MÄÄRUS (EL) 2024/2847 - CYBER RESILIENCE ACT

Teie digitaaltooted
vastavuses Küberkerksuse aktiga

Küberkerksuse akt (Cyber Resilience Act) nõuab küberturvalisust kõigilt digitaalseid elemente sisaldavatelt toodetelt (riistvara ja tarkvara), mis on Euroopa Liidu turule viidud. SYAGA toetab teid oma kohustuste mõistmisel ja vastavustoimiku koostamisel, ilma improviseerimata.

2024/2847
Määrus (EL), EUR-Lex viide
10.12.2024
Jõustumise kuupäev
3 rolli
Tootja, importija, turustaja
Etapid
Järkjärguline kohaldamine ajas

Määrus

Küberkerksuse akt (CRA) on horisontaalne Euroopa tekst digitaaltoodete küberturvalisuse kohta

Väga lai kohaldamisala

CRA katab digitaalseid elemente sisaldavaid tooteid (ühendatud riistvara, tarkvara, püsivara), mis on mõeldud ELi turule viimiseks, koos küberturvalisuse nõuetega kogu toote elutsükli vältel.

📋

Kohustused, mis sõltuvad teie rollist

Tootja, importija või turustaja: määrus jaotab erinevad kohustused vastavalt teie positsioonile turule viimise ahelas, samal mudelil, mida juba kasutatakse teistes Euroopa tooteregulatsioonides.

Järkjärguline kohaldamine, juba käimas

Tekst jõustus 10. detsembril 2024 ja näeb ette järkjärgulise kohaldamise etappide kaupa. Täpsed teie jaoks kehtivad rakendamise tähtajad tuleb kontrollida ametlikust tekstist vastavalt teie olukorrale.

🛠

Vähesed ettevõtted on oma protsessi juba vormistanud

Nagu teiste hiljutiste Euroopa küberturbetekstide puhulgi, nõuab CRA vastavusse viimine metoodikat (toodete kaardistamine, lünkade analüüs, tehniline dokumentatsioon), mida enamik arendajaid ja tootjaid ei ole veel alustanud spetsiaalsete sisemiste ressursside puudumise tõttu.

Keda see puudutab?

CRA on suunatud majandusoperaatoritele, kes viivad digitaaltooteid ELi turule

Tootjad

Ettevõtted, kes projekteerivad või lasevad projekteerida digitaalseid elemente sisaldavaid tooteid (riistvara, tarkvara, püsivara), mida turustatakse nende nime või kaubamärgi all.

Importijad

Ettevõtted, kes viivad ELi turule väljaspool liitu projekteeritud digitaaltoote.

Turustajad

Ettevõtted, kes teevad toote ELi turul kättesaadavaks, ilma et oleksid selle tootja ega importija.

Meie tugi

Struktureeritud protsess teie toodete kaardistamiseks, lünkade mõõtmiseks ja vastavusse viimise plaani koostamiseks

1
Ulatuse määratlemine

Intervjuu ja ulatus

Intervjuu juhtkonna või T&A meeskonnaga, et tuvastada CRA-ga potentsiaalselt puudutatud tooted (ühendatud riistvara, sisseehitatud tarkvara, püsivara) ja teie majandusoperaatori roll (tootja, importija, turustaja).

2
Diagnoos

Lünkade analüüs võrreldes määrusega

Teie digitaaltoodete ja nende praeguste küberturbeelementide kaardistamine (haavatavuste haldus, turbeuuendused, olemasolev dokumentatsioon), võrreldes määruse nõuetega.

3
Tegevusplaan

Prioriteerimine ja tegevuskava

Prioritiseeritud vastavusse viimise plaan: mida tuleb käsitleda esimesena, mis võib oodata järgmisi õigusaktide tähtaegu ja milliseid sisemisi ressursse tuleb kaasata.

4
Dokumentatsioon

Tugi tehnilise toimiku koostamiseks

Tugi määruse poolt oodatava tehnilise dokumentatsiooni struktureerimiseks (toote kirjeldus, küberturbe riskide juhtimine, haavatavuste käsitlemise protseduurid).

5
Üleandmine

Esitlus ja teadmiste üleandmine

Diagnoosi ja tegevusplaani esitlemine juhtkonnale, koos muudetavate tulemite üleandmisega teie meeskondade omaksvõtuks.

Mida te saate

Diagnoos ja tegevuskava teie CRA vastavusse viimise juhtimiseks

📋

Puudutatud toodete kaardistus

Teie digitaalseid elemente sisaldavate toodete inventuur ja nende määrusele avatuse kvalifitseerimine.

  • Toodete ja versioonide nimekiri
  • Tuvastatud majandusoperaatori roll
  • Loetletud digitaalsed elemendid (riistvara/tarkvara)
🔍

Lünkade diagnoos (gap analysis)

Kokkuvõte lünkadest teie praeguse tegevuse ja määruse nõuete vahel.

  • Olemasolev haavatavuste haldus
  • Turbeuuenduste protsess
  • Kättesaadav tehniline dokumentatsioon
📈

Vastavusse viimise plaan

Prioritiseeritud tegevuskava tuvastatud lünkade kõrvaldamiseks.

  • Prioritiseeritud tegevused
  • Kaasatavad sisemised ressursid
  • Toote kaupa tähelepanupunktid
📄

Tugi tehniliseks toimikuks

Tugi määruse poolt oodatava dokumentatsiooni struktureerimiseks.

  • Toote kirjelduse raamistik
  • Küberturbe riskijuhtimise raamistik
  • Haavatavuste käsitlemise raamistik
🔐

Õigusaktide jälgimine

Rakendustekstide ja CRA kohta avaldatud ametlike selgituste jälgimine.

  • Tähelepanupunktid tähtaegade kohta
  • Hoiatused teksti muudatuste kohta
  • Ennetamise soovitused
💻

Muudetavad tulemid

Kõik dokumendid formaatides, mida saate muuta ja majasiseselt edasi arendada.

  • HTML ja PDF formaadid
  • Muudetavad dokumendid teie meeskondadele
  • Korduvkasutatav struktuur teie tulevaste toodete jaoks

Määrus, mis on kooskõlas teie teiste kohustustega

CRA ei asenda teie teisi vastavusprojekte, vaid täiendab neid

N2

NIS2 (EL direktiiv 2022/2555)

NIS2 reguleerib oluliste ja väga oluliste organisatsioonide küberriskide juhtimist; CRA reguleerib nende poolt kasutatavate või turustatavate digitaaltoodete turvalisust. Mõlemad tekstid on üksteist täiendavad.

ISO

ISO 27001:2022

Juba olemasolev infoturbe halduse süsteem hõlbustab CRA poolt nõutavate haavatavuste haldamise protsesside struktureerimist.

RG

GDPR (Määrus EL 2016/679)

Kui teie digitaaltoode töötleb isikuandmeid, kattuvad CRA turvanõuded osaliselt GDPR artikli 32 poolt oodatavate tehniliste ja korralduslike meetmetega.

TA

Tehisintellekti määrus (Määrus EL 2024/1689)

Kui teie toode sisaldab tehisintellekti komponente, võivad CRA ja tehisintellekti määrus koos kehtida, olenevalt toote laadist. Punkt, mis tuleb iga juhtumi puhul selgeks teha koos teie õigusnõustajaga.

Hinnapakkumisel põhinev tugi

Iga toode, iga ulatus on erinev: koostame teie olukorrale kohandatud hinnapakkumise

Diagnoos

Üks toode, piiratud ulatus

Hinnapakkumisel
Kohandatud teie olukorrale
  • Puudutatud toote kaardistus
  • CRA lünkade diagnoos
  • Tähelepanupunktide kokkuvõte
Küsi pakkumist

Täielik toimik

Tootevalik, pidev vastavustsükkel

Hinnapakkumisel
Kohandatud teie olukorrale
  • Kõik Tugi +
  • Mitme toote jälgimine
  • Uuendamine iga teksti muudatuse korral
  • Prioriteetne tugi
Küsi pakkumist
Tähtis: me ei kuva fikseeritud hinda, kuna vaev sõltub toodete arvust, nende keerukusest ja teie majandusoperaatori rollist. Iga hinnapakkumise taotlust hinnatakse individuaalselt.

Korduma kippuvad küsimused

Kas minu ettevõte on puudutatud Küberkerksuse aktist?
Kui te projekteerite, impordite või turustate digitaalseid elemente sisaldavat toodet (ühendatud riistvara, tarkvara, püsivara), mis on mõeldud Euroopa Liidu turule, olete potentsiaalselt puudutatud. Täpne ulatus (võimalikud erandid, tootekategooriad) tuleb kinnitada iga juhtumi puhul eraldi koos teie õigusnõustajaga vastavalt ametlikule tekstile.
Millal määrus konkreetselt kehtib?
Määrus jõustus 10. detsembril 2024 ja näeb ette järkjärgulise kohaldamise etappide kaupa. Täpsed tähtajad teie tootekategooria jaoks tuleb kontrollida ametlikust tekstist (EUR-Lex) teie projekti ajal, kuna need tähtajad võivad muutuda või täpsustuda hilisemate rakendusaktidega.
Mis juhtub mittevastavuse korral?
Määrus näeb ette rahaliste sanktsioonide korra selle poolt kehtestatud kohustuste rikkumise eest. Täpsed summad ja tingimused tuleb kontrollida ametlikust tekstist; me ei kuva neid siin, et vältida igasugust ligikaudsust õigusteemal.
Kas see diagnoos asendab õigusnõustamise?
Ei. Meie tugi on abivahend teie vastavusprotsessi struktureerimiseks. See ei kujuta endast õigusnõustamist ega asenda teie nõustaja (advokaat, jurist) analüüsi teie konkreetse olukorra kohta.
Kui palju pean oma meeskondi hõivama?
See sõltub toodete arvust ja teie haavatavuste haldamise protsesside praegusest küpsusest. Esialgne ulatuse määratlemise intervjuu ja lõplik esitlus on alati vajalikud; täpne maht täpsustatakse hinnapakkumises.
Miks on SYAGA pädev seda tuge pakkuma?
SYAGA Consulting on teostanud infosüsteemide turvaauditit alates 2009. aastast. Me jälgime Euroopa küberturbetekste (NIS2, GDPR, DORA, CRA, tehisintellekti määrus) oma klientide jaoks ja koostame struktureeritud diagnoosimetoodikaid, ilma et asendaksime õigusnõustajat.

Õigusaktide jälgimine - ametlikud allikad

Mida CRA tekst tegelikult ütleb, lihtsalt selgitatud. Iga punkt viitab ametlikule allikale (EUR-Lex või Euroopa Komisjon), et saaksite ise kontrollida.

📜

CRA ühes lauses

Küberkerksuse akt on Euroopa määrus (Määrus EL 2024/2847), mis kehtestab küberturvalisuse reeglid digitaaltoodetele - riistvara ja tarkvara -, mida müüakse Euroopa Liidus. See jõustus 10. detsembril 2024.
ametlik allikas ↗

🔍

Keda see puudutab, lihtsalt öeldes

Iga toode, mis sisaldab digitaalseid elemente ja on mõeldud otseselt või kaudselt ühenduma seadme või võrguga. Välja on jäetud tooted, mida juba reguleerivad teised Euroopa tekstid: meditsiiniseadmed, sõidukid, lennundus, mereseadmed, identsed varuosad või tooted, mis on projekteeritud eranditult riigikaitse/riikliku julgeoleku jaoks.
ametlik allikas (artikkel 2) ↗

Meelespidamist väärt kuupäevad

10. detsember 2024: tekst jõustus. 11. juuni 2026: selle rakendamise eest vastutavad ametiasutused peavad olema paigas. 11. september 2026: turvavigadest ja intsidentidest teatamise kohustused algavad. 11. detsember 2027: enamik kohustusi, sealhulgas CE-märgistus, muutub kohaldatavaks.
ametlik allikas (artikkel 71) ↗

🚨

Turvavea korral kehtivad tähtajad

Kui teie toodet mõjutab aktiivselt ärakasutatav haavatavus või tõsine intsident, nõuab määrus ametiasutuste teavitamist: esialgne hoiatus 24 tunni jooksul, üksikasjalikum teavitus 72 tunni jooksul, seejärel lõppraport hiljemalt 14 päeva pärast paranduse kättesaadavaks tegemist.
ametlik allikas (artikkel 14) ↗

🔐

Mõnda toodet jälgitakse lähemalt

Tekst eristab tundlikumaks peetud tootekategooriaid (näiteks viirusetõrjed, VPN-id, paroolihaldurid, operatsioonisüsteemid, ruuterid, kodu turvalisuse nutiseadmed) ning „kriitilisi" tooteid (näiteks kiipkaardid, arukate arvestite lüüsid), mille suhtes kehtivad tugevdatud nõuded.
ametlik allikas (III ja IV lisa) ↗

Sanktsioonid, lihtsalt öeldes

Kuni 15 miljonit eurot või 2,5% ülemaailmsest käibest (suurem summa) põhiliste turvanõuete kõige tõsisemate rikkumiste eest. Kuni 10 miljonit või 2% teiste kohustuste eest ning kuni 5 miljonit või 1% ametiasutustele eksitava teabe andmise eest. Mikro- ja väikeettevõtetele kehtib erivabastus 24-tunnise teatamistähtaja hilinemise kohta.
ametlik allikas (artikkel 64) ↗

🛡

Kuidas see teistega seostub

CRA täiendab NIS2 direktiivi ja tugineb 2020. aasta ELi küberturbestrateegiale. Vastavuse tõendamiseks on vaja CE-märgistust ning selle rakendamist kontrollivad riiklikud turujärelevalveasutused.
ametlik allikas (Euroopa Komisjon) ↗

Lugemismärkus: see leht võtab kokku ja lihtsustab ametlikku teksti, et muuta see mõne minutiga arusaadavaks. Kahtluse korral oma olukorra suhtes kehtib ainult EUR-Lexis avaldatud konsolideeritud tekst, mida tuleb kontrollida koos oma õigusnõustajaga.

CRA karistused lihtsalt selgitatuna

Määrus kehtestab rikkumise raskusest sõltuvalt 3 trahviastet. Siin on täpselt see, mida ametlik tekst ütleb, ilma ümardamise või ligikaudsuseta.

Kõige raskem rikkumine
Kuni 15 M€
või 2,5% ülemaailmsest käibest
(kumb summa on suurem)

Olulised küberturbenõuded + teavitamiskohustused

Põhiliste küberturbenõuete (I lisa) või tootjate kohustuste (artiklid 13 ja 14: turvaline projekteerimine, haavatavuste haldamine, intsidentidest teavitamine) täitmata jätmine.

Muud kohustused
Kuni 10 M€
või 2% ülemaailmsest käibest
(kumb summa on suurem)

Volitatud esindajad, CE-märgistus, teavitatud asutused

Volitatud esindajate kohustuste, ELi vastavusdeklaratsiooni (CE-märgistuse), teavitatud asutustega seotud nõuete ja ametiasutuste andmenõuete (artiklid 18-53, olenevalt olukorrast) rikkumine.

Eksitav teave
Kuni 5 M€
või 1% ülemaailmsest käibest
(kumb summa on suurem)

Vale või puudulik vastus ametiasutusele

Ebaõige, puuduliku või eksitava teabe esitamine teavitatud asutusele või turujärelevalveasutusele, kes teilt küsimusi esitab.

ametlik allikas - Määrus (EL) 2024/2847, artikli 64 lõiked 2-4 ↗

📌 Kes trahvi määrab?

Trahve rakendavad iga liikmesriigi riiklikud turujärelevalveasutused (mitte Euroopa Komisjon otse). Sõltuvalt riigi õigussüsteemist võib trahvi määrata ka pädev riiklik kohus. Eri liikmesriikide asutused teavitavad üksteist rakendatud trahvidest.

ametlik allikas - Euroopa Komisjon ↗

⚖️ Mida summa määramisel arvesse võetakse

Tekst ei näe ette automaatset summat: asutus peab igal üksikjuhul arvesse võtma:

  • rikkumise laadi, raskust ja kestust ning selle tagajärgi;
  • võimalikku varasemat trahvi sarnase rikkumise eest;
  • ettevõtte suurust (erilist tähelepanu pööratakse mikro-, väikestele ja keskmise suurusega ettevõtetele, sealhulgas idufirmadele) ja selle turuosa.

ametlik allikas - Artikkel 64§5 ↗

🔑 Väga sihitud VKE-erand (mitte üldine vabastus)

Tekst näeb ette ainult ühe konkreetse erandi: mikro- või väikeettevõtetest tootjad ei ole 2. ja 3. astme trahvidega hõlmatud, kui nad ületavad üksnes artiklis 14 sätestatud intsidendist teavitamise tähtaja (24h/72h/lõpparuanne). Kõige muu osas (turbenõuded, CE-märgistus, eksitav teave...) kehtivad samad ülemmäärad, olenemata ettevõtte suurusest. Avatud lähtekoodiga tarkvara haldajad ("open-source software stewards") saavad omakorda ulatuslikuma erandi.

ametlik allikas - Artikkel 64§10 ↗

📅 Millal need trahvid kehtima hakkavad?

Karistuste korra (artikkel 64) suhtes kehtib määruse üldine kohaldamiskuupäev, s.o 11. detsember 2027 - see ei kuulu erandite hulka, mida kohaldatakse varem (tootjate teavitamiskohustus alates 11. septembrist 2026, ametiasutuste loomine alates 11. juunist 2026). Konkreetselt: seisuga 18. juuli 2026 ei ole see karistuste kord veel jõustunud ning ühtegi CRA trahvi ei ole seetõttu veel saanud määrata. Seepärast me ei kuva siin ka näidet tegelikust karistusest: seda pole veel olemas ja me ei hakka seda välja mõtlema.

ametlik allikas - Artikkel 71 ↗

Lugemismärkus: trahve võib rakendada koos teiste asutuse poolt sama rikkumise eest võetud parandus- või piiravate meetmetega (toote tagasikutsumine, turule laskmise keelamine...). See kokkuvõte lihtsustab määruse artiklit 64, et see oleks mõne minutiga arusaadav; kahtluse korral oma olukorra suhtes kehtib ainult EUR-Lexis avaldatud konsolideeritud tekst, mida tuleb kontrollida koos oma õigusnõustajaga.

Küsimused, mida juht Küberkerksuse akti kohta tegelikult küsib

Ilma juristižargoonita: lihtsad vastused, millest igaüks tugineb ametlikule tekstile, millel see põhineb.

Minu ettevõte toodab või müüb ühendatud toodet: kas CRA puudutab mind?
Enamikul juhtudel jah. Ametlik tekst on lai: see hõlmab iga "digitaalseid elemente sisaldavat toodet", mille ettenähtud või mõistlikult prognoositav kasutus "sisaldab loogilist või füüsilist, otsest või kaudset ühendust seadme või võrguga". Konkreetselt: ühendatud ese, tarkvara, mobiilirakendus, mis suhtleb serveriga. Mõned tooterühmad on sõnaselgelt välistatud, kuna neil on juba oma turbealane erireeglistik: meditsiiniseadmed, sõidukid, lennundus, mereseadmed, kaitseotstarbelised tooted. Kui te tegutsete mõnes neist valdkondadest, ei lisandu CRA nende peale, vaid annab teed valdkondlikule tekstile. Allikas: Määrus (EL) 2024/2847, artikkel 2 →
Ma pakun ainult SaaS-i või pilveteenust, ilma füüsilise esemeta: kas see puudutab mind ikkagi?
Põhimõtteliselt mitte. Euroopa tekst täpsustab seda selgesõnaliselt: pilveteenused (SaaS, PaaS, IaaS) kuuluvad teise teksti, NIS2 direktiivi, mitte CRA alla. Veebisait, mis ei juhi ühendatud toodet, ei kuulu samuti CRA kohaldamisalasse. Nüanss, mida tasub teada: kui teie pilveteenus on hädavajalik komponent ühendatud toote toimimiseks, mida te müüte (näiteks rakendus, mis juhib kaugjuhtimisega toodetud eset), loetakse see komponent toote osaks ja kuulub CRA kohaldamisalasse. Allikas: Määrus (EL) 2024/2847, põhjendus 12 →
Konkreetselt, millised kuupäevad pean oma kalendrisse märkima?
Neli kuupäeva, mitte rohkem. Määrus jõustus 10. detsembril 2024. Teavitatud asutusi käsitlev peatükk (need, kes sertifitseerivad kõige tundlikumaid tooteid) kehtib alates 11. juunist 2026. Ärakasutatud haavatavustest teavitamise kohustus algab 11. septembril 2026: see on esimene tähtaeg, mis teie igapäevaelu tegelikult puudutab. Ülejäänud kohustused (CE-märgistus, tehniline dokumentatsioon, turbenõuded) hakkavad üldiselt kehtima alates 11. detsembrist 2027. Allikas: Määrus (EL) 2024/2847, artikkel 71 →   Allikas: Euroopa Komisjon →
Kui minu toote haavatavust aktiivselt ära kasutatakse, mida ma pean tegema ja mis aja jooksul?
Aeg on napp. Niipea kui te saate teadlikuks, et teie toote turvaviga on aktiivselt ärakasutamises, on teil 24 tundi, et saata esialgne varane hoiatus ENISA-le ja määratud CSIRT-ile, ning seejärel 72 tundi, et esitada üksikasjalikum teade. Sama tähtaegade loogika (24h siis 72h) kehtib ka teie toodet mõjutava tõsise turvaintsidendi korral. Just sellist protsessi aitame teil ette valmistada, et te ei avastaks seda alles päeval, mil hoiatus tuleb. Allikas: Määrus (EL) 2024/2847, artikkel 14 →
Mis juhtub mittevastavuse korral, konkreetselt, eurodes?
Kolm astet, olenevalt rikkumise raskusest. Kõige raskem: kuni 15 miljonit eurot või 2,5% aastasest ülemaailmsest käibest (kumb summa on suurem), põhiliste turbenõuete või teavitamiskohustuse rikkumise eest. Teine aste, 10 miljonit eurot või 2%, muude kohustuste eest (märgistus, dokumentatsioon, koostöö ametiasutustega). Ja 5 miljonit eurot või 1%, kui esitate ebaõiget või eksitavat teavet järelevalveasutusele. Tekst näeb ette ka leevenduse mikro- ja väikeettevõtetele lihtsa teavitustähtaja hilinemise korral. Allikas: Määrus (EL) 2024/2847, artikkel 64 →
Minu toode on juba täna müügil: kas ma olen kuni 2027. aastani kaitstud?
Osaliselt, ja see on lõks, mida tasub teada. Toode, mis on juba turul enne 11. detsembrit 2027, kuulub uute turbenõuete alla ainult siis, kui seda "oluliselt muudetakse" pärast seda kuupäeva. Kuid on oluline erand: ärakasutatud haavatavustest teavitamise kohustus (24h/72h) kehtib kõigile määruse kohaldamisalasse kuuluvatele toodetele, sealhulgas juba müüdud toodetele, alates 11. septembrist 2026. Teisisõnu, edasilükkamine 2027. aastasse ei kata kõike. Allikas: Määrus (EL) 2024/2847, artikkel 69 →
Ma haldan tasuta avatud lähtekoodiga projekti või komponenti: kas see puudutab mind?
Ei, kui teie tegevus jääb vabatahtlikuks ja mitteäriliseks: tekst välistab sõnaselgelt koodipanustajad, kes ei tegutse oma äriliste huvide raames, ja täpsustab, et vabavara arendamine mittetulundusühingu poolt ei ole "äritegevuseks peetav". Seevastu, kui olete sihtasutus või struktuur, mis hooldab laialdaselt teiste poolt kaubanduslikult taaskasutatavat projekti, kohaldub kergendatud erikord ("open-source software steward" staatus): dokumenteeritud küberturbepoliitika ja koostöö ametiasutustega, kuid mitte tavapärase tootja kõik kohustused. Allikas: Määrus (EL) 2024/2847, põhjendus 18 ja artikkel 24 →

CRA ajakava lihtsalt selgitatuna

Määrus ei hakka kehtima korraga: see rakendub etappide kaupa mitme aasta jooksul. Siin on kuupäevad, mis tegelikult loevad, järjekorras, koos sellega, mida need teie jaoks konkreetselt tähendavad. Iga kuupäev viitab ametlikule tekstile kontrollimiseks.

11/24
JUBA MÖÖDAS

20. november 2024 - avaldamine Euroopa Liidu Teatajas

Määruse (EL) 2024/2847 tekst avaldatakse Euroopa Liidu Teatajas. See on tagasiloenduse lähtepunkt: kõik järgnevad tähtajad arvutatakse selle kuupäeva põhjal.
ametlik allikas (EUR-Lex, avaldamine) ↗

12/24
JÕUS

10. detsember 2024 - teksti jõustumine

Määrus jõustub kakskümmend päeva pärast avaldamist (Euroopa tekstide standardreegel). Tekst kehtib seega õiguslikult sellest kuupäevast alates - kuid enamik konkreetseid kohustusi ettevõtetele ei ole veel tähtajaks saabunud: need saabuvad etappide kaupa, vt ülejäänud ajakava.
ametlik allikas (Artikkel 71 §1) ↗

06/26
JÕUS

11. juuni 2026 - järelevalveasutused korraldavad end

Määruse peatükk toodete vastavust hindavate asutuste ("teavitatud asutuste") kohta kehtib sellest kuupäevast. See on liikmesriikide korralduslik etapp: see ei ole veel otsene tähtaeg teie ettevõttele.
ametlik allikas (Artikkel 71 §2, IV peatükk) ↗

09/26
ESIMENE KONKREETNE TÄHTAEG

11. september 2026 - turvavigadest teavitamine muutub kohustuslikuks

See on esimene tähtaeg, mis teid tegelikult puudutab. Alates sellest kuupäevast tuleb igast aktiivselt ärakasutatud haavatavusest või tõsisest intsidendist, mis mõjutab mõnda teie digitoodet, teavitada ametiasutusi rangete tähtaegade järgi: esialgne hoiatus 24 tunni jooksul, üksikasjalik teade 72 tunni jooksul, seejärel lõpparuanne (14 päeva pärast parandust haavatavuse puhul, 1 kuu pärast teatamist intsidendi puhul).
ametlik allikas (Artikkel 71 §2, Artikkel 14) ↗

12/26
RIIKIDE EESMÄRK

11. detsember 2026 - piisav teavitatud asutuste võrgustik

Liikmesriigid peavad "püüdma" luua piisavalt teavitatud asutusi, et vältida halduslikke ummikuid, aasta enne üldist kohaldamise algust. See ei ole ettevõtetele siduv kohustus, vaid ametiasutuste korralduslik verstapost.
ametlik allikas (Artikkel 35 §2) ↗

12/27
SUUR TÄHTAEG

11. detsember 2027 - määruse põhiosa jõustub

See ON peamine kuupäev, mida meeles pidada. CE-märgistus, oluliste küberturbenõuete täitmine (tehniline dokumentatsioon, haavatavuste elutsükli haldamine, turbeuuendused...): peaaegu kõik CRA kohustused muutuvad sellest kuupäevast alates turule lastavatele toodetele siduvaks.
ametlik allikas (Artikkel 71 §2) ↗

06/28
ÜLEMINEKUAEG

11. juuni 2028 - üleminekuperioodi lõpp mujal juba sertifitseeritud toodetele

Kui teie tooted kuuluvad juba mõne teise Euroopa õigusakti kohaldamisalasse (näiteks raadioseadmed või masinad) ja neil on juba selle teksti alusel väljastatud küberturbesertifikaat, jääb see kehtima kõige kauem kuni selle kuupäevani, kui see enne ei aegu.
ametlik allikas (Artikkel 69 §1) ↗

Hea teada: kaks reeglit, mis kehtivad koos. Toode, mis on juba turul enne 11. detsembrit 2027, kuulub uute nõuete alla ainult siis, kui seda pärast seda kuupäeva oluliselt muudetakse (Artikkel 69 §2). Kuid tähelepanu: kohustus teavitada haavatavustest ja tõsistest intsidentidest (Artikkel 14, alates 11. septembrist 2026) kehtib erandina kõigile juba turul olevatele toodetele, ilma erandita (Artikkel 69 §3). Teisisõnu, "juba müüdud toode" ei tähenda "puudub teavitamiskohustus".
ametlik allikas (Artikkel 69) ↗
Tagasiloendus, mis teile täna loeb: haavatavustest teavitamise kohustuseni (11. september 2026) on jäänud veidi vähem kui 2 kuud ja määruse üldise kohaldumiseni (11. detsember 2027) veidi vähem kui 17 kuud. See on hea aeg kaardistada oma puudutatud tooted ja koostada tehniline toimik, selle asemel et avastada see teema viimasel minutil.

Kes on täpsemalt puudutatud: CRA ametlik kohaldamisala

Lisaks kolmele rollile (tootja, importija, turustaja) on siin täpselt see, mida tekst ütleb: kriteerium, mis määruse käivitab, mis on sellest välja jäetud, ja konkreetsed tootenäited, et teada, kas see teid puudutab, ilma žargoonita.

Määruse kasutatav kriteerium ei ole valdkondade nimekiri, vaid tehniline kriteerium: ühenduvus. Tekst kehtib iga "digitaalseid elemente sisaldava toote" kohta, mille ettenähtud või mõistlikult prognoositav kasutus sisaldab loogilist või füüsilist, otsest või kaudset ühendust seadme või võrguga. Ese, mis kunagi millegagi ei ühendu, jääb kohaldamisalast välja; tarkvara, rakendus, sisseehitatud komponent, mis suhtleb võrguga, kuulub sellesse, olenemata selle suurusest või valdkonnast.
ametlik allikas, Määrus (EL) 2024/2847, Artikkel 2 §1 ↗

Kolm rolli määruse täpsete sõnadega

Tootja

See, kes arendab või laseb arendada digitaalse toote ja turustab seda oma nime või kaubamärgi all. Tekst täpsustab sõnaselgelt, et tootja staatus kehtib "olenemata sellest, kas see toimub tasu eest, rahaks tegemise teel või tasuta": tasuta toote pakkumine üksi ei vabasta kohaldamisalast.

ametlik allikas, Artikkel 3(13) ↗

Importija

Iga ELis asuv isik, kes laseb Euroopa turule toote, mis kannab väljaspool Liitu asuva isiku nime või kaubamärki. VKE, kes müüb Prantsusmaal oma nime all edasi väljaspool ELi toodetud ühendatud seadmeid, võtab endale selle rolli koos sellega kaasnevate kohustustega.

ametlik allikas, Artikkel 3(16) ↗

Turustaja

Iga tarneahela osaline, v.a tootja või importija, kes teeb toote ELi turul kättesaadavaks ilma selle omadusi muutmata. See on edasimüüja või integraatori vaikimisi roll, kes toodet ei puuduta.

ametlik allikas, Artikkel 3(17) ↗

Mis on sõnaselgelt CRA kohaldamisalast väljas

🏥 Meditsiiniseadmed ja in vitro diagnostika

Juba kaetud oma turbealase erireeglistikuga (Määrused (EL) 2017/745 ja 2017/746): CRA nende peale ei lisandu.

ametlik allikas, Artikkel 2 §2 ↗

🚗 Tüübikinnitusega mootorsõidukid

Kaetud tüübikinnituse määrusega (EL) 2019/2144, mis käsitleb juba sõidukite küberturvalisust.

ametlik allikas, Artikkel 2 §2(c) ↗

✈️ Sertifitseeritud lennundustooted

Tsiviillennundust käsitleva määruse (EL) 2018/1139 kohaselt sertifitseeritud tooted jäävad selle valdkondliku erireeglistiku alla.

ametlik allikas, Artikkel 2 §3 ↗

⚓️ Merendusseadmed

Mereseadmete direktiivi 2014/90/EL kohaldamisalasse kuuluvatel seadmetel on oma erikord ja need jäävad CRA kohaldamisalast välja.

ametlik allikas, Artikkel 2 §4 ↗

🔧 Identsed varuosad

Varuosa, mis on toodetud sama spetsifikatsiooni järgi kui algne komponent, mille ta asendab, ei ole CRA tähenduses uus toode.

ametlik allikas, Artikkel 2 §6 ↗

🛡️ Riigikaitse ja salastatud teave

Tooted, mis on välja töötatud või muudetud ainult riigikaitse või riikliku julgeoleku jaoks, või mis on ette nähtud salastatud teabe töötlemiseks, jäävad kohaldamisalast välja.

ametlik allikas, Artikkel 2 §7 ja §8 ↗

Konkreetsed näited: kui te toodate või müüte seda, olete väga tõenäoliselt puudutatud

Määrus ise loetleb tootekategooriaid, mida peetakse "olulisteks" (tugevdatud järelevalve) või "kriitilisteks" (kõrgeim nõuete tase). Need on vaid illustreerivad näited kõigist hõlmatud ühendatud toodetest, kuid annavad väga konkreetse ülevaate esmajärjekorras puudutatud valdkondadest.

"Olulised" tooted, I klass, tugevdatud nõuded
Paroolihaldurid Viirusetõrje ja pahavaratõrje VPN-tarkvara ja -seadmed Veebibrauserid Operatsioonisüsteemid Ruuterid, modemid, kommutaatorid Identiteedi- ja juurdepääsuhaldus (IAM) SIEM Kodused nutiassistendid Nutilukud, -kaamerad ja -häiresüsteemid Nutikad beebimonitorid Ühendatud mänguasjad mikrofoni, kaamera või asukoha tuvastamisega Kantavad terviseseireseadmed
"Olulised" tooted, II klass, veelgi tugevdatud hindamine
Tulemüürid ja sissetungituvastussüsteemid Hüperviisorid ja konteinerite käitusajad Rikkumiskindlad mikroprotsessorid ja mikrokontrollerid
"Kriitilised" tooted (IV lisa), kõrgeim nõuete tase
Riistvaralised turbeseadmed Nutiarvestite lüüsid Kiipkaardid ja turvaelemendid

täielik nimekiri, ametlik allikas, määruse III ja IV lisa ↗

Ja kui olete väike ettevõte? Ametlik määratlus

Kategooria Töötajate arv Aastakäive või bilansimaht
Mikroettevõte alla 10 töötaja maksimaalselt 2 miljonit eurot
Väikeettevõte alla 50 töötaja maksimaalselt 10 miljonit eurot
Keskmise suurusega ettevõte alla 250 töötaja käive maksimaalselt 50 M€ või bilansimaht maksimaalselt 43 M€

See ametlik määratlus on see, mida määrus kasutab kõikjal, kus ta viitab mikro-, väikestele ja keskmise suurusega ettevõtetele (lihtsustatud dokumentatsioon, eespool juba kirjeldatud trahvidele sihitud erandid). ametlik allikas, Soovitus 2003/361/EÜ, lisa artikkel 2 ↗

Praktikas: ühenduvuse kriteerium teeb CRA kohaldamisala väga laiaks ning teie ettevõtte suurus ei vabasta teid kohaldamisalast, vaid mõjutab eelkõige dokumentatsiooni taset ja teatud sihitud erandeid. Mõistlik lähtepunkt on alati sama: kaardistada oma tooted nende ametlike kriteeriumide alusel enne tegutsemist, mis ongi täpselt meie CRA-Express toe esimene samm.

Teie järelevalveasutus, vastavalt teie riigile

Euroopas on igal riigil oma asutused. Siin on kõigi Euroopa Majanduspiirkonna 30 riigi kohta andmekaitseasutus (teie GDPR-i kontaktasutus) ja riiklik küberturbeasutus. Iga nimi viitab ametlikule veebisaidile.

RiikAndmekaitseKüberturvalisus
SaksamaaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgaariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KüprosOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HorvaatiaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
TaaniDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
HispaaniaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EestiEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
SoomeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
PrantsusmaaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
KreekaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngariNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IirimaaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItaaliaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LätiData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LeeduState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorraDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (kinnitamata)
MadalmaadAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoolaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumeeniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)kinnitamata
SlovakkiaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SloveeniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
RootsiIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TšehhiUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Allikad: ametlike asutuste veebisaidid ja EDPB liikmete nimekiri (edpb.europa.eu), vaadatud 18. juulil 2026. Kinnitatud andmekaitseasutused: 30/30. Kinnitatud küberturbeasutused: 28/30. Märge "kinnitamata" tähistab ametlikku allikat, mis ei ole veel selgunud.

Valmis oma CRA vastavust kaardistama?

Võtke meiega ühendust, et saada teie toodetele ja olukorrale kohandatud hinnapakkumine.

Alusta tasuta diagnostikat

Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.

contact@syaga.eu