Cyber Resilience Act nameže zahtjeve kibernetičke sigurnosti svim proizvodima s digitalnim elementima (hardver i softver) koji se stavljaju na tržište Europske unije. SYAGA vas prati u razumijevanju vaših obveza i izgradnji dosjea sukladnosti, bez improvizacije.
Cyber Resilience Act (CRA) je horizontalni europski tekst o kibernetičkoj sigurnosti digitalnih proizvoda
CRA pokriva proizvode s digitalnim elementima (povezani hardver, softver, firmware) namijenjene stavljanju na tržište EU, sa zahtjevima kibernetičke sigurnosti tijekom cijelog životnog ciklusa proizvoda.
Proizvođač, uvoznik ili distributer: uredba raspoređuje različite obveze ovisno o vašoj poziciji u lancu stavljanja na tržište, po modelu koji već koriste druge europske regulative proizvoda.
Tekst je stupio na snagu 10. prosinca 2024. i predviđa primjenu u fazama kroz vrijeme. Precizne rokove primjene koji se odnose na vas treba provjeriti kod službenog teksta za vašu situaciju.
Kao i kod drugih nedavnih europskih kibernetičkih tekstova, usklađivanje s CRA-om zahtijeva metodu (mapiranje proizvoda, analizu nedostataka, tehničku dokumentaciju) koju većina izdavača i proizvođača još nije pokrenula zbog nedostatka namjenskih internih resursa.
CRA se odnosi na gospodarske subjekte koji stavljaju digitalne proizvode na tržište EU
Poduzeća koja projektiraju ili daju projektirati proizvode s digitalnim elementima (hardver, softver, firmware) koji se prodaju pod njihovim imenom ili markom.
Poduzeća koja stavljaju na tržište EU digitalni proizvod projektiran izvan Unije.
Poduzeća koja stavljaju proizvod na raspolaganje na tržištu EU, a da nisu njegov proizvođač ni uvoznik.
Strukturiran postupak za mapiranje vaših proizvoda, mjerenje nedostataka i izgradnju plana usklađivanja
Razgovor s upravom ili R&D timom radi prepoznavanja proizvoda potencijalno obuhvaćenih CRA-om (povezani hardver, ugrađeni softver, firmware) i vaše uloge gospodarskog subjekta (proizvođač, uvoznik, distributer).
Mapiranje vaših digitalnih proizvoda i njihovih trenutnih elemenata kibernetičke sigurnosti (upravljanje ranjivostima, sigurnosna ažuriranja, postojeća dokumentacija), uspoređenih sa zahtjevima uredbe.
Plan usklađivanja s prioritetima: što treba riješiti prvo, što može pričekati sljedeće regulatorne rokove, i koje interne resurse treba angažirati.
Podrška u strukturiranju tehničke dokumentacije koju zahtijeva uredba (opis proizvoda, upravljanje rizicima kibernetičke sigurnosti, postupci rješavanja ranjivosti).
Prezentacija dijagnostike i plana djelovanja upravi, s predajom urediviih isporuka za usvajanje od strane vaših timova.
Dijagnostika i plan puta za upravljanje vašim usklađivanjem s CRA-om
Popis vaših proizvoda s digitalnim elementima i kvalifikacija njihove izloženosti uredbi.
Sažetak nedostataka između vaše trenutne prakse i zahtjeva uredbe.
Plan puta s prioritetima za ispunjavanje utvrđenih nedostataka.
Podrška u strukturiranju dokumentacije koju zahtijeva uredba.
Praćenje provedbenih akata i službenih pojašnjenja objavljenih o CRA-u.
Svi dokumenti u formatima koje možete mijenjati i interno održavati.
CRA ne zamjenjuje vaše druge projekte usklađivanja, već ih dopunjuje
NIS2 uređuje upravljanje kibernetičkim rizicima ključnih i važnih organizacija; CRA uređuje sigurnost digitalnih proizvoda koje one koriste ili prodaju. Oba teksta su komplementarna.
Već uspostavljen sustav upravljanja sigurnošću informacija olakšava strukturiranje procesa upravljanja ranjivostima koje zahtijeva CRA.
Ako vaš digitalni proizvod obrađuje osobne podatke, sigurnosni zahtjevi CRA-e djelomično se preklapaju s tehničkim i organizacijskim mjerama koje zahtijeva članak 32 GDPR-a.
Ako vaš proizvod uključuje komponente umjetne inteligencije, CRA i AI Act mogu se primjenjivati zajedno ovisno o vrsti proizvoda. Točku treba razjasniti od slučaja do slučaja s vašim pravnim savjetnikom.
Svaki proizvod, svaki opseg je drukčiji: izrađujemo ponudu prilagođenu vašoj situaciji
Jedan proizvod, ograničen opseg
Više proizvoda, aktivno usklađivanje
Skup proizvoda, kontinuirani ciklus usklađivanja
Ono što tekst CRA-e zaista kaže, objašnjeno jednostavno. Svaka točka upućuje na svoj službeni izvor (EUR-Lex ili Europska komisija) kako biste mogli sami provjeriti.
Cyber Resilience Act je europska uredba (Uredba EU 2024/2847) koja utvrđuje pravila
kibernetičke sigurnosti za digitalne proizvode - hardver i softver - koji se prodaju u
Europskoj uniji. Stupila je na snagu 10. prosinca 2024.
službeni izvor ↗
Svaki proizvod s digitalnim elementima namijenjen povezivanju, izravno ili neizravno,
s uređajem ili mrežom. Isključeni su proizvodi koji su već uređeni drugim europskim
tekstovima: medicinski uređaji, vozila, zrakoplovstvo, pomorska oprema, identični
rezervni dijelovi, ili proizvodi projektirani isključivo za obranu/nacionalnu sigurnost.
službeni izvor (Članak 2) ↗
10. prosinca 2024.: tekst je stupio na snagu.
11. lipnja 2026.: tijela zadužena za njegovu provedbu moraju biti
uspostavljena. 11. rujna 2026.: počinju obveze prijave propusta i
incidenata. 11. prosinca 2027.: najveći dio obveza, uključujući
CE oznaku, postaje primjenjiv.
službeni izvor (Članak 71) ↗
Ako aktivno iskorištena ranjivost ili ozbiljan incident pogodi vaš proizvod, uredba
nameže obavještavanje tijela: prvo upozorenje u roku 24 sata, detaljnija
prijava u roku 72 sata, zatim konačno izvješće najkasnije 14
dana nakon dostupnosti ispravka.
službeni izvor (Članak 14) ↗
Tekst razlikuje kategorije proizvoda koje se smatraju osjetljivijima (na primjer
antivirusni programi, VPN, upravitelji lozinkama, operativni sustavi, usmjerivači,
povezani uređaji kućne sigurnosti) i "kritične" proizvode (na primjer pametne kartice,
pristupnike pametnih brojila), koji podliježu pojačanim zahtjevima.
službeni izvor (Prilozi III i IV) ↗
Do 15 milijuna eura ili 2,5% svjetskog prihoda (viši iznos) za
najozbiljnije povrede osnovnih sigurnosnih zahtjeva. Do 10 milijuna ili 2%
za druge obveze, i do 5 milijuna ili 1% u slučaju obmanjujućih
informacija danih tijelima. Mikro i mala poduzeća imaju posebno oslobođenje u pogledu
kašnjenja roka prijave od 24 sata.
službeni izvor (Članak 64) ↗
CRA dopunjuje direktivu NIS2 i oslanja se na strategiju kibernetičke sigurnosti EU iz
2020. CE oznaka bit će potrebna za potvrdu sukladnosti, a nacionalna tijela za nadzor
tržišta kontrolirat će njezinu primjenu.
službeni izvor (Europska komisija) ↗
Uredba određuje 3 razine novčane kazne ovisno o težini povrede. Evo što točno kaže službeni tekst, bez zaokruživanja ili približnih vrijednosti.
Nepoštivanje osnovnih zahtjeva kibernetičke sigurnosti (Prilog I) ili obveza proizvođača (Članci 13. i 14.: sigurno oblikovanje, upravljanje ranjivostima, prijavljivanje incidenata).
Povrede obveza ovlaštenih zastupnika, EU izjave o sukladnosti (CE oznaka), zahtjeva koji se odnose na prijavljena tijela te pristupa podacima koje zatraže nadležna tijela (Članci 18. do 53., ovisno o slučaju).
Pružanje netočnih, nepotpunih ili obmanjujućih informacija prijavljenom tijelu ili tijelu za nadzor tržišta koje vas ispituje.
službeni izvor - Uredba (EU) 2024/2847, Članak 64., stavci 2. do 4. ↗
Nacionalna tijela za nadzor tržišta svake države članice primjenjuju te novčane kazne (ne Europska komisija izravno). Ovisno o pravnom sustavu zemlje, kaznu može izreći i nadležni nacionalni sud. Tijela različitih država članica međusobno razmjenjuju podatke o izrečenim kaznama.
Tekst ne propisuje automatski iznos: tijelo mora, za svaki slučaj posebno, uzeti u obzir:
Tekst predviđa samo jedno brojčano izuzeće: proizvođači koji su mikro ili mala poduzeća nisu izloženi novčanim kaznama iz 2. i 3. razine ako samo prekorače rok za prijavu incidenta iz članka 14. (24 h/72 h/konačno izvješće). Za sve ostalo (sigurnosni zahtjevi, CE oznaka, obmanjujuće informacije...) primjenjuju se isti gornji pragovi, bez obzira na veličinu poduzeća. Voditelji softvera otvorenog koda ("open-source software stewards") uživaju širu iznimku.
Sustav sankcija (Članak 64.) prati opći datum primjene uredbe, odnosno 11. prosinca 2027. - ne spada u rijetke iznimke koje se primjenjuju ranije (obveze prijavljivanja proizvođača od 11. rujna 2026., uspostava tijela od 11. lipnja 2026.). Konkretno: na dan 18. srpnja 2026. taj sustav sankcija još nije na snazi, pa još nije mogla biti izrečena nijedna kazna prema CRA-u. Zato ovdje ne prikazujemo primjer stvarne sankcije: još ne postoji, i nećemo ga izmišljati.
Bez pravnog žargona: jednostavni odgovori, svaki oslonjen na službeni tekst na kojem se temelji.
Uredba se ne primjenjuje odjednom: postupno se uvodi u fazama, tijekom nekoliko godina. Evo datuma koji su stvarno bitni, redom, s objašnjenjem što konkretno znače za vas. Svaki datum vodi do službenog teksta radi provjere.
Tekst Uredbe (EU) 2024/2847 objavljen je u Službenom listu Europske unije.
To je početna točka odbrojavanja: svi sljedeći rokovi računaju se od tog
datuma.
službeni izvor (EUR-Lex, objava) ↗
Uredba stupa na snagu dvadeset dana nakon objave (standardno pravilo za
europske tekstove). Tekst dakle pravno postoji od tog datuma - no golema
većina konkretnih obveza za poduzeća još nije dospjela: dolaze u fazama,
pogledajte nastavak kalendara.
službeni izvor (Članak 71. §1) ↗
Poglavlje uredbe posvećeno tijelima zaduženim za ocjenjivanje sukladnosti
proizvoda ("prijavljena tijela") primjenjuje se od tog datuma. Riječ je o
organizacijskom koraku na strani država članica: to još nije izravan rok za
vaše poduzeće.
službeni izvor (Članak 71. §2, poglavlje IV.) ↗
To je prvi rok koji vas stvarno pogađa. Od tog datuma svaka aktivno
iskorištena ranjivost ili svaki ozbiljan incident koji pogađa jedan od vaših
digitalnih proizvoda mora se prijaviti tijelima prema strogim rokovima: prvo
upozorenje u roku od 24 sata, detaljnija obavijest u roku
od 72 sata, a zatim konačno izvješće (14 dana nakon
ispravka za ranjivost, 1 mjesec nakon obavijesti za incident).
službeni izvor (Članak 71. §2, Članak 14.) ↗
Države članice moraju "nastojati" uspostaviti dovoljno prijavljenih tijela
kako bi izbjegle administrativne zastoje, godinu dana prije opće primjene.
To nije obvezujuća obveza za poduzeća, već organizacijski cilj na strani
uprava.
službeni izvor (Članak 35. §2) ↗
To je GLAVNI datum koji treba zapamtiti. CE oznaka, poštivanje osnovnih
zahtjeva kibernetičke sigurnosti (tehnička dokumentacija, upravljanje
životnim ciklusom ranjivosti, sigurnosna ažuriranja...): gotovo sve obveze
CRA-a postaju provedive na taj datum za proizvode stavljene na tržište.
službeni izvor (Članak 71. §2) ↗
Ako su vaši proizvodi već obuhvaćeni drugom europskom regulativom (na
primjer radijska oprema ili strojevi) i već imaju certifikat kibernetičke
sigurnosti izdan prema tom tekstu, on ostaje valjan najkasnije do tog datuma,
osim ako istekne ranije.
službeni izvor (Članak 69. §1) ↗
Osim tri uloge (proizvođač, uvoznik, distributer), evo što točno kaže tekst: kriterij koji pokreće primjenu uredbe, što je isključeno i konkretni primjeri proizvoda kako biste znali odnosi li se na vas, bez žargona.
Kriterij koji uredba koristi nije popis sektora, već tehnički kriterij:
povezivost. Tekst se primjenjuje na svaki "proizvod s digitalnim
elementima" čija predviđena, ili razumno predvidiva, uporaba uključuje
logičku ili fizičku, izravnu ili neizravnu povezanost s uređajem ili
mrežom. Predmet koji se nikad ni s čim ne povezuje ostaje izvan područja
primjene; softver, aplikacija, ugrađena komponenta koja komunicira s mrežom ulazi u
njega, bez obzira na svoju veličinu ili sektor.
službeni izvor, Uredba (EU) 2024/2847, Članak 2. §1 ↗
Onaj tko razvija ili daje razviti digitalni proizvod i stavlja ga na tržište pod svojim imenom ili žigom. Tekst izričito navodi da se status proizvođača primjenjuje "bilo uz naplatu, monetizacijom ili besplatno": ponuda besplatnog proizvoda nije dovoljna za izlazak iz područja primjene.
Svaka osoba s poslovnim nastanom u EU-u koja na europsko tržište stavlja proizvod koji nosi ime ili žig osobe s poslovnim nastanom izvan Unije. MSP koji pod svojim imenom u Francuskoj preprodaje povezanu opremu proizvedenu izvan EU-a preuzima tu ulogu, sa svim pripadajućim obvezama.
Svaka osoba u opskrbnom lancu, osim proizvođača ili uvoznika, koja proizvod stavlja na raspolaganje na tržištu EU-a ne mijenjajući njegova svojstva. To je zadana uloga preprodavača ili integratora koji ne dira u proizvod.
Već obuhvaćeni vlastitom sigurnosnom regulativom (Uredbe (EU) 2017/745 i 2017/746): CRA se ne dodaje na to.
Obuhvaćena Uredbom o homologaciji tipa (EU) 2019/2144, koja već uređuje kibernetičku sigurnost vozila.
Proizvodi certificirani prema Uredbi (EU) 2018/1139 o civilnom zrakoplovstvu ostaju pod tim posebnim sektorskim okvirom.
Oprema obuhvaćena Direktivom 2014/90/EU o pomorskoj opremi ima vlastiti režim i izuzeta je iz CRA-a.
Zamjenski dio proizveden prema istim specifikacijama kao izvorna komponenta koju zamjenjuje ne smatra se novim proizvodom u smislu CRA-a.
Proizvodi razvijeni ili prilagođeni isključivo za obranu ili nacionalnu sigurnost, ili namijenjeni obradi klasificiranih podataka, izlaze iz područja primjene.
Uredba sama navodi kategorije proizvoda ocijenjenih "važnima" (pojačan nadzor) ili "kritičnima" (najviša razina zahtjeva). Ovo su samo ilustrativni primjeri od svih povezanih proizvoda obuhvaćenih uredbom, ali daju vrlo konkretnu predodžbu sektora koji su prioritetno ciljani.
potpuni popis, službeni izvor, Prilozi III. i IV. uredbe ↗
Ova službena definicija koristi se posvuda gdje uredba spominje mikro, mala i srednja poduzeća (pojednostavljena dokumentacija, ciljana izuzeća od novčanih kazni već opisana ranije). službeni izvor, Preporuka 2003/361/EZ, Članak 2. priloga ↗
U Europi svaka zemlja ima vlastita tijela. Evo, za 30 zemalja Europskog gospodarskog prostora, tijela za zaštitu podataka (vaš kontakt za GDPR) i nacionalnog tijela za kibernetičku sigurnost. Svako ime vodi na službenu stranicu.
Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibernetičku sigurnost: 28/30. Oznake "treba potvrditi" znače da službeni izvor još nije stabiliziran do danas.
Kontaktirajte nas za ponudu prilagođenu vašim proizvodima i vašoj situaciji.
Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.
contact@syaga.eu