kanala. The vodnik za poročanje določa preizkus in roke. čl. 14
Prek enotne platforme ENISA za poročanje, ki vaše obvestilo posreduje ENISA in pristojnemu nacionalnemu CSIRT. V 24 urah po seznanitvi pošljete zgodnje opozorilo, v 72 urah podrobnejše obvestilo in v 14 dneh po razpoložljivosti korektivnega ukrepa končno poročilo. Glejte korak za korakom vodnik za poročanje. čl. 14 · 16
Niste našli svojega odgovora?
Potrdite položaj svojega izdelka z brezplačno samooceno ali preberite razlago v razumljivem jeziku.
