UREDBA (EU) 2024/2847 - CYBER RESILIENCE ACT

Vaši digitalni izdelki
skladni s Cyber Resilience Act

Cyber Resilience Act nalaga zahteve po kibernetski varnosti vsem izdelkom z digitalnimi elementi (strojna in programska oprema), danim na trg Evropske unije. SYAGA vas spremlja pri razumevanju vaših obveznosti in gradnji vaše dokumentacije o skladnosti, brez improvizacije.

2024/2847
Uredba (EU), referenca EUR-Lex
10.12.2024
Datum začetka veljavnosti
3 vloge
Proizvajalec, uvoznik, distributer
Stopnje
Postopna uporaba skozi čas

Uredba

Cyber Resilience Act (CRA) je horizontalno evropsko besedilo o kibernetski varnosti digitalnih izdelkov

Zelo široko področje uporabe

CRA pokriva izdelke z digitalnimi elementi (povezana strojna oprema, programska oprema, strojna programska oprema), namenjene dajanju na trg EU, z zahtevami po kibernetski varnosti v celotnem življenjskem ciklu izdelka.

📋

Obveznosti, ki so odvisne od vaše vloge

Proizvajalec, uvoznik ali distributer: uredba porazdeljuje različne obveznosti glede na vaš položaj v verigi dajanja na trg, po modelu, ki ga že uporabljajo druge evropske uredbe o izdelkih.

Postopna uporaba, ki je že v teku

Besedilo je začelo veljati 10. decembra 2024 in predvideva postopno uporabo skozi čas. Natančne roke uporabe, ki vas zadevajo, je treba preveriti pri uradnem besedilu za vaš primer.

🛠

Malo podjetij je že formaliziralo svoj postopek

Tako kot pri drugih nedavnih evropskih kibernetskih besedilih, uskladitev s CRA zahteva metodo (kartiranje izdelkov, analizo vrzeli, tehnično dokumentacijo), ki je večina izdajateljev in proizvajalcev zaradi pomanjkanja notranjih virov še ni začela.

Koga zadeva?

CRA je namenjen gospodarskim subjektom, ki dajejo digitalne izdelke na trg EU

Proizvajalci

Podjetja, ki zasnujejo ali naročijo zasnovo izdelkov z digitalnimi elementi (strojna oprema, programska oprema, strojna programska oprema), tržene pod svojim imenom ali blagovno znamko.

Uvozniki

Podjetja, ki dajejo na trg EU digitalni izdelek, zasnovan izven Unije.

Distributerji

Podjetja, ki dajejo izdelek na voljo na trgu EU, ne da bi bila njegov proizvajalec ali uvoznik.

Naša podpora

Strukturiran postopek za kartiranje vaših izdelkov, merjenje vrzeli in gradnjo vašega načrta uskladitve

1
Opredelitev

Razgovor in obseg

Razgovor z vodstvom ali ekipo R&R za prepoznavanje izdelkov, ki jih morda zadeva CRA (povezana strojna oprema, vgrajena programska oprema, strojna programska oprema), in vaše vloge gospodarskega subjekta (proizvajalec, uvoznik, distributer).

2
Diagnoza

Analiza vrzeli glede na uredbo

Kartiranje vaših digitalnih izdelkov in njihovih trenutnih elementov kibernetske varnosti (upravljanje ranljivosti, varnostne posodobitve, obstoječa dokumentacija), primerjano z zahtevami uredbe.

3
Akcijski načrt

Razvrščanje in časovni načrt

Razvrščen načrt uskladitve: kaj je treba obravnavati najprej, kaj lahko počaka do prihodnjih regulativnih rokov, in kateri notranji viri je treba angažirati.

4
Dokumentacija

Podpora pri pripravi tehnične dokumentacije

Podpora pri strukturiranju tehnične dokumentacije, ki jo zahteva uredba (opis izdelka, obvladovanje tveganj kibernetske varnosti, postopki obravnave ranljivosti).

5
Dostava

Predstavitev in prenos znanja

Predstavitev diagnoze in akcijskega načrta vodstvu, s predajo urejevalnih rezultatov za prevzem s strani vaših ekip.

Kaj prejmete

Diagnozo in časovni načrt za vodenje vaše uskladitve s CRA

📋

Kartiranje zadevnih izdelkov

Popis vaših izdelkov z digitalnimi elementi in opredelitev njihove izpostavljenosti uredbi.

  • Seznam izdelkov in različic
  • Prepoznana vloga gospodarskega subjekta
  • Popisani digitalni elementi (strojna/programska oprema)
🔍

Diagnoza vrzeli (gap analysis)

Povzetek vrzeli med vašo trenutno prakso in zahtevami uredbe.

  • Obstoječe upravljanje ranljivosti
  • Postopek varnostnih posodobitev
  • Razpoložljiva tehnična dokumentacija
📈

Načrt uskladitve

Razvrščen časovni načrt za odpravo ugotovljenih vrzeli.

  • Razvrščeni ukrepi
  • Notranji viri za angažiranje
  • Točke pozornosti po izdelku
📄

Podpora tehnični dokumentaciji

Podpora pri strukturiranju dokumentacije, ki jo zahteva uredba.

  • Predloga opisa izdelka
  • Predloga obvladovanja tveganj kibernetske varnosti
  • Predloga obravnave ranljivosti
🔐

Regulativni pregled

Spremljanje izvedbenih besedil in uradnih pojasnil, objavljenih o CRA.

  • Točke pozornosti glede rokov
  • Opozorila o spremembah besedila
  • Priporočila za anticipacijo
💻

Urejevalni rezultati

Vsi dokumenti v formatih, ki jih lahko spreminjate in vzdržujete interno.

  • Formata HTML in PDF
  • Urejevalni dokumenti za vaše ekipe
  • Struktura, ponovno uporabljiva za vaše prihodnje izdelke

Uredba, ki se povezuje z vašimi drugimi obveznostmi

CRA ne nadomešča vaših drugih projektov skladnosti, temveč jih dopolnjuje

N2

NIS2 (Direktiva EU 2022/2555)

NIS2 ureja obvladovanje kibernetskih tveganj bistvenih in pomembnih organizacij; CRA ureja varnost digitalnih izdelkov, ki jih uporabljajo ali tržijo. Besedili sta dopolnjujoči.

ISO

ISO 27001:2022

Že vzpostavljen sistem upravljanja varovanja informacij olajša strukturiranje postopkov upravljanja ranljivosti, ki jih zahteva CRA.

RG

GDPR (Uredba EU 2016/679)

Če vaš digitalni izdelek obdeluje osebne podatke, se varnostne zahteve CRA delno prekrivajo s tehničnimi in organizacijskimi ukrepi, ki jih zahteva člen 32 GDPR.

AI

Akt o umetni inteligenci (Uredba EU 2024/1689)

Če vaš izdelek vključuje komponente umetne inteligence, se lahko CRA in Akt o UI uporabljata skupaj, odvisno od narave izdelka. To je treba za vsak primer posebej razjasniti z vašim pravnim svetovalcem.

Podpora po ponudbi

Vsak izdelek, vsak obseg je drugačen: pripravimo ponudbo, prilagojeno vašemu položaju

Diagnoza

En izdelek, omejen obseg

Po ponudbi
Prilagojeno vašemu položaju
  • Kartiranje zadevnega izdelka
  • Diagnoza vrzeli CRA
  • Povzetek točk pozornosti
Zahtevajte ponudbo

Popolna dokumentacija

Paleta izdelkov, kontinuiran cikel skladnosti

Po ponudbi
Prilagojeno vašemu položaju
  • Vse iz paketa Podpora +
  • Spremljanje več izdelkov
  • Posodobitev ob vsaki spremembi besedila
  • Prednostna podpora
Zahtevajte ponudbo
Pomembno: ne prikazujemo fiksne cene, ker je trud odvisen od števila izdelkov, njihove zapletenosti in vaše vloge gospodarskega subjekta. Vsaka zahteva za ponudbo se obravnava posamično.

Pogosta vprašanja

Ali Cyber Resilience Act zadeva moje podjetje?
Če zasnujete, uvažate ali distribuirate izdelek z digitalnimi elementi (povezana strojna oprema, programska oprema, strojna programska oprema), namenjen trgu Evropske unije, ste potencialno zavezanec. Natančen obseg (morebitne izjeme, kategorije izdelkov) je treba za vsak primer posebej potrditi z vašim pravnim svetovalcem glede na uradno besedilo.
Kdaj se uredba konkretno uporablja?
Uredba je začela veljati 10. decembra 2024 in predvideva postopno uporabo v stopnjah. Natančne roke za vašo kategorijo izdelka je treba preveriti pri uradnem besedilu (EUR-Lex) v času vašega projekta, saj se ti roki lahko spremenijo ali natančneje določijo z naknadnimi izvedbenimi akti.
Kaj se zgodi v primeru neskladnosti?
Uredba predvideva sistem finančnih sankcij za kršitve obveznosti, ki jih določa. Natančne zneske in podrobnosti je treba preveriti pri uradnem besedilu; tukaj jih ne prikazujemo, da bi se izognili kakršni koli netočnosti pri pravni temi.
Ali ta diagnoza nadomesti pravni nasvet?
Ne. Naša podpora je orodje za pomoč pri strukturiranju vašega postopka skladnosti. Ne predstavlja pravnega nasveta in ne nadomešča analize vašega svetovalca (odvetnika, pravnika) o vašem posebnem položaju.
Koliko časa moram angažirati svoje ekipe?
To je odvisno od števila izdelkov in trenutne zrelosti vaših postopkov upravljanja ranljivosti. Uvodni razgovor in končna predstavitev sta sistematična; natančen obseg je naveden v ponudbi.
Zakaj je SYAGA usposobljena za to podporo?
SYAGA Consulting od leta 2009 izvaja revizije varnosti informacijskih sistemov. Spremljamo evropska kibernetska besedila (NIS2, GDPR, DORA, CRA, Akt o UI) za naše stranke in gradimo strukturirane diagnostične metode, ne da bi nadomeščali pravno svetovanje.

Regulativni pregled - uradni viri

Kaj besedilo CRA res pravi, preprosto razloženo. Vsaka točka napotuje na svoj uradni vir (EUR-Lex ali Evropska komisija), da lahko sami preverite.

📜

CRA v enem stavku

Cyber Resilience Act je evropska uredba (Uredba EU 2024/2847), ki določa pravila kibernetske varnosti za digitalne izdelke - strojno in programsko opremo - prodane v Evropski uniji. Začela je veljati 10. decembra 2024.
uradni vir ↗

🔍

Koga to zadeva, preprosto povedano

Vsak izdelek z digitalnimi elementi, namenjen neposredni ali posredni povezavi z napravo ali omrežjem. Izključeni so izdelki, ki jih že urejajo druga evropska besedila: medicinski pripomočki, vozila, letalstvo, pomorska oprema, identični nadomestni deli ali izdelki, zasnovani izključno za obrambo/nacionalno varnost.
uradni vir (člen 2) ↗

Datumi, ki jih velja zapomniti

10. december 2024: besedilo je začelo veljati. 11. junij 2026: organi, pristojni za njegovo izvajanje, morajo biti vzpostavljeni. 11. september 2026: začnejo veljati obveznosti prijave ranljivosti in incidentov. 11. december 2027: začne veljati bistvo obveznosti, vključno z oznako CE.
uradni vir (člen 71) ↗

🚨

V primeru varnostne ranljivosti veljajo roki

Če aktivno izkoriščana ranljivost ali resen incident prizadene vaš izdelek, uredba nalaga obveščanje organov: prvo opozorilo v 24 urah, podrobnejše obvestilo v 72 urah, nato pa končno poročilo najkasneje 14 dni po objavi popravka.
uradni vir (člen 14) ↗

🔐

Nekateri izdelki so pod tesnejšim nadzorom

Besedilo razlikuje kategorije izdelkov, ki veljajo za bolj občutljive (na primer protivirusni programi, VPN, upravljavci gesel, operacijski sistemi, usmerjevalniki, povezani predmeti domače varnosti) in »kritične« izdelke (na primer pametne kartice, prehodi pametnih merilnikov), za katere veljajo okrepljene zahteve.
uradni vir (prilogi III in IV) ↗

Sankcije, preprosto povedano

Do 15 milijonov evrov ali 2,5 % svetovnega prometa (višji znesek) za najhujše kršitve osnovnih varnostnih zahtev. Do 10 milijonov ali 2 % za druge obveznosti in do 5 milijonov ali 1 % v primeru zavajajočih informacij, danih organom. Mikro in mala podjetja so upravičena do posebne oprostitve glede zamude pri 24-urnem roku obveščanja.
uradni vir (člen 64) ↗

🛡

Kako se povezuje z ostalim

CRA dopolnjuje direktivo NIS2 in temelji na strategiji EU za kibernetsko varnost iz 2020. Za dokazovanje skladnosti bo potrebna oznaka CE, njeno izvajanje pa bodo nadzorovali nacionalni organi za nadzor trga.
uradni vir (Evropska komisija) ↗

Opomba za branje: ta stran povzema in poenostavlja uradno besedilo, da bi ga naredila razumljivega v nekaj minutah. V primeru dvoma o vašem položaju velja izključno konsolidirano besedilo, objavljeno na EUR-Lex, ki ga je treba preveriti z vašim pravnim svetovalcem.

Sankcije CRA, na kratko

Uredba določa 3 stopnje glob glede na resnost kršitve. Tukaj je natančno navedeno, kaj pravi uradno besedilo, brez zaokroževanja ali približkov.

Najresnejša kršitev
Do 15 mio EUR
ali 2,5 % svetovnega prometa
(višji od obeh zneskov)

Bistvene varnostne zahteve + obveznosti poročanja

Neupoštevanje osnovnih zahtev glede kibernetske varnosti (Priloga I) ali obveznosti proizvajalcev (člena 13 in 14: varna zasnova, upravljanje ranljivosti, poročanje o incidentih).

Druge obveznosti
Do 10 mio EUR
ali 2 % svetovnega prometa
(višji od obeh zneskov)

Pooblaščeni zastopniki, oznaka CE, priglašeni organi

Kršitve obveznosti pooblaščenih zastopnikov, EU-izjave o skladnosti (oznaka CE), zahtev v zvezi s priglašenimi organi in dostopa do podatkov, ki ga zahtevajo organi (členi 18 do 53, odvisno od primera).

Zavajajoče informacije
Do 5 mio EUR
ali 1 % svetovnega prometa
(višji od obeh zneskov)

Nepravilen ali nepopoln odgovor organu

Posredovanje nepravilnih, nepopolnih ali zavajajočih informacij priglašenemu organu ali organu za nadzor trga, ki vas zaproša za podatke.

uradni vir - Uredba (EU) 2024/2847, člen 64, odstavki 2 do 4 ↗

📌 Kdo izreka globo?

Globe izrekajo nacionalni organi za nadzor trga vsake države članice (ne neposredno Evropska komisija). Glede na pravni sistem države lahko globo izreče tudi pristojno nacionalno sodišče. Organi različnih držav članic si med seboj sporočajo izrečene globe.

uradni vir - Evropska komisija ↗

⚖️ Kaj se upošteva pri določitvi zneska

Besedilo ne določa samodejnega zneska: organ mora za vsak primer posebej upoštevati:

  • naravo, resnost in trajanje kršitve ter njene posledice;
  • morebitno predhodno globo, izrečeno za podobno kršitev;
  • velikost podjetja (posebna pozornost je namenjena mikro, malim in srednjim podjetjem, vključno z zagonskimi podjetji) in njegov tržni delež.

uradni vir - člen 64(5) ↗

🔑 Zelo ciljno usmerjena izjema za MSP (ne splošna oprostitev)

Besedilo predvideva samo eno številčno opredeljeno odstopanje: proizvajalci, ki so mikro ali mala podjetja, niso izpostavljeni globam 2. in 3. stopnje, če le prekoračijo rok za poročanje o incidentu iz člena 14 (24h/72h/končno poročilo). Za vse ostalo (varnostne zahteve, oznaka CE, zavajajoče informacije...) veljajo enaki zgornji zneski, ne glede na velikost podjetja. Odgovorni za odprtokodno programsko opremo ("open-source software stewards") so upravičeni do širše izjeme.

uradni vir - člen 64(10) ↗

📅 Od kdaj se te globe uporabljajo?

Sistem sankcij (člen 64) sledi splošnemu datumu uporabe uredbe, to je 11. decembru 2027 - ne spada med redke izjeme, ki se uporabljajo prej (obveznosti proizvajalcev glede poročanja že od 11. septembra 2026, vzpostavitev organov že od 11. junija 2026). Konkretno: na dan 18. julija 2026 ta sistem sankcij še ne velja, zato do zdaj še ni bila izrečena nobena globa CRA. Zato tukaj ne prikazujemo primera dejanske sankcije: takšnega primera še ni, in si ga ne bomo izmislili.

uradni vir - člen 71 ↗

Opomba za branje: globe se lahko seštevajo z drugimi korektivnimi ali omejevalnimi ukrepi, ki jih organ sprejme zaradi iste kršitve (odpoklic izdelka, prepoved dajanja na trg...). Ta povzetek poenostavlja člen 64 uredbe, da bi ga naredil razumljivega v nekaj minutah; v primeru dvoma o vašem položaju velja izključno konsolidirano besedilo, objavljeno na EUR-Lex, ki ga je treba preveriti z vašim pravnim svetovalcem.

Vprašanja, ki si jih vodja podjetja resnično zastavlja o Cyber Resilience Act

Brez pravniškega žargona: enostavni odgovori, vsak podprt z uradnim besedilom, na katerem temelji.

Moje podjetje izdeluje ali prodaja povezan izdelek: ali me CRA zadeva?
Da, v večini primerov. Uradno besedilo je široko: zajema vsak "izdelek z digitalnimi elementi", katerega predvidena ali razumno predvidljiva uporaba "vključuje neposredno ali posredno, logično ali fizično povezavo z napravo ali omrežjem". Konkretno: povezana naprava, programska oprema, mobilna aplikacija, ki komunicira s strežnikom. Nekatere skupine izdelkov so izrecno izključene, ker imajo že svojo lastno varnostno regulativo: medicinski pripomočki, vozila, letalstvo, pomorska oprema, obrambni izdelki. Če delujete v eni od teh panog, se CRA ne dodaja poleg, temveč prepušča mesto sektorskemu besedilu. Vir: Uredba (EU) 2024/2847, člen 2 →
Ukvarjam se samo s SaaS ali oblakom, brez fizičnega predmeta: ali sem kljub temu zajet?
Ne, načeloma ne. Evropsko besedilo to jasno določa: storitve v oblaku (SaaS, PaaS, IaaS) spadajo pod drugo besedilo, direktivo NIS2, ne pod CRA. Spletna stran, ki ne upravlja povezanega izdelka, prav tako ne spada v področje uporabe CRA. Odtenek, ki ga je treba poznati: če je vaša storitev v oblaku nujen sestavni del delovanja povezanega izdelka, ki ga prodajate (na primer aplikacija za daljinsko upravljanje predmeta, ki ga izdelujete), se ta del šteje za del izdelka in zanj velja CRA. Vir: Uredba (EU) 2024/2847, uvodna izjava 12 →
Katere datume moram konkretno zapisati v svoj koledar?
Štiri datume, nič več. Uredba je začela veljati 10. decembra 2024. Poglavje o priglašenih organih (tistih, ki certificirajo najbolj občutljive izdelke) se uporablja od 11. junija 2026. Obveznost poročanja o izkoriščenih ranljivostih začne veljati 11. septembra 2026: to je prvi rok, ki dejansko zadeva vaše vsakodnevno poslovanje. Preostale obveznosti (oznaka CE, tehnična dokumentacija, varnostne zahteve) se splošno uporabljajo od 11. decembra 2027. Vir: Uredba (EU) 2024/2847, člen 71 →   Vir: Evropska komisija →
Če napadalec aktivno izkorišča ranljivost mojega izdelka, kaj moram storiti in v kolikšnem času?
Odštevanje je kratko. Takoj ko izveste, da napadalec aktivno izkorišča napako v vašem izdelku, imate 24 ur za pošiljanje prvega zgodnjega opozorila agenciji ENISA in imenovani skupini CSIRT, nato pa 72 ur za posredovanje podrobnejšega obvestila. Enaka logika rokov (24h nato 72h) velja za resen varnostni incident, ki prizadene vaš izdelek. To je natanko tista vrsta postopka, pri pripravi katerega vam pomagamo vnaprej, da vas opozorilo ne preseneti nepripravljene. Vir: Uredba (EU) 2024/2847, člen 14 →
Kaj se konkretno zgodi v primeru neskladnosti, v evrih?
Tri stopnje, glede na resnost kršitve. Najvišja: do 15 milijonov evrov ali 2,5 % letnega svetovnega prometa (višji od obeh zneskov), za kršitev osnovnih varnostnih zahtev ali obveznosti poročanja. Druga stopnja, 10 milijonov evrov ali 2 %, za druge obveznosti (označevanje, dokumentacija, sodelovanje z organi). In 5 milijonov evrov ali 1 %, če organu za nadzor posredujete nepravilne ali zavajajoče informacije. Besedilo predvideva tudi olajšavo za mikro in mala podjetja v primeru zgolj zamude pri roku obveščanja. Vir: Uredba (EU) 2024/2847, člen 64 →
Moj izdelek je že na trgu: sem zaščiten do leta 2027?
Deloma, in to je past, ki jo je treba poznati. Za izdelek, ki je bil na trgu že pred 11. decembrom 2027, nove varnostne zahteve veljajo samo, če po tem datumu doživi "bistveno spremembo". A obstaja pomembna izjema: obveznost poročanja o izkoriščenih ranljivostih (roka 24h/72h) velja za vse izdelke v področju uporabe uredbe, vključno s tistimi, ki so že v prodaji, in sicer že od 11. septembra 2026. Z drugimi besedami, prestavitev na leto 2027 ne zajema vsega. Vir: Uredba (EU) 2024/2847, člen 69 →
Vzdržujem brezplačen odprtokodni projekt ali komponento: ali sem zajet?
Ne, če vaša dejavnost ostaja prostovoljna in nekomercialna: besedilo izrecno izključuje razvijalce kode, ki ne delujejo v okviru lastne komercialne odgovornosti, in navaja, da razvoj prostodostopne programske opreme s strani neprofitnih organizacij "ni obravnavan kot komercialna dejavnost". Če pa ste fundacija ali organizacija, ki vzdržuje projekt, ki ga komercialno v veliki meri ponovno uporabljajo drugi, velja poseben, olajšan režim (status "open-source software steward"): dokumentirana politika kibernetske varnosti in sodelovanje z organi, a ne vse obveznosti klasičnega proizvajalca. Vir: Uredba (EU) 2024/2847, uvodna izjava 18 in člen 24 →

Koledar CRA, preprosto razložen

Uredba se ne uporablja naenkrat: uveljavlja se po stopnjah, več let. Tukaj so datumi, ki resnično štejejo, po vrstnem redu, s pojasnilom, kaj konkretno pomenijo za vas. Vsak datum vodi na uradno besedilo za preverjanje.

11/24
ŽE PRETEKLO

20. november 2024 - objava v Uradnem listu

Besedilo Uredbe (EU) 2024/2847 je objavljeno v Uradnem listu Evropske unije. To je izhodišče odštevanja: vsi naslednji roki se izračunajo od tega datuma.
uradni vir (EUR-Lex, objava) ↗

12/24
V VELJAVI

10. december 2024 - začetek veljavnosti besedila

Uredba začne veljati dvajset dni po objavi (standardno pravilo za evropska besedila). Besedilo torej pravno obstaja od tega datuma - a ogromna večina konkretnih obveznosti za podjetja še ni zapadla: prihajajo po stopnjah, glej nadaljevanje koledarja.
uradni vir (člen 71 §1) ↗

06/26
V VELJAVI

11. junij 2026 - organi za nadzor se organizirajo

Poglavje uredbe, namenjeno organom, pristojnim za ocenjevanje skladnosti izdelkov ("priglašeni organi"), se uporablja od tega datuma. To je organizacijski korak na strani držav članic: za vaše podjetje to še ni neposreden rok.
uradni vir (člen 71 §2, poglavje IV) ↗

09/26
PRVI KONKRETNI ROK

11. september 2026 - poročanje o napakah postane obvezno

To je prvi rok, ki vas resnično zadeva. Od tega datuma je treba vsako aktivno izkoriščeno ranljivost ali resen incident, ki prizadene enega od vaših digitalnih izdelkov, prijaviti organom v strogih rokih: prvo opozorilo v 24 urah, podrobno obvestilo v 72 urah, nato končno poročilo (14 dni po popravku za ranljivost, 1 mesec po obvestilu za incident).
uradni vir (člen 71 §2, člen 14) ↗

12/26
CILJ DRŽAV

11. december 2026 - zadostna mreža priglašenih organov

Države članice si morajo "prizadevati" vzpostaviti dovolj priglašenih organov, da bi se izognile upravnim zastojem, eno leto pred splošnim začetkom uporabe. To ni zavezujoča obveznost za podjetja, temveč organizacijski mejnik na strani uprav.
uradni vir (člen 35 §2) ↗

12/27
GLAVNI ROK

11. december 2027 - bistvo uredbe začne veljati

To je KLJUČNI datum, ki si ga je treba zapomniti. Oznaka CE, spoštovanje bistvenih zahtev kibernetske varnosti (tehnična dokumentacija, upravljanje življenjskega cikla ranljivosti, varnostne posodobitve...): skoraj vse obveznosti CRA postanejo zavezujoče na ta datum za izdelke, dane na trg.
uradni vir (člen 71 §2) ↗

06/28
PREHODNO

11. junij 2028 - konec prehodnega obdobja za izdelke, že certificirane drugod

Če za vaše izdelke že velja druga evropska regulativa (na primer radijska oprema ali stroji) in že imajo certifikat kibernetske varnosti, pridobljen po tem besedilu, ta certifikat ostane veljaven najkasneje do tega datuma, razen če poteče prej.
uradni vir (člen 69 §1) ↗

Dobro je vedeti: dve pravili, ki obstajata sočasno. Za izdelek, ki je bil na trgu že pred 11. decembrom 2027, nove zahteve veljajo samo, če po tem datumu doživi bistveno spremembo (člen 69 §2). Pozor pa: obveznost poročanja o ranljivostih in resnih incidentih (člen 14, od 11. septembra 2026) z odstopanjem velja za vse izdelke, že prisotne na trgu, brez izjeme (člen 69 §3). Z drugimi besedami, "izdelek že v prodaji" ne pomeni "brez obveznosti poročanja".
uradni vir (člen 69) ↗
Odštevanje, ki danes šteje za vas: do obveznosti poročanja o napakah (11. september 2026) je ostalo malo manj kot 2 meseca, do splošne uporabe uredbe (11. december 2027) pa malo manj kot 17 mesecev. To je pravi trenutek za popis vaših zadevnih izdelkov in pripravo tehnične dokumentacije, namesto da bi temo odkrili v zadnjem trenutku.

Kdo je zajet, podrobno: uradno področje uporabe CRA

Poleg treh vlog (proizvajalec, uvoznik, distributer) tukaj natančno navajamo, kaj določa besedilo: merilo, ki sproži uporabo uredbe, kaj je izključeno, in konkretne primere izdelkov, da veste, ali ste zajeti, brez žargona.

Merilo, ki ga uporablja uredba, ni seznam sektorjev, temveč tehnično merilo: povezljivost. Besedilo se uporablja za vsak "izdelek z digitalnimi elementi", katerega predvidena ali razumno predvidljiva uporaba vključuje neposredno ali posredno, logično ali fizično povezavo z napravo ali omrežjem. Predmet, ki se nikoli ne poveže z ničemer, ostaja izven področja uporabe; programska oprema, aplikacija, vgrajena komponenta, ki komunicira z omrežjem, pa spada vanj, ne glede na velikost ali sektor.
uradni vir, Uredba (EU) 2024/2847, člen 2 §1 ↗

Tri vloge, z natančnimi besedami uredbe

Proizvajalec

Tisti, ki razvije ali naroči razvoj digitalnega izdelka in ga trži pod svojim imenom ali znamko. Besedilo izrecno določa, da status proizvajalca velja "ne glede na to, ali je to proti plačilu, z monetizacijo ali brezplačno": ponujanje brezplačnega izdelka ne zadostuje za izključitev iz področja uporabe.

uradni vir, člen 3(13) ↗

Uvoznik

Vsaka oseba s sedežem v EU, ki na evropski trg da izdelek, ki nosi ime ali znamko osebe s sedežem izven Unije. MSP, ki v Franciji pod svojim imenom preprodaja povezano opremo, izdelano izven EU, prevzame to vlogo, z vsemi pripadajočimi obveznostmi.

uradni vir, člen 3(16) ↗

Distributer

Vsaka oseba v dobavni verigi, razen proizvajalca ali uvoznika, ki daje izdelek na voljo na trgu EU, ne da bi spremenila njegove lastnosti. To je privzeta vloga preprodajalca ali integratorja, ki ne posega v izdelek.

uradni vir, člen 3(17) ↗

Kaj je izrecno izven področja uporabe CRA

🏥 Medicinski pripomočki in in vitro diagnostika

Že urejeni s svojo lastno varnostno regulativo (uredbi (EU) 2017/745 in 2017/746): CRA se ne dodaja poleg.

uradni vir, člen 2 §2 ↗

🚗 Homologirana motorna vozila

Urejena z uredbo o homologaciji (EU) 2019/2144, ki že obravnava kibernetsko varnost vozil.

uradni vir, člen 2 §2(c) ↗

✈️ Certificirano letalstvo

Izdelki, certificirani po uredbi (EU) 2018/1139 o civilnem letalstvu, ostajajo pod tem namenskim sektorskim okvirom.

uradni vir, člen 2 §3 ↗

⚓️ Pomorska oprema

Oprema, ki spada pod direktivo 2014/90/EU o pomorski opremi, ima svoj lasten režim in ni zajeta v CRA.

uradni vir, člen 2 §4 ↗

🔧 Identični nadomestni deli

Nadomestni del, izdelan po enakih specifikacijah kot originalna komponenta, ki jo nadomešča, ni nov izdelek v smislu CRA.

uradni vir, člen 2 §6 ↗

🛡️ Nacionalna obramba in tajni podatki

Izdelki, razviti ali prilagojeni izključno za obrambo ali nacionalno varnost, ali zasnovani za obdelavo tajnih podatkov, so izven področja uporabe.

uradni vir, člen 2 §7 in §8 ↗

Konkretni primeri: če izdelujete ali prodajate to, ste zelo verjetno zajeti

Uredba sama navaja kategorije izdelkov, ocenjenih kot "pomembne" (okrepljen nadzor) ali "kritične" (najvišja raven zahtev). To so le ilustrativni primeri med vsemi zajetimi povezanimi izdelki, a dajejo zelo konkretno predstavo o sektorjih, ki so prednostno zajeti.

Izdelki "pomembni", razred I, okrepljene zahteve
Upravitelji gesel Protivirusna in protizlonamerna programska oprema VPN programska oprema in naprave Brskalniki Operacijski sistemi Usmerjevalniki, modemi, stikala Upravljanje identitete in dostopa (IAM) SIEM Domači glasovni pomočniki Povezane ključavnice, kamere in alarmi Povezani otroški monitorji Povezane igrače z mikrofonom, kamero ali geolokacijo Nosljivi izdelki za povezano zdravje
Izdelki "pomembni", razred II, še okrepljeno ocenjevanje
Požarni zidovi in sistemi za odkrivanje vdorov Hipervizorji in izvajalna okolja vsebnikov Mikroprocesorji in mikrokrmilniki, odporni na poseganje
Izdelki "kritični" (Priloga IV), najvišja raven zahtev
Strojne varnostne naprave Prehodi pametnih merilnikov Pametne kartice in varnostni elementi

celoten seznam, uradni vir, Priloge III in IV uredbe ↗

Kaj pa, če ste majhno podjetje? Uradna opredelitev

Kategorija Zaposleni Letni promet ali skupna bilanca
Mikropodjetje manj kot 10 zaposlenih največ 2 milijona evrov
Malo podjetje manj kot 50 zaposlenih največ 10 milijonov evrov
Srednje podjetje manj kot 250 zaposlenih promet največ 50 mio EUR, ali bilanca največ 43 mio EUR

Ta uradna opredelitev je tista, ki jo uredba uporablja povsod, kjer omenja mikro, mala in srednja podjetja (poenostavljena dokumentacija, ciljno usmerjena odstopanja glede glob, že opisana zgoraj). uradni vir, Priporočilo 2003/361/ES, člen 2 priloge ↗

V praksi: merilo povezljivosti naredi področje uporabe CRA zelo široko, velikost vašega podjetja pa vas ne izloči iz njegovega dosega, temveč predvsem vpliva na raven zahtevane dokumentacije in na nekatera ciljno usmerjena odstopanja. Razumen izhodiščni korak ostaja vedno enak: popis vaših izdelkov glede na ta uradna merila, kar je natanko prvi korak naše storitve CRA-Express.

Vaš nadzorni organ, glede na državo

V Evropi ima vsaka država svoje organe. Tukaj je za 30 držav Evropskega gospodarskega prostora naveden organ za varstvo podatkov (vaš kontakt za GDPR) in nacionalni organ za kibernetsko varnost. Vsako ime vodi na uradno spletno stran.

DržavaVarstvo podatkovKibernetska varnost
NemčijaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AvstrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BolgarijaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiperOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HrvaškaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanijaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancijaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrčijaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MadžarskaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandijaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenštajnDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorveškaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (za potrditev)
NizozemskaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoljskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalskaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomunijaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)za potrditev
SlovaškaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedskaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeškaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Viri: uradne spletne strani organov in seznam članic EDPB (edpb.europa.eu), preverjeno 18. julija 2026. Potrjeni organi za varstvo podatkov: 30/30. Potrjeni organi za kibernetsko varnost: 28/30. Oznake "za potrditev" pomenijo, da uradni vir do danes še ni stabiliziran.

Ste pripravljeni kartirati svojo skladnost s CRA?

Kontaktirajte nas za ponudbo, prilagojeno vašim izdelkom in vašemu položaju.

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu