REGLAMENTAS (ES) 2024/2847 - KIBERNETINIO ATSPARUMO AKTAS

Jūsų skaitmeniniai produktai
atitinkantys Kibernetinio atsparumo aktą

Kibernetinio atsparumo aktas nustato kibernetinio saugumo reikalavimus visiems skaitmeninius elementus turintiems produktams (aparatinei ir programinei įrangai), pateikiamiems Europos Sąjungos rinkai. SYAGA padeda jums suprasti savo pareigas ir sukurti atitikties bylą be improvizacijos.

2024/2847
Reglamentas (ES), EUR-Lex nuoroda
2024-12-10
Įsigaliojimo data
3 vaidmenys
Gamintojas, importuotojas, platintojas
Etapai
Laipsniškas taikymas laikui bėgant

Reglamentas

Kibernetinio atsparumo aktas (CRA) yra horizontalus Europos teisės aktas dėl skaitmeninių produktų kibernetinio saugumo

Labai plati taikymo sritis

CRA apima skaitmeninius elementus turinčius produktus (prijungtą aparatinę įrangą, programinę įrangą, programinę-aparatinę įrangą), skirtus ES rinkai, su kibernetinio saugumo reikalavimais visą produkto gyvavimo ciklą.

📋

Pareigos, priklausančios nuo jūsų vaidmens

Gamintojas, importuotojas ar platintojas: reglamentas paskirsto skirtingas pareigas priklausomai nuo jūsų vietos pateikimo rinkai grandinėje, pagal modelį, jau naudojamą kituose Europos produktų reglamentuose.

Laipsniškas taikymas, jau prasidėjęs

Teisės aktas įsigaliojo 2024 m. gruodžio 10 d. ir numato laipsnišką taikymą etapais. Tikslius jums aktualius taikymo terminus reikia patikrinti oficialiame tekste, atsižvelgiant į jūsų situaciją.

🛠

Nedaug įmonių jau formalizavo savo procesą

Kaip ir su kitais naujausiais Europos kibernetinio saugumo teisės aktais, CRA atitikties užtikrinimas reikalauja metodikos (produktų žemėlapio sudarymo, spragų analizės, techninės dokumentacijos), kurios dauguma leidėjų ir gamintojų dar nepradėjo dėl vidinių išteklių trūkumo.

Kam tai taikoma?

CRA skirtas ekonominės veiklos vykdytojams, kurie pateikia skaitmeninius produktus ES rinkai

Gamintojai

Įmonės, kurios kuria arba paveda kurti skaitmeninius elementus turinčius produktus (aparatinę įrangą, programinę įrangą, programinę-aparatinę įrangą), parduodamus savo vardu ar prekės ženklu.

Importuotojai

Įmonės, kurios pateikia ES rinkai skaitmeninį produktą, sukurtą už Sąjungos ribų.

Platintojai

Įmonės, kurios pateikia produktą ES rinkai, nebūdamos nei jo gamintojos, nei importuotojos.

Mūsų pagalba

Struktūrizuotas procesas jūsų produktų žemėlapiui sudaryti, spragoms įvertinti ir atitikties planui sukurti

1
Apimties nustatymas

Pokalbis ir apimtis

Pokalbis su vadovybe ar MTEP komanda, siekiant nustatyti CRA potencialiai apimamus produktus (prijungtą aparatinę įrangą, integruotą programinę įrangą, programinę-aparatinę įrangą) ir jūsų kaip ekonominės veiklos vykdytojo vaidmenį (gamintojas, importuotojas, platintojas).

2
Diagnostika

Spragų analizė reglamento atžvilgiu

Jūsų skaitmeninių produktų ir jų dabartinių kibernetinio saugumo elementų žemėlapio sudarymas (pažeidžiamumų valdymas, saugumo naujinimai, esama dokumentacija), lyginant su reglamento reikalavimais.

3
Veiksmų planas

Prioritetų nustatymas ir veiksmų planas

Prioritetais grįstas atitikties planas: kas turi būti sprendžiama pirmiausia, kas gali palaukti kitų teisinių terminų, ir kokius vidinius išteklius reikia sutelkti.

4
Dokumentacija

Pagalba rengiant techninę bylą

Pagalba struktūrizuojant reglamento reikalaujamą techninę dokumentaciją (produkto aprašymas, kibernetinio saugumo rizikos valdymas, pažeidžiamumų tvarkymo procedūros).

5
Pateikimas

Pristatymas ir žinių perdavimas

Diagnostikos ir veiksmų plano pristatymas vadovybei, perduodant redaguojamus rezultatus, kad jūsų komandos galėtų juos perimti.

Ką jūs gaunate

Diagnostika ir veiksmų planas jūsų CRA atitikčiai valdyti

📋

Apimamų produktų žemėlapis

Jūsų skaitmeninius elementus turinčių produktų inventorius ir jų priklausomybės reglamentui įvertinimas.

  • Produktų ir versijų sąrašas
  • Nustatytas ekonominės veiklos vykdytojo vaidmuo
  • Suregistruoti skaitmeniniai elementai (aparatinė/programinė įranga)
🔍

Spragų diagnostika (gap analysis)

Skirtumų tarp jūsų dabartinės praktikos ir reglamento reikalavimų santrauka.

  • Esamas pažeidžiamumų valdymas
  • Saugumo naujinimo procesas
  • Turima techninė dokumentacija
📈

Atitikties planas

Prioritetais grįstas veiksmų planas nustatytoms spragoms pašalinti.

  • Prioritetiniai veiksmai
  • Sutelktini vidiniai ištekliai
  • Dėmesio punktai kiekvienam produktui
📄

Pagalba techninei bylai

Pagalba struktūrizuojant reglamento reikalaujamą dokumentaciją.

  • Produkto aprašymo šablonas
  • Kibernetinio saugumo rizikos valdymo šablonas
  • Pažeidžiamumų tvarkymo šablonas
🔐

Teisės aktų stebėsena

CRA taikymo teisės aktų ir oficialių paaiškinimų stebėsena.

  • Dėmesio punktai dėl terminų
  • Įspėjimai apie teisės akto pokyčius
  • Rekomendacijos pasiruošti iš anksto
💻

Redaguojami rezultatai

Visi dokumentai formatais, kuriuos galite redaguoti ir toliau tvarkyti viduje.

  • HTML ir PDF formatai
  • Redaguojami dokumentai jūsų komandoms
  • Struktūra, pakartotinai naudojama būsimiems produktams

Reglamentas, susijęs su kitomis jūsų pareigomis

CRA nepakeičia kitų jūsų atitikties darbų, o juos papildo

N2

NIS2 (ES direktyva 2022/2555)

NIS2 reguliuoja esminių ir svarbių organizacijų kibernetinės rizikos valdymą; CRA reguliuoja jų naudojamų ar parduodamų skaitmeninių produktų saugumą. Šie du teisės aktai vienas kitą papildo.

ISO

ISO 27001:2022

Jau įdiegta informacijos saugumo valdymo sistema palengvina CRA reikalaujamų pažeidžiamumų valdymo procesų struktūrizavimą.

RG

BDAR (Reglamentas ES 2016/679)

Jei jūsų skaitmeninis produktas tvarko asmens duomenis, CRA saugumo reikalavimai iš dalies sutampa su BDAR 32 straipsnio reikalaujamomis techninėmis ir organizacinėmis priemonėmis.

IA

AI aktas (Reglamentas ES 2024/1689)

Jei jūsų produktas apima dirbtinio intelekto komponentus, CRA ir AI aktas gali būti taikomi kartu, priklausomai nuo produkto pobūdžio. Šį klausimą reikia išsiaiškinti individualiai su teisės konsultantu.

Individualus pasiūlymas

Kiekvienas produktas, kiekviena apimtis skiriasi: parengiame pasiūlymą, pritaikytą jūsų situacijai

Diagnostika

Vienas produktas, ribota apimtis

Pagal pasiūlymą
Pritaikyta jūsų situacijai
  • Apimamo produkto žemėlapis
  • CRA spragų diagnostika
  • Dėmesio punktų santrauka
Prašyti pasiūlymo

Išsami byla

Produktų linija, nuolatinis atitikties ciklas

Pagal pasiūlymą
Pritaikyta jūsų situacijai
  • Viskas iš „Pagalba" +
  • Kelių produktų stebėsena
  • Atnaujinimas su kiekvienu teisės akto pokyčiu
  • Prioritetinis palaikymas
Prašyti pasiūlymo
Svarbu: fiksuotos kainos nerodome, nes darbo apimtis priklauso nuo produktų skaičiaus, jų sudėtingumo ir jūsų kaip ekonominės veiklos vykdytojo vaidmens. Kiekvienas pasiūlymo prašymas nagrinėjamas individualiai.

Dažnai užduodami klausimai

Ar mano įmonei taikomas Kibernetinio atsparumo aktas?
Jei kuriate, importuojate ar platinate skaitmeninius elementus turintį produktą (prijungtą aparatinę įrangą, programinę įrangą, programinę-aparatinę įrangą), skirtą Europos Sąjungos rinkai, jums gali būti taikomas šis reglamentas. Tikslią apimtį (galimas išimtis, produktų kategorijas) reikia patvirtinti individualiai su teisės konsultantu, remiantis oficialiu tekstu.
Kada reglamentas iš tikrųjų taikomas?
Reglamentas įsigaliojo 2024 m. gruodžio 10 d. ir numato laipsnišką taikymą etapais. Tikslius jūsų produkto kategorijos terminus reikia patikrinti oficialiame tekste (EUR-Lex) jūsų projekto metu, nes šie terminai gali keistis arba būti patikslinti vėlesniais įgyvendinimo aktais.
Kas nutinka neatitikties atveju?
Reglamentas numato finansinių sankcijų sistemą už jo nustatytų pareigų pažeidimus. Tikslius dydžius ir sąlygas reikia patikrinti oficialiame tekste; jų čia nepateikiame, kad išvengtume netikslumų teisiniu klausimu.
Ar ši diagnostika pakeičia teisinę konsultaciją?
Ne. Mūsų pagalba yra priemonė, padedanti struktūrizuoti jūsų atitikties procesą. Tai nėra teisinė konsultacija ir nepakeičia jūsų konsultanto (advokato, teisininko) analizės dėl jūsų konkrečios situacijos.
Kiek laiko turėsiu skirti savo komandoms?
Tai priklauso nuo produktų skaičiaus ir jūsų pažeidžiamumų valdymo procesų dabartinės brandos. Pradinis pokalbis ir galutinis pristatymas visada numatomi; tikslus krūvis nurodomas pasiūlyme.
Kodėl SYAGA turi kompetenciją šiai pagalbai?
SYAGA Consulting nuo 2009 m. atlieka informacinių sistemų saugumo auditus. Mes stebime Europos kibernetinio saugumo teisės aktus (NIS2, BDAR, DORA, CRA, AI aktas) savo klientams ir kuriame struktūrizuotus diagnostikos metodus, nepakeisdami teisinės konsultacijos.

Teisės aktų stebėsena - oficialūs šaltiniai

Ką iš tikrųjų sako CRA tekstas, paaiškinta paprastai. Kiekvienas punktas nurodo savo oficialų šaltinį (EUR-Lex ar Europos Komisija), kad galėtumėte patys patikrinti.

📜

CRA vienu sakiniu

Kibernetinio atsparumo aktas yra Europos reglamentas (Reglamentas ES 2024/2847), nustatantis kibernetinio saugumo taisykles skaitmeniniams produktams - aparatinei ir programinei įrangai - parduodamiems Europos Sąjungoje. Jis įsigaliojo 2024 m. gruodžio 10 d.
oficialus šaltinis ↗

🔍

Kam tai taikoma, paprastai

Kiekvienam produktui, turinčiam skaitmeninių elementų ir skirtam tiesiogiai ar netiesiogiai jungtis prie įrenginio ar tinklo. Neįtraukiami produktai, jau reguliuojami kitais Europos teisės aktais: medicinos priemonės, transporto priemonės, aviacija, jūrų įranga, identiškos atsarginės dalys, arba produktai, skirti išimtinai gynybai/nacionaliniam saugumui.
oficialus šaltinis (2 straipsnis) ↗

Datos, kurias verta atsiminti

2024 m. gruodžio 10 d.: teisės aktas įsigaliojo. 2026 m. birželio 11 d.: turi būti įsteigtos jį įgyvendinančios institucijos. 2026 m. rugsėjo 11 d.: prasideda pareigos pranešti apie pažeidžiamumus ir incidentus. 2027 m. gruodžio 11 d.: dauguma pareigų, įskaitant CE ženklinimą, tampa taikomos.
oficialus šaltinis (71 straipsnis) ↗

🚨

Saugumo pažeidžiamumo atveju yra terminai

Jei jūsų produktą paveikia aktyviai išnaudojamas pažeidžiamumas ar rimtas incidentas, reglamentas reikalauja pranešti institucijoms: pirmasis perspėjimas per 24 valandas, išsamesnis pranešimas per 72 valandas, o galutinė ataskaita ne vėliau kaip per 14 dienų po pataisos pateikimo.
oficialus šaltinis (14 straipsnis) ↗

🔐

Kai kurie produktai stebimi atidžiau

Teisės aktas išskiria jautresnėmis laikomas produktų kategorijas (pvz., antivirusinės programos, VPN, slaptažodžių tvarkytuvai, operacinės sistemos, maršrutizatoriai, prijungti namų saugumo įrenginiai) ir „kritinius" produktus (pvz., lustinės kortelės, išmaniųjų skaitiklių šliuzai), kuriems taikomi sustiprinti reikalavimai.
oficialus šaltinis (III ir IV priedai) ↗

Sankcijos paprastai

Iki 15 milijonų eurų arba 2,5 % pasaulinės apyvartos (didesnė suma) už rimčiausius pagrindinių saugumo reikalavimų pažeidimus. Iki 10 milijonų arba 2 % už kitas pareigas, ir iki 5 milijonų arba 1 % institucijoms pateiktos klaidinančios informacijos atveju. Labai mažoms ir mažoms įmonėms taikoma speciali išimtis dėl 24 valandų pranešimo termino vėlavimo.
oficialus šaltinis (64 straipsnis) ↗

🛡

Kaip tai susieta su kitais teisės aktais

CRA papildo NIS2 direktyvą ir remiasi 2020 m. ES kibernetinio saugumo strategija. Atitikčiai patvirtinti reikės CE ženklinimo, o jo taikymą kontroliuos nacionalinės rinkos priežiūros institucijos.
oficialus šaltinis (Europos Komisija) ↗

Skaitymo pastaba: šis puslapis apibendrina ir supaprastina oficialų tekstą, kad jį būtų galima suprasti per kelias minutes. Jei kyla abejonių dėl jūsų situacijos, galioja tik EUR-Lex paskelbtas konsoliduotas tekstas, kurį reikia patikrinti su teisės konsultantu.

CRA sankcijos paprastai

Reglamentas nustato 3 baudų lygius pagal pažeidimo sunkumą. Štai ką tiksliai sako oficialus tekstas, be apvalinimų ir supaprastinimų.

Sunkiausias pažeidimas
Iki 15 mln. €
arba 2,5 % pasaulinės apyvartos
(didesnė iš dviejų sumų)

Esminiai saugumo reikalavimai + pranešimo pareigos

Pagrindinių kibernetinio saugumo reikalavimų (I priedas) arba gamintojų pareigų (13 ir 14 straipsniai: saugus projektavimas, pažeidžiamumų valdymas, incidentų pranešimas) nesilaikymas.

Kitos pareigos
Iki 10 mln. €
arba 2 % pasaulinės apyvartos
(didesnė iš dviejų sumų)

Atstovai, CE ženklinimas, notifikuotosios įstaigos

Įgaliotųjų atstovų pareigų, ES atitikties deklaracijos (CE ženklinimo), notifikuotosioms įstaigoms taikomų reikalavimų ir institucijų prašomos prieigos prie duomenų pažeidimai (18-53 straipsniai, priklausomai nuo atvejo).

Klaidinanti informacija
Iki 5 mln. €
arba 1 % pasaulinės apyvartos
(didesnė iš dviejų sumų)

Neteisingas ar neišsamus atsakymas institucijai

Neteisingos, neišsamios ar klaidinančios informacijos pateikimas notifikuotajai įstaigai arba rinkos priežiūros institucijai, kuri jūsų klausia.

oficialus šaltinis - Reglamentas (ES) 2024/2847, 64 straipsnio 2-4 dalys ↗

📌 Kas skiria baudą?

Baudas taiko kiekvienos valstybės narės nacionalinės rinkos priežiūros institucijos (ne tiesiogiai Europos Komisija). Priklausomai nuo šalies teisinės sistemos, baudą taip pat gali skirti kompetentingas nacionalinis teismas. Skirtingų valstybių narių institucijos tarpusavyje keičiasi informacija apie pritaikytas baudas.

oficialus šaltinis - Europos Komisija ↗

⚖️ Kas lemia sumos dydį

Tekstas nenustato automatinės sumos: institucija kiekvienu atveju atskirai turi atsižvelgti į:

  • pažeidimo pobūdį, sunkumą ir trukmę bei jo pasekmes;
  • anksčiau už panašų pažeidimą jau pritaikytą baudą;
  • įmonės dydį (ypatingas dėmesys numatytas labai mažoms, mažoms ir vidutinėms įmonėms, įskaitant startuolius) ir jos rinkos dalį.

oficialus šaltinis - 64 straipsnio 5 dalis ↗

🔑 Labai tiksliai apibrėžta MVĮ išimtis (ne bendra išimtis)

Tekstas numato tik vieną skaičiais išreikštą išimtį: gamintojams, kurie yra labai mažos ar mažos įmonės, netaikomos 2 ir 3 lygių baudos, jei jie viršija tik incidento pranešimo terminą, numatytą 14 straipsnyje (24 val./72 val./galutinė ataskaita). Visais kitais atvejais (saugumo reikalavimai, CE ženklinimas, klaidinanti informacija...) taikomos tos pačios ribos, nepriklausomai nuo įmonės dydžio. Atvirojo kodo programinės įrangos prižiūrėtojai ("open-source software stewards") naudojasi platesne išimtimi.

oficialus šaltinis - 64 straipsnio 10 dalis ↗

📅 Nuo kada šios baudos taikomos?

Sankcijų sistema (64 straipsnis) taikoma pagal bendrą reglamento taikymo datą, t. y. 2027 m. gruodžio 11 d. - tai nėra viena iš retų išimčių, taikomų anksčiau (gamintojų pranešimo pareigos nuo 2026 m. rugsėjo 11 d., institucijų įsteigimas nuo 2026 m. birželio 11 d.). Kitaip tariant: 2026 m. liepos 18 d. ši sankcijų sistema dar negalioja, todėl jokia CRA bauda dar negalėjo būti skirta. Būtent todėl čia nepateikiame realaus baudos pavyzdžio: jo dar nėra, ir mes jo neišgalvosime.

oficialus šaltinis - 71 straipsnis ↗

Skaitymo pastaba: baudos gali būti taikomos kartu su kitomis institucijos už tą patį pažeidimą priimtomis taisomosiomis ar ribojamosiomis priemonėmis (produkto atšaukimas, draudimas pateikti į rinką...). Ši santrauka supaprastina reglamento 64 straipsnį, kad jį būtų galima suprasti per kelias minutes; kilus abejonių dėl jūsų situacijos, galioja tik EUR-Lex paskelbtas konsoliduotas tekstas, kurį reikia patikrinti su teisės konsultantu.

Klausimai, kuriuos vadovas iš tikrųjų užduoda apie Kibernetinio atsparumo aktą

Jokio advokato žargono: paprasti atsakymai, kiekvienas paremtas oficialiu tekstu, kuriuo jis grindžiamas.

Mano įmonė gamina ar parduoda prijungtą produktą: ar man taikomas CRA?
Taip, daugeliu atvejų. Oficialus tekstas yra platus: jis taikomas bet kuriam "produktui su skaitmeniniais elementais", kurio numatoma ar pagrįstai numatoma naudojimo paskirtis "apima tiesioginį ar netiesioginį, loginį ar fizinį prijungimą prie įrenginio ar tinklo". Konkrečiai: prijungtas daiktas, programinė įranga, mobilioji programėlė, bendraujanti su serveriu. Kelios produktų grupės aiškiai neįtraukiamos, nes joms jau taikomas atskiras saugumo reglamentavimas: medicinos priemonės, transporto priemonės, aviacija, jūrų įranga, gynybos produktai. Jei dirbate vienoje iš šių sričių, CRA nepridedamas prie esamo reguliavimo, o užleidžia vietą sektoriniam tekstui. Šaltinis: Reglamentas (ES) 2024/2847, 2 straipsnis →
Teikiu tik SaaS ar debesijos paslaugas, be fizinio objekto: ar vis tiek man taikoma?
Iš principo ne. Europos tekstas tai aiškiai nurodo: debesijos paslaugos (SaaS, PaaS, IaaS) patenka į kito teisės akto - NIS2 direktyvos - taikymo sritį, o ne CRA. Svetainė, nevaldanti prijungto produkto, taip pat nepatenka į CRA taikymo sritį. Niuansas, kurį verta žinoti: jei jūsų debesijos paslauga yra būtinas jūsų parduodamo prijungto produkto veikimo elementas (pavyzdžiui, programėlė, nuotoliniu būdu valdanti jūsų gaminamą daiktą), tuomet ši dalis laikoma produkto dalimi ir patenka į CRA taikymo sritį. Šaltinis: Reglamentas (ES) 2024/2847, 12 konstatuojamoji dalis →
Kokias datas konkrečiai turėčiau pažymėti savo kalendoriuje?
Keturios datos, ne daugiau. Reglamentas įsigaliojo 2024 m. gruodžio 10 d. Skyrius apie notifikuotąsias įstaigas (tas, kurios sertifikuoja jautriausius produktus) taikomas nuo 2026 m. birželio 11 d. Pareiga pranešti apie išnaudojamus pažeidžiamumus prasideda 2026 m. rugsėjo 11 d.: tai pirmasis terminas, kuris iš tikrųjų paliečia jūsų kasdienybę. Likusios pareigos (CE ženklinimas, techninė dokumentacija, saugumo reikalavimai) bendrai taikomos nuo 2027 m. gruodžio 11 d. Šaltinis: Reglamentas (ES) 2024/2847, 71 straipsnis →   Šaltinis: Europos Komisija →
Jei mano produkto pažeidžiamumu aktyviai naudojasi užpuolikas, ką ir per kiek laiko turiu daryti?
Laiko labai mažai. Vos sužinoję, kad jūsų produkto pažeidžiamumas aktyviai išnaudojamas, turite 24 valandas pirmajam ankstyvam įspėjimui išsiųsti ENISA ir paskirtajam CSIRT, o tada 72 valandas išsamesniam pranešimui pateikti. Tokia pati terminų logika (24 val., paskui 72 val.) taikoma ir rimto saugumo incidento, paveikusio jūsų produktą, atveju. Tai būtent tas procesas, kurį padedame jums iš anksto pasirengti, kad neatrastumėte jo tą dieną, kai suskamba pavojaus signalas. Šaltinis: Reglamentas (ES) 2024/2847, 14 straipsnis →
Kas nutinka neatitikties atveju, konkrečiai, eurais?
Trys lygiai, priklausomai nuo pažeidimo sunkumo. Sunkiausias: iki 15 milijonų eurų arba 2,5 % metinės pasaulinės apyvartos (didesnė iš dviejų sumų) už pagrindinių saugumo reikalavimų ar pranešimo pareigos pažeidimą. Antras lygis - 10 milijonų eurų arba 2 % už kitas pareigas (ženklinimas, dokumentacija, bendradarbiavimas su institucijomis). Ir 5 milijonai eurų arba 1 %, jei pateikiate neteisingą ar klaidinančią informaciją priežiūros institucijai. Tekstas taip pat numato lengvatą labai mažoms ir mažoms įmonėms paprasto pranešimo termino vėlavimo atveju. Šaltinis: Reglamentas (ES) 2024/2847, 64 straipsnis →
Mano produktas jau parduodamas šiandien: ar esu apsaugotas iki 2027 m.?
Iš dalies, ir tai svarbi spąstų žinutė. Produktui, jau esančiam rinkoje iki 2027 m. gruodžio 11 d., naujieji saugumo reikalavimai taikomi tik jei po šios datos jis patiria "esminį pakeitimą". Tačiau yra svarbi išimtis: pareiga pranešti apie išnaudojamus pažeidžiamumus (24 val./72 val.) taikoma visiems reglamento taikymo srityje esantiems produktams, įskaitant jau parduotus, nuo 2026 m. rugsėjo 11 d. Kitaip tariant, atidėjimas iki 2027 m. neapima visko. Šaltinis: Reglamentas (ES) 2024/2847, 69 straipsnis →
Prižiūriu nemokamą atvirojo kodo projektą ar komponentą: ar man tai taikoma?
Ne, jei jūsų veikla lieka savanoriška ir nekomercinė: tekstas aiškiai neįtraukia kodo prisidedančiųjų, kurie neveikia savo pačių komercine atsakomybe, ir nurodo, kad ne pelno organizacijų vykdomas atvirojo kodo programinės įrangos kūrimas "nelaikomas komercine veikla". Tačiau jei esate fondas ar struktūra, prižiūrinti plačiai kitų komerciškai naudojamą projektą, taikomas specialus, lengvesnis režimas ("open-source software steward" statusas): dokumentuota kibernetinio saugumo politika ir bendradarbiavimas su institucijomis, bet ne visos įprasto gamintojo pareigos. Šaltinis: Reglamentas (ES) 2024/2847, 18 konstatuojamoji dalis ir 24 straipsnis →

CRA kalendorius, paaiškintas paprastai

Reglamentas įsigalioja ne iš karto: jis įgyvendinamas etapais, per kelerius metus. Štai datos, kurios iš tikrųjų svarbios, jų tvarka, ir ką jos konkrečiai reiškia jums. Kiekviena data nurodo oficialų tekstą patikrinimui.

11/24
JAU PRAĖJO

2024 m. lapkričio 20 d. - paskelbimas Oficialiajame leidinyje

Reglamento (ES) 2024/2847 tekstas paskelbiamas Europos Sąjungos Oficialiajame leidinyje. Tai atskaitos taškas: visos vėlesnės datos skaičiuojamos nuo šios datos.
oficialus šaltinis (EUR-Lex, paskelbimas) ↗

12/24
GALIOJA

2024 m. gruodžio 10 d. - teksto įsigaliojimas

Reglamentas įsigalioja praėjus dvidešimčiai dienų nuo jo paskelbimo (standartinė taisyklė Europos teisės aktams). Tekstas nuo šios datos jau egzistuoja teisiškai - tačiau didžioji dauguma konkrečių įmonių pareigų dar netaikoma: jos ateina etapais, žr. tolesnį kalendorių.
oficialus šaltinis (71 straipsnio 1 dalis) ↗

06/26
GALIOJA

2026 m. birželio 11 d. - kontrolės institucijos organizuojasi

Reglamento skyrius, skirtas produktų atitikties vertinimo įstaigoms ("notifikuotosioms įstaigoms"), taikomas nuo šios datos. Tai organizacinis etapas valstybių narių lygmeniu: tai dar nėra tiesioginis terminas jūsų įmonei.
oficialus šaltinis (71 straipsnio 2 dalis, IV skyrius) ↗

09/26
PIRMASIS KONKRETUS TERMINAS

2026 m. rugsėjo 11 d. - pranešimas apie pažeidžiamumus tampa privalomas

Tai pirmasis terminas, kuris jums tikrai svarbus. Nuo šios datos bet koks aktyviai išnaudojamas pažeidžiamumas ar rimtas incidentas, paveikęs vieną iš jūsų skaitmeninių produktų, turi būti pranešamas institucijoms laikantis griežtų terminų: pirmasis įspėjimas per 24 valandas, išsamus pranešimas per 72 valandas, o vėliau galutinė ataskaita (14 dienų po pataisos pažeidžiamumo atveju, 1 mėnuo po pranešimo incidento atveju).
oficialus šaltinis (71 straipsnio 2 dalis, 14 straipsnis) ↗

12/26
VALSTYBIŲ TIKSLAS

2026 m. gruodžio 11 d. - pakankamas notifikuotųjų įstaigų tinklas

Valstybės narės turi "stengtis" iki šios datos - metai prieš bendrą taikymo pradžią - įsteigti pakankamai notifikuotųjų įstaigų, kad būtų išvengta administracinių spūsčių. Tai nėra privaloma pareiga įmonėms, o organizacinis etapas administracijų lygmeniu.
oficialus šaltinis (35 straipsnio 2 dalis) ↗

12/27
SVARBIAUSIAS TERMINAS

2027 m. gruodžio 11 d. - pradeda taikytis dauguma reglamento nuostatų

Tai SVARBIAUSIA data, kurią reikia įsiminti. CE ženklinimas, esminių kibernetinio saugumo reikalavimų laikymasis (techninė dokumentacija, pažeidžiamumų gyvavimo ciklo valdymas, saugumo naujinimai...): beveik visos CRA pareigos nuo šios datos tampa taikytinos į rinką pateikiamiems produktams.
oficialus šaltinis (71 straipsnio 2 dalis) ↗

06/28
PEREINAMASIS

2028 m. birželio 11 d. - pereinamojo laikotarpio pabaiga jau kitur sertifikuotiems produktams

Jei jūsų produktus jau apima kitas Europos reglamentavimas (pavyzdžiui, radijo įranga ar mašinos) ir jie jau turi kibernetinio saugumo sertifikatą, gautą pagal tą teisės aktą, šis sertifikatas lieka galioti ne ilgiau kaip iki šios datos, nebent jis baigia galioti anksčiau.
oficialus šaltinis (69 straipsnio 1 dalis) ↗

Naudinga žinoti: dvi taisyklės, galiojančios kartu. Produktui, jau esančiam rinkoje iki 2027 m. gruodžio 11 d., naujieji reikalavimai taikomi tik jei po šios datos jis patiria esminį pakeitimą (69 straipsnio 2 dalis). Tačiau dėmesio: pareiga pranešti apie pažeidžiamumus ir rimtus incidentus (14 straipsnis, nuo 2026 m. rugsėjo 11 d.) išimties tvarka taikoma visiems jau rinkoje esantiems produktams, be išimčių (69 straipsnio 3 dalis). Kitaip tariant, "jau parduotas produktas" nereiškia "jokios pranešimo pareigos".
oficialus šaltinis (69 straipsnis) ↗
Atgalinis skaičiavimas, kuris jums svarbus šiandien: liko mažiau nei 2 mėnesiai iki pareigos pranešti apie pažeidžiamumus (2026 m. rugsėjo 11 d.) ir mažiau nei 17 mėnesių iki bendro reglamento taikymo pradžios (2027 m. gruodžio 11 d.). Dabar tinkamas laikas sudaryti savo susijusių produktų žemėlapį ir parengti techninę bylą, užuot atradus šią temą paskutinę minutę.

Kam tai taikoma, detaliai: oficiali CRA taikymo sritis

Be trijų vaidmenų (gamintojas, importuotojas, platintojas), štai ką tiksliai sako tekstas: koks kriterijus lemia reglamento taikymą, kas yra neįtraukta, ir konkretūs produktų pavyzdžiai, padedantys suprasti, ar jums tai taikoma, be žargono.

Reglamento naudojamas kriterijus nėra sektorių sąrašas, tai techninis kriterijus: ryšys su tinklu (jungiamumas). Tekstas taikomas bet kuriam "produktui su skaitmeniniais elementais", kurio numatoma ar pagrįstai numatoma naudojimo paskirtis apima tiesioginį ar netiesioginį, loginį ar fizinį prijungimą prie įrenginio ar tinklo. Daiktas, kuris niekada su niekuo nesijungia, lieka už taikymo srities ribų; programinė įranga, programėlė, įmontuotas komponentas, bendraujantis su tinklu, patenka į taikymo sritį, nepriklausomai nuo jo dydžio ar sektoriaus.
oficialus šaltinis, Reglamentas (ES) 2024/2847, 2 straipsnio 1 dalis ↗

Trys vaidmenys, tiksliais reglamento žodžiais

Gamintojas

Tas, kuris kuria ar paveda sukurti skaitmeninį produktą ir jį parduoda savo vardu ar prekės ženklu. Tekste aiškiai nurodyta, kad gamintojo statusas taikomas "nesvarbu, ar už atlygį, ar per monetizaciją, ar nemokamai": nemokamo produkto siūlymas savaime neišveda iš taikymo srities.

oficialus šaltinis, 3 straipsnio 13 punktas ↗

Importuotojas

Bet kuris ES įsisteigęs asmuo, kuris pateikia Europos rinkai produktą, žymimą už ES ribų įsisteigusio asmens vardu ar prekės ženklu. MVĮ, kuri Prancūzijoje perparduoda savo vardu ne ES pagamintą prijungtą įrangą, prisiima šį vaidmenį ir su juo susijusias pareigas.

oficialus šaltinis, 3 straipsnio 16 punktas ↗

Platintojas

Bet kuris tiekimo grandinės dalyvis, išskyrus gamintoją ar importuotoją, kuris pateikia produktą rinkai ES nepakeisdamas jo savybių. Tai numatytasis perpardavėjo ar integratoriaus, nesikišančio į produktą, vaidmuo.

oficialus šaltinis, 3 straipsnio 17 punktas ↗

Kas aiškiai neįtraukta į CRA taikymo sritį

🏥 Medicinos priemonės ir in vitro diagnostika

Jau reguliuojamos savo saugumo teisės aktais (Reglamentai (ES) 2017/745 ir 2017/746): CRA prie jų nepridedamas.

oficialus šaltinis, 2 straipsnio 2 dalis ↗

🚗 Patvirtinto tipo motorinės transporto priemonės

Reguliuojamos Reglamentu (ES) 2019/2144 dėl tipo patvirtinimo, kuris jau apima transporto priemonių kibernetinį saugumą.

oficialus šaltinis, 2 straipsnio 2 dalies c punktas ↗

✈️ Sertifikuota aviacijos įranga

Produktai, sertifikuoti pagal Reglamentą (ES) 2018/1139 dėl civilinės aviacijos, lieka šio specialaus sektorinio reguliavimo srityje.

oficialus šaltinis, 2 straipsnio 3 dalis ↗

⚓️ Jūrų įranga

Direktyvos 2014/90/ES dėl jūrų laivų įrenginių taikymo srityje esanti įranga turi savo atskirą režimą ir jai CRA netaikomas.

oficialus šaltinis, 2 straipsnio 4 dalis ↗

🔧 Identiškos atsarginės dalys

Atsarginė dalis, pagaminta pagal tas pačias specifikacijas kaip ir keičiamas originalus komponentas, pagal CRA nelaikoma nauju produktu.

oficialus šaltinis, 2 straipsnio 6 dalis ↗

🛡️ Nacionalinė gynyba ir įslaptinta informacija

Produktai, sukurti ar pakeisti išimtinai gynybos ar nacionalinio saugumo tikslais, arba skirti įslaptintai informacijai tvarkyti, nepatenka į taikymo sritį.

oficialus šaltinis, 2 straipsnio 7 ir 8 dalys ↗

Konkretūs pavyzdžiai: jei gaminate ar parduodate tai, jums greičiausiai taikoma

Pats reglamentas išvardija produktų kategorijas, laikomas "svarbiomis" (sustiprinta priežiūra) arba "kritinėmis" (aukščiausias reikalavimų lygis). Tai tik iliustraciniai pavyzdžiai iš visų reglamentu apimtų prijungtų produktų, tačiau jie duoda labai konkretų vaizdą apie prioritetiškai stebimus sektorius.

"Svarbūs" produktai, I klasė, sustiprinti reikalavimai
Slaptažodžių tvarkyklės Antivirusinė ir apsaugos nuo kenkėjiškų programų įranga VPN programinė įranga ir įrenginiai Naršyklės Operacinės sistemos Maršrutizatoriai, modemai, komutatoriai Tapatybės ir prieigos valdymas (IAM) SIEM Balso asistentai namams Prijungtos spynos, kameros ir signalizacijos Prijungti kūdikių monitoriai Prijungti žaislai su mikrofonu, kamera ar geolokacija Prijungti sveikatos stebėjimo dėvimi įrenginiai
"Svarbūs" produktai, II klasė, dar sustiprintas vertinimas
Ugniasienės ir įsibrovimų aptikimo sistemos Hipervizoriai ir konteinerių vykdymo aplinkos Apsaugoti mikroprocesoriai ir mikrovaldikliai
"Kritiniai" produktai (IV priedas), aukščiausias reikalavimų lygis
Aparatiniai saugumo įtaisai Išmaniųjų skaitiklių šliuzai Lustinės kortelės ir saugieji elementai

pilnas sąrašas, oficialus šaltinis, reglamento III ir IV priedai ↗

O jei esate maža struktūra? Oficiali apibrėžtis

Kategorija Darbuotojų skaičius Metinė apyvarta ar bendra balanso suma
Labai maža įmonė mažiau nei 10 darbuotojų ne daugiau kaip 2 milijonai eurų
Maža įmonė mažiau nei 50 darbuotojų ne daugiau kaip 10 milijonų eurų
Vidutinė įmonė mažiau nei 250 darbuotojų apyvarta ne daugiau kaip 50 mln. EUR, arba balansas ne daugiau kaip 43 mln. EUR

Ši oficiali apibrėžtis yra ta, kurią reglamentas naudoja visur, kur mini labai mažas, mažas ir vidutines įmones (supaprastinta dokumentacija, tikslinės išimtys baudoms, jau aprašytos aukščiau). oficialus šaltinis, Rekomendacija 2003/361/EB, priedo 2 straipsnis ↗

Praktiškai: jungiamumo kriterijus daro CRA taikymo sritį labai plačią, o jūsų įmonės dydis neišveda jūsų iš taikymo srities - jis daugiausia veikia dokumentacijos lygį ir kai kurias tikslines išimtis. Pagrįstas pradžios taškas visada tas pats: susieti savo produktus su šiais oficialiais kriterijais prieš imantis veiksmų - tai kaip tik pirmasis mūsų CRA-Express pagalbos žingsnis.

Jūsų priežiūros institucija pagal šalį

Europoje kiekviena šalis turi savo institucijas. Štai, 30-iai Europos ekonominės erdvės šalių, duomenų apsaugos institucija (jūsų BDAR kontaktinis asmuo) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.

ŠalisDuomenų apsaugaKibernetinis saugumas
VokietijaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarijaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KiprasOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatijaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanijaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
IspanijaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
SuomijaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
PrancūzijaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GraikijaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
VengrijaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
AirijaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandijaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LichtenšteinasDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LietuvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LiuksemburgasCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegijaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (reikia patvirtinti)
NyderlandaiAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
LenkijaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalijaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunijaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)reikia patvirtinti
SlovakijaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovėnijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedijaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČekijaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Šaltiniai: oficialios institucijų svetainės ir EDPB narių sąrašas (edpb.europa.eu), tikrinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žymos „reikia patvirtinti“ nurodo, kad oficialus šaltinis šiuo metu nėra stabilizuotas.

Pasiruošę sudaryti savo CRA atitikties žemėlapį?

Susisiekite su mumis dėl pasiūlymo, pritaikyto jūsų produktams ir situacijai.

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu