CRApreparedPreverite pripravljenost na CRA

Osnove CRA

Kaj je Akt o kibernetski odpornosti?

Akt o kibernetski odpornosti (CRA) je Uredba (EU) 2024/2847. Določa obvezne zahteve glede kibernetske varnosti za izdelke strojne in programske opreme z digitalnimi elementi, dostopne na trgu EU, ter od proizvajalcev zahteva obravnavo ranljivosti v obdobju podpore in poročanje o aktivno izrabljenih ranljivostih in resnih incidentih.

Avtor: ekipa CRApreparedZadnji pregled: 2 min branja
Na kratko

Akt o kibernetski odpornosti naredi kibernetsko varnost pogoj za dajanje izdelkov z digitalnimi elementi na trg EU. Proizvajalci morajo izdelke varno zasnovati, obravnavati ranljivosti, dokumentirati skladnost in za večino izdelkov namestiti oznako CE.

Akt o kibernetski odpornosti je Uredba (EU) 2024/2847. Začel je veljati 10. decembra 2024. Obveznosti poročanja veljajo od 11. septembra 2026. Večina drugih obveznosti se uporablja od 11. decembra 2027.

Kaj CRA zajema

CRA velja za izdelke z digitalnimi elementi, dostopne na trgu EU, katerih predvideni namen ali razumno predvidljiva uporaba vključuje neposredno ali posredno logično ali fizično podatkovno povezavo z napravo ali omrežjem (člen 2(1)). Izdelek z digitalnimi elementi je izdelek programske ali strojne opreme in njegove rešitve za daljinsko obdelavo podatkov, vključno s sestavnimi deli, ki se dajejo na trg ločeno (člen 3(1)).

To zajema povezane naprave za potrošnike, industrijsko opremo s programsko opremo, strojno programsko opremo, samostojno programsko opremo in mobilne aplikacije ter sestavne dele, kot so operacijski sistemi ali knjižnice, kadar se dajejo na trg ločeno. Nekateri izdelki so izključeni, ker zanje veljajo druga pravila EU, na primer medicinski pripomočki, motorna vozila in certificirani letalski izdelki (člen 2(2) do (4)). Čista programska oprema kot storitev sama po sebi ni izdelek z digitalnimi elementi, a daljinska obdelava podatkov, ki je del izdelka, je.

Kaj CRA zahteva od proizvajalcev

PodročjeKaj pravi uredbaKje
Varna zasnovaIzdelki izpolnjujejo bistvene zahteve glede kibernetske varnosti na podlagi ocene tveganjČlen 13, Priloga I, del I
Obravnava ranljivostiOpredeliti, dokumentirati in odpraviti ranljivosti, s SBOM in politiko razkritjaPriloga I, del II
Obdobje podporeObravnavati ranljivosti v obdobju podpore, vsaj pet let, razen če se izdelek pričakovano uporablja krajšeČlen 13(8)
DokumentacijaTehnična dokumentacija in informacije za uporabnikaČlen 31, Prilogi II in VII
SkladnostUgotavljanje skladnosti, EU izjava o skladnosti in oznaka CEČleni 28 do 32
PoročanjeAktivno izrabljene ranljivosti in resni incidenti v 24 h, 72 h in končno poročiloČlen 14

Kaj to pomeni za proizvajalce

Uredba govori o izdelku, ne o organizaciji. Podjetje ima lahko certifikat ISO 27001 in kljub temu nobene dokumentirane ocene tveganj za določeno izdajo strojne programske opreme. CRA sprašuje, kaj je bilo storjeno za ta izdelek, in po dokazilih.

Kazni določajo države članice znotraj zgornje meje iz člena 64: do 15 milijonov EUR ali 2,5 odstotka svetovnega letnega prometa, kar je višje, za neskladnost s Prilogo I in členoma 13 in 14.

Dokazila, ki jih hranite

Dokazila, ki jih hranite
  • Dokumentirana, datirana ocena tveganj za kibernetsko varnost za vsak izdelek
  • SBOM za vsako izdajo in zapis o obravnavi ranljivosti
  • Tehnična mapa, opisana v Prilogi VII
  • Odločitev o obdobju podpore in njena utemeljitev
  • Zapisi, ki kažejo, da potek poročanja deluje

Pogosta napaka

Pogosta napaka

CRA obravnavati kot dokumentacijsko vajo za leto 2027. Poročanje velja od 11. septembra 2026, odločitve o zasnovi, sprejete danes, pa določajo, kako težka bo skladnost.

Naslednji korak

S preverjanjem obsega CRA preverite, ali uredba velja za vaš izdelek, nato preberite zahteve za proizvajalce in časovnico CRA.

V tem vodiču

Kontrolni seznam tehnične dokumentacije po Prilogi VII CRA

Kontrolni seznam za tehnično mapo po Prilogi VII: opis izdelka, zasnova, obravnava ranljivosti, ocena tveganj, testi in izjava.

Ugotavljanje skladnosti po CRA, razloženo

Kako deluje ugotavljanje skladnosti po CRA: notranja kontrola, priglašeni organi za nekatere pomembne in kritične izdelke, moduli A, B, C, H.

Razvrstitev izdelkov po CRA: privzeti, pomembni in kritični izdelki

Razvrstitev po CRA: privzeti izdelki, pomembni razreda I in II (Priloga III), kritični (Priloga IV) in kako spremenijo pot ugotavljanja skladnosti.

Obveznosti poročanja po CRA: 24 ur, 72 ur in končno poročilo

Poročanje po členu 14 CRA velja od 11. septembra 2026: zgodnje opozorilo v 24 urah, obvestilo v 72 urah, končno poročilo, platforma za poročanje in priprava.

Zahteve Akta o kibernetski odpornosti za proizvajalce

Kaj CRA zahteva od proizvajalcev: ocena tveganj, zahteve iz Priloge I, obravnava ranljivosti, dokumentacija, skladnost, oznaka CE in poročanje.

Obdobje podpore po CRA, razloženo

Kako določiti obdobje podpore po CRA: najmanj pet let, razen če se izdelek pričakovano uporablja krajše, dejavniki odločitve in dokumentiranje.

Časovnica CRA: kaj velja v letih 2026 in 2027?

Ključni datumi CRA: v veljavi 10. 12. 2024, priglašeni organi 11. 6. 2026, poročanje 11. 9. 2026, večina obveznosti 11. 12. 2027.

Ali CRA velja za moj izdelek?

Kako ugotoviti, ali velja CRA: izdelki z digitalnimi elementi, podatkovna povezava, gospodarska dejavnost, vloge, izključitve in odprta koda.

Ustrezna storitev

Pregled pripravljenosti na CRA pove, ali uredba velja za vaš izdelek in kje so vrzeli.

Oglejte si storitev

Sorodni vodiči

Avtor: ekipa CRApreparedZadnji pregled: Uredniška politika

Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.

Bo vaš izdelek pripravljen na CRA?

Obveznosti poročanja po CRA veljajo od 11. septembra 2026. Večina zahtev CRA se uporablja od 11. decembra 2027. Začnite z razumevanjem, kaj velja za vaš izdelek, kje so vrzeli in katera dokazila boste potrebovali.