Cyber Resilience Act uzliek kiberdrošības prasības visiem digitālus elementus saturošiem produktiem (aparatūrai un programmatūrai), kas tiek laisti Eiropas Savienības tirgū. SYAGA jūs pavada, lai izprastu jūsu pienākumus un izveidotu jūsu atbilstības lietu, bez improvizācijas.
Cyber Resilience Act (CRA) ir horizontāls Eiropas teksts par digitālo produktu kiberdrošību
CRA aptver produktus, kas satur digitālus elementus (savienota aparatūra, programmatūra, aparātprogrammatūra), kas paredzēti laišanai ES tirgū, ar kiberdrošības prasībām visā produkta dzīves ciklā.
Ražotājs, importētājs vai izplatītājs: regula sadala dažādus pienākumus atkarībā no jūsu pozīcijas tirgū laišanas ķēdē, pēc modeļa, ko jau izmanto citas Eiropas produktu regulas.
Teksts stājās spēkā 2024. gada 10. decembrī un paredz piemērošanu pa posmiem laika gaitā. Precīzie termiņi, kas attiecas uz jums, jāpārbauda oficiālajā tekstā atbilstoši jūsu situācijai.
Tāpat kā ar citiem nesenajiem Eiropas kiberdrošības tekstiem, CRA atbilstības nodrošināšana prasa metodi (produktu kartēšana, atšķirību analīze, tehniskā dokumentācija), ko lielākā daļa izstrādātāju un ražotāju vēl nav uzsākuši dedicētu iekšējo resursu trūkuma dēļ.
CRA ir vērsta uz ekonomikas dalībniekiem, kas laiž digitālos produktus ES tirgū
Uzņēmumi, kas izstrādā vai liek izstrādāt produktus ar digitāliem elementiem (aparatūra, programmatūra, aparātprogrammatūra), kas tiek tirgoti to vārdā vai zīmola nosaukumā.
Uzņēmumi, kas laiž ES tirgū digitālu produktu, kas izstrādāts ārpus Savienības.
Uzņēmumi, kas dara pieejamu produktu ES tirgū, nebūdami ne ražotāji, ne importētāji.
Strukturēts process, lai kartētu jūsu produktus, mērītu atšķirības un izveidotu jūsu atbilstības nodrošināšanas plānu
Intervija ar vadību vai R&D komandu, lai identificētu produktus, kas potenciāli skarti ar CRA (savienota aparatūra, iebūvēta programmatūra, aparātprogrammatūra), un jūsu kā ekonomikas dalībnieka lomu (ražotājs, importētājs, izplatītājs).
Jūsu digitālo produktu un to pašreizējo kiberdrošības elementu kartēšana (ievainojamību pārvaldība, drošības atjauninājumi, esošā dokumentācija), salīdzinot ar regulas prasībām.
Prioritizēts atbilstības nodrošināšanas plāns: kas jārisina vispirms, kas var pagaidīt līdz nākamajiem normatīvajiem termiņiem, un kādi resursi jāmobilizē iekšēji.
Atbalsts regulas pieprasītās tehniskās dokumentācijas strukturēšanā (produkta apraksts, kiberdrošības risku pārvaldība, ievainojamību apstrādes procedūras).
Diagnostikas un rīcības plāna prezentācija vadībai, ar rediģējamu rezultātu nodošanu pārņemšanai jūsu komandās.
Diagnostika un ceļvedis jūsu CRA atbilstības nodrošināšanas vadīšanai
Jūsu digitālus elementus saturošo produktu inventarizācija un to pakļautības regulai kvalifikācija.
Kopsavilkums par atšķirībām starp jūsu pašreizējo praksi un regulas prasībām.
Prioritizēts ceļvedis identificēto atšķirību novēršanai.
Atbalsts regulas pieprasītās dokumentācijas strukturēšanā.
Piemērošanas tekstu un oficiālo skaidrojumu par CRA uzraudzība.
Visi dokumenti formātos, kurus varat mainīt un uzturēt dzīvus iekšēji.
CRA neaizstāj jūsu citus atbilstības projektus, tā tos papildina
NIS2 regulē būtisko un svarīgo organizāciju kiberrisku pārvaldību; CRA regulē to izmantoto vai tirgoto digitālo produktu drošību. Abi teksti ir savstarpēji papildinoši.
Jau ieviesta informācijas drošības vadības sistēma atvieglo CRA pieprasīto ievainojamību pārvaldības procesu strukturēšanu.
Ja jūsu digitālais produkts apstrādā personas datus, CRA drošības prasības daļēji pārklājas ar VDAR 32. panta pieprasītajiem tehniskajiem un organizatoriskajiem pasākumiem.
Ja jūsu produkts iekļauj mākslīgā intelekta komponentus, CRA un AI Act var tikt piemēroti vienlaicīgi atkarībā no produkta veida. Punkts, kas jāprecizē individuāli ar jūsu juridisko konsultantu.
Katrs produkts, katrs apjoms ir atšķirīgs: mēs sagatavojam piedāvājumu, kas pielāgots jūsu situācijai
Viens produkts, ierobežots apjoms
Vairāki produkti, aktīva atbilstības nodrošināšana
Produktu klāsts, nepārtraukts atbilstības cikls
Tas, ko tiešām saka CRA teksts, vienkārši izskaidrots. Katrs punkts atsaucas uz savu oficiālo avotu (EUR-Lex vai Eiropas Komisija), lai jūs varētu pats pārbaudīt.
Cyber Resilience Act ir Eiropas regula (Regula ES 2024/2847), kas nosaka kiberdrošības
noteikumus digitāliem produktiem - aparatūrai un programmatūrai -, kas tiek pārdoti Eiropas
Savienībā. Tā stājās spēkā 2024. gada 10. decembrī.
oficiāls avots ↗
Ikviens produkts, kas satur digitālus elementus un paredzēts savienojumam, tieši vai
netieši, ar ierīci vai tīklu. Izslēgti produkti, ko jau regulē citi Eiropas teksti: medicīnas
ierīces, transportlīdzekļi, aviācija, jūras aprīkojums, identiskas rezerves daļas, vai
produkti, kas izstrādāti tikai aizsardzības/valsts drošības vajadzībām.
oficiāls avots (2. pants) ↗
2024. gada 10. decembris: teksts stājās spēkā.
2026. gada 11. jūnijs: iestādēm, kas atbild par tā piemērošanu, jābūt
izveidotām. 2026. gada 11. septembris: sākas ievainojamību un incidentu
paziņošanas pienākumi. 2027. gada 11. decembris: kļūst piemērojama lielākā
daļa pienākumu, tostarp CE marķējums.
oficiāls avots (71. pants) ↗
Ja aktīvi izmantota ievainojamība vai nopietns incidents skar jūsu produktu, regula
uzliek pienākumu informēt iestādes: pirmais brīdinājums 24 stundu laikā,
detalizētāks paziņojums 72 stundu laikā, tad gala ziņojums ne vēlāk kā
14 dienas pēc labojuma pieejamības.
oficiāls avots (14. pants) ↗
Teksts izšķir jutīgākas produktu kategorijas (piemēram, antivīrusi, VPN, paroļu
pārvaldnieki, operētājsistēmas, maršrutētāji, mājas drošības savienotās ierīces) un
"kritiskus" produktus (piemēram, viedkartes, viedo skaitītāju vārtejas), kam piemēro
pastiprinātas prasības.
oficiāls avots (III un IV pielikums) ↗
Līdz 15 miljoniem eiro vai 2,5% no pasaules apgrozījuma (lielākā summa)
par smagākajiem pamata drošības prasību pārkāpumiem. Līdz 10 miljoniem vai 2%
par citiem pienākumiem, un līdz 5 miljoniem vai 1% par maldinošas
informācijas sniegšanu iestādēm. Mikrouzņēmumiem un mazajiem uzņēmumiem ir īpašs atbrīvojums
attiecībā uz 24 stundu paziņošanas termiņa kavējumu.
oficiāls avots (64. pants) ↗
CRA papildina NIS2 direktīvu un balstās uz ES 2020. gada kiberdrošības stratēģiju.
Atbilstības apliecināšanai būs nepieciešams CE marķējums, un tā piemērošanu kontrolēs
nacionālās tirgus uzraudzības iestādes.
oficiāls avots (Eiropas Komisija) ↗
Regula nosaka 3 soda naudas līmeņus atkarībā no pārkāpuma smaguma. Šeit ir precīzi tas, ko nosaka oficiālais teksts, bez noapaļošanas vai tuvinājumiem.
Pamata kiberdrošības prasību (I pielikums) vai ražotāju pienākumu (13. un 14. pants: droša izstrāde, ievainojamību pārvaldība, incidentu paziņošana) neievērošana.
Pilnvaroto pārstāvju pienākumu, ES atbilstības deklarācijas (CE marķējums), pilnvaroto iestāžu prasību un iestāžu pieprasītās datu piekļuves pārkāpumi (18.-53. pants atkarībā no gadījuma).
Nepareizas, nepilnīgas vai maldinošas informācijas sniegšana pilnvarotajai iestādei vai tirgus uzraudzības iestādei, kas jums uzdod jautājumus.
oficiāls avots - Regula (ES) 2024/2847, 64. pants, 2.-4. punkts ↗
Šīs soda naudas piemēro katras dalībvalsts nacionālās tirgus uzraudzības iestādes (nevis tieši Eiropas Komisija). Atkarībā no valsts tiesību sistēmas soda naudu var piemērot arī kompetenta valsts tiesa. Dažādu dalībvalstu iestādes savstarpēji apmainās informāciju par piemērotajām soda naudām.
Teksts nenosaka automātisku summu: iestādei katrā gadījumā atsevišķi jāņem vērā:
Teksts paredz tikai vienu skaitlisku atkāpi: ražotāji, kas ir mikro vai mazie uzņēmumi, netiek pakļauti 2. un 3. līmeņa soda naudām, ja viņi pārsniedz tikai 14. pantā paredzēto incidentu paziņošanas termiņu (24h/72h/gala ziņojums). Visam pārējam (drošības prasības, CE marķējums, maldinoša informācija...) piemēro tos pašus griestus neatkarīgi no uzņēmuma lieluma. Atvērtā koda programmatūras uzturētājiem ("open-source software stewards") ir plašāks atbrīvojums.
Sankciju režīms (64. pants) seko regulas vispārējam piemērošanas datumam, proti, 2027. gada 11. decembrim - tas nav viens no retajiem izņēmumiem, kas piemērojami agrāk (ražotāju paziņošanas pienākumi jau no 2026. gada 11. septembra, iestāžu izveide jau no 2026. gada 11. jūnija). Konkrēti: 2026. gada 18. jūlijā šis sankciju režīms vēl nav spēkā, tāpēc neviena CRA soda nauda vēl nav varējusi tikt piemērota. Tieši tāpēc mēs šeit nerādām reālu sankcijas piemēru: tāda vēl nav, un mēs to neizdomāsim.
Bez juridiskā žargona: vienkāršas atbildes, katra pamatota ar oficiālo tekstu, uz kuru tā balstās.
Regula netiek piemērota uzreiz: tā virzās pa posmiem, vairāku gadu laikā. Šeit ir datumi, kas patiešām ir svarīgi, secībā, ar to, ko tie konkrēti nozīmē jums. Katrs datums atsaucas uz oficiālo tekstu pārbaudei.
Regulas (ES) 2024/2847 teksts tiek publicēts Eiropas Savienības
Oficiālajā Vēstnesī. Tas ir atskaites punkts: visi turpmākie termiņi tiek
aprēķināti no šī datuma.
oficiāls avots (EUR-Lex, publikācija) ↗
Regula stājas spēkā divdesmit dienas pēc publicēšanas (standarta
noteikums Eiropas tekstiem). Tātad teksts juridiski pastāv no šī datuma -
bet lielākā daļa konkrēto pienākumu uzņēmumiem vēl nav jāievēro: tie stājas
spēkā pa posmiem, skatīt kalendāra turpinājumu.
oficiāls avots (71. pants §1) ↗
Regulas nodaļa par iestādēm, kas atbild par produktu atbilstības
novērtēšanu ("pilnvarotās iestādes"), tiek piemērota no šī datuma. Tas ir
organizatorisks solis dalībvalstu pusē: tas vēl nav tiešs termiņš jūsu
uzņēmumam.
oficiāls avots (71. pants §2, IV nodaļa) ↗
Šis ir pirmais termiņš, kas patiešām attiecas uz jums. No šī datuma
jebkura aktīvi izmantota ievainojamība vai smags incidents, kas skar kādu
no jūsu digitālajiem produktiem, jāpaziņo iestādēm saskaņā ar stingriem
termiņiem: pirmais brīdinājums 24 stundu laikā, detalizēts
paziņojums 72 stundu laikā, un pēc tam gala ziņojums (14
dienas pēc labojuma ievainojamībai, 1 mēnesis pēc paziņojuma incidentam).
oficiāls avots (71. pants §2, 14. pants) ↗
Dalībvalstīm jācenšas izveidot pietiekami daudz pilnvaroto iestāžu, lai
izvairītos no administratīviem sastrēgumiem, gadu pirms vispārējās
piemērošanas sākuma. Tas nav saistošs pienākums uzņēmumiem, bet
organizatorisks pagrieziena punkts administrāciju pusē.
oficiāls avots (35. pants §2) ↗
Šis ir GALVENAIS datums, kas jāatceras. CE marķējums, būtisko
kiberdrošības prasību ievērošana (tehniskā dokumentācija, ievainojamību
dzīves cikla pārvaldība, drošības atjauninājumi...): gandrīz visi CRA
pienākumi kļūst piemērojami no šī datuma tirgū laistajiem produktiem.
oficiāls avots (71. pants §2) ↗
Ja jūsu produkti jau tiek regulēti ar citu Eiropas regulējumu (piemēram,
radioiekārtas vai mašīnas) un tiem jau ir kiberdrošības sertifikāts, kas
iegūts saskaņā ar šo tekstu, tas paliek spēkā ne ilgāk kā līdz šim datumam,
ja vien tas neizbeidzas agrāk.
oficiāls avots (69. pants §1) ↗
Papildus trim lomām (ražotājs, importētājs, izplatītājs), šeit ir precīzi tas, ko nosaka teksts: kritērijs, kas iedarbina regulu, kas no tās ir izslēgts, un konkrēti produktu piemēri, lai zinātu, vai uz jums tas attiecas, bez žargona.
Regulas izmantotais kritērijs nav nozaru saraksts, tas ir tehnisks kritērijs:
savienojamība. Teksts attiecas uz jebkuru "produktu ar digitāliem
elementiem", kura paredzētā vai saprātīgi paredzamā izmantošana ietver loģisku
vai fizisku, tiešu vai netiešu savienojumu ar ierīci vai tīklu. Objekts, kas
nekad ne ar ko nesavienojas, paliek ārpus darbības jomas; programmatūra, lietotne,
iegultā komponente, kas sazinās ar tīklu, ietilpst tajā, neatkarīgi no tās izmēra vai
nozares.
oficiāls avots, Regula (ES) 2024/2847, 2. pants §1 ↗
Tas, kurš izstrādā vai liek izstrādāt digitālu produktu un tirgo to ar savu nosaukumu vai zīmolu. Teksts tieši precizē, ka ražotāja statuss attiecas "neatkarīgi no tā, vai tas notiek par samaksu, monetizējot vai bez maksas": bezmaksas produkta piedāvāšana pati par sevi neizslēdz no darbības jomas.
Jebkura ES reģistrēta persona, kas laiž Eiropas tirgū produktu ar personas, kas reģistrēta ārpus Savienības, nosaukumu vai zīmolu. MVU, kas Francijā tālāk pārdod, ar savu nosaukumu, ārpus ES ražotu savienotu aparatūru, uzņemas šo lomu, kopā ar attiecīgajiem pienākumiem.
Jebkura piegādes ķēdes persona, izņemot ražotāju vai importētāju, kas dara pieejamu produktu ES tirgū, nemainot tā īpašības. Tā ir noklusējuma loma tālākpārdevējam vai integrētājam, kas neveic izmaiņas produktā.
Jau regulētas ar savu drošības regulējumu (Regulas (ES) 2017/745 un 2017/746): CRA tām netiek pievienots virsū.
Regulētas ar tipa apstiprināšanas regulu (ES) 2019/2144, kas jau risina transportlīdzekļu kiberdrošību.
Produkti, kas sertificēti saskaņā ar civilās aviācijas regulu (ES) 2018/1139, paliek šī specifiskā nozares regulējuma ietvaros.
Aprīkojums, uz ko attiecas direktīva 2014/90/ES par jūras aprīkojumu, ir savs regulējums un tas neietilpst CRA.
Rezerves daļa, kas ražota pēc tām pašām specifikācijām kā oriģinālā aizstātā sastāvdaļa, nav jauns produkts CRA izpratnē.
Produkti, kas izstrādāti vai modificēti tikai aizsardzības vai valsts drošības vajadzībām, vai paredzēti klasificētas informācijas apstrādei, ir ārpus darbības jomas.
Regula pati uzskaita produktu kategorijas, kas uzskatītas par "svarīgām" (pastiprināta uzraudzība) vai "kritiskām" (augstākais prasību līmenis). Tie ir tikai ilustratīvi piemēri no visiem regulētajiem savienotajiem produktiem, taču tie sniedz ļoti konkrētu priekšstatu par prioritāri skartajām nozarēm.
pilns saraksts, oficiāls avots, regulas III un IV pielikums ↗
Šī oficiālā definīcija ir tā, ko regula izmanto visur, kur tā min mikro, mazos un vidējos uzņēmumus (vienkāršota dokumentācija, mērķētas atkāpes attiecībā uz iepriekš detalizēti aprakstītajām soda naudām). oficiāls avots, Ieteikums 2003/361/EK, pielikuma 2. pants ↗
Eiropā katrai valstij ir savas iestādes. Šeit, visām 30 Eiropas Ekonomikas zonas valstīm, ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un nacionālā kiberdrošības iestāde. Katrs nosaukums ved uz oficiālo vietni.
Avoti: iestāžu oficiālās vietnes un EDPB locekļu saraksts (edpb.europa.eu), skatīts 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīmes «à confirmer» norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.
Sazinieties ar mums, lai saņemtu piedāvājumu, kas pielāgots jūsu produktiem un situācijai.
Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.
contact@syaga.eu