Akt o kibernetski odpornosti naredi kibernetsko varnost pogoj za dajanje izdelkov z digitalnimi elementi na trg EU. Proizvajalci morajo izdelke varno zasnovati, obravnavati ranljivosti, dokumentirati skladnost in za večino izdelkov namestiti oznako CE.
Akt o kibernetski odpornosti je Uredba (EU) 2024/2847. Začel je veljati 10. decembra 2024. Obveznosti poročanja veljajo od 11. septembra 2026. Večina drugih obveznosti se uporablja od 11. decembra 2027.
Kaj CRA zajema
CRA velja za izdelke z digitalnimi elementi, dostopne na trgu EU, katerih predvideni namen ali razumno predvidljiva uporaba vključuje neposredno ali posredno logično ali fizično podatkovno povezavo z napravo ali omrežjem (člen 2(1)). Izdelek z digitalnimi elementi je izdelek programske ali strojne opreme in njegove rešitve za daljinsko obdelavo podatkov, vključno s sestavnimi deli, ki se dajejo na trg ločeno (člen 3(1)).
To zajema povezane naprave za potrošnike, industrijsko opremo s programsko opremo, strojno programsko opremo, samostojno programsko opremo in mobilne aplikacije ter sestavne dele, kot so operacijski sistemi ali knjižnice, kadar se dajejo na trg ločeno. Nekateri izdelki so izključeni, ker zanje veljajo druga pravila EU, na primer medicinski pripomočki, motorna vozila in certificirani letalski izdelki (člen 2(2) do (4)). Čista programska oprema kot storitev sama po sebi ni izdelek z digitalnimi elementi, a daljinska obdelava podatkov, ki je del izdelka, je.
Kaj CRA zahteva od proizvajalcev
| Področje | Kaj pravi uredba | Kje |
|---|---|---|
| Varna zasnova | Izdelki izpolnjujejo bistvene zahteve glede kibernetske varnosti na podlagi ocene tveganj | Člen 13, Priloga I, del I |
| Obravnava ranljivosti | Opredeliti, dokumentirati in odpraviti ranljivosti, s SBOM in politiko razkritja | Priloga I, del II |
| Obdobje podpore | Obravnavati ranljivosti v obdobju podpore, vsaj pet let, razen če se izdelek pričakovano uporablja krajše | Člen 13(8) |
| Dokumentacija | Tehnična dokumentacija in informacije za uporabnika | Člen 31, Prilogi II in VII |
| Skladnost | Ugotavljanje skladnosti, EU izjava o skladnosti in oznaka CE | Členi 28 do 32 |
| Poročanje | Aktivno izrabljene ranljivosti in resni incidenti v 24 h, 72 h in končno poročilo | Člen 14 |
Kaj to pomeni za proizvajalce
Uredba govori o izdelku, ne o organizaciji. Podjetje ima lahko certifikat ISO 27001 in kljub temu nobene dokumentirane ocene tveganj za določeno izdajo strojne programske opreme. CRA sprašuje, kaj je bilo storjeno za ta izdelek, in po dokazilih.
Kazni določajo države članice znotraj zgornje meje iz člena 64: do 15 milijonov EUR ali 2,5 odstotka svetovnega letnega prometa, kar je višje, za neskladnost s Prilogo I in členoma 13 in 14.
Dokazila, ki jih hranite
- Dokumentirana, datirana ocena tveganj za kibernetsko varnost za vsak izdelek
- SBOM za vsako izdajo in zapis o obravnavi ranljivosti
- Tehnična mapa, opisana v Prilogi VII
- Odločitev o obdobju podpore in njena utemeljitev
- Zapisi, ki kažejo, da potek poročanja deluje
Pogosta napaka
CRA obravnavati kot dokumentacijsko vajo za leto 2027. Poročanje velja od 11. septembra 2026, odločitve o zasnovi, sprejete danes, pa določajo, kako težka bo skladnost.
Naslednji korak
S preverjanjem obsega CRA preverite, ali uredba velja za vaš izdelek, nato preberite zahteve za proizvajalce in časovnico CRA.
V tem vodiču
Kontrolni seznam tehnične dokumentacije po Prilogi VII CRA
Kontrolni seznam za tehnično mapo po Prilogi VII: opis izdelka, zasnova, obravnava ranljivosti, ocena tveganj, testi in izjava.
Ugotavljanje skladnosti po CRA, razloženo
Kako deluje ugotavljanje skladnosti po CRA: notranja kontrola, priglašeni organi za nekatere pomembne in kritične izdelke, moduli A, B, C, H.
Razvrstitev izdelkov po CRA: privzeti, pomembni in kritični izdelki
Razvrstitev po CRA: privzeti izdelki, pomembni razreda I in II (Priloga III), kritični (Priloga IV) in kako spremenijo pot ugotavljanja skladnosti.
Obveznosti poročanja po CRA: 24 ur, 72 ur in končno poročilo
Poročanje po členu 14 CRA velja od 11. septembra 2026: zgodnje opozorilo v 24 urah, obvestilo v 72 urah, končno poročilo, platforma za poročanje in priprava.
Zahteve Akta o kibernetski odpornosti za proizvajalce
Kaj CRA zahteva od proizvajalcev: ocena tveganj, zahteve iz Priloge I, obravnava ranljivosti, dokumentacija, skladnost, oznaka CE in poročanje.
Obdobje podpore po CRA, razloženo
Kako določiti obdobje podpore po CRA: najmanj pet let, razen če se izdelek pričakovano uporablja krajše, dejavniki odločitve in dokumentiranje.
Časovnica CRA: kaj velja v letih 2026 in 2027?
Ključni datumi CRA: v veljavi 10. 12. 2024, priglašeni organi 11. 6. 2026, poročanje 11. 9. 2026, večina obveznosti 11. 12. 2027.
Ali CRA velja za moj izdelek?
Kako ugotoviti, ali velja CRA: izdelki z digitalnimi elementi, podatkovna povezava, gospodarska dejavnost, vloge, izključitve in odprta koda.
Pregled pripravljenosti na CRA pove, ali uredba velja za vaš izdelek in kje so vrzeli.
Sorodni vodiči
- Ali CRA velja za moj izdelek?
- Zahteve Akta o kibernetski odpornosti za proizvajalce
- Časovnica CRA: kaj velja v letih 2026 in 2027?
- Obveznosti poročanja po CRA: 24 ur, 72 ur in končno poročilo
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.