Küberkerksuse akt (Cyber Resilience Act) nõuab küberturvalisust kõigilt digitaalseid elemente sisaldavatelt toodetelt (riistvara ja tarkvara), mis on Euroopa Liidu turule viidud. SYAGA toetab teid oma kohustuste mõistmisel ja vastavustoimiku koostamisel, ilma improviseerimata.
Küberkerksuse akt (CRA) on horisontaalne Euroopa tekst digitaaltoodete küberturvalisuse kohta
CRA katab digitaalseid elemente sisaldavaid tooteid (ühendatud riistvara, tarkvara, püsivara), mis on mõeldud ELi turule viimiseks, koos küberturvalisuse nõuetega kogu toote elutsükli vältel.
Tootja, importija või turustaja: määrus jaotab erinevad kohustused vastavalt teie positsioonile turule viimise ahelas, samal mudelil, mida juba kasutatakse teistes Euroopa tooteregulatsioonides.
Tekst jõustus 10. detsembril 2024 ja näeb ette järkjärgulise kohaldamise etappide kaupa. Täpsed teie jaoks kehtivad rakendamise tähtajad tuleb kontrollida ametlikust tekstist vastavalt teie olukorrale.
Nagu teiste hiljutiste Euroopa küberturbetekstide puhulgi, nõuab CRA vastavusse viimine metoodikat (toodete kaardistamine, lünkade analüüs, tehniline dokumentatsioon), mida enamik arendajaid ja tootjaid ei ole veel alustanud spetsiaalsete sisemiste ressursside puudumise tõttu.
CRA on suunatud majandusoperaatoritele, kes viivad digitaaltooteid ELi turule
Ettevõtted, kes projekteerivad või lasevad projekteerida digitaalseid elemente sisaldavaid tooteid (riistvara, tarkvara, püsivara), mida turustatakse nende nime või kaubamärgi all.
Ettevõtted, kes viivad ELi turule väljaspool liitu projekteeritud digitaaltoote.
Ettevõtted, kes teevad toote ELi turul kättesaadavaks, ilma et oleksid selle tootja ega importija.
Struktureeritud protsess teie toodete kaardistamiseks, lünkade mõõtmiseks ja vastavusse viimise plaani koostamiseks
Intervjuu juhtkonna või T&A meeskonnaga, et tuvastada CRA-ga potentsiaalselt puudutatud tooted (ühendatud riistvara, sisseehitatud tarkvara, püsivara) ja teie majandusoperaatori roll (tootja, importija, turustaja).
Teie digitaaltoodete ja nende praeguste küberturbeelementide kaardistamine (haavatavuste haldus, turbeuuendused, olemasolev dokumentatsioon), võrreldes määruse nõuetega.
Prioritiseeritud vastavusse viimise plaan: mida tuleb käsitleda esimesena, mis võib oodata järgmisi õigusaktide tähtaegu ja milliseid sisemisi ressursse tuleb kaasata.
Tugi määruse poolt oodatava tehnilise dokumentatsiooni struktureerimiseks (toote kirjeldus, küberturbe riskide juhtimine, haavatavuste käsitlemise protseduurid).
Diagnoosi ja tegevusplaani esitlemine juhtkonnale, koos muudetavate tulemite üleandmisega teie meeskondade omaksvõtuks.
Diagnoos ja tegevuskava teie CRA vastavusse viimise juhtimiseks
Teie digitaalseid elemente sisaldavate toodete inventuur ja nende määrusele avatuse kvalifitseerimine.
Kokkuvõte lünkadest teie praeguse tegevuse ja määruse nõuete vahel.
Prioritiseeritud tegevuskava tuvastatud lünkade kõrvaldamiseks.
Tugi määruse poolt oodatava dokumentatsiooni struktureerimiseks.
Rakendustekstide ja CRA kohta avaldatud ametlike selgituste jälgimine.
Kõik dokumendid formaatides, mida saate muuta ja majasiseselt edasi arendada.
CRA ei asenda teie teisi vastavusprojekte, vaid täiendab neid
NIS2 reguleerib oluliste ja väga oluliste organisatsioonide küberriskide juhtimist; CRA reguleerib nende poolt kasutatavate või turustatavate digitaaltoodete turvalisust. Mõlemad tekstid on üksteist täiendavad.
Juba olemasolev infoturbe halduse süsteem hõlbustab CRA poolt nõutavate haavatavuste haldamise protsesside struktureerimist.
Kui teie digitaaltoode töötleb isikuandmeid, kattuvad CRA turvanõuded osaliselt GDPR artikli 32 poolt oodatavate tehniliste ja korralduslike meetmetega.
Kui teie toode sisaldab tehisintellekti komponente, võivad CRA ja tehisintellekti määrus koos kehtida, olenevalt toote laadist. Punkt, mis tuleb iga juhtumi puhul selgeks teha koos teie õigusnõustajaga.
Iga toode, iga ulatus on erinev: koostame teie olukorrale kohandatud hinnapakkumise
Üks toode, piiratud ulatus
Mitu toodet, aktiivne vastavusse viimine
Tootevalik, pidev vastavustsükkel
Mida CRA tekst tegelikult ütleb, lihtsalt selgitatud. Iga punkt viitab ametlikule allikale (EUR-Lex või Euroopa Komisjon), et saaksite ise kontrollida.
Küberkerksuse akt on Euroopa määrus (Määrus EL 2024/2847), mis kehtestab
küberturvalisuse reeglid digitaaltoodetele - riistvara ja tarkvara -, mida müüakse
Euroopa Liidus. See jõustus 10. detsembril 2024.
ametlik allikas ↗
Iga toode, mis sisaldab digitaalseid elemente ja on mõeldud otseselt või
kaudselt ühenduma seadme või võrguga. Välja on jäetud tooted, mida juba reguleerivad
teised Euroopa tekstid: meditsiiniseadmed, sõidukid, lennundus, mereseadmed,
identsed varuosad või tooted, mis on projekteeritud eranditult riigikaitse/riikliku
julgeoleku jaoks.
ametlik allikas (artikkel 2) ↗
10. detsember 2024: tekst jõustus.
11. juuni 2026: selle rakendamise eest vastutavad ametiasutused
peavad olema paigas. 11. september 2026: turvavigadest ja
intsidentidest teatamise kohustused algavad. 11. detsember 2027:
enamik kohustusi, sealhulgas CE-märgistus, muutub kohaldatavaks.
ametlik allikas (artikkel 71) ↗
Kui teie toodet mõjutab aktiivselt ärakasutatav haavatavus või tõsine intsident,
nõuab määrus ametiasutuste teavitamist: esialgne hoiatus 24 tunni
jooksul, üksikasjalikum teavitus 72 tunni jooksul, seejärel
lõppraport hiljemalt 14 päeva pärast paranduse kättesaadavaks
tegemist.
ametlik allikas (artikkel 14) ↗
Tekst eristab tundlikumaks peetud tootekategooriaid (näiteks viirusetõrjed, VPN-id,
paroolihaldurid, operatsioonisüsteemid, ruuterid, kodu turvalisuse nutiseadmed) ning
„kriitilisi" tooteid (näiteks kiipkaardid, arukate arvestite lüüsid), mille suhtes
kehtivad tugevdatud nõuded.
ametlik allikas (III ja IV lisa) ↗
Kuni 15 miljonit eurot või 2,5% ülemaailmsest käibest (suurem
summa) põhiliste turvanõuete kõige tõsisemate rikkumiste eest. Kuni 10
miljonit või 2% teiste kohustuste eest ning kuni 5 miljonit või
1% ametiasutustele eksitava teabe andmise eest. Mikro- ja
väikeettevõtetele kehtib erivabastus 24-tunnise teatamistähtaja hilinemise kohta.
ametlik allikas (artikkel 64) ↗
CRA täiendab NIS2 direktiivi ja tugineb 2020. aasta ELi küberturbestrateegiale.
Vastavuse tõendamiseks on vaja CE-märgistust ning selle rakendamist kontrollivad
riiklikud turujärelevalveasutused.
ametlik allikas (Euroopa Komisjon) ↗
Määrus kehtestab rikkumise raskusest sõltuvalt 3 trahviastet. Siin on täpselt see, mida ametlik tekst ütleb, ilma ümardamise või ligikaudsuseta.
Põhiliste küberturbenõuete (I lisa) või tootjate kohustuste (artiklid 13 ja 14: turvaline projekteerimine, haavatavuste haldamine, intsidentidest teavitamine) täitmata jätmine.
Volitatud esindajate kohustuste, ELi vastavusdeklaratsiooni (CE-märgistuse), teavitatud asutustega seotud nõuete ja ametiasutuste andmenõuete (artiklid 18-53, olenevalt olukorrast) rikkumine.
Ebaõige, puuduliku või eksitava teabe esitamine teavitatud asutusele või turujärelevalveasutusele, kes teilt küsimusi esitab.
ametlik allikas - Määrus (EL) 2024/2847, artikli 64 lõiked 2-4 ↗
Trahve rakendavad iga liikmesriigi riiklikud turujärelevalveasutused (mitte Euroopa Komisjon otse). Sõltuvalt riigi õigussüsteemist võib trahvi määrata ka pädev riiklik kohus. Eri liikmesriikide asutused teavitavad üksteist rakendatud trahvidest.
Tekst ei näe ette automaatset summat: asutus peab igal üksikjuhul arvesse võtma:
Tekst näeb ette ainult ühe konkreetse erandi: mikro- või väikeettevõtetest tootjad ei ole 2. ja 3. astme trahvidega hõlmatud, kui nad ületavad üksnes artiklis 14 sätestatud intsidendist teavitamise tähtaja (24h/72h/lõpparuanne). Kõige muu osas (turbenõuded, CE-märgistus, eksitav teave...) kehtivad samad ülemmäärad, olenemata ettevõtte suurusest. Avatud lähtekoodiga tarkvara haldajad ("open-source software stewards") saavad omakorda ulatuslikuma erandi.
Karistuste korra (artikkel 64) suhtes kehtib määruse üldine kohaldamiskuupäev, s.o 11. detsember 2027 - see ei kuulu erandite hulka, mida kohaldatakse varem (tootjate teavitamiskohustus alates 11. septembrist 2026, ametiasutuste loomine alates 11. juunist 2026). Konkreetselt: seisuga 18. juuli 2026 ei ole see karistuste kord veel jõustunud ning ühtegi CRA trahvi ei ole seetõttu veel saanud määrata. Seepärast me ei kuva siin ka näidet tegelikust karistusest: seda pole veel olemas ja me ei hakka seda välja mõtlema.
Ilma juristižargoonita: lihtsad vastused, millest igaüks tugineb ametlikule tekstile, millel see põhineb.
Määrus ei hakka kehtima korraga: see rakendub etappide kaupa mitme aasta jooksul. Siin on kuupäevad, mis tegelikult loevad, järjekorras, koos sellega, mida need teie jaoks konkreetselt tähendavad. Iga kuupäev viitab ametlikule tekstile kontrollimiseks.
Määruse (EL) 2024/2847 tekst avaldatakse Euroopa Liidu Teatajas. See on
tagasiloenduse lähtepunkt: kõik järgnevad tähtajad arvutatakse selle kuupäeva
põhjal.
ametlik allikas (EUR-Lex, avaldamine) ↗
Määrus jõustub kakskümmend päeva pärast avaldamist (Euroopa tekstide
standardreegel). Tekst kehtib seega õiguslikult sellest kuupäevast alates -
kuid enamik konkreetseid kohustusi ettevõtetele ei ole veel tähtajaks
saabunud: need saabuvad etappide kaupa, vt ülejäänud ajakava.
ametlik allikas (Artikkel 71 §1) ↗
Määruse peatükk toodete vastavust hindavate asutuste ("teavitatud asutuste")
kohta kehtib sellest kuupäevast. See on liikmesriikide korralduslik etapp:
see ei ole veel otsene tähtaeg teie ettevõttele.
ametlik allikas (Artikkel 71 §2, IV peatükk) ↗
See on esimene tähtaeg, mis teid tegelikult puudutab. Alates sellest kuupäevast
tuleb igast aktiivselt ärakasutatud haavatavusest või tõsisest intsidendist,
mis mõjutab mõnda teie digitoodet, teavitada ametiasutusi rangete tähtaegade
järgi: esialgne hoiatus 24 tunni jooksul, üksikasjalik teade
72 tunni jooksul, seejärel lõpparuanne (14 päeva pärast
parandust haavatavuse puhul, 1 kuu pärast teatamist intsidendi puhul).
ametlik allikas (Artikkel 71 §2, Artikkel 14) ↗
Liikmesriigid peavad "püüdma" luua piisavalt teavitatud asutusi, et vältida
halduslikke ummikuid, aasta enne üldist kohaldamise algust. See ei ole
ettevõtetele siduv kohustus, vaid ametiasutuste korralduslik verstapost.
ametlik allikas (Artikkel 35 §2) ↗
See ON peamine kuupäev, mida meeles pidada. CE-märgistus, oluliste
küberturbenõuete täitmine (tehniline dokumentatsioon, haavatavuste
elutsükli haldamine, turbeuuendused...): peaaegu kõik CRA kohustused
muutuvad sellest kuupäevast alates turule lastavatele toodetele
siduvaks.
ametlik allikas (Artikkel 71 §2) ↗
Kui teie tooted kuuluvad juba mõne teise Euroopa õigusakti kohaldamisalasse
(näiteks raadioseadmed või masinad) ja neil on juba selle teksti alusel
väljastatud küberturbesertifikaat, jääb see kehtima kõige kauem kuni selle
kuupäevani, kui see enne ei aegu.
ametlik allikas (Artikkel 69 §1) ↗
Lisaks kolmele rollile (tootja, importija, turustaja) on siin täpselt see, mida tekst ütleb: kriteerium, mis määruse käivitab, mis on sellest välja jäetud, ja konkreetsed tootenäited, et teada, kas see teid puudutab, ilma žargoonita.
Määruse kasutatav kriteerium ei ole valdkondade nimekiri, vaid tehniline kriteerium:
ühenduvus. Tekst kehtib iga "digitaalseid elemente sisaldava toote"
kohta, mille ettenähtud või mõistlikult prognoositav kasutus
sisaldab loogilist või füüsilist, otsest või kaudset ühendust seadme või
võrguga. Ese, mis kunagi millegagi ei ühendu, jääb kohaldamisalast välja;
tarkvara, rakendus, sisseehitatud komponent, mis suhtleb võrguga, kuulub sellesse,
olenemata selle suurusest või valdkonnast.
ametlik allikas, Määrus (EL) 2024/2847, Artikkel 2 §1 ↗
See, kes arendab või laseb arendada digitaalse toote ja turustab seda oma nime või kaubamärgi all. Tekst täpsustab sõnaselgelt, et tootja staatus kehtib "olenemata sellest, kas see toimub tasu eest, rahaks tegemise teel või tasuta": tasuta toote pakkumine üksi ei vabasta kohaldamisalast.
Iga ELis asuv isik, kes laseb Euroopa turule toote, mis kannab väljaspool Liitu asuva isiku nime või kaubamärki. VKE, kes müüb Prantsusmaal oma nime all edasi väljaspool ELi toodetud ühendatud seadmeid, võtab endale selle rolli koos sellega kaasnevate kohustustega.
Iga tarneahela osaline, v.a tootja või importija, kes teeb toote ELi turul kättesaadavaks ilma selle omadusi muutmata. See on edasimüüja või integraatori vaikimisi roll, kes toodet ei puuduta.
Juba kaetud oma turbealase erireeglistikuga (Määrused (EL) 2017/745 ja 2017/746): CRA nende peale ei lisandu.
Kaetud tüübikinnituse määrusega (EL) 2019/2144, mis käsitleb juba sõidukite küberturvalisust.
Tsiviillennundust käsitleva määruse (EL) 2018/1139 kohaselt sertifitseeritud tooted jäävad selle valdkondliku erireeglistiku alla.
Mereseadmete direktiivi 2014/90/EL kohaldamisalasse kuuluvatel seadmetel on oma erikord ja need jäävad CRA kohaldamisalast välja.
Varuosa, mis on toodetud sama spetsifikatsiooni järgi kui algne komponent, mille ta asendab, ei ole CRA tähenduses uus toode.
Tooted, mis on välja töötatud või muudetud ainult riigikaitse või riikliku julgeoleku jaoks, või mis on ette nähtud salastatud teabe töötlemiseks, jäävad kohaldamisalast välja.
Määrus ise loetleb tootekategooriaid, mida peetakse "olulisteks" (tugevdatud järelevalve) või "kriitilisteks" (kõrgeim nõuete tase). Need on vaid illustreerivad näited kõigist hõlmatud ühendatud toodetest, kuid annavad väga konkreetse ülevaate esmajärjekorras puudutatud valdkondadest.
täielik nimekiri, ametlik allikas, määruse III ja IV lisa ↗
See ametlik määratlus on see, mida määrus kasutab kõikjal, kus ta viitab mikro-, väikestele ja keskmise suurusega ettevõtetele (lihtsustatud dokumentatsioon, eespool juba kirjeldatud trahvidele sihitud erandid). ametlik allikas, Soovitus 2003/361/EÜ, lisa artikkel 2 ↗
Euroopas on igal riigil oma asutused. Siin on kõigi Euroopa Majanduspiirkonna 30 riigi kohta andmekaitseasutus (teie GDPR-i kontaktasutus) ja riiklik küberturbeasutus. Iga nimi viitab ametlikule veebisaidile.
Allikad: ametlike asutuste veebisaidid ja EDPB liikmete nimekiri (edpb.europa.eu), vaadatud 18. juulil 2026. Kinnitatud andmekaitseasutused: 30/30. Kinnitatud küberturbeasutused: 28/30. Märge "kinnitamata" tähistab ametlikku allikat, mis ei ole veel selgunud.
Võtke meiega ühendust, et saada teie toodetele ja olukorrale kohandatud hinnapakkumine.
Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.
contact@syaga.eu