Kibernetinio atsparumo aktas nustato kibernetinio saugumo reikalavimus visiems skaitmeninius elementus turintiems produktams (aparatinei ir programinei įrangai), pateikiamiems Europos Sąjungos rinkai. SYAGA padeda jums suprasti savo pareigas ir sukurti atitikties bylą be improvizacijos.
Kibernetinio atsparumo aktas (CRA) yra horizontalus Europos teisės aktas dėl skaitmeninių produktų kibernetinio saugumo
CRA apima skaitmeninius elementus turinčius produktus (prijungtą aparatinę įrangą, programinę įrangą, programinę-aparatinę įrangą), skirtus ES rinkai, su kibernetinio saugumo reikalavimais visą produkto gyvavimo ciklą.
Gamintojas, importuotojas ar platintojas: reglamentas paskirsto skirtingas pareigas priklausomai nuo jūsų vietos pateikimo rinkai grandinėje, pagal modelį, jau naudojamą kituose Europos produktų reglamentuose.
Teisės aktas įsigaliojo 2024 m. gruodžio 10 d. ir numato laipsnišką taikymą etapais. Tikslius jums aktualius taikymo terminus reikia patikrinti oficialiame tekste, atsižvelgiant į jūsų situaciją.
Kaip ir su kitais naujausiais Europos kibernetinio saugumo teisės aktais, CRA atitikties užtikrinimas reikalauja metodikos (produktų žemėlapio sudarymo, spragų analizės, techninės dokumentacijos), kurios dauguma leidėjų ir gamintojų dar nepradėjo dėl vidinių išteklių trūkumo.
CRA skirtas ekonominės veiklos vykdytojams, kurie pateikia skaitmeninius produktus ES rinkai
Įmonės, kurios kuria arba paveda kurti skaitmeninius elementus turinčius produktus (aparatinę įrangą, programinę įrangą, programinę-aparatinę įrangą), parduodamus savo vardu ar prekės ženklu.
Įmonės, kurios pateikia ES rinkai skaitmeninį produktą, sukurtą už Sąjungos ribų.
Įmonės, kurios pateikia produktą ES rinkai, nebūdamos nei jo gamintojos, nei importuotojos.
Struktūrizuotas procesas jūsų produktų žemėlapiui sudaryti, spragoms įvertinti ir atitikties planui sukurti
Pokalbis su vadovybe ar MTEP komanda, siekiant nustatyti CRA potencialiai apimamus produktus (prijungtą aparatinę įrangą, integruotą programinę įrangą, programinę-aparatinę įrangą) ir jūsų kaip ekonominės veiklos vykdytojo vaidmenį (gamintojas, importuotojas, platintojas).
Jūsų skaitmeninių produktų ir jų dabartinių kibernetinio saugumo elementų žemėlapio sudarymas (pažeidžiamumų valdymas, saugumo naujinimai, esama dokumentacija), lyginant su reglamento reikalavimais.
Prioritetais grįstas atitikties planas: kas turi būti sprendžiama pirmiausia, kas gali palaukti kitų teisinių terminų, ir kokius vidinius išteklius reikia sutelkti.
Pagalba struktūrizuojant reglamento reikalaujamą techninę dokumentaciją (produkto aprašymas, kibernetinio saugumo rizikos valdymas, pažeidžiamumų tvarkymo procedūros).
Diagnostikos ir veiksmų plano pristatymas vadovybei, perduodant redaguojamus rezultatus, kad jūsų komandos galėtų juos perimti.
Diagnostika ir veiksmų planas jūsų CRA atitikčiai valdyti
Jūsų skaitmeninius elementus turinčių produktų inventorius ir jų priklausomybės reglamentui įvertinimas.
Skirtumų tarp jūsų dabartinės praktikos ir reglamento reikalavimų santrauka.
Prioritetais grįstas veiksmų planas nustatytoms spragoms pašalinti.
Pagalba struktūrizuojant reglamento reikalaujamą dokumentaciją.
CRA taikymo teisės aktų ir oficialių paaiškinimų stebėsena.
Visi dokumentai formatais, kuriuos galite redaguoti ir toliau tvarkyti viduje.
CRA nepakeičia kitų jūsų atitikties darbų, o juos papildo
NIS2 reguliuoja esminių ir svarbių organizacijų kibernetinės rizikos valdymą; CRA reguliuoja jų naudojamų ar parduodamų skaitmeninių produktų saugumą. Šie du teisės aktai vienas kitą papildo.
Jau įdiegta informacijos saugumo valdymo sistema palengvina CRA reikalaujamų pažeidžiamumų valdymo procesų struktūrizavimą.
Jei jūsų skaitmeninis produktas tvarko asmens duomenis, CRA saugumo reikalavimai iš dalies sutampa su BDAR 32 straipsnio reikalaujamomis techninėmis ir organizacinėmis priemonėmis.
Jei jūsų produktas apima dirbtinio intelekto komponentus, CRA ir AI aktas gali būti taikomi kartu, priklausomai nuo produkto pobūdžio. Šį klausimą reikia išsiaiškinti individualiai su teisės konsultantu.
Kiekvienas produktas, kiekviena apimtis skiriasi: parengiame pasiūlymą, pritaikytą jūsų situacijai
Vienas produktas, ribota apimtis
Keli produktai, aktyvus atitikties užtikrinimas
Produktų linija, nuolatinis atitikties ciklas
Ką iš tikrųjų sako CRA tekstas, paaiškinta paprastai. Kiekvienas punktas nurodo savo oficialų šaltinį (EUR-Lex ar Europos Komisija), kad galėtumėte patys patikrinti.
Kibernetinio atsparumo aktas yra Europos reglamentas (Reglamentas ES 2024/2847),
nustatantis kibernetinio saugumo taisykles skaitmeniniams produktams - aparatinei ir
programinei įrangai - parduodamiems Europos Sąjungoje. Jis įsigaliojo 2024 m. gruodžio
10 d.
oficialus šaltinis ↗
Kiekvienam produktui, turinčiam skaitmeninių elementų ir skirtam tiesiogiai ar
netiesiogiai jungtis prie įrenginio ar tinklo. Neįtraukiami produktai, jau reguliuojami
kitais Europos teisės aktais: medicinos priemonės, transporto priemonės, aviacija,
jūrų įranga, identiškos atsarginės dalys, arba produktai, skirti išimtinai
gynybai/nacionaliniam saugumui.
oficialus šaltinis (2 straipsnis) ↗
2024 m. gruodžio 10 d.: teisės aktas įsigaliojo.
2026 m. birželio 11 d.: turi būti įsteigtos jį įgyvendinančios
institucijos. 2026 m. rugsėjo 11 d.: prasideda pareigos pranešti apie
pažeidžiamumus ir incidentus. 2027 m. gruodžio 11 d.: dauguma pareigų,
įskaitant CE ženklinimą, tampa taikomos.
oficialus šaltinis (71 straipsnis) ↗
Jei jūsų produktą paveikia aktyviai išnaudojamas pažeidžiamumas ar rimtas incidentas,
reglamentas reikalauja pranešti institucijoms: pirmasis perspėjimas per
24 valandas, išsamesnis pranešimas per 72 valandas, o
galutinė ataskaita ne vėliau kaip per 14 dienų po pataisos pateikimo.
oficialus šaltinis (14 straipsnis) ↗
Teisės aktas išskiria jautresnėmis laikomas produktų kategorijas (pvz., antivirusinės
programos, VPN, slaptažodžių tvarkytuvai, operacinės sistemos, maršrutizatoriai,
prijungti namų saugumo įrenginiai) ir „kritinius" produktus (pvz., lustinės kortelės,
išmaniųjų skaitiklių šliuzai), kuriems taikomi sustiprinti reikalavimai.
oficialus šaltinis (III ir IV priedai) ↗
Iki 15 milijonų eurų arba 2,5 % pasaulinės apyvartos (didesnė suma)
už rimčiausius pagrindinių saugumo reikalavimų pažeidimus. Iki 10 milijonų arba
2 % už kitas pareigas, ir iki 5 milijonų arba 1 % institucijoms
pateiktos klaidinančios informacijos atveju. Labai mažoms ir mažoms įmonėms taikoma
speciali išimtis dėl 24 valandų pranešimo termino vėlavimo.
oficialus šaltinis (64 straipsnis) ↗
CRA papildo NIS2 direktyvą ir remiasi 2020 m. ES kibernetinio saugumo strategija.
Atitikčiai patvirtinti reikės CE ženklinimo, o jo taikymą kontroliuos nacionalinės rinkos
priežiūros institucijos.
oficialus šaltinis (Europos Komisija) ↗
Reglamentas nustato 3 baudų lygius pagal pažeidimo sunkumą. Štai ką tiksliai sako oficialus tekstas, be apvalinimų ir supaprastinimų.
Pagrindinių kibernetinio saugumo reikalavimų (I priedas) arba gamintojų pareigų (13 ir 14 straipsniai: saugus projektavimas, pažeidžiamumų valdymas, incidentų pranešimas) nesilaikymas.
Įgaliotųjų atstovų pareigų, ES atitikties deklaracijos (CE ženklinimo), notifikuotosioms įstaigoms taikomų reikalavimų ir institucijų prašomos prieigos prie duomenų pažeidimai (18-53 straipsniai, priklausomai nuo atvejo).
Neteisingos, neišsamios ar klaidinančios informacijos pateikimas notifikuotajai įstaigai arba rinkos priežiūros institucijai, kuri jūsų klausia.
oficialus šaltinis - Reglamentas (ES) 2024/2847, 64 straipsnio 2-4 dalys ↗
Baudas taiko kiekvienos valstybės narės nacionalinės rinkos priežiūros institucijos (ne tiesiogiai Europos Komisija). Priklausomai nuo šalies teisinės sistemos, baudą taip pat gali skirti kompetentingas nacionalinis teismas. Skirtingų valstybių narių institucijos tarpusavyje keičiasi informacija apie pritaikytas baudas.
Tekstas nenustato automatinės sumos: institucija kiekvienu atveju atskirai turi atsižvelgti į:
Tekstas numato tik vieną skaičiais išreikštą išimtį: gamintojams, kurie yra labai mažos ar mažos įmonės, netaikomos 2 ir 3 lygių baudos, jei jie viršija tik incidento pranešimo terminą, numatytą 14 straipsnyje (24 val./72 val./galutinė ataskaita). Visais kitais atvejais (saugumo reikalavimai, CE ženklinimas, klaidinanti informacija...) taikomos tos pačios ribos, nepriklausomai nuo įmonės dydžio. Atvirojo kodo programinės įrangos prižiūrėtojai ("open-source software stewards") naudojasi platesne išimtimi.
Sankcijų sistema (64 straipsnis) taikoma pagal bendrą reglamento taikymo datą, t. y. 2027 m. gruodžio 11 d. - tai nėra viena iš retų išimčių, taikomų anksčiau (gamintojų pranešimo pareigos nuo 2026 m. rugsėjo 11 d., institucijų įsteigimas nuo 2026 m. birželio 11 d.). Kitaip tariant: 2026 m. liepos 18 d. ši sankcijų sistema dar negalioja, todėl jokia CRA bauda dar negalėjo būti skirta. Būtent todėl čia nepateikiame realaus baudos pavyzdžio: jo dar nėra, ir mes jo neišgalvosime.
Jokio advokato žargono: paprasti atsakymai, kiekvienas paremtas oficialiu tekstu, kuriuo jis grindžiamas.
Reglamentas įsigalioja ne iš karto: jis įgyvendinamas etapais, per kelerius metus. Štai datos, kurios iš tikrųjų svarbios, jų tvarka, ir ką jos konkrečiai reiškia jums. Kiekviena data nurodo oficialų tekstą patikrinimui.
Reglamento (ES) 2024/2847 tekstas paskelbiamas Europos Sąjungos Oficialiajame
leidinyje. Tai atskaitos taškas: visos vėlesnės datos skaičiuojamos nuo šios
datos.
oficialus šaltinis (EUR-Lex, paskelbimas) ↗
Reglamentas įsigalioja praėjus dvidešimčiai dienų nuo jo paskelbimo (standartinė
taisyklė Europos teisės aktams). Tekstas nuo šios datos jau egzistuoja teisiškai -
tačiau didžioji dauguma konkrečių įmonių pareigų dar netaikoma: jos ateina
etapais, žr. tolesnį kalendorių.
oficialus šaltinis (71 straipsnio 1 dalis) ↗
Reglamento skyrius, skirtas produktų atitikties vertinimo įstaigoms
("notifikuotosioms įstaigoms"), taikomas nuo šios datos. Tai organizacinis
etapas valstybių narių lygmeniu: tai dar nėra tiesioginis terminas jūsų įmonei.
oficialus šaltinis (71 straipsnio 2 dalis, IV skyrius) ↗
Tai pirmasis terminas, kuris jums tikrai svarbus. Nuo šios datos bet koks
aktyviai išnaudojamas pažeidžiamumas ar rimtas incidentas, paveikęs vieną iš
jūsų skaitmeninių produktų, turi būti pranešamas institucijoms laikantis
griežtų terminų: pirmasis įspėjimas per 24 valandas, išsamus
pranešimas per 72 valandas, o vėliau galutinė ataskaita
(14 dienų po pataisos pažeidžiamumo atveju, 1 mėnuo po pranešimo incidento
atveju).
oficialus šaltinis (71 straipsnio 2 dalis, 14 straipsnis) ↗
Valstybės narės turi "stengtis" iki šios datos - metai prieš bendrą taikymo
pradžią - įsteigti pakankamai notifikuotųjų įstaigų, kad būtų išvengta
administracinių spūsčių. Tai nėra privaloma pareiga įmonėms, o organizacinis
etapas administracijų lygmeniu.
oficialus šaltinis (35 straipsnio 2 dalis) ↗
Tai SVARBIAUSIA data, kurią reikia įsiminti. CE ženklinimas, esminių
kibernetinio saugumo reikalavimų laikymasis (techninė dokumentacija,
pažeidžiamumų gyvavimo ciklo valdymas, saugumo naujinimai...): beveik visos
CRA pareigos nuo šios datos tampa taikytinos į rinką pateikiamiems produktams.
oficialus šaltinis (71 straipsnio 2 dalis) ↗
Jei jūsų produktus jau apima kitas Europos reglamentavimas (pavyzdžiui,
radijo įranga ar mašinos) ir jie jau turi kibernetinio saugumo sertifikatą,
gautą pagal tą teisės aktą, šis sertifikatas lieka galioti ne ilgiau kaip iki
šios datos, nebent jis baigia galioti anksčiau.
oficialus šaltinis (69 straipsnio 1 dalis) ↗
Be trijų vaidmenų (gamintojas, importuotojas, platintojas), štai ką tiksliai sako tekstas: koks kriterijus lemia reglamento taikymą, kas yra neįtraukta, ir konkretūs produktų pavyzdžiai, padedantys suprasti, ar jums tai taikoma, be žargono.
Reglamento naudojamas kriterijus nėra sektorių sąrašas, tai techninis kriterijus:
ryšys su tinklu (jungiamumas). Tekstas taikomas bet kuriam "produktui su
skaitmeniniais elementais", kurio numatoma ar pagrįstai numatoma naudojimo paskirtis
apima tiesioginį ar netiesioginį, loginį ar fizinį prijungimą prie įrenginio ar
tinklo. Daiktas, kuris niekada su niekuo nesijungia, lieka už taikymo srities ribų;
programinė įranga, programėlė, įmontuotas komponentas, bendraujantis su tinklu, patenka
į taikymo sritį, nepriklausomai nuo jo dydžio ar sektoriaus.
oficialus šaltinis, Reglamentas (ES) 2024/2847, 2 straipsnio 1 dalis ↗
Tas, kuris kuria ar paveda sukurti skaitmeninį produktą ir jį parduoda savo vardu ar prekės ženklu. Tekste aiškiai nurodyta, kad gamintojo statusas taikomas "nesvarbu, ar už atlygį, ar per monetizaciją, ar nemokamai": nemokamo produkto siūlymas savaime neišveda iš taikymo srities.
Bet kuris ES įsisteigęs asmuo, kuris pateikia Europos rinkai produktą, žymimą už ES ribų įsisteigusio asmens vardu ar prekės ženklu. MVĮ, kuri Prancūzijoje perparduoda savo vardu ne ES pagamintą prijungtą įrangą, prisiima šį vaidmenį ir su juo susijusias pareigas.
Bet kuris tiekimo grandinės dalyvis, išskyrus gamintoją ar importuotoją, kuris pateikia produktą rinkai ES nepakeisdamas jo savybių. Tai numatytasis perpardavėjo ar integratoriaus, nesikišančio į produktą, vaidmuo.
Jau reguliuojamos savo saugumo teisės aktais (Reglamentai (ES) 2017/745 ir 2017/746): CRA prie jų nepridedamas.
Reguliuojamos Reglamentu (ES) 2019/2144 dėl tipo patvirtinimo, kuris jau apima transporto priemonių kibernetinį saugumą.
Produktai, sertifikuoti pagal Reglamentą (ES) 2018/1139 dėl civilinės aviacijos, lieka šio specialaus sektorinio reguliavimo srityje.
Direktyvos 2014/90/ES dėl jūrų laivų įrenginių taikymo srityje esanti įranga turi savo atskirą režimą ir jai CRA netaikomas.
Atsarginė dalis, pagaminta pagal tas pačias specifikacijas kaip ir keičiamas originalus komponentas, pagal CRA nelaikoma nauju produktu.
Produktai, sukurti ar pakeisti išimtinai gynybos ar nacionalinio saugumo tikslais, arba skirti įslaptintai informacijai tvarkyti, nepatenka į taikymo sritį.
Pats reglamentas išvardija produktų kategorijas, laikomas "svarbiomis" (sustiprinta priežiūra) arba "kritinėmis" (aukščiausias reikalavimų lygis). Tai tik iliustraciniai pavyzdžiai iš visų reglamentu apimtų prijungtų produktų, tačiau jie duoda labai konkretų vaizdą apie prioritetiškai stebimus sektorius.
pilnas sąrašas, oficialus šaltinis, reglamento III ir IV priedai ↗
Ši oficiali apibrėžtis yra ta, kurią reglamentas naudoja visur, kur mini labai mažas, mažas ir vidutines įmones (supaprastinta dokumentacija, tikslinės išimtys baudoms, jau aprašytos aukščiau). oficialus šaltinis, Rekomendacija 2003/361/EB, priedo 2 straipsnis ↗
Europoje kiekviena šalis turi savo institucijas. Štai, 30-iai Europos ekonominės erdvės šalių, duomenų apsaugos institucija (jūsų BDAR kontaktinis asmuo) ir nacionalinė kibernetinio saugumo institucija. Kiekvienas pavadinimas nukreipia į oficialią svetainę.
Šaltiniai: oficialios institucijų svetainės ir EDPB narių sąrašas (edpb.europa.eu), tikrinta 2026 m. liepos 18 d. Patvirtintos duomenų apsaugos institucijos: 30/30. Patvirtintos kibernetinio saugumo institucijos: 28/30. Žymos „reikia patvirtinti“ nurodo, kad oficialus šaltinis šiuo metu nėra stabilizuotas.
Susisiekite su mumis dėl pasiūlymo, pritaikyto jūsų produktams ir situacijai.
Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.
contact@syaga.eu