РЕГЛАМЕНТ (ЕС) 2024/2847 - АКТ ЗА КИБЕРУСТОЙЧИВОСТ

Вашите цифрови продукти
в съответствие с Акта за киберустойчивост

Актът за киберустойчивост налага изисквания за киберсигурност на всички продукти с цифрови елементи (хардуер и софтуер), пуснати на пазара на Европейския съюз. SYAGA ви съдейства да разберете задълженията си и да изградите вашето досие за съответствие, без импровизация.

2024/2847
Регламент (ЕС), референция EUR-Lex
10/12/2024
Дата на влизане в сила
3 роли
Производител, вносител, дистрибутор
Етапи
Постепенно прилагане във времето

Регламентът

Актът за киберустойчивост (CRA) е хоризонтален европейски текст относно киберсигурността на цифровите продукти

Много широк обхват на приложение

CRA обхваща продуктите с цифрови елементи (свързан хардуер, софтуер, фърмуер), предназначени за пускане на пазара на ЕС, с изисквания за киберсигурност през целия жизнен цикъл на продукта.

📋

Задължения, зависещи от вашата роля

Производител, вносител или дистрибутор: регламентът разпределя различни задължения според вашата позиция във веригата на пускане на пазара, по модела, вече използван от други европейски продуктови регламенти.

Постепенно прилагане, вече в ход

Текстът влезе в сила на 10 декември 2024 г. и предвижда постепенно прилагане на етапи във времето. Точните срокове за прилагане, засягащи вас, трябва да бъдат проверени в официалния текст за вашата ситуация.

🛠

Малко компании вече са формализирали подхода си

Както при другите скорошни европейски кибер текстове, привеждането в съответствие с CRA изисква метод (картографиране на продуктите, анализ на пропуските, техническа документация), който повечето издатели и производители все още не са предприели поради липса на вътрешни специализирани ресурси.

Кой е засегнат?

CRA е насочен към икономическите оператори, пускащи цифрови продукти на пазара на ЕС

Производители

Компании, които проектират или възлагат проектирането на продукти с цифрови елементи (хардуер, софтуер, фърмуер), пускани на пазара под тяхното име или марка.

Вносители

Компании, които пускат на пазара на ЕС цифров продукт, проектиран извън Съюза.

Дистрибутори

Компании, които предоставят продукт на пазара на ЕС, без да са негов производител или вносител.

Нашето съдействие

Структуриран подход за картографиране на вашите продукти, измерване на пропуските и изграждане на вашия план за привеждане в съответствие

1
Обхват

Разговор и периметър

Разговор с ръководството или екипа за проучване и развитие за идентифициране на продуктите, потенциално засегнати от CRA (свързан хардуер, вграден софтуер, фърмуер) и вашата роля на икономически оператор (производител, вносител, дистрибутор).

2
Диагностика

Анализ на пропуските спрямо регламента

Картографиране на вашите цифрови продукти и на техните текущи елементи на киберсигурност (управление на уязвимостите, актуализации за сигурност, съществуваща документация), сравнени с изискванията на регламента.

3
План за действие

Приоритизация и пътна карта

Приоритизиран план за привеждане в съответствие: какво трябва да се обработи първо, какво може да изчака следващите регулаторни срокове и какви ресурси трябва да се мобилизират вътрешно.

4
Документация

Подкрепа за изготвяне на техническото досие

Съдействие за структуриране на техническата документация, изисквана от регламента (описание на продукта, управление на рисковете за киберсигурността, процедури за обработка на уязвимости).

5
Представяне

Представяне и предаване на знания

Представяне на диагностиката и плана за действие пред ръководството, с предаване на редактируеми резултати за усвояване от вашите екипи.

Какво получавате

Диагностика и пътна карта за управление на вашето привеждане в съответствие с CRA

📋

Картографиране на засегнатите продукти

Инвентар на вашите продукти с цифрови елементи и квалификация на тяхната изложеност спрямо регламента.

  • Списък на продуктите и версиите
  • Идентифицирана роля на икономически оператор
  • Инвентаризирани цифрови елементи (хардуер/софтуер)
🔍

Диагностика на пропуските (gap analysis)

Обобщение на пропуските между текущата ви практика и изискванията на регламента.

  • Съществуващо управление на уязвимостите
  • Процес за актуализация на сигурността
  • Налична техническа документация
📈

План за привеждане в съответствие

Приоритизирана пътна карта за отстраняване на идентифицираните пропуски.

  • Приоритизирани действия
  • Вътрешни ресурси за мобилизиране
  • Точки за внимание по продукт
📄

Подкрепа за техническо досие

Съдействие за структуриране на документацията, изисквана от регламента.

  • Шаблон за описание на продукта
  • Шаблон за управление на риска за киберсигурността
  • Шаблон за обработка на уязвимости
🔐

Регулаторно наблюдение

Проследяване на актовете за прилагане и официалните разяснения, публикувани относно CRA.

  • Точки за внимание относно сроковете
  • Сигнали за промени в текста
  • Препоръки за изпреварване
💻

Редактируеми резултати

Всички документи във формати, които можете да променяте и поддържате вътрешно.

  • Формати HTML и PDF
  • Редактируеми документи за вашите екипи
  • Структура, преизползваема за бъдещите ви продукти

Регламент, съгласуван с другите ви задължения

CRA не заменя другите ви проекти за съответствие, той ги допълва

N2

NIS2 (Директива (ЕС) 2022/2555)

NIS2 регламентира управлението на киберрисковете на съществените и важните организации; CRA регламентира сигурността на цифровите продукти, които те използват или продават. Двата текста се допълват взаимно.

ISO

ISO 27001:2022

Вече въведена система за управление на информационната сигурност улеснява структурирането на процесите за управление на уязвимостите, изисквани от CRA.

RG

GDPR (Регламент (ЕС) 2016/679)

Ако вашият цифров продукт обработва лични данни, изискванията за сигурност на CRA частично се припокриват с техническите и организационните мерки, изисквани от член 32 на GDPR.

IA

AI Act (Регламент (ЕС) 2024/1689)

Ако вашият продукт включва компоненти на изкуствен интелект, CRA и AI Act могат да се прилагат едновременно според естеството на продукта. Точка, която трябва да се изясни за всеки конкретен случай с вашия правен консултант.

Съдействие по оферта

Всеки продукт, всеки обхват е различен: изготвяме оферта, съобразена с вашата ситуация

Диагностика

Един продукт, ограничен обхват

По оферта
Съобразено с вашата ситуация
  • Картографиране на засегнатия продукт
  • Диагностика на пропуските по CRA
  • Обобщение на точките за внимание
Заявка за оферта

Пълно досие

Гама продукти, непрекъснат цикъл на съответствие

По оферта
Съобразено с вашата ситуация
  • Всичко от Съдействие +
  • Проследяване на множество продукти
  • Актуализация при всяка промяна на текста
  • Приоритетна поддръжка
Заявка за оферта
Важно: не показваме фиксирана цена, защото усилието зависи от броя продукти, тяхната сложност и вашата роля на икономически оператор. Всяка заявка за оферта се разглежда индивидуално.

Често задавани въпроси

Засегната ли е моята компания от Акта за киберустойчивост?
Ако проектирате, внасяте или дистрибутирате продукт с цифрови елементи (свързан хардуер, софтуер, фърмуер), предназначен за пазара на Европейския съюз, вие сте потенциално засегнати. Точният обхват (евентуални изключения, категории продукти) трябва да се потвърди за всеки конкретен случай с вашия правен консултант съобразно официалния текст.
Кога регламентът се прилага конкретно?
Регламентът влезе в сила на 10 декември 2024 г. и предвижда постепенно прилагане на етапи. Точните срокове за вашата категория продукт трябва да бъдат проверени в официалния текст (EUR-Lex) в момента на вашия проект, тъй като тези срокове могат да се променят или да бъдат уточнени от последващи актове за прилагане.
Какво се случва при несъответствие?
Регламентът предвижда режим на финансови санкции за нарушения на установените в него задължения. Точните размери и условия трябва да бъдат проверени в официалния текст; не ги показваме тук, за да избегнем всякакво приблизително твърдение по правен въпрос.
Заменя ли тази диагностика правен съвет?
Не. Нашето съдействие е инструмент за подпомагане на структурирането на вашия подход за съответствие. Той не представлява правен съвет и не заменя анализа на вашия консултант (адвокат, юрист) относно вашата конкретна ситуация.
Колко време трябва да ангажирам екипите си?
Това зависи от броя продукти и текущата зрялост на вашите процеси за управление на уязвимостите. Начален разговор за обхвата и финално представяне са систематични; точният обем се уточнява в офертата.
С какво SYAGA е компетентна за това съдействие?
SYAGA Consulting извършва одити на сигурността на информационните системи от 2009 г. Ние следим европейските текстове за киберсигурност (NIS2, GDPR, DORA, CRA, AI Act) за нашите клиенти и изграждаме структурирани методи за диагностика, без да заменяме правен консултант.

Регулаторно наблюдение - официални източници

Какво наистина казва текстът на CRA, обяснено просто. Всяка точка препраща към своя официален източник (EUR-Lex или Европейска комисия), за да можете сами да проверите.

📜

CRA в едно изречение

Актът за киберустойчивост е европейски регламент (Регламент (ЕС) 2024/2847), който установява правила за киберсигурност за цифровите продукти - хардуер и софтуер - продавани в Европейския съюз. Той влезе в сила на 10 декември 2024 г.
официален източник ↗

🔍

Кой е засегнат, накратко

Всеки продукт с цифрови елементи, предназначен да се свързва, пряко или косвено, с устройство или мрежа. Изключени са продуктите, вече регламентирани от други европейски текстове: медицински изделия, превозни средства, авиация, морско оборудване, идентични резервни части, или продукти, проектирани изключително за отбрана/национална сигурност.
официален източник (член 2) ↗

Датите, които трябва да се запомнят

10 декември 2024 г.: текстът влезе в сила. 11 юни 2026 г.: органите, натоварени с прилагането му, трябва да бъдат налице. 11 септември 2026 г.: задълженията за докладване на пропуски и инциденти стартират. 11 декември 2027 г.: по-голямата част от задълженията, включително маркировката CE, стават приложими.
официален източник (член 71) ↗

🚨

При пробив в сигурността има срокове

Ако активно експлоатирана уязвимост или сериозен инцидент засегне вашия продукт, регламентът изисква уведомяване на органите: първоначален сигнал до 24 часа, по-подробно уведомление до 72 часа, след което окончателен доклад най-късно 14 дни след предоставянето на корекция.
официален източник (член 14) ↗

🔐

Някои продукти се наблюдават по-отблизо

Текстът разграничава категории продукти, считани за по-чувствителни (например антивируси, VPN, мениджъри на пароли, операционни системи, рутери, свързани устройства за домашна сигурност) и „критични“ продукти (например смарт карти, шлюзове за интелигентни измервателни уреди), подложени на засилени изисквания.
официален източник (приложения III и IV) ↗

Санкциите, накратко

До 15 милиона евро или 2,5% от световния оборот (по-високата сума) за най-сериозните нарушения на основните изисквания за сигурност. До 10 милиона или 2% за други задължения, и до 5 милиона или 1% при подвеждаща информация, предоставена на органите. Микро- и малките предприятия се ползват от специфично освобождаване относно закъснението на 24-часовия срок за докладване.
официален източник (член 64) ↗

🛡

Как се съгласува с останалото

CRA допълва директива NIS2 и се основава на стратегията на ЕС за киберсигурност от 2020 г. Маркировка CE ще бъде необходима за удостоверяване на съответствието, а националните органи за надзор на пазара ще контролират прилагането ѝ.
официален източник (Европейска комисия) ↗

Забележка при четене: тази страница обобщава и опростява официалния текст, за да го направи разбираем за няколко минути. При съмнение относно вашата ситуация, само консолидираният текст, публикуван на EUR-Lex, е меродавен - да се провери с вашия правен консултант.

Санкциите по CRA, обяснени ясно

Регламентът определя 3 нива на глоба в зависимост от тежестта на нарушението. Ето какво казва точно официалният текст, без закръгляне и приблизителност.

Най-тежко нарушение
До 15 млн. €
или 2,5 % от световния оборот
(по-високата от двете суми)

Основни изисквания за сигурност + задължения за уведомяване

Неспазване на основните изисквания за киберсигурност (Приложение I) или на задълженията на производителите (членове 13 и 14: сигурно проектиране, управление на уязвимостите, уведомяване за инциденти).

Други задължения
До 10 млн. €
или 2 % от световния оборот
(по-високата от двете суми)

Представители, маркировка CE, нотифицирани органи

Неспазване на задълженията на упълномощените представители, на ЕС декларацията за съответствие (маркировка CE), на изискванията към нотифицираните органи и на достъпа до данни, изискван от властите (членове от 18 до 53, според случая).

Подвеждаща информация
До 5 млн. €
или 1 % от световния оборот
(по-високата от двете суми)

Неточен или непълен отговор пред орган

Предоставяне на неточна, непълна или подвеждаща информация на нотифициран орган или на орган за надзор на пазара, който ви отправя запитване.

официален източник - Регламент (ЕС) 2024/2847, член 64, параграфи 2-4 ↗

📌 Кой налага глобата?

Глобите се налагат от националните органи за надзор на пазара на всяка държава-членка (не пряко от Европейската комисия). В зависимост от правната система на страната, глобата може да бъде наложена и от компетентен национален съд. Органите на различните държави-членки взаимно се уведомяват за наложените глоби.

официален източник - Европейска комисия ↗

⚖️ Какво се взема предвид при определяне на размера

Текстът не налага автоматична сума: органът трябва да вземе предвид, за всеки конкретен случай:

  • естеството, тежестта и продължителността на нарушението, както и последиците от него;
  • евентуална вече наложена глоба за сходно нарушение;
  • размера на предприятието (специално внимание е предвидено за микро-, малките и средните предприятия, включително стартиращите компании) и неговия пазарен дял.

официален източник - член 64§5 ↗

🔑 Много целенасочено изключение за МСП (не е обща дерогация)

Текстът предвижда само едно изключение с конкретна стойност: производителите, които са микро- или малки предприятия, не подлежат на глобите от ниво 2 и 3, ако само надвишат срока за уведомяване за инцидент, предвиден в член 14 (24 ч/72 ч/окончателен доклад). За всичко останало (изисквания за сигурност, маркировка CE, подвеждаща информация...), се прилагат същите тавани, независимо от размера на предприятието. Отговорниците за софтуер с отворен код ("open-source software stewards") се ползват от по-широко изключение.

официален източник - член 64§10 ↗

📅 От кога тези глоби са приложими?

Режимът на санкции (член 64) следва общата дата на прилагане на регламента, а именно 11 декември 2027 г. - той не е сред редките изключения, които се прилагат по-рано (задължения на производителите за уведомяване от 11 септември 2026 г., въвеждане на органите от 11 юни 2026 г.). Конкретно: към 18 юли 2026 г. този режим на санкции все още не е в сила и следователно все още не е налагана нито една глоба по CRA. Точно затова тук не показваме пример за реална санкция: такъв все още няма, и няма да си измисляме такъв.

официален източник - член 71 ↗

Забележка: глобите могат да се кумулират с други коригиращи или ограничителни мерки, наложени от органа за същото нарушение (изтегляне на продукт от пазара, забрана за пускане на пазара...). Това резюме опростява член 64 от регламента, за да го направи разбираем за няколко минути; при съмнение относно вашата ситуация, само консолидираният текст, публикуван на EUR-Lex, е меродавен - проверете с вашия правен консултант.

Въпросите, които всеки ръководител наистина си задава за Cyber Resilience Act

Без адвокатски жаргон: прости отговори, всеки от които се основава на официалния текст, на който се позовава.

Моята компания произвежда или продава свързан продукт: засяга ли ме CRA?
Да, в повечето случаи. Официалният текст е широкообхватен: той обхваща всеки "продукт с цифрови елементи", чието предвидено или разумно предвидимо използване "включва логическа или физическа връзка, пряка или непряка, с устройство или мрежа". Конкретно: свързан обект, софтуер, мобилно приложение, което комуникира със сървър. Няколко категории продукти са изрично изключени, защото вече имат собствено регулиране на сигурността: медицински изделия, превозни средства, авиация, морско оборудване, отбранителни продукти. Ако сте в един от тези сектори, CRA не се добавя отгоре, а отстъпва мястото си на секторния текст. Източник: Регламент (ЕС) 2024/2847, член 2 →
Правя само SaaS или облачни услуги, без физически обект: засяга ли ме все пак?
Не, по принцип. Европейският текст го уточнява ясно: облачните услуги (SaaS, PaaS, IaaS) попадат под друг текст, директивата NIS2, а не под CRA. Уебсайт, който не управлява свързан продукт, също не попада в обхвата на CRA. Нюансът, който трябва да знаете: ако вашата облачна услуга е незаменимият елемент за функционирането на свързан продукт, който продавате (например приложението, което дистанционно управлява обект, който произвеждате), то този елемент тогава се счита за част от продукта и попада под CRA. Източник: Регламент (ЕС) 2024/2847, съображение 12 →
Конкретно, кои дати трябва да отбележа в календара си?
Четири дати, не повече. Регламентът влезе в сила на 10 декември 2024 г. Главата за нотифицираните органи (тези, които сертифицират най-чувствителните продукти) се прилага от 11 юни 2026 г. Задължението за уведомяване за активно експлоатирани уязвимости стартира на 11 септември 2026 г.: това е първият срок, който реално засяга ежедневието ви. Останалите задължения (маркировка CE, техническа документация, изисквания за сигурност) се прилагат като цяло от 11 декември 2027 г. Източник: Регламент (ЕС) 2024/2847, член 71 →   Източник: Европейска комисия →
Ако уязвимост на моя продукт бъде активно експлоатирана от нападател, какво трябва да направя и в какъв срок?
Обратното броене е кратко. Веднага щом узнаете, че пробив във вашия продукт се експлоатира активно, имате 24 часа да изпратите първо ранно предупреждение до ENISA и до определения CSIRT, след което 72 часа за изпращане на по-подробно уведомление. Същата логика на сроковете (24 ч, после 72 ч) се прилага и при сериозен инцидент със сигурността, засягащ вашия продукт. Това е точно видът процес, който ви помагаме да подготвите предварително, за да не го откриете в деня, в който тревогата се задейства. Източник: Регламент (ЕС) 2024/2847, член 14 →
Какво се случва при несъответствие, конкретно, в евро?
Три нива, в зависимост от тежестта на нарушението. Най-тежкото: до 15 милиона евро или 2,5 % от годишния световен оборот (по-високата от двете суми), за нарушение на основните изисквания за сигурност или на задължението за уведомяване. Второ ниво от 10 милиона евро или 2 % за други задължения (маркировка, документация, сътрудничество с органите). И 5 милиона евро или 1 %, ако предоставите неточна или подвеждаща информация на контролен орган. Текстът предвижда също облекчение за микро- и малките предприятия при обикновено закъснение по срок за уведомяване. Източник: Регламент (ЕС) 2024/2847, член 64 →
Моят продукт вече е пуснат на пазара днес: защитен ли съм до 2027 г.?
Частично, и това е капан, за който трябва да знаете. Продукт, вече пуснат на пазара преди 11 декември 2027 г., подлежи на новите изисквания за сигурност само ако претърпи "съществена модификация" след тази дата. Но има важно изключение: задължението за уведомяване за активно експлоатирани уязвимости (тази с 24 ч/72 ч) се прилага за всички продукти в обхвата на регламента, включително вече продаваните, от 11 септември 2026 г. С други думи, отлагането до 2027 г. не покрива всичко. Източник: Регламент (ЕС) 2024/2847, член 69 →
Поддържам безплатен проект или компонент с отворен код: засегнат ли съм?
Не, ако дейността ви остава доброволна и нетърговска: текстът изрично изключва участниците в разработката на код, които не действат под собствена търговска отговорност, и уточнява, че разработката на свободен софтуер от организации с нестопанска цел "не се счита за търговска дейност". От друга страна, ако сте фондация или структура, която поддържа широко използван от други в търговски план проект, се прилага облекчен и специфичен режим (статут на "отговорник за софтуер с отворен код" - "open-source software steward"): документирана политика за киберсигурност и сътрудничество с органите, но не всички задължения на класически производител. Източник: Регламент (ЕС) 2024/2847, съображение 18 и член 24 →

Календарът на CRA, обяснен просто

Регламентът не се прилага наведнъж: той напредва на етапи, в продължение на няколко години. Ето датите, които наистина имат значение, по ред, с обяснение какво означават конкретно за вас. Всяка дата препраща към официалния текст за проверка.

11/24
ВЕЧЕ МИНАЛО

20 ноември 2024 г. - публикуване в Официален вестник

Текстът на Регламент (ЕС) 2024/2847 е публикуван в Официален вестник на Европейския съюз. Това е отправната точка на обратното броене: всички следващи срокове се изчисляват от тази дата.
официален източник (EUR-Lex, публикация) ↗

12/24
В СИЛА

10 декември 2024 г. - влизане в сила на текста

Регламентът влиза в сила двадесет дни след публикуването си (стандартно правило за европейските текстове). Текстът съществува юридически от тази дата - но огромното мнозинство от конкретните задължения за предприятията все още не са дължими: те идват на етапи, вижте продължението на календара.
официален източник (член 71 §1) ↗

06/26
В СИЛА

11 юни 2026 г. - органите за контрол се организират

Главата на регламента, посветена на органите, отговорни за оценка на съответствието на продуктите ("нотифицирани органи"), се прилага от тази дата. Това е стъпка на организация от страна на държавите-членки: все още не е пряк срок за вашата компания.
официален източник (член 71 §2, глава IV) ↗

09/26
ПЪРВИ КОНКРЕТЕН СРОК

11 септември 2026 г. - уведомяването за пробиви става задължително

Това е първият срок, който наистина ви засяга. От тази дата всяка активно експлоатирана уязвимост или всеки сериозен инцидент, засягащ някой от вашите цифрови продукти, трябва да бъде докладван на органите съгласно строги срокове: първо предупреждение до 24 часа, подробно уведомление до 72 часа, след което окончателен доклад (14 дни след поправката за уязвимост, 1 месец след уведомлението за инцидент).
официален източник (член 71 §2, член 14) ↗

12/26
ЦЕЛ НА ДЪРЖАВИТЕ

11 декември 2026 г. - достатъчна мрежа от нотифицирани органи

Държавите-членки трябва да "положат усилия" да разполагат с достатъчно нотифицирани органи, за да избегнат административни задръствания, една година преди общото прилагане. Това не е обвързващо задължение за предприятията, а организационен етап от страна на администрациите.
официален източник (член 35 §2) ↗

12/27
ГЛАВЕН СРОК

11 декември 2027 г. - основната част на регламента се прилага

Това е главната структуроопределяща дата. Маркировка CE, спазване на основните изисквания за киберсигурност (техническа документация, управление на жизнения цикъл на уязвимостите, актуализации на сигурността...): почти всички задължения на CRA стават приложими на тази дата за продуктите, пуснати на пазара.
официален източник (член 71 §2) ↗

06/28
ПРЕХОДЕН ПЕРИОД

11 юни 2028 г. - край на преходния период за продукти, вече сертифицирани другаде

Ако вашите продукти вече са обхванати от друга европейска регулация (например радиооборудване или машини) и вече разполагат със сертификат за киберсигурност, издаден по този текст, той остава валиден най-късно до тази дата, освен ако не изтече по-рано.
официален източник (член 69 §1) ↗

Полезно е да знаете: две правила, които съществуват едновременно. Продукт, вече пуснат на пазара преди 11 декември 2027 г., подлежи на новите изисквания само ако претърпи съществена модификация след тази дата (член 69 §2). Но внимание: задължението за уведомяване за уязвимости и сериозни инциденти (член 14, от 11 септември 2026 г.) се прилага чрез дерогация за всички продукти, вече пуснати на пазара, без изключение (член 69 §3). С други думи, "вече продаден продукт" не означава "никакво задължение за уведомяване".
официален източник (член 69) ↗
Обратното броене, което има значение за вас, днес: остават малко под 2 месеца до задължението за уведомяване за пробиви (11 септември 2026 г.) и малко под 17 месеца до общото прилагане на регламента (11 декември 2027 г.). Това е подходящият момент да картографирате засегнатите ви продукти и да подготвите техническото си досие, вместо да откриете темата в последния момент.

Кой е засегнат, в детайли: официалният обхват на CRA

Отвъд трите роли (производител, вносител, дистрибутор), ето какво казва точно текстът: критерият, който активира регламента, какво е изключено, и конкретни примери за продукти, за да разберете дали сте засегнати, без жаргон.

Критерият, приет от регламента, не е списък със сектори, а технически критерий: свързаността. Текстът се прилага за всеки "продукт с цифрови елементи", чието предвидено или разумно предвидимо използване включва логическа или физическа връзка, пряка или непряка, с устройство или мрежа. Обект, който никога не се свързва с нищо, остава извън обхвата; а софтуер, приложение, вграден компонент, който комуникира с мрежа, попада в него, независимо от неговия размер или сектор.
официален източник, Регламент (ЕС) 2024/2847, член 2 §1 ↗

Трите роли, с точните думи на регламента

Производител

Този, който разработва или възлага разработката на цифров продукт и го пуска на пазара под свое име или марка. Текстът уточнява изрично, че статутът на производител се прилага "независимо дали срещу заплащане, чрез монетизация или безплатно": предлагането на безплатен продукт не е достатъчно, за да излезете от обхвата.

официален източник, член 3(13) ↗

Вносител

Всяко лице, установено в ЕС, което пуска на европейския пазар продукт, носещ името или марката на лице, установено извън Съюза. МСП, което препродава във Франция, под свое име, свързано оборудване, произведено извън ЕС, поема тази роля, заедно със съответните задължения.

официален източник, член 3(16) ↗

Дистрибутор

Всяко лице от веригата на доставки, различно от производителя или вносителя, което предоставя продукт на пазара на ЕС, без да променя неговите характеристики. Това е ролята по подразбиране на препродавач или интегратор, който не докосва продукта.

официален източник, член 3(17) ↗

Какво е изрично извън обхвата на CRA

🏥 Медицински изделия и ин витро диагностика

Вече обхванати от собствената си регулация за сигурност (Регламенти (ЕС) 2017/745 и 2017/746): CRA не се добавя отгоре.

официален източник, член 2 §2 ↗

🚗 Одобрени моторни превозни средства

Обхванати от регламента за типово одобрение (ЕС) 2019/2144, който вече урежда киберсигурността на превозните средства.

официален източник, член 2 §2(c) ↗

✈️ Сертифицирана авиация

Продуктите, сертифицирани съгласно регламент (ЕС) 2018/1139 относно гражданското въздухоплаване, остават под тази специфична секторна рамка.

официален източник, член 2 §3 ↗

⚓️ Морско оборудване

Оборудването, попадащо в обхвата на директива 2014/90/ЕС относно морското оборудване, има свой собствен режим и е извън обхвата на CRA.

официален източник, член 2 §4 ↗

🔧 Идентични резервни части

Резервна част, произведена по същите спецификации като оригиналния компонент, който заменя, не е нов продукт по смисъла на CRA.

официален източник, член 2 §6 ↗

🛡️ Национална отбрана и класифицирана информация

Продуктите, разработени или модифицирани изключително за отбраната или националната сигурност, или предназначени за обработка на класифицирана информация, са извън обхвата.

официален източник, член 2 §7 и §8 ↗

Конкретни примери: ако произвеждате или продавате това, вие вероятно сте засегнати

Самият регламент изброява категории продукти, определени като "важни" (засилен надзор) или "критични" (най-високото ниво на изисквания). Това са само примери, илюстративни сред всички свързани продукти, обхванати от регламента, но те дават много конкретна представа за приоритетно засегнатите сектори.

"Важни" продукти, клас I, засилени изисквания
Мениджъри на пароли Антивирусен и анти-малуер софтуер VPN софтуер и устройства Браузъри Операционни системи Рутери, модеми, суичове Управление на самоличността и достъпа (IAM) SIEM Домашни гласови асистенти Свързани брави, камери и аларми Свързани бебефони Свързани играчки с микрофон, камера или геолокация Свързани носими здравни устройства
"Важни" продукти, клас II, още по-засилена оценка
Защитни стени и системи за откриване на прониквания Хипервайзъри и среди за изпълнение на контейнери Защитени от подправяне микропроцесори и микроконтролери
"Критични" продукти (Приложение IV), най-високото ниво на изисквания
Хардуерни защитни устройства Шлюзове за интелигентни измервателни уреди Смарт карти и защитени елементи

пълен списък, официален източник, Приложения III и IV на регламента ↗

А ако сте малка структура? Официалната дефиниция

Категория Персонал Годишен оборот или общ баланс
Микропредприятие по-малко от 10 служители максимум 2 милиона евро
Малко предприятие по-малко от 50 служители максимум 10 милиона евро
Средно предприятие по-малко от 250 служители оборот максимум 50 млн. €, или баланс максимум 43 млн. €

Тази официална дефиниция е тази, която регламентът използва навсякъде, където споменава микро-, малките и средните предприятия (опростена документация, целеви дерогации по отношение на глобите, вече подробно описани по-горе). официален източник, Препоръка 2003/361/ЕО, член 2 от приложението ↗

На практика: критерият за свързаност прави обхвата на CRA много широк, а размерът на вашето предприятие не ви извежда извън периметъра, той влияе основно върху нивото на документация и върху някои целеви дерогации. Разумната отправна точка остава винаги една и съща: картографиране на вашите продукти спрямо тези официални критерии, преди да действате, което е точно първата стъпка от нашето съпровождане CRA-Express.

Вашият контролен орган, според вашата държава

В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашия контакт по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.

ДържаваЗащита на даннитеКиберсигурност
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Източници: официални сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията «за потвърждаване» сочат официален източник, който все още не е стабилизиран.

Готови ли сте да картографирате вашето съответствие с CRA?

Свържете се с нас, за да получите оферта, съобразена с вашите продукти и вашата ситуация.

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu