REGOLAMENT (UE) 2024/2847 - CYBER RESILIENCE ACT

Il-prodotti diġitali tiegħek
konformi mal-Cyber Resilience Act

Il-Cyber Resilience Act jimponi rekwiżiti ta' ċibersigurtà fuq il-prodotti kollha b'elementi diġitali (ħardwer u softwer) imqiegħda fuq is-suq tal-Unjoni Ewropea. SYAGA jakkumpanjak biex tifhem l-obbligi tiegħek u tibni l-fajl ta' konformità tiegħek, mingħajr improvizzazzjoni.

2024/2847
Regolament (UE), referenza EUR-Lex
10/12/2024
Data ta' dħul fis-seħħ
3 rwoli
Manifattur, importatur, distributur
Livelli
Applikazzjoni progressiva matul iż-żmien

Ir-regolament

Il-Cyber Resilience Act (CRA) huwa test Ewropew orizzontali dwar iċ-ċibersigurtà tal-prodotti diġitali

Kamp ta' applikazzjoni wiesa' ħafna

Is-CRA ikopri l-prodotti b'elementi diġitali (ħardwer konness, softwer, firmware) maħsuba biex jitqiegħdu fuq is-suq tal-UE, b'rekwiżiti ta' ċibersigurtà tul iċ-ċiklu ta' ħajja tal-prodott kollu.

📋

Obbligi li jiddependu mir-rwol tiegħek

Manifattur, importatur jew distributur: ir-regolament jaqsam obbligi differenti skont il-pożizzjoni tiegħek fil-katina tat-tqegħid fuq is-suq, fuq il-mudell diġà użat minn regolamenti oħra Ewropej dwar il-prodotti.

Applikazzjoni progressiva, diġà bdiet

It-test daħal fis-seħħ fl-10 ta' Diċembru 2024 u jipprevedi applikazzjoni b'livelli matul iż-żmien. L-iskadenzi preċiżi ta' applikazzjoni li jikkonċernawk iridu jiġu vverifikati mat- test uffiċjali għas-sitwazzjoni tiegħek.

🛠

Ftit kumpaniji diġà ffurmalizzaw il-proċess tagħhom

Bħal għat-testi ċibernetiċi Ewropej riċenti l-oħra, il-konformità CRA titlob metodu (mmapjar tal-prodotti, analiżi tal-lakuni, dokumentazzjoni teknika) li l-biċċa l-kbira tal- edituri u l-manifatturi għad ma bdewx minħabba nuqqas ta' riżorsi interni dedikati.

Min hu kkonċernat?

Is-CRA jindirizza lill-operaturi ekonomiċi li jqiegħdu prodotti diġitali fuq is-suq tal-UE

Manifatturi

Kumpaniji li jiddisinjaw jew iġagħlu jiddisinjaw prodotti b'elementi diġitali (ħardwer, softwer, firmware) ikkummerċjalizzati taħt isimhom jew il-marka tagħhom.

Importaturi

Kumpaniji li jqiegħdu fuq is-suq tal-UE prodott diġitali ddisinjat barra mill-Unjoni.

Distributuri

Kumpaniji li jqiegħdu prodott għad-dispożizzjoni fuq is-suq tal-UE mingħajr ma jkunu l-manifattur jew l-importatur tiegħu.

L-akkumpanjament tagħna

Proċess strutturat biex tmappja l-prodotti tiegħek, tkejjel il-lakuni u tibni l-pjan ta' konformità tiegħek

1
Skoperta

Intervista u perimetru

Intervista mad-diriġenza jew it-tim R&D biex jiġu identifikati l-prodotti potenzjalment ikkonċernati mis-CRA (ħardwer konness, softwer integrat, firmware) u r-rwol tiegħek bħala operatur ekonomiku (manifattur, importatur, distributur).

2
Dijanjożi

Analiżi tal-lakuni fir-rigward tar-regolament

Mmapjar tal-prodotti diġitali tiegħek u tal-elementi attwali ta' ċibersigurtà tagħhom (ġestjoni tal-vulnerabbiltajiet, aġġornamenti ta' sigurtà, dokumentazzjoni eżistenti), imqabbla mal- rekwiżiti tar-regolament.

3
Pjan ta' azzjoni

Prijoritizzazzjoni u pjan direzzjonali

Pjan ta' konformità prijoritizzat: dak li jrid jiġi ttrattat l-ewwel, dak li jista' jistenna l-iskadenzi regolatorji li ġejjin, u r-riżorsi x'jiġu mmobilizzati internament.

4
Dokumentazzjoni

Appoġġ għall-kostituzzjoni tal-fajl tekniku

Akkumpanjament għall-istrutturar tad-dokumentazzjoni teknika mistennija mir-regolament (deskrizzjoni tal-prodott, ġestjoni tar-riskji ta' ċibersigurtà, proċeduri ta' trattament tal- vulnerabbiltajiet).

5
Preżentazzjoni

Preżentazzjoni u trasferiment ta' kompetenzi

Preżentazzjoni tad-dijanjożi u l-pjan ta' azzjoni lid-diriġenza, bil-konsenja tal-livrabbli editabbli għas-sjieda mit-timijiet tiegħek.

Dak li tirċievi

Dijanjożi u pjan direzzjonali biex tmexxi l-konformità CRA tiegħek

📋

Mmapjar tal-prodotti kkonċernati

Inventarju tal-prodotti tiegħek b'elementi diġitali u kwalifika tal-espożizzjoni tagħhom għar-regolament.

  • Lista tal-prodotti u l-verżjonijiet
  • Rwol ta' operatur ekonomiku identifikat
  • Elementi diġitali reġistrati (ħardwer/softwer)
🔍

Dijanjożi tal-lakuni (gap analysis)

Sommarju tal-lakuni bejn il-prattika attwali tiegħek u r-rekwiżiti tar-regolament.

  • Ġestjoni eżistenti tal-vulnerabbiltajiet
  • Proċess ta' aġġornament ta' sigurtà
  • Dokumentazzjoni teknika disponibbli
📈

Pjan ta' konformità

Pjan direzzjonali prijoritizzat biex jimtlew il-lakuni identifikati.

  • Azzjonijiet prijoritizzati
  • Riżorsi interni x'jiġu mmobilizzati
  • Punti ta' attenzjoni skont il-prodott
📄

Appoġġ fajl tekniku

Akkumpanjament għall-istrutturar tad-dokumentazzjoni mistennija mir-regolament.

  • Mudell ta' deskrizzjoni tal-prodott
  • Mudell ta' ġestjoni tar-riskji ta' ċibersigurtà
  • Mudell ta' trattament tal-vulnerabbiltajiet
🔐

Sorveljanza regolatorja

Segwitu tat-testi ta' applikazzjoni u kjarifiki uffiċjali ppubblikati dwar is-CRA.

  • Punti ta' attenzjoni fuq l-iskadenzi
  • Twissijiet dwar l-evoluzzjonijiet tat-test
  • Rakkomandazzjonijiet ta' antiċipazzjoni
💻

Konsenji editabbli

Id-dokumenti kollha f'formati li tista' timmodifika u żżomm ħajjin internament.

  • Formati HTML u PDF
  • Dokumenti editabbli għat-timijiet tiegħek
  • Struttura li tista' terġa' tintuża għall-prodotti futuri tiegħek

Regolament li jaqbel mal-obbligi l-oħra tiegħek

Is-CRA ma jissostitwixxix il-proġetti l-oħra ta' konformità tiegħek, jikkomplimentahom

N2

NIS2 (Direttiva UE 2022/2555)

NIS2 tirregola l-ġestjoni tar-riskji ċibernetiċi tal-organizzazzjonijiet essenzjali u importanti; is-CRA jirregola s-sigurtà tal-prodotti diġitali li dawn jużaw jew ikkummerċjalizzaw. Iż-żewġ testi huma komplementari.

ISO

ISO 27001:2022

Sistema ta' ġestjoni tas-sigurtà tal-informazzjoni diġà fis-seħħ tiffaċilita l- istrutturar tal-proċessi ta' ġestjoni tal-vulnerabbiltajiet meħtieġa mis-CRA.

RG

RGPD (Regolament UE 2016/679)

Jekk il-prodott diġitali tiegħek jipproċessa data personali, ir-rekwiżiti ta' sigurtà tas-CRA jaqblu parzjalment mal-miżuri tekniċi u organizzattivi mistennija mill-artiklu 32 tar-RGPD.

IA

AI Act (Regolament UE 2024/1689)

Jekk il-prodott tiegħek jinkorpora komponenti ta' intelliġenza artifiċjali, is-CRA u l-AI Act jistgħu japplikaw flimkien skont in-natura tal-prodott. Punt x'jiġi kkjarifikat każ b'każ mal-konsulenza legali tiegħek.

Akkumpanjament fuq offerta

Kull prodott, kull perimetru huwa differenti: aħna nistabbilixxu offerta adattata għas-sitwazzjoni tiegħek

Dijanjożi

Prodott wieħed, perimetru limitat

Fuq offerta
Adattat għas-sitwazzjoni tiegħek
  • Mmapjar tal-prodott ikkonċernat
  • Dijanjożi tal-lakuni CRA
  • Sommarju tal-punti ta' attenzjoni
Itlob offerta

Fajl komplut

Gamma ta' prodotti, ċiklu ta' konformità kontinwu

Fuq offerta
Adattat għas-sitwazzjoni tiegħek
  • Kollox tal-Akkumpanjament +
  • Segwitu multi-prodotti
  • Aġġornament f'kull evoluzzjoni tat-test
  • Appoġġ prijoritarju
Itlob offerta
Importanti: ma nurux prezz fiss għax l-isforz jiddependi min-numru ta' prodotti, mill-kumplessità tagħhom u mir-rwol tiegħek ta' operatur ekonomiku. Kull talba ta' offerta hija studjata individwalment.

Mistoqsijiet frekwenti

Il-kumpanija tiegħi hija kkonċernata mis-Cyber Resilience Act?
Jekk tiddisinja, timporta jew tiddistribwixxi prodott b'elementi diġitali (ħardwer konness, softwer, firmware) maħsub għas-suq tal-Unjoni Ewropea, int potenzjalment ikkonċernat. Il-perimetru eżatt (eżenzjonijiet eventwali, kategoriji ta' prodotti) irid jiġi kkonfermat każ b'każ mal-konsulenza legali tiegħek fir-rigward tat-test uffiċjali.
Meta japplika r-regolament konkretament?
Ir-regolament daħal fis-seħħ fl-10 ta' Diċembru 2024 u jipprevedi applikazzjoni progressiva b'livelli. L-iskadenzi preċiżi għall-kategorija ta' prodott tiegħek iridu jiġu vverifikati mat-test uffiċjali (EUR-Lex) fil-mument tal-proġett tiegħek, dawn il-perjodi jistgħu jevolvu jew jiġu speċifikati minn atti ta' applikazzjoni sussegwenti.
X'jiġri f'każ ta' nuqqas ta' konformità?
Ir-regolament jipprevedi reġim ta' sanzjonijiet finanzjarji għall-ksur tal- obbligi li jistabbilixxi. L-ammonti u l-modalitajiet preċiżi jridu jiġu vverifikati mat-test uffiċjali; ma nuruhomx hawn biex nevitaw kwalunkwe approssimazzjoni fuq suġġett legali.
Din id-dijanjożi tissostitwixxi parir legali?
Le. L-akkumpanjament tagħna huwa għodda ta' għajnuna għall-istrutturar tal- proċess ta' konformità tiegħek. Ma jikkostitwixxix parir legali u ma jissostitwixxix l-analiżi tal- konsulent tiegħek (avukat, ġurist) dwar is-sitwazzjoni partikolari tiegħek.
Kemm ħin irrid nimmobilizza t-timijiet tiegħi?
Dan jiddependi min-numru ta' prodotti u l-maturità attwali tal-proċessi tiegħek ta' ġestjoni tal-vulnerabbiltajiet. Intervista ta' skoperta inizjali u preżentazzjoni finali huma sistematiċi; il-volum eżatt huwa speċifikat fl-offerta.
Kif SYAGA hija leġittima għal dan l-akkumpanjament?
SYAGA Consulting twettaq verifiki ta' sigurtà tas-sistemi tal-informazzjoni mill- 2009. Aħna nsegwu t-testi Ewropej ta' ċibersigurtà (NIS2, RGPD, DORA, CRA, AI Act) għall- klijenti tagħna u nibnu metodi ta' dijanjożi strutturati, mingħajr ma nissostitwixxu konsulenza legali.

Sorveljanza regolatorja - sorsi uffiċjali

Dak li verament jgħid it-test tas-CRA, spjegat b'mod sempliċi. Kull punt jirreferi għas-sors uffiċjali tiegħu (EUR-Lex jew il-Kummissjoni Ewropea) sabiex tkun tista' tivverifika int stess.

📜

Is-CRA f'sentenza waħda

Il-Cyber Resilience Act huwa regolament Ewropew (Regolament UE 2024/2847) li jistabbilixxi regoli ta' ċibersigurtà għall-prodotti diġitali - ħardwer u softwer - mibjugħa fl- Unjoni Ewropea. Daħal fis-seħħ fl-10 ta' Diċembru 2024.
sors uffiċjali ↗

🔍

Min hu kkonċernat, fi kliem sempliċi

Kull prodott b'elementi diġitali maħsub biex jikkonnettja, direttament jew indirettament, ma' apparat jew ma' netwerk. Esklużi huma l-prodotti diġà regolati minn testi Ewropej oħra: dispożittivi mediċi, vetturi, avjazzjoni, tagħmir marittimu, partijiet ta' rikambju identiċi, jew prodotti ddisinjati esklussivament għad-difiża/sigurtà nazzjonali.
sors uffiċjali (Artiklu 2) ↗

Id-dati importanti

10 ta' Diċembru 2024: it-test daħal fis-seħħ. 11 ta' Ġunju 2026: l-awtoritajiet inkarigati li jinfurzawh iridu jkunu fis-seħħ. 11 ta' Settembru 2026: l-obbligi ta' rappurtar tal-vulnerabbiltajiet u l-inċidenti jibdew. 11 ta' Diċembru 2027: il-parti l-kbira tal-obbligi, inkluż il-marka CE, issir applikabbli.
sors uffiċjali (Artiklu 71) ↗

🚨

F'każ ta' ksur ta' sigurtà, hemm skadenzi

Jekk vulnerabbiltà attivament sfruttata jew inċident gravi jaffettwa l-prodott tiegħek, ir- regolament jimponi li jiġu avżati l-awtoritajiet: l-ewwel allert fi żmien 24 siegħa, notifika iktar dettaljata fi żmien 72 siegħa, imbagħad rapport finali sa mhux aktar tard minn 14-il jum wara l-għoti ta' korrezzjoni.
sors uffiċjali (Artiklu 14) ↗

🔐

Ċerti prodotti huma sorveljati aktar mill-qrib

It-test jiddistingwi kategoriji ta' prodotti meqjusa aktar sensittivi (per eżempju antivirus, VPN, ġestjonarji ta' passwords, sistemi operattivi, routers, oġġetti konnessi ta' sigurtà domestika) u prodotti "kritiċi" (per eżempju karti bi ċippa, gateways ta' arloġġi intelliġenti), suġġetti għal rekwiżiti msaħħa.
sors uffiċjali (Annessi III u IV) ↗

Is-sanzjonijiet, fi kliem sempliċi

Sa 15-il miljun euro jew 2.5% tal-fatturat dinji (l- ammont l-ogħla) għall-ksur l-aktar gravi tar-rekwiżiti bażiċi ta' sigurtà. Sa 10 miljun jew 2% għal obbligi oħra, u sa 5 miljun jew 1% f'każ ta' informazzjoni qarrieqa mogħtija lill-awtoritajiet. Il-mikro u l-kumpaniji żgħar jibbenefikaw minn eżenzjoni speċifika fuq id-dewmien tal- perjodu ta' 24 siegħa ta' rappurtar.
sors uffiċjali (Artiklu 64) ↗

🛡

Kif jaqbel mal-bqija

Is-CRA jikkomplimenta d-direttiva NIS2 u huwa bbażat fuq l-istrateġija ta' ċibersigurtà tal-UE tal-2020. Marka CE ser tkun meħtieġa biex tattesta l-konformità, u huma l-awtoritajiet nazzjonali ta' sorveljanza tas-suq li jikkontrollaw l-applikazzjoni tagħha.
sors uffiċjali (Kummissjoni Ewropea) ↗

Nota ta' qari: din il-paġna tiġbor fil-qosor u tissimplifika t-test uffiċjali biex issir tinftiehem fi ftit minuti. F'każ ta' dubju dwar is-sitwazzjoni tiegħek, biss it-test ikkonsolidat ippubblikat fuq EUR-Lex huwa awtoritattiv, x'jiġi vverifikat mal-konsulenza legali tiegħek.

Il-pieni tas-CRA, spjegati car

Ir-regolament jistabbilixxi 3 livelli ta' multa skont il-gravita tan-nuqqas. Hawn dak li jghid ezattament it-test uffiċjali, minghajr tqarrib jew approssimazzjoni.

L-aktar nuqqas gravi
Sa 15-il M€
jew 2,5 % tad-dhul dinji
(l-ammont l-ogħla mit-tnejn)

Rekwiżiti essenzjali ta' sigurta + obbligi ta' rappurtar

Nuqqas ta' konformita mar-rekwiżiti bażici ta' ċibersigurta (Anness I) jew mal-obbligi tal-manifatturi (Artikoli 13 u 14: disinn sigur, ġestjoni tal-vulnerabbiltajiet, rappurtar tal-inċidenti).

Obbligi ohra
Sa 10 M€
jew 2 % tad-dhul dinji
(l-ammont l-ogħla mit-tnejn)

Rappreżentanti, marka CE, korpi notifikati

Nuqqasijiet fl-obbligi tar-rappreżentanti awtorizzati, fid-dikjarazzjoni tal-UE ta' konformita (marka CE), fir-rekwiżiti dwar il-korpi notifikati u fl-aċċess ghad- data mitluba mill-awtoritajiet (Artikoli 18 sa 53 skont il-każ).

Informazzjoni qarrieqa
Sa 5 M€
jew 1 % tad-dhul dinji
(l-ammont l-ogħla mit-tnejn)

Tweġiba żbaljata jew mhux kompluta lil awtorita

Ghoti ta' informazzjoni żbaljata, mhux kompluta jew qarrieqa lil korp notifikat jew lil awtorita ta' sorveljanza tas-suq li tistaqsik.

sors uffiċjali - Regolament (UE) 2024/2847, Artikolu 64, paragrafi 2 sa 4 ↗

📌 Min johroġ il-multa?

Huma l-awtoritajiet nazzjonali ta' sorveljanza tas-suq ta' kull Stat Membru li japplikaw dawn il-multi (mhux il-Kummissjoni Ewropea direttament). Skont is- sistema legali tal-pajjiż, il-multa tista' tinhareġ ukoll minn qorti nazzjonali kompetenti. L-awtoritajiet tal-Istati Membri differenti jikkomunikaw bejniethom il- multi applikati.

sors uffiċjali - Kummissjoni Ewropea ↗

⚖️ X'jitqies biex jiġi ffissat l-ammont

It-test ma jimponix ammont awtomatiku: l-awtorita trid tqis, każ b'każ:

  • in-natura, il-gravita u t-tul tan-nuqqas, u l-konsegwenzi tieghu;
  • multa preċedenti diġa applikata ghal nuqqas simili;
  • id-daqs tal-kumpanija (tinghata attenzjoni partikolari lill-mikro, żghar u medji impriżi, inklużi l-istart-ups) u s-sehem tas-suq taghha.

sors uffiċjali - Artikolu 64§5 ↗

🔑 Eċċezzjoni SME limitata hafna (mhux eżenzjoni ġenerali)

It-test jipprevedi deroga wahda kwantifikata biss: il-manifatturi li huma mikro jew żghar impriżi mhumiex esposti ghall-multi tal-livelli 2 u 3 jekk jaqbżu biss it-terminu ta' rappurtar tal-inċidenti previst fl-artikolu 14 (24s/72s/rapport finali). Ghal kull ma jifdal (rekwiżiti ta' sigurta, marka CE, informazzjoni qarrieqa...), l-istess limiti japplikaw, ikun x'ikun id-daqs tal-kumpanija. Il-persuni responsabbli minn softwer open source ("open-source software stewards") jibbenefikaw, min-naha taghhom, minn eżenzjoni usa'.

sors uffiċjali - Artikolu 64§10 ↗

📅 Minn meta japplikaw dawn il-multi?

Ir-reġim tal-pieni (Artikolu 64) isegwi d-data ġenerali ta' applikazzjoni tar-regolament, jiġifieri l-11 ta' Diċembru 2027 - mhux parti mill-ftit eċċezzjonijiet li japplikaw aktar kmieni (obbligi ta' rappurtar tal-manifatturi mill-11 ta' Settembru 2026, twaqqif tal-awtoritajiet mill-11 ta' Ġunju 2026). Fil-prattika: fit-18 ta' Lulju 2026, dan ir-reġim ta' pieni ghadu mhux fis-sehh, u ghalhekk l-ebda multa CRA ghadha ma setghet tinhareġ. Din hija wkoll ir-raġuni ghaliex ma nuru ebda eżempju ta' piena reali hawnhekk: ghadu ma jeżisti l-ebda wiehed, u ahna mhux se naqaghdu ninventawh.

sors uffiċjali - Artikolu 71 ↗

Nota ta' qari: il-multi jistghu jinghaqdu ma' miżuri korrettivi jew restrittivi ohra mehuda mill-awtorita ghall-istess nuqqas (sejha lura tal-prodott, projbizzjoni tat-tqeghid fis-suq...). Dan is-sommarju jissimplifika l-Artikolu 64 tar- regolament biex isir jinftiehem fi ftit minuti; f'każ ta' dubju dwar is-sitwazzjoni tieghek, biss it-test ikkonsolidat ippubblikat fuq EUR-Lex huwa awtoritattiv, x'jiġi vverifikat mal- konsulenza legali tieghek.

Il-mistoqsijiet li kap ta' negozju verament jistaqsi dwar iċ-Cyber Resilience Act

Minghajr ġargun ta' avukat: tweġibiet sempliċi, kull wahda msejsa fuq it-test uffiċjali li jappoġġjaha.

In-negozju tieghi jimmanifattura jew ibiegh prodott konness: jien konċernat mis-CRA?
Iva, fil-biċċa l-kbira tal-każijiet. It-test uffiċjali huwa wiesa': ikopri kull "prodott b'elementi diġitali" li l-użu previst tieghu, jew raġonevolment prevedibbli, "jinvolvi konnessjoni loġika jew fiżika, diretta jew indiretta, ma' apparat jew ma' network". Fil-prattika: oġġett konness, softwer, applikazzjoni mobbli li tikkomunika ma' server. Ftit familji ta' prodotti huma esklużi b'mod espliċitu ghax diġa ghandhom ir-regolamentazzjoni tas-sigurta taghhom stess: apparat mediku, vetturi, avjazzjoni, taghmir marittimu, prodotti tad-difiża. Jekk tahdem f'wiehed minn dawn is-setturi, is-CRA ma jiżdiedx fuqhom, ihalli l-post lit-test settorjali. Sors: Regolament (UE) 2024/2847, artikolu 2 →
Naghmel biss SaaS jew cloud, minghajr oġġett fiżiku: jien xorta konċernat?
Le, bhala prinċipju. It-test Ewropew jghidha ċar: is-servizzi cloud (SaaS, PaaS, IaaS) jaqghu taht test iehor, id-direttiva NIS2, mhux taht is-CRA. Sit web li ma jikkontrollax prodott konness lanqas ma jidhol fil-kamp ta' applikazzjoni tas-CRA. L-isfumatura importanti x'wiehed jaf biha: jekk is-servizz cloud tieghek huwa l-element indispensabbli ghall-funzjonament ta' prodott konness li tbigh (pereżempju l-applikazzjoni li tikkontrolla mill-boghod oġġett li int timmanifattura), dak l-element jitqies bhala parti mill-prodott u jaqa' taht is-CRA. Sors: Regolament (UE) 2024/2847, kunsiderazzjoni 12 →
Fil-prattika, liema dati ghandi ninnota fl-aġenda tieghi?
Erba' dati, mhux aktar. Ir-regolament dahal fis-sehh fl-10 ta' Diċembru 2024. Il-kapitolu dwar il-korpi notifikati (dawk li jiċċertifikaw il-prodotti l-aktar sensittivi) japplika mill-11 ta' Ġunju 2026. L-obbligu li jiġu rrappurtati l-vulnerabbiltajiet sfruttati jibda fil-11 ta' Settembru 2026: din hija l-ewwel skadenza li verament tikkonċerna l-hajja ta' kuljum tieghek. Il-bqija tal-obbligi (marka CE, dokumentazzjoni teknika, rekwiżiti ta' sigurta) japplikaw b'mod ġenerali mill-11 ta' Diċembru 2027. Sors: Regolament (UE) 2024/2847, artikolu 71 →   Sors: Kummissjoni Ewropea →
Jekk vulnerabbilta tal-prodott tieghi tkun qed tiġi sfruttata attivament minn attakkant, x'ghandi naghmel u fi kemm żmien?
Iċ-ċaqliq lura huwa dejjaq. Malli ssir taf li difett fil-prodott tieghek qed jiġi sfruttat attivament, ghandek 24 siegha biex tibghat l-ewwel twissija bikrija lill-ENISA u lis-CSIRT nominat, u mbaghad 72 siegha biex tibghat notifika aktar dettaljata. L-istess loġika ta' termini (24s imbaghad 72s) tapplika f'każ ta' inċident serju ta' sigurta li jolqot il-prodott tieghek. Dan huwa eżattament it-tip ta' proċess li nghinuk thejji minn qabel, biex ma tiskoprihx fil-jum meta tasal it-twissija. Sors: Regolament (UE) 2024/2847, artikolu 14 →
X'jiġri f'każ ta' nuqqas ta' konformita, fil-prattika, f'ewro?
Tliet livelli, skont il-gravita tan-nuqqas. L-aktar wiehed gravi: sa 15-il miljun ewro jew 2,5 % tad-dhul annwali dinji (l-ammont l-ogħla mit-tnejn), ghal nuqqas fir-rekwiżiti bażiċi ta' sigurta jew fl-obbligu ta' rappurtar. It-tieni livell ta' 10 miljun ewro jew 2 % ghal obbligi ohra (immarkar, dokumentazzjoni, kooperazzjoni mal-awtoritajiet). U 5 miljun ewro jew 1 % jekk tipprovdi informazzjoni żbaljata jew qarrieqa lil awtorita ta' kontroll. It-test jipprevedi wkoll faċilitazzjoni ghall-mikro u żghar impriżi f'każ ta' dewmien sempliċi fuq terminu ta' notifika. Sors: Regolament (UE) 2024/2847, artikolu 64 →
Il-prodott tieghi diġa qed jinbiegh illum: jien protett sal-2027?
Parzjalment, u dan huwa nassa li ghandek tkun taf biha. Prodott diġa fis-suq qabel il-11 ta' Diċembru 2027 huwa suġġett ghar-rekwiżiti l-ġodda ta' sigurta biss jekk isir "modifika sostanzjali" wara din id-data. Iżda hemm eċċezzjoni importanti: l-obbligu li jiġu rrappurtati l-vulnerabbiltajiet sfruttati (dak tal-24s/72s) japplika ghal kull prodott fil-kamp ta' applikazzjoni tar-regolament, inklużi dawk diġa mibjugha, mill-11 ta' Settembru 2026. Fi kliem iehor, id-differiment sal-2027 ma jkoprix kollox. Sors: Regolament (UE) 2024/2847, artikolu 69 →
Inżomm proġett jew komponent open source b'xejn: jien konċernat?
Le, jekk l-attivita tieghek tibqa' volontarja u mhux kummerċjali: it-test jeskludi b'mod espliċitu lill-kontributuri tal-kodiċi li ma jaġixxux taht ir-responsabbilta kummerċjali taghhom stess, u jispeċifika li l-iżvilupp ta' softwer liberu minn organizzazzjonijiet minghajr skop ta' qligh mhuwiex "meqjus bhala attivita kummerċjali". Min-naha l-ohra, jekk int fondazzjoni jew struttura li tiżgura l-manutenzjoni ta' proġett użat b'mod kummerċjali fuq skala wiesgha minn ohrajn, jiġi applikat reġim aktar hafif u speċifiku (l-istatus ta' "open-source software steward"): politika ta' ċibersigurta dokumentata u kooperazzjoni mal-awtoritajiet, iżda mhux l-obbligi kollha ta' manifattur klassiku. Sors: Regolament (UE) 2024/2847, kunsiderazzjoni 18 u artikolu 24 →

Il-kalendarju tas-CRA, spjegat b'mod sempliċi

Ir-regolament ma japplikax f'daqqa: javanza b'livelli, fuq diversi snin. Hawn id-dati li verament jghoddu, bl-ordni, flimkien ma' x'ifissru fil-prattika ghalik. Kull data tirrimanda ghat-test uffiċjali ghal verifika.

11/24
DIĠA GHADDA

20 ta' Novembru 2024 - pubblikazzjoni fil-Ġurnal Uffiċjali

It-test tar-Regolament (UE) 2024/2847 huwa ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea. Dan huwa l-punt tat-tluq taċ-ċaqliq lura: l-iskadenzi kollha li ġejjin jiġu kkalkulati minn din id-data.
sors uffiċjali (EUR-Lex, pubblikazzjoni) ↗

12/24
FIS-SEHH

10 ta' Diċembru 2024 - dhul fis-sehh tat-test

Ir-regolament jidhol fis-sehh ghoxrin jum wara l-pubblikazzjoni tieghu (regola standard ghat-testi Ewropej). It-test ghalhekk jeżisti legalment minn din id-data - izda l-maġġoranza kbira tal-obbligi konkreti ghall-kumpaniji ghadhom mhumiex dovuti: jaslu b'livelli, ara l-bqija tal-kalendarju.
sors uffiċjali (Artikolu 71 §1) ↗

06/26
FIS-SEHH

11 ta' Ġunju 2026 - l-awtoritajiet ta' kontroll jorganizzaw ruhhom

Il-kapitolu tar-regolament iddedikat lill-korpi responsabbli mill-evalwazzjoni tal-konformita tal-prodotti ("korpi notifikati") japplika minn din id-data. Din hija tappa ta' organizzazzjoni min-naha tal-Istati Membri: ghadha mhix skadenza diretta ghan-negozju tieghek.
sors uffiċjali (Artikolu 71 §2, Kapitolu IV) ↗

09/26
L-EWWEL SKADENZA KONKRETA

11 ta' Settembru 2026 - ir-rappurtar tad-difetti jsir obbligatorju

Din hija l-ewwel skadenza li verament tikkonċernak. Minn din id-data, kull vulnerabbilta sfruttata attivament jew kull inċident serju li jolqot wiehed mill-prodotti diġitali tieghek ghandu jiġi rrappurtat lill-awtoritajiet skont termini stretti: l-ewwel twissija fi żmien 24 siegha, notifika dettaljata fi żmien 72 siegha, u mbaghad rapport finali (14-il jum wara l-korrezzjoni ghal vulnerabbilta, xahar wara n-notifika ghal inċident).
sors uffiċjali (Artikolu 71 §2, Artikolu 14) ↗

12/26
GHAN TAL-ISTATI

11 ta' Diċembru 2026 - network suffiċjenti ta' korpi notifikati

L-Istati Membri ghandhom "jaghmlu sforz" biex ikunu waqqfu biżżejjed korpi notifikati biex jevitaw konġestjonijiet amministrattivi, sena qabel id-dhul fl-applikazzjoni ġenerali. Din mhix obbligu vinkolanti ghan-negozji, iżda punt ta' organizzazzjoni min-naha tal-amministrazzjonijiet.
sors uffiċjali (Artikolu 35 §2) ↗

12/27
SKADENZA MAĠĠURI

11 ta' Diċembru 2027 - il-parti l-kbira tar-regolament tapplika

Din hija D-DATA strutturali x'wiehed jiftakar. Marka CE, konformita mar-rekwiżiti essenzjali ta' ċibersigurta (dokumentazzjoni teknika, ġestjoni taċ-ċiklu tal-hajja tal-vulnerabbiltajiet, aġġornamenti ta' sigurta...): kważi l-obbligi kollha tas-CRA isiru infurzabbli minn din id-data ghall-prodotti mqieghda fis-suq.
sors uffiċjali (Artikolu 71 §2) ↗

06/28
TRANŻITORJU

11 ta' Ġunju 2028 - tmiem il-perjodu tranżitorju ghall-prodotti diġa ċċertifikati band'ohra

Jekk il-prodotti tieghek diġa huma koperti minn regolamentazzjoni Ewropea ohra (pereżempju taghmir tar-radju jew makkinarju) u diġa ghandhom ċertifikat ta' ċibersigurta miksub taht dak it-test, dan jibqa' validu sa mhux aktar tard minn din id-data, sakemm ma jiskadix qabel.
sors uffiċjali (Artikolu 69 §1) ↗

Tajjeb li tkun taf: żewġ regoli li jikkoeżistu. Prodott diġa fis-suq qabel il-11 ta' Diċembru 2027 huwa suġġett ghar-rekwiżiti l-ġodda biss jekk isir modifika sostanzjali wara din id-data (Artikolu 69 §2). Iżda attenzjoni: l-obbligu li jiġu rrappurtati l-vulnerabbiltajiet u l-inċidenti serji (Artikolu 14, mill-11 ta' Settembru 2026) japplika b'deroga ghall-kull prodott diġa fis-suq, minghajr eċċezzjoni (Artikolu 69 §3). Fi kliem iehor, "prodott diġa mibjugh" ma jfissirx "ebda obbligu ta' rappurtar".
sors uffiċjali (Artikolu 69) ↗
Iċ-ċaqliq lura li jghodd ghalik, illum: fadal ftit inqas minn xahrejn qabel l-obbligu ta' rappurtar tad-difetti (11 ta' Settembru 2026), u ftit inqas minn 17-il xahar qabel l-applikazzjoni ġenerali tar-regolament (11 ta' Diċembru 2027). Dan huwa l-mument tajjeb biex timmappja l-prodotti kkonċernati tieghek u thejji d-dossier tekniku tieghek, minflok tiskopri s-suġġett fl-ahhar minuta.

Min huwa konċernat, fid-dettall: il-kamp ta' applikazzjoni uffiċjali tas-CRA

Lil hinn mit-tliet rwoli (manifattur, importatur, distributur), hawn dak li jghid ezattament it-test: il-kriterju li jattiva r-regolament, dak li huwa eskluż minnu, u eżempji konkreti ta' prodotti biex tkun taf jekk intx konċernat, minghajr ġargun.

Il-kriterju użat mir-regolament mhuwiex lista ta' setturi, huwa kriterju tekniku: il-konnettivita. It-test japplika ghal kull "prodott b'elementi diġitali" li l-użu previst tieghu, jew raġonevolment prevedibbli, jinvolvi konnessjoni loġika jew fiżika, diretta jew indiretta, ma' apparat jew ma' network. Oġġett li qatt ma jikkonnettja ma' xejn jibqa' barra mill-kamp ta' applikazzjoni; softwer, applikazzjoni, komponent integrat li jikkomunika ma' network jidhol fih, ikun x'ikun id-daqs jew is-settur tieghu.
sors uffiċjali, Regolament (UE) 2024/2847, Artikolu 2 §1 ↗

It-tliet rwoli, bil-kliem eżatt tar-regolament

Manifattur

Dak li jiżviluppa jew iġieghel jiżviluppa prodott diġitali u jikkummerċjalizzah taht ismu jew il-marka tieghu. It-test jispeċifika b'mod espliċitu li l-istatus ta' manifattur japplika "kemm jekk kontra hlas, permezz ta' monetizzazzjoni jew b'xejn": l-offerta ta' prodott b'xejn mhix biżżejjed biex tohroġ mill-kamp ta' applikazzjoni.

sors uffiċjali, Artikolu 3(13) ↗

Importatur

Kull persuna stabbilita fl-UE li tqieghed fis-suq Ewropew prodott li jġorr l-isem jew il-marka ta' persuna stabbilita barra l-Unjoni. SME li terġa' tbigh fi Franza, taht isimha, taghmir konness manifatturat barra l-UE tassumi dan ir-rwol, bl-obbligi li jmorru mieghu.

sors uffiċjali, Artikolu 3(16) ↗

Distributur

Kull persuna fil-katina ta' provvista, apparti l-manifattur jew l-importatur, li tqieghed prodott ghad-dispożizzjoni fis-suq tal-UE minghajr ma tibdel il-proprjetajiet tieghu. Dan huwa r-rwol default ta' bejjiegh mill-ġdid jew integratur li ma jmissx il-prodott.

sors uffiċjali, Artikolu 3(17) ↗

Dak li huwa espliċitament barra mill-kamp ta' applikazzjoni tas-CRA

🏥 Apparat mediku u dijanjożi in vitro

Diġa koperti mir-regolamentazzjoni ta' sigurta taghhom stess (Regolamenti (UE) 2017/745 u 2017/746): is-CRA ma jiżdiedx fuqhom.

sors uffiċjali, Artikolu 2 §2 ↗

🚗 Vetturi bil-mutur omologati

Koperti mir-regolament dwar l-omologazzjoni tat-tip (UE) 2019/2144, li diġa jindirizza ċ-ċibersigurta tal-vetturi.

sors uffiċjali, Artikolu 2 §2(c) ↗

✈️ Avjazzjoni ċċertifikata

Il-prodotti ċċertifikati skont ir-regolament (UE) 2018/1139 dwar l-avjazzjoni ċivili jibqghu taht dan il-qafas settorjali dedikat.

sors uffiċjali, Artikolu 2 §3 ↗

⚓️ Taghmir marittimu

It-taghmir li jaqa' taht id-direttiva 2014/90/UE dwar it-taghmir marittimu ghandu r-reġim tieghu stess u jahrab is-CRA.

sors uffiċjali, Artikolu 2 §4 ↗

🔧 Biċċiet tal-bdil identiċi

Biċċa tal-bdil manifatturata skont l-istess speċifikazzjonijiet tal-komponent oriġinali li tissostitwixxi mhix prodott ġdid skont it-tifsira tas-CRA.

sors uffiċjali, Artikolu 2 §6 ↗

🛡️ Difiża nazzjonali u informazzjoni klassifikata

Il-prodotti żviluppati jew modifikati esklussivament ghad-difiża jew is-sigurta nazzjonali, jew iddisinjati biex jipproċessaw informazzjoni klassifikata, johorġu mill-kamp ta' applikazzjoni.

sors uffiċjali, Artikolu 2 §7 u §8 ↗

Eżempji konkreti: jekk timmanifattura jew tbigh dan, x'aktarx li int konċernat

Ir-regolament innifsu jelenka kategoriji ta' prodotti meqjusa "importanti" (sorveljanza msahha) jew "kritiċi" (l-oghla livell ta' rekwiżit). Dawn huma biss eżempji illustrattivi fost il-prodotti konnessi kollha koperti, izda jaghtu idea konkreta hafna tas-setturi mmirati bi prijorita.

Prodotti "importanti", klassi I, rekwiżiti msahha
Ġestjonaturi ta' passwords Antivirus u anti-malware Softwer u apparat VPN Browsers Sistemi operattivi Routers, modems, switches Ġestjoni tal-identita u tal-aċċess (IAM) SIEM Assistenti vokali domestiċi Serraturi, kameras u allarmi konnessi Babyphones konnessi Ġugarelli konnessi b'mikrofonu, kamera jew ġeolokalizzazzjoni Oġġetti li jinlibsu ta' sahha konnessa
Prodotti "importanti", klassi II, evalwazzjoni saħansitra aktar imsahha
Firewalls u sistemi ta' detezzjoni ta' intrużjoni Hypervisors u runtimes ta' containers Mikroproċessuri u mikrokontrolluri inviolabbli
Prodotti "kritiċi" (Anness IV), l-oghla livell ta' rekwiżit
Apparat fiżiku ta' sigurta Gateways ta' arloġġi intelliġenti Kards biċ-ċippa u elementi siguri

lista shiha, sors uffiċjali, Annessi III u IV tar-regolament ↗

U jekk int struttura żghira? Id-definizzjoni uffiċjali

Kategorija Numru ta' impjegati Dhul annwali jew total tal-karta tal-bilanċ
Mikrointrapriża inqas minn 10 impjegati massimu ta' 2 miljun ewro
Impriża żghira inqas minn 50 impjegat massimu ta' 10 miljun ewro
Impriża medja inqas minn 250 impjegat dhul massimu ta' 50 M€, jew karta tal-bilanċ massima ta' 43 M€

Din id-definizzjoni uffiċjali hija dik li r-regolament juża kull fejn isemmi l-mikro, żghar u medji impriżi (dokumentazzjoni simplifikata, derogi mmirati fuq il-multi diġa ddettaljati hawn fuq). sors uffiċjali, Rakkomandazzjoni 2003/361/KE, Artikolu 2 tal-anness ↗

Fil-prattika: il-kriterju tal-konnettivita jrendi l-kamp ta' applikazzjoni tas-CRA wiesa' hafna, u d-daqs tan-negozju tieghek ma johroġkx mill-kamp ta' applikazzjoni, iżda jinfluwenza fuq kollox il-livell ta' dokumentazzjoni u ċerti derogi mmirati. Il-punt tat-tluq raġonevoli jibqa' dejjem l-istess: timmappja l-prodotti tieghek kontra dawn il-kriterji uffiċjali qabel taġixxi, li huwa preċiżament l-ewwel pass tal-akkumpanjament CRA-Express taghna.

L-awtorita ta' kontroll tieghek, skont il-pajjiż tieghek

Fl-Ewropa, kull pajjiż ghandu l-awtoritajiet tieghu stess. Hawn, ghat-30 pajjiż taż-Żona Ekonomika Ewropea, l-awtorita tal-protezzjoni tad-data (l-interlokutur RGPD tieghek) u l-awtorita nazzjonali taċ-ċibersigurta. Kull isem jirrimanda ghas-sit uffiċjali.

PajjiżProtezzjoni tad-dataĊibersigurta
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Sorsi: siti uffiċjali tal-awtoritajiet u lista tal-membri tal-EDPB (edpb.europa.eu), ikkonsultati fit-18 ta' Lulju 2026. Awtoritajiet tal-protezzjoni tad-data kkonfermati: 30/30. Awtoritajiet taċ-ċibersigurta kkonfermati: 28/30. Il-kliem "li ghandu jiġi kkonfermat" (à confirmer) jindikaw sors uffiċjali mhux stabbilizzat sa issa.

Lest biex tmappja l-konformità CRA tiegħek?

Ikkuntattjana biex tirċievi offerta adattata għall-prodotti u s-sitwazzjoni tiegħek.

Ibda d-dijanjożi bla ħlas tiegħi

Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.

contact@syaga.eu