(EU) 2024/2847 RENDELET - CYBER RESILIENCE ACT

Digitális termékei
megfelelnek a Cyber Resilience Act-nak

A Cyber Resilience Act kiberbiztonsági követelményeket ír elő minden digitális elemet tartalmazó (hardver és szoftver) terméknek, amelyet az Európai Unió piacán forgalomba hoznak. A SYAGA segít Önnek megérteni kötelezettségeit és felépíteni megfelelőségi dossziéját, rögtönzés nélkül.

2024/2847
(EU) rendelet, EUR-Lex hivatkozás
2024.12.10
Hatálybalépés dátuma
3 szerep
Gyártó, importőr, forgalmazó
Fokozatos
Fokozatos alkalmazás időben

A rendelet

A Cyber Resilience Act (CRA) egy horizontális európai jogszabály a digitális termékek kiberbiztonságáról

Nagyon széles alkalmazási kör

A CRA lefedi a digitális elemeket tartalmazó termékeket (csatlakoztatott hardver, szoftver, firmware), amelyeket az EU piacára szánnak, kiberbiztonsági követelményekkel a termék teljes életciklusa alatt.

📋

A kötelezettségek az Ön szerepétől függenek

Gyártó, importőr vagy forgalmazó: a rendelet eltérő kötelezettségeket oszt szét az Ön piacra jutási láncban elfoglalt helyzete szerint, más európai termékszabályozásoknál már alkalmazott mintára.

Fokozatos, már megkezdett alkalmazás

A szöveg 2024. december 10-én lépett hatályba, és fokozatos, időben elosztott alkalmazást ír elő. Az Önt érintő pontos alkalmazási határidőket a hivatalos szövegben kell ellenőrizni az Ön helyzetére vonatkozóan.

🛠

Kevés vállalat formalizálta már folyamatát

Más újabb európai kiberbiztonsági jogszabályokhoz hasonlóan a CRA-megfelelőség egy módszert igényel (termékfeltérképezés, eltéréselemzés, műszaki dokumentáció), amelyet a legtöbb fejlesztő és gyártó még nem indított el, dedikált belső erőforrások hiányában.

Kit érint?

A CRA azokat a gazdasági szereplőket célozza, akik digitális termékeket hoznak forgalomba az EU piacán

Gyártók

Vállalatok, amelyek digitális elemeket tartalmazó termékeket (hardver, szoftver, firmware) terveznek vagy terveztetnek, és saját nevük vagy márkájuk alatt forgalmazzák.

Importőrök

Vállalatok, amelyek az Unión kívül tervezett digitális terméket hoznak forgalomba az EU piacán.

Forgalmazók

Vállalatok, amelyek egy terméket elérhetővé tesznek az EU piacán anélkül, hogy annak gyártói vagy importőrei lennének.

Támogatásunk

Egy strukturált folyamat termékei feltérképezésére, az eltérések mérésére és megfelelőségi tervének felépítésére

1
Felmérés

Interjú és hatókör

Interjú a vezetéssel vagy a K+F csapattal a CRA által potenciálisan érintett termékek azonosítására (csatlakoztatott hardver, beágyazott szoftver, firmware), valamint az Ön gazdasági szereplői szerepének meghatározására (gyártó, importőr, forgalmazó).

2
Diagnózis

Eltéréselemzés a rendelethez képest

Digitális termékeinek és jelenlegi kiberbiztonsági elemeinek feltérképezése (sebezhetőségkezelés, biztonsági frissítések, meglévő dokumentáció), összevetve a rendelet követelményeivel.

3
Cselekvési terv

Priorizálás és ütemterv

Priorizált megfelelőségi terv: mit kell először kezelni, mi várhat a következő szabályozási határidőkig, és milyen belső erőforrásokat kell mozgósítani.

4
Dokumentáció

Támogatás a műszaki dosszié összeállításához

Támogatás a rendelet által elvárt műszaki dokumentáció strukturálásában (termékleírás, kiberbiztonsági kockázatkezelés, sebezhetőségkezelési eljárások).

5
Átadás

Bemutatás és tudásátadás

A diagnózis és a cselekvési terv bemutatása a vezetésnek, a szerkeszthető szállítandók átadásával, hogy csapatai magukénak érezhessék.

Amit Ön kap

Egy diagnózis és egy ütemterv CRA-megfelelőségének irányításához

📋

Az érintett termékek feltérképezése

Digitális elemeket tartalmazó termékeinek leltára és a rendelettel szembeni kitettségük minősítése.

  • Termékek és verziók listája
  • Azonosított gazdasági szereplői szerep
  • Feltérképezett digitális elemek (hardver/szoftver)
🔍

Eltérésdiagnózis (gap analysis)

Az Ön jelenlegi gyakorlata és a rendelet követelményei közötti eltérések összefoglalása.

  • Meglévő sebezhetőségkezelés
  • Biztonsági frissítési folyamat
  • Rendelkezésre álló műszaki dokumentáció
📈

Megfelelőségi terv

Priorizált ütemterv az azonosított eltérések megszüntetésére.

  • Priorizált intézkedések
  • Mozgósítandó belső erőforrások
  • Termékenkénti figyelmeztető pontok
📄

Támogatás a műszaki dossziéhoz

Támogatás a rendelet által elvárt dokumentáció strukturálásában.

  • Termékleírási sablon
  • Kiberbiztonsági kockázatkezelési sablon
  • Sebezhetőségkezelési sablon
🔐

Jogszabályi figyelés

A CRA-hoz kapcsolódó végrehajtási szövegek és hivatalos pontosítások nyomon követése.

  • Figyelmeztető pontok a határidőkről
  • Riasztások a szöveg változásairól
  • Felkészülési ajánlások
💻

Szerkeszthető szállítandók

Minden dokumentum olyan formátumban, amelyet Ön módosíthat és házon belül életben tarthat.

  • HTML és PDF formátumok
  • Szerkeszthető dokumentumok csapatai számára
  • Jövőbeli termékeihez újrafelhasználható struktúra

Egy rendelet, amely kapcsolódik más kötelezettségeihez

A CRA nem helyettesíti más megfelelőségi projektjeit, hanem kiegészíti azokat

N2

NIS2 ((EU) 2022/2555 irányelv)

A NIS2 az alapvető és fontos szervezetek kiberkockázat-kezelését szabályozza; a CRA az általuk használt vagy forgalmazott digitális termékek biztonságát szabályozza. A két jogszabály kiegészíti egymást.

ISO

ISO 27001:2022

Egy már meglévő információbiztonság-irányítási rendszer megkönnyíti a CRA által megkövetelt sebezhetőségkezelési folyamatok strukturálását.

RG

GDPR ((EU) 2016/679 rendelet)

Ha digitális terméke személyes adatokat kezel, a CRA biztonsági követelményei részben átfedésben vannak a GDPR 32. cikke által elvárt technikai és szervezési intézkedésekkel.

IA

AI Act ((EU) 2024/1689 rendelet)

Ha terméke mesterséges intelligencia komponenseket tartalmaz, a CRA és az AI Act együttesen alkalmazandó lehet, a termék jellegétől függően. Ezt esetenként a jogi tanácsadójával kell tisztázni.

Árajánlat alapú támogatás

Minden termék, minden hatókör más: az Ön helyzetéhez igazított árajánlatot készítünk

Diagnózis

Egy termék, korlátozott hatókör

Árajánlat alapján
Az Ön helyzetéhez igazítva
  • Az érintett termék feltérképezése
  • CRA eltérésdiagnózis
  • A figyelmeztető pontok összefoglalása
Ajánlatkérés

Teljes dosszié

Termékcsalád, folyamatos megfelelőségi ciklus

Árajánlat alapján
Az Ön helyzetéhez igazítva
  • Minden a Támogatásból, plusz:
  • Több termékes nyomon követés
  • Frissítés a szöveg minden változásakor
  • Prioritásos támogatás
Ajánlatkérés
Fontos: nem tüntetünk fel fix árat, mert a ráfordítás a termékek számától, összetettségüktől és az Ön gazdasági szereplői szerepétől függ. Minden árajánlatkérést egyedileg vizsgálunk.

Gyakran ismételt kérdések

Vállalatomra vonatkozik a Cyber Resilience Act?
Ha Ön digitális elemeket tartalmazó terméket (csatlakoztatott hardver, szoftver, firmware) tervez, importál vagy forgalmaz az Európai Unió piacára, potenciálisan érintett. A pontos hatókört (esetleges kivételek, termékkategóriák) esetenként kell megerősíteni jogi tanácsadójával a hivatalos szöveg alapján.
Mikor lép ténylegesen alkalmazásba a rendelet?
A rendelet 2024. december 10-én lépett hatályba, és fokozatos alkalmazást ír elő. Az Ön termékkategóriájára vonatkozó pontos határidőket a hivatalos szövegben (EUR-Lex) kell ellenőrizni a projekt időpontjában, mivel ezek a határidők változhatnak vagy később kiadott végrehajtási aktusok pontosíthatják őket.
Mi történik meg nem felelés esetén?
A rendelet pénzügyi szankciórendszert ír elő az általa meghatározott kötelezettségek megsértése esetén. A pontos összegeket és feltételeket a hivatalos szövegben kell ellenőrizni; ezeket itt nem tüntetjük fel, hogy elkerüljük a pontatlanságot egy jogi témában.
Ez a diagnózis helyettesíti a jogi tanácsot?
Nem. Támogatásunk egy segédeszköz megfelelőségi folyamatának strukturálásához. Nem minősül jogi tanácsnak, és nem helyettesíti tanácsadója (ügyvéd, jogász) elemzését az Ön konkrét helyzetéről.
Mennyi ideig kell lekötnöm a csapataimat?
Ez a termékek számától és sebezhetőségkezelési folyamatainak jelenlegi érettségi szintjétől függ. Egy kezdeti felmérő interjú és egy végső bemutatás mindig szerepel; a pontos mennyiséget az árajánlatban részletezzük.
Miben áll a SYAGA jogosultsága erre a támogatásra?
A SYAGA Consulting 2009 óta végez informatikai rendszerbiztonsági auditokat. Nyomon követjük az európai kiberbiztonsági jogszabályokat (NIS2, GDPR, DORA, CRA, AI Act) ügyfeleink számára, és strukturált diagnosztikai módszereket építünk, anélkül hogy helyettesítenénk a jogi tanácsadást.

Jogszabályi figyelés - hivatalos források

Amit a CRA szövege valójában mond, egyszerűen elmagyarázva. Minden pont a hivatalos forrásához (EUR-Lex vagy Európai Bizottság) vezet, hogy Ön maga is ellenőrizhesse.

📜

A CRA egy mondatban

A Cyber Resilience Act egy európai rendelet ((EU) 2024/2847 rendelet), amely kiberbiztonsági szabályokat rögzít az Európai Unióban értékesített digitális termékekre - hardverre és szoftverre. 2024. december 10-én lépett hatályba.
hivatalos forrás ↗

🔍

Kit érint, egyszerűen

Minden olyan termék, amely digitális elemeket tartalmaz, és közvetlenül vagy közvetve egy eszközhöz vagy hálózathoz kapcsolódni hivatott. Kizártak a már más európai jogszabályok által szabályozott termékek: orvostechnikai eszközök, járművek, légi közlekedés, tengerészeti berendezések, azonos pótalkatrészek, vagy kizárólag védelmi/nemzetbiztonsági célra tervezett termékek.
hivatalos forrás (2. cikk) ↗

A megjegyzendő dátumok

2024. december 10.: a szöveg hatályba lépett. 2026. június 11.: a végrehajtásért felelős hatóságoknak működniük kell. 2026. szeptember 11.: a sebezhetőségek és incidensek bejelentési kötelezettségei megkezdődnek. 2027. december 11.: a kötelezettségek nagy része, köztük a CE-jelölés, alkalmazandóvá válik.
hivatalos forrás (71. cikk) ↗

🚨

Biztonsági rés esetén határidők vannak

Ha egy aktívan kihasznált sebezhetőség vagy egy súlyos incidens érinti termékét, a rendelet előírja a hatóságok értesítését: egy első riasztás 24 órán belül, egy részletesebb bejelentés 72 órán belül, majd egy végleges jelentés legkésőbb 14 nappal a javítás rendelkezésre bocsátása után.
hivatalos forrás (14. cikk) ↗

🔐

Egyes termékeket szorosabban figyelnek

A szöveg megkülönbözteti az érzékenyebbnek ítélt termékkategóriákat (például vírusirtók, VPN-ek, jelszókezelők, operációs rendszerek, routerek, otthoni biztonsági IoT eszközök) és a "kritikus" termékeket (például chipkártyák, okosmérő átjárók), amelyekre megerősített követelmények vonatkoznak.
hivatalos forrás (III. és IV. melléklet) ↗

A szankciók, egyszerűen

Akár 15 millió euró vagy a globális árbevétel 2,5%-a (a magasabb összeg) az alapvető biztonsági követelmények legsúlyosabb megsértéséért. Akár 10 millió vagy 2% más kötelezettségekért, és akár 5 millió vagy 1% a hatóságoknak adott megtévesztő információk esetén. A mikro- és kisvállalkozások külön mentességet élveznek a 24 órás bejelentési határidő elmulasztására.
hivatalos forrás (64. cikk) ↗

🛡

Hogyan kapcsolódik a többihez

A CRA kiegészíti a NIS2 irányelvet, és az EU 2020-as kiberbiztonsági stratégiájára épül. A megfelelőség igazolásához CE-jelölés szükséges, és a nemzeti piacfelügyeleti hatóságok ellenőrzik majd az alkalmazását.
hivatalos forrás (Európai Bizottság) ↗

Olvasási megjegyzés: ez az oldal összefoglalja és leegyszerűsíti a hivatalos szöveget, hogy néhány perc alatt érthető legyen. Ha kétsége van az Ön helyzetét illetően, kizárólag az EUR-Lex-en közzétett egységes szerkezetbe foglalt szöveg az irányadó, jogi tanácsadójával ellenőrizve.

A CRA szankciói, érthetően

A rendelet 3 bírságsávot rögzít a jogsértés súlyossága szerint. Íme, amit a hivatalos szöveg pontosan kimond, kerekítés vagy közelítés nélkül.

A legsúlyosabb jogsértés
Akár 15 M€
vagy a globális árbevétel 2,5 %-a
(a kettő közül a magasabb összeg)

Alapvető biztonsági követelmények + bejelentési kötelezettségek

Az alapvető kiberbiztonsági követelmények (I. melléklet) vagy a gyártói kötelezettségek (13. és 14. cikk: biztonságos tervezés, sebezhetőségkezelés, incidensbejelentés) be nem tartása.

Egyéb kötelezettségek
Akár 10 M€
vagy a globális árbevétel 2 %-a
(a kettő közül a magasabb összeg)

Meghatalmazott képviselők, CE-jelölés, bejelentett szervezetek

A meghatalmazott képviselők kötelezettségeinek, az EU-megfelelőségi nyilatkozatnak (CE-jelölés), a bejelentett szervezetekre vonatkozó követelményeknek és a hatóságok által kért adatokhoz való hozzáférésnek a megsértése (a 18-53. cikkek, esettől függően).

Megtévesztő tájékoztatás
Akár 5 M€
vagy a globális árbevétel 1 %-a
(a kettő közül a magasabb összeg)

Helytelen vagy hiányos válasz egy hatóságnak

Helytelen, hiányos vagy megtévesztő információ szolgáltatása egy bejelentett szervezetnek vagy egy piacfelügyeleti hatóságnak, amely Önt megkeresi.

hivatalos forrás - (EU) 2024/2847 rendelet, 64. cikk, 2-4. bekezdés ↗

📌 Ki szabja ki a bírságot?

A bírságokat az egyes tagállamok nemzeti piacfelügyeleti hatóságai alkalmazzák (nem közvetlenül az Európai Bizottság). Az adott ország jogrendszerétől függően a bírságot egy illetékes nemzeti bíróság is kiszabhatja. A tagállamok hatóságai egymás között megosztják az alkalmazott bírságokra vonatkozó információkat.

hivatalos forrás - Európai Bizottság ↗

⚖️ Mit vesznek figyelembe az összeg meghatározásakor?

A szöveg nem ír elő automatikus összeget: a hatóságnak eseti alapon figyelembe kell vennie:

  • a jogsértés jellegét, súlyosságát és időtartamát, valamint annak következményeit;
  • egy hasonló jogsértésért korábban már kiszabott bírságot;
  • a vállalkozás méretét (a mikro-, kis- és középvállalkozásokra, beleértve a start-upokat is, külön figyelmet kell fordítani) és piaci részesedését.

hivatalos forrás - 64. cikk (5) bekezdés ↗

🔑 Egy nagyon célzott kkv-kivétel (nem általános mentesség)

A szöveg egyetlen számszerűsített eltérést ír elő: azok a gyártók, amelyek mikro- vagy kisvállalkozásnak minősülnek, nem esnek a 2. és 3. sávú bírságok hatálya alá, ha kizárólag a 14. cikkben előírt incidens-bejelentési határidőt lépik túl (24 óra / 72 óra / végleges jelentés). Minden másra (biztonsági követelmények, CE-jelölés, megtévesztő tájékoztatás...) ugyanazok a felső határok vonatkoznak, a vállalkozás méretétől függetlenül. A nyílt forráskódú szoftverek gondnokai ("open-source software stewards") ennél tágabb mentességben részesülnek.

hivatalos forrás - 64. cikk (10) bekezdés ↗

📅 Mikortól alkalmazandók ezek a bírságok?

A szankciórendszer (64. cikk) a rendelet általános alkalmazási dátumát követi, azaz 2027. december 11-ét - nem tartozik azon ritka kivételek közé, amelyek korábban alkalmazandók (a gyártók bejelentési kötelezettsége már 2026. szeptember 11-től, a hatóságok felállítása már 2026. június 11-től). Konkrétan: 2026. július 18-án ez a szankciórendszer még nem hatályos, így CRA-bírságot még nem szabtak ki. Ezért nem mutatunk be itt valós szankciós példát sem: még nincs ilyen, és nem fogunk kitalálni egyet.

hivatalos forrás - 71. cikk ↗

Olvasási megjegyzés: a bírságok halmozódhatnak a hatóság által ugyanazon jogsértésre alkalmazott más korrekciós vagy korlátozó intézkedésekkel (termékvisszahívás, forgalomba hozatal tilalma...). Ez az összefoglaló a rendelet 64. cikkét egyszerűsíti le, hogy néhány perc alatt érthető legyen; ha kétsége van saját helyzetét illetően, kizárólag az EUR-Lexen közzétett egységes szerkezetbe foglalt szöveg az irányadó, jogi tanácsadójával ellenőrizve.

A kérdések, amelyeket egy vezető valóban feltesz magának a Cyber Resilience Actről

Semmi ügyvédi zsargon: egyszerű válaszok, mindegyik a mögöttük álló hivatalos szövegre hivatkozva.

A vállalkozásom csatlakoztatott terméket gyárt vagy értékesít: érint engem a CRA?
A legtöbb esetben igen. A hivatalos szöveg tág megfogalmazású: minden olyan "digitális elemeket tartalmazó termékre" vonatkozik, amelynek tervezett vagy ésszerűen előre látható használata "közvetlen vagy közvetett, logikai vagy fizikai kapcsolatot jelent egy eszközzel vagy hálózattal". Konkrétan: egy csatlakoztatott eszköz, egy szoftver, egy mobilalkalmazás, amely egy szerverrel kommunikál. Néhány termékcsalád kifejezetten ki van zárva, mert már saját biztonsági szabályozásuk van: orvostechnikai eszközök, járművek, légiközlekedés, tengeri berendezések, védelmi termékek. Ha Ön ezen ágazatok egyikében tevékenykedik, a CRA nem adódik hozzá, hanem átadja a helyét az ágazati szabályozásnak. Forrás: (EU) 2024/2847 rendelet, 2. cikk →
Csak SaaS-t vagy felhőszolgáltatást nyújtok, fizikai termék nélkül: mégis érint engem?
Elvben nem. Az európai szöveg fehéren-feketén rögzíti: a felhőszolgáltatások (SaaS, PaaS, IaaS) egy másik szöveg, a NIS2 irányelv hatálya alá tartoznak, nem a CRA-éba. Egy weboldal, amely nem vezérel csatlakoztatott terméket, szintén nem tartozik a CRA hatálya alá. A megkülönböztetés, amit érdemes ismerni: ha felhőszolgáltatása nélkülözhetetlen eleme egy Ön által értékesített csatlakoztatott termék működésének (például egy alkalmazás, amely távolról vezérel egy Ön által gyártott eszközt), ez az elem a termék részének minősül, és a CRA hatálya alá esik. Forrás: (EU) 2024/2847 rendelet, (12) preambulumbekezdés →
Konkrétan, milyen dátumokat kell feljegyeznem a naptáramba?
Négy dátumot, nem többet. A rendelet 2024. december 10-én lépett hatályba. A bejelentett szervezetekről szóló fejezet (amelyek a legérzékenyebb termékeket tanúsítják) 2026. június 11-től alkalmazandó. A kihasznált sebezhetőségek bejelentésének kötelezettsége 2026. szeptember 11-én indul: ez az első határidő, amely valóban érinti a mindennapjait. A többi kötelezettség (CE-jelölés, műszaki dokumentáció, biztonsági követelmények) általánosan 2027. december 11-től alkalmazandó. Forrás: (EU) 2024/2847 rendelet, 71. cikk →   Forrás: Európai Bizottság →
Ha a termékem egy sebezhetőségét aktívan kihasználja egy támadó, mit kell tennem, és mennyi idő alatt?
A visszaszámlálás szoros. Amint tudomást szerez arról, hogy termékének egy hibáját aktívan kihasználják, 24 órája van egy első, korai figyelmeztetés elküldésére az ENISA-nak és a kijelölt CSIRT-nek, majd 72 órája egy részletesebb értesítés továbbítására. Ugyanez a határidőlogika (24 óra, majd 72 óra) vonatkozik a terméket érintő súlyos biztonsági incidensre is. Pontosan ez az a folyamat, amelynek előzetes felkészítésében segítünk, hogy ne azon a napon fedezze fel, amikor a riasztás megérkezik. Forrás: (EU) 2024/2847 rendelet, 14. cikk →
Mi történik nem megfelelés esetén, konkrétan, euróban?
Három sáv, a jogsértés súlyossága szerint. A legsúlyosabb: akár 15 millió euró vagy a globális éves árbevétel 2,5 %-a (a kettő közül a magasabb összeg), az alapvető biztonsági követelmények vagy a bejelentési kötelezettség megsértéséért. Egy második sáv 10 millió euró vagy 2 % egyéb kötelezettségekért (jelölés, dokumentáció, hatóságokkal való együttműködés). És 5 millió euró vagy 1 %, ha helytelen vagy megtévesztő információt szolgáltat egy felügyeleti hatóságnak. A szöveg enyhítést is előír a mikro- és kisvállalkozások számára egy bejelentési határidő egyszerű túllépése esetén. Forrás: (EU) 2024/2847 rendelet, 64. cikk →
A termékem már ma is forgalomban van: 2027-ig védve vagyok?
Részben, és ez egy csapda, amit érdemes ismerni. Egy 2027. december 11. előtt már forgalomba hozott termékre az új biztonsági követelmények csak akkor vonatkoznak, ha ezen időpont után "lényeges módosításon" esik át. Van azonban egy fontos kivétel: a kihasznált sebezhetőségek bejelentésének kötelezettsége (a 24 óra/72 óra) minden a rendelet hatálya alá tartozó termékre vonatkozik, beleértve a már forgalomba hozottakat is, már 2026. szeptember 11-től. Vagyis a 2027-re halasztás nem fed le mindent. Forrás: (EU) 2024/2847 rendelet, 69. cikk →
Egy ingyenes nyílt forráskódú projektet vagy komponenst tartok fenn: érint engem?
Nem, ha tevékenysége önkéntes és nem kereskedelmi jellegű marad: a szöveg kifejezetten kizárja azokat a kódközreműködőket, akik nem saját kereskedelmi felelősségük alatt járnak el, és rögzíti, hogy a nonprofit szervezetek által végzett nyílt forráskódú szoftverfejlesztés "nem minősül kereskedelmi tevékenységnek". Ha viszont Ön egy olyan alapítvány vagy szervezet, amely mások által széles körben, kereskedelmi célra újrahasznosított projekt karbantartását végzi, egy könnyített, sajátos szabályozás vonatkozik Önre (a "nyílt forráskódú szoftver gondnoka" ["open-source software steward"] státusz): dokumentált kiberbiztonsági politika és együttműködés a hatóságokkal, de nem egy klasszikus gyártó összes kötelezettsége. Forrás: (EU) 2024/2847 rendelet, (18) preambulumbekezdés és 24. cikk →

A CRA ütemterve, egyszerűen elmagyarázva

A rendelet nem egyszerre lép alkalmazásba: szakaszosan, több éven át halad előre. Íme a dátumok, amelyek valóban számítanak, sorrendben, azzal, amit konkrétan jelentenek Önnek. Minden dátum a hivatalos szövegre mutat ellenőrzés céljából.

11/24
MÁR MEGTÖRTÉNT

2024. november 20. - kihirdetés a Hivatalos Lapban

Az (EU) 2024/2847 rendelet szövege megjelenik az Európai Unió Hivatalos Lapjában. Ez a visszaszámlálás kiindulópontja: minden ezt követő határidő ettől a dátumtól számítódik.
hivatalos forrás (EUR-Lex, kihirdetés) ↗

12/24
HATÁLYBAN

2024. december 10. - a szöveg hatálybalépése

A rendelet a kihirdetést követő húsz nappal lép hatályba (az európai szövegek szokásos szabálya szerint). A szöveg tehát jogilag ettől a dátumtól létezik - de a vállalkozásokat érintő konkrét kötelezettségek túlnyomó többsége még nem esedékes: szakaszosan érkeznek, lásd az ütemterv folytatását.
hivatalos forrás (71. cikk §1) ↗

06/26
HATÁLYBAN

2026. június 11. - a felügyeleti hatóságok megszerveződnek

A rendelet azon fejezete, amely a termékek megfelelőségét értékelő szervezetekre ("bejelentett szervezetek") vonatkozik, ettől a dátumtól alkalmazandó. Ez a tagállamok oldalán egy szervezeti lépés: még nem közvetlen határidő az Ön vállalkozása számára.
hivatalos forrás (71. cikk §2, IV. fejezet) ↗

09/26
ELSŐ KONKRÉT HATÁRIDŐ

2026. szeptember 11. - a sebezhetőségek bejelentése kötelezővé válik

Ez az első határidő, amely valóban érinti Önt. Ettől a dátumtól minden aktívan kihasznált sebezhetőséget vagy egy digitális termékét érintő súlyos incidenst szigorú határidők szerint kell bejelenteni a hatóságoknak: egy első riasztás 24 órán belül, egy részletes értesítés 72 órán belül, majd egy végleges jelentés (a javítást követő 14 napon belül egy sebezhetőség esetén, az értesítést követő 1 hónapon belül egy incidens esetén).
hivatalos forrás (71. cikk §2, 14. cikk) ↗

12/26
TAGÁLLAMI CÉLKITŰZÉS

2026. december 11. - elegendő számú bejelentett szervezet

A tagállamoknak "törekedniük" kell arra, hogy elegendő számú bejelentett szervezetet állítsanak fel az adminisztratív torlódások elkerülése érdekében, egy évvel az általános alkalmazás kezdete előtt. Ez nem kötelező érvényű a vállalkozások számára, hanem egy szervezeti mérföldkő a közigazgatások oldalán.
hivatalos forrás (35. cikk §2) ↗

12/27
FŐBB HATÁRIDŐ

2027. december 11. - a rendelet lényege alkalmazandóvá válik

Ez A dátum, amelyet meg kell jegyezni. CE-jelölés, az alapvető kiberbiztonsági követelmények betartása (műszaki dokumentáció, a sebezhetőségek életciklus-kezelése, biztonsági frissítések...): a CRA kötelezettségeinek szinte teljes egésze ettől a dátumtól válik érvényesíthetővé a forgalomba hozott termékekre.
hivatalos forrás (71. cikk §2) ↗

06/28
ÁTMENETI

2028. június 11. - az átmeneti időszak vége a máshol már tanúsított termékek esetében

Ha termékei már egy másik uniós szabályozás hatálya alá tartoznak (például rádióberendezések vagy gépek), és már rendelkeznek az e szöveg alapján megszerzett kiberbiztonsági tanúsítvánnyal, ez legkésőbb eddig a dátumig marad érvényes, kivéve ha korábban lejár.
hivatalos forrás (69. cikk §1) ↗

Jó tudni: két szabály, amely egymás mellett él. Egy 2027. december 11. előtt már forgalomba hozott termékre az új követelmények csak akkor vonatkoznak, ha ezen időpont után lényeges módosításon esik át (69. cikk §2). Vigyázat azonban: a sebezhetőségek és súlyos incidensek bejelentésének kötelezettsége (14. cikk, már 2026. szeptember 11-től) eltérés útján minden, már forgalomba hozott termékre vonatkozik, kivétel nélkül (69. cikk §3). Vagyis a "már eladott termék" nem jelenti azt, hogy "nincs bejelentési kötelezettség".
hivatalos forrás (69. cikk) ↗
A visszaszámlálás, amely ma Önnek számít: valamivel kevesebb, mint 2 hónap van hátra a sebezhetőség-bejelentési kötelezettségig (2026. szeptember 11.), és valamivel kevesebb, mint 17 hónap a rendelet általános alkalmazásáig (2027. december 11.). Ez a megfelelő pillanat arra, hogy feltérképezze az érintett termékeit, és előkészítse a műszaki dokumentációját, ahelyett hogy az utolsó pillanatban fedezné fel a témát.

Kit érint, részletesen: a CRA hivatalos hatálya

A három szerepkörön (gyártó, importőr, forgalmazó) túl, íme, amit a szöveg pontosan kimond: a kritérium, amely aktiválja a rendeletet, ami ki van zárva belőle, és konkrét példák termékekre, hogy megtudja, érintett-e, szakzsargon nélkül.

A rendelet által alkalmazott kritérium nem egy ágazati lista, hanem egy műszaki kritérium: a csatlakoztathatóság. A szöveg minden olyan "digitális elemeket tartalmazó termékre" vonatkozik, amelynek tervezett, vagy ésszerűen előre látható használata közvetlen vagy közvetett, logikai vagy fizikai kapcsolatot jelent egy eszközzel vagy hálózattal. Egy tárgy, amely soha nem csatlakozik semmihez, kívül marad a hatályon; egy szoftver, egy alkalmazás, egy beágyazott komponens, amely hálózattal kommunikál, oda tartozik, méretétől vagy ágazatától függetlenül.
hivatalos forrás, (EU) 2024/2847 rendelet, 2. cikk §1 ↗

A három szerepkör, a rendelet szó szerinti megfogalmazásában

Gyártó

Aki egy digitális terméket kifejleszt vagy kifejlesztet, és a saját neve vagy márkája alatt forgalmazza. A szöveg kifejezetten rögzíti, hogy a gyártói státusz akkor is alkalmazandó, "akár ellenszolgáltatás fejében, akár monetizálás útján, akár ingyenesen" történik: az, hogy a termék ingyenes, önmagában nem elegendő a hatály alóli kikerüléshez.

hivatalos forrás, 3. cikk (13) ↗

Importőr

Az EU-ban letelepedett bármely személy, aki egy olyan terméket hoz forgalomba az európai piacon, amely egy az Unión kívül letelepedett személy nevét vagy márkáját viseli. Egy kkv, amely Franciaországban saját neve alatt értékesít egy EU-n kívül gyártott, csatlakoztatott berendezést, ezt a szerepkört ölti magára, a hozzá tartozó kötelezettségekkel együtt.

hivatalos forrás, 3. cikk (16) ↗

Forgalmazó

Az ellátási lánc bármely szereplője, a gyártón vagy az importőrön kívül, aki egy terméket az EU piacán forgalmaz, annak tulajdonságai módosítása nélkül. Ez az alapértelmezett szerepkör egy viszonteladó vagy integrátor számára, aki nem nyúl a termékhez.

hivatalos forrás, 3. cikk (17) ↗

Ami kifejezetten kívül esik a CRA hatályán

🏥 Orvostechnikai eszközök és in vitro diagnosztika

Már saját biztonsági szabályozásuk hatálya alá tartoznak ((EU) 2017/745 és 2017/746 rendeletek): a CRA nem adódik hozzá.

hivatalos forrás, 2. cikk §2 ↗

🚗 Típusjóváhagyott gépjárművek

Az (EU) 2019/2144 típusjóváhagyási rendelet hatálya alá tartoznak, amely már kezeli a járművek kiberbiztonságát.

hivatalos forrás, 2. cikk §2(c) ↗

✈️ Tanúsított légiközlekedés

Az (EU) 2018/1139 polgári légi közlekedési rendelet szerint tanúsított termékek e saját ágazati keretük alatt maradnak.

hivatalos forrás, 2. cikk §3 ↗

⚓️ Tengerészeti berendezések

A 2014/90/EU tengerészeti berendezésekről szóló irányelv hatálya alá tartozó berendezéseknek saját rendszerük van, és nem tartoznak a CRA hatálya alá.

hivatalos forrás, 2. cikk §4 ↗

🔧 Azonos pótalkatrészek

Egy csereként szolgáló, az eredeti alkatrésszel megegyező specifikációk szerint gyártott alkatrész nem minősül a CRA szerinti új terméknek.

hivatalos forrás, 2. cikk §6 ↗

🛡️ Nemzeti védelem és minősített adatok

A kizárólag védelmi vagy nemzetbiztonsági célra kifejlesztett vagy módosított, illetve minősített adatok kezelésére tervezett termékek kikerülnek a hatály alól.

hivatalos forrás, 2. cikk §7 és §8 ↗

Konkrét példák: ha Ön ilyet gyárt vagy értékesít, nagy valószínűséggel érintett

A rendelet maga sorol fel "fontosnak" (fokozott felügyelet) vagy "kritikusnak" (a legmagasabb szintű követelmény) minősülő termékkategóriákat. Ezek csupán illusztratív példák a hatálya alá tartozó összes csatlakoztatott termék közül, de nagyon konkrét képet adnak az elsősorban érintett ágazatokról.

"Fontos" termékek, I. osztály, fokozott követelmények
Jelszókezelők Vírusirtók és kártevőirtók VPN szoftverek és eszközök Böngészők Operációs rendszerek Routerek, modemek, switch-ek Identitás- és hozzáférés-kezelés (IAM) SIEM Otthoni hangalapú asszisztensek Csatlakoztatott zárak, kamerák és riasztók Csatlakoztatott bébiőrök Mikrofonnal, kamerával vagy helymeghatározással rendelkező csatlakoztatott játékok Csatlakoztatott egészségügyi viselhető eszközök
"Fontos" termékek, II. osztály, még fokozottabb értékelés
Tűzfalak és behatolásérzékelő rendszerek Hypervisorok és konténerfuttató rendszerek Manipulálásbiztos mikroprocesszorok és mikrokontrollerek
"Kritikus" termékek (IV. melléklet), a legmagasabb szintű követelmény
Hardveres biztonsági dobozok Intelligens mérőórák átjárói Chipkártyák és biztonságos elemek

teljes lista, hivatalos forrás, a rendelet III. és IV. melléklete ↗

És ha Ön egy kis vállalkozás? A hivatalos meghatározás

Kategória Létszám Éves árbevétel vagy mérlegfőösszeg
Mikrovállalkozás 10 főnél kevesebb alkalmazott legfeljebb 2 millió euró
Kisvállalkozás 50 főnél kevesebb alkalmazott legfeljebb 10 millió euró
Középvállalkozás 250 főnél kevesebb alkalmazott legfeljebb 50 M€ árbevétel, vagy legfeljebb 43 M€ mérlegfőösszeg

Ez a hivatalos meghatározás az, amelyet a rendelet mindenütt alkalmaz, ahol a mikro-, kis- és középvállalkozásokat említi (egyszerűsített dokumentáció, a fentebb már részletezett bírságokra vonatkozó célzott eltérések). hivatalos forrás, 2003/361/EK ajánlás, a melléklet 2. cikke ↗

A gyakorlatban: a csatlakoztathatósági kritérium nagyon széles körűvé teszi a CRA hatályát, és vállalkozásának mérete nem viszi Önt a hatályon kívülre, inkább a dokumentáció szintjét és bizonyos célzott eltéréseket befolyásol. Az ésszerű kiindulópont mindig ugyanaz marad: feltérképezni termékeit e hivatalos kritériumok alapján, mielőtt cselekedne - ez pontosan a CRA-Express támogatásunk első lépése.

Az Ön felügyeleti hatósága, ország szerint

Európában minden országnak saját hatóságai vannak. Íme, az Európai Gazdasági Térség 30 országára vonatkozóan, az adatvédelmi hatóság (az Ön GDPR-kapcsolattartója) és a nemzeti kiberbiztonsági hatóság. Minden név a hivatalos oldalra mutat.

OrszágAdatvédelemKiberbiztonság
NémetországBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AusztriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiumAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgáriaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiprusOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HorvátországAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DániaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpanyolországAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
ÉsztországEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinnországOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranciaországCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GörögországHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MagyarországNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ÍrországData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IzlandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
OlaszországGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettországData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvániaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MáltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvégiaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (megerősítés alatt)
HollandiaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
LengyelországUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugáliaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomániaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)megerősítés alatt
SzlovákiaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SzlovéniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SvédországIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
CsehországUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Források: a hatóságok hivatalos oldalai és az EDPB tagjainak listája (edpb.europa.eu), megtekintve 2026. július 18-án. Megerősített adatvédelmi hatóságok: 30/30. Megerősített kiberbiztonsági hatóságok: 28/30. A "megerősítés alatt" jelölés egy, ez idáig nem stabilizált hivatalos forrást jelez.

Készen áll CRA-megfelelőségének feltérképezésére?

Vegye fel velünk a kapcsolatot, hogy termékeihez és helyzetéhez igazított árajánlatot kapjon.

Ingyenes diagnosztikám indítása

Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.

contact@syaga.eu