Cyber Resilience Act nalaga zahteve po kibernetski varnosti vsem izdelkom z digitalnimi elementi (strojna in programska oprema), danim na trg Evropske unije. SYAGA vas spremlja pri razumevanju vaših obveznosti in gradnji vaše dokumentacije o skladnosti, brez improvizacije.
Cyber Resilience Act (CRA) je horizontalno evropsko besedilo o kibernetski varnosti digitalnih izdelkov
CRA pokriva izdelke z digitalnimi elementi (povezana strojna oprema, programska oprema, strojna programska oprema), namenjene dajanju na trg EU, z zahtevami po kibernetski varnosti v celotnem življenjskem ciklu izdelka.
Proizvajalec, uvoznik ali distributer: uredba porazdeljuje različne obveznosti glede na vaš položaj v verigi dajanja na trg, po modelu, ki ga že uporabljajo druge evropske uredbe o izdelkih.
Besedilo je začelo veljati 10. decembra 2024 in predvideva postopno uporabo skozi čas. Natančne roke uporabe, ki vas zadevajo, je treba preveriti pri uradnem besedilu za vaš primer.
Tako kot pri drugih nedavnih evropskih kibernetskih besedilih, uskladitev s CRA zahteva metodo (kartiranje izdelkov, analizo vrzeli, tehnično dokumentacijo), ki je večina izdajateljev in proizvajalcev zaradi pomanjkanja notranjih virov še ni začela.
CRA je namenjen gospodarskim subjektom, ki dajejo digitalne izdelke na trg EU
Podjetja, ki zasnujejo ali naročijo zasnovo izdelkov z digitalnimi elementi (strojna oprema, programska oprema, strojna programska oprema), tržene pod svojim imenom ali blagovno znamko.
Podjetja, ki dajejo na trg EU digitalni izdelek, zasnovan izven Unije.
Podjetja, ki dajejo izdelek na voljo na trgu EU, ne da bi bila njegov proizvajalec ali uvoznik.
Strukturiran postopek za kartiranje vaših izdelkov, merjenje vrzeli in gradnjo vašega načrta uskladitve
Razgovor z vodstvom ali ekipo R&R za prepoznavanje izdelkov, ki jih morda zadeva CRA (povezana strojna oprema, vgrajena programska oprema, strojna programska oprema), in vaše vloge gospodarskega subjekta (proizvajalec, uvoznik, distributer).
Kartiranje vaših digitalnih izdelkov in njihovih trenutnih elementov kibernetske varnosti (upravljanje ranljivosti, varnostne posodobitve, obstoječa dokumentacija), primerjano z zahtevami uredbe.
Razvrščen načrt uskladitve: kaj je treba obravnavati najprej, kaj lahko počaka do prihodnjih regulativnih rokov, in kateri notranji viri je treba angažirati.
Podpora pri strukturiranju tehnične dokumentacije, ki jo zahteva uredba (opis izdelka, obvladovanje tveganj kibernetske varnosti, postopki obravnave ranljivosti).
Predstavitev diagnoze in akcijskega načrta vodstvu, s predajo urejevalnih rezultatov za prevzem s strani vaših ekip.
Diagnozo in časovni načrt za vodenje vaše uskladitve s CRA
Popis vaših izdelkov z digitalnimi elementi in opredelitev njihove izpostavljenosti uredbi.
Povzetek vrzeli med vašo trenutno prakso in zahtevami uredbe.
Razvrščen časovni načrt za odpravo ugotovljenih vrzeli.
Podpora pri strukturiranju dokumentacije, ki jo zahteva uredba.
Spremljanje izvedbenih besedil in uradnih pojasnil, objavljenih o CRA.
Vsi dokumenti v formatih, ki jih lahko spreminjate in vzdržujete interno.
CRA ne nadomešča vaših drugih projektov skladnosti, temveč jih dopolnjuje
NIS2 ureja obvladovanje kibernetskih tveganj bistvenih in pomembnih organizacij; CRA ureja varnost digitalnih izdelkov, ki jih uporabljajo ali tržijo. Besedili sta dopolnjujoči.
Že vzpostavljen sistem upravljanja varovanja informacij olajša strukturiranje postopkov upravljanja ranljivosti, ki jih zahteva CRA.
Če vaš digitalni izdelek obdeluje osebne podatke, se varnostne zahteve CRA delno prekrivajo s tehničnimi in organizacijskimi ukrepi, ki jih zahteva člen 32 GDPR.
Če vaš izdelek vključuje komponente umetne inteligence, se lahko CRA in Akt o UI uporabljata skupaj, odvisno od narave izdelka. To je treba za vsak primer posebej razjasniti z vašim pravnim svetovalcem.
Vsak izdelek, vsak obseg je drugačen: pripravimo ponudbo, prilagojeno vašemu položaju
En izdelek, omejen obseg
Več izdelkov, aktivna uskladitev
Paleta izdelkov, kontinuiran cikel skladnosti
Kaj besedilo CRA res pravi, preprosto razloženo. Vsaka točka napotuje na svoj uradni vir (EUR-Lex ali Evropska komisija), da lahko sami preverite.
Cyber Resilience Act je evropska uredba (Uredba EU 2024/2847), ki določa
pravila kibernetske varnosti za digitalne izdelke - strojno in programsko opremo - prodane v
Evropski uniji. Začela je veljati 10. decembra 2024.
uradni vir ↗
Vsak izdelek z digitalnimi elementi, namenjen neposredni ali posredni povezavi
z napravo ali omrežjem. Izključeni so izdelki, ki jih že urejajo
druga evropska besedila: medicinski pripomočki, vozila, letalstvo, pomorska oprema,
identični nadomestni deli ali izdelki, zasnovani izključno za obrambo/nacionalno
varnost.
uradni vir (člen 2) ↗
10. december 2024: besedilo je začelo veljati.
11. junij 2026: organi, pristojni za njegovo izvajanje, morajo biti
vzpostavljeni. 11. september 2026: začnejo veljati obveznosti prijave ranljivosti in
incidentov. 11. december 2027: začne veljati bistvo obveznosti,
vključno z oznako CE.
uradni vir (člen 71) ↗
Če aktivno izkoriščana ranljivost ali resen incident prizadene vaš izdelek,
uredba nalaga obveščanje organov: prvo opozorilo v 24 urah,
podrobnejše obvestilo v 72 urah, nato pa končno poročilo najkasneje
14 dni po objavi popravka.
uradni vir (člen 14) ↗
Besedilo razlikuje kategorije izdelkov, ki veljajo za bolj občutljive (na primer
protivirusni programi, VPN, upravljavci gesel, operacijski sistemi, usmerjevalniki, povezani
predmeti domače varnosti) in »kritične« izdelke (na primer pametne kartice,
prehodi pametnih merilnikov), za katere veljajo okrepljene zahteve.
uradni vir (prilogi III in IV) ↗
Do 15 milijonov evrov ali 2,5 % svetovnega prometa (višji
znesek) za najhujše kršitve osnovnih varnostnih zahtev. Do
10 milijonov ali 2 % za druge obveznosti in do
5 milijonov ali 1 % v primeru zavajajočih informacij, danih organom.
Mikro in mala podjetja so upravičena do posebne oprostitve glede zamude
pri 24-urnem roku obveščanja.
uradni vir (člen 64) ↗
CRA dopolnjuje direktivo NIS2 in temelji na strategiji EU za kibernetsko varnost iz
2020. Za dokazovanje skladnosti bo potrebna oznaka CE, njeno izvajanje pa
bodo nadzorovali nacionalni organi za nadzor trga.
uradni vir (Evropska komisija) ↗
Uredba določa 3 stopnje glob glede na resnost kršitve. Tukaj je natančno navedeno, kaj pravi uradno besedilo, brez zaokroževanja ali približkov.
Neupoštevanje osnovnih zahtev glede kibernetske varnosti (Priloga I) ali obveznosti proizvajalcev (člena 13 in 14: varna zasnova, upravljanje ranljivosti, poročanje o incidentih).
Kršitve obveznosti pooblaščenih zastopnikov, EU-izjave o skladnosti (oznaka CE), zahtev v zvezi s priglašenimi organi in dostopa do podatkov, ki ga zahtevajo organi (členi 18 do 53, odvisno od primera).
Posredovanje nepravilnih, nepopolnih ali zavajajočih informacij priglašenemu organu ali organu za nadzor trga, ki vas zaproša za podatke.
uradni vir - Uredba (EU) 2024/2847, člen 64, odstavki 2 do 4 ↗
Globe izrekajo nacionalni organi za nadzor trga vsake države članice (ne neposredno Evropska komisija). Glede na pravni sistem države lahko globo izreče tudi pristojno nacionalno sodišče. Organi različnih držav članic si med seboj sporočajo izrečene globe.
Besedilo ne določa samodejnega zneska: organ mora za vsak primer posebej upoštevati:
Besedilo predvideva samo eno številčno opredeljeno odstopanje: proizvajalci, ki so mikro ali mala podjetja, niso izpostavljeni globam 2. in 3. stopnje, če le prekoračijo rok za poročanje o incidentu iz člena 14 (24h/72h/končno poročilo). Za vse ostalo (varnostne zahteve, oznaka CE, zavajajoče informacije...) veljajo enaki zgornji zneski, ne glede na velikost podjetja. Odgovorni za odprtokodno programsko opremo ("open-source software stewards") so upravičeni do širše izjeme.
Sistem sankcij (člen 64) sledi splošnemu datumu uporabe uredbe, to je 11. decembru 2027 - ne spada med redke izjeme, ki se uporabljajo prej (obveznosti proizvajalcev glede poročanja že od 11. septembra 2026, vzpostavitev organov že od 11. junija 2026). Konkretno: na dan 18. julija 2026 ta sistem sankcij še ne velja, zato do zdaj še ni bila izrečena nobena globa CRA. Zato tukaj ne prikazujemo primera dejanske sankcije: takšnega primera še ni, in si ga ne bomo izmislili.
Brez pravniškega žargona: enostavni odgovori, vsak podprt z uradnim besedilom, na katerem temelji.
Uredba se ne uporablja naenkrat: uveljavlja se po stopnjah, več let. Tukaj so datumi, ki resnično štejejo, po vrstnem redu, s pojasnilom, kaj konkretno pomenijo za vas. Vsak datum vodi na uradno besedilo za preverjanje.
Besedilo Uredbe (EU) 2024/2847 je objavljeno v Uradnem listu Evropske unije.
To je izhodišče odštevanja: vsi naslednji roki se izračunajo od tega datuma.
uradni vir (EUR-Lex, objava) ↗
Uredba začne veljati dvajset dni po objavi (standardno pravilo za evropska
besedila). Besedilo torej pravno obstaja od tega datuma - a ogromna večina
konkretnih obveznosti za podjetja še ni zapadla: prihajajo po stopnjah, glej
nadaljevanje koledarja.
uradni vir (člen 71 §1) ↗
Poglavje uredbe, namenjeno organom, pristojnim za ocenjevanje skladnosti
izdelkov ("priglašeni organi"), se uporablja od tega datuma. To je organizacijski
korak na strani držav članic: za vaše podjetje to še ni neposreden rok.
uradni vir (člen 71 §2, poglavje IV) ↗
To je prvi rok, ki vas resnično zadeva. Od tega datuma je treba vsako
aktivno izkoriščeno ranljivost ali resen incident, ki prizadene enega od vaših
digitalnih izdelkov, prijaviti organom v strogih rokih: prvo opozorilo v
24 urah, podrobno obvestilo v 72 urah, nato
končno poročilo (14 dni po popravku za ranljivost, 1 mesec po obvestilu za
incident).
uradni vir (člen 71 §2, člen 14) ↗
Države članice si morajo "prizadevati" vzpostaviti dovolj priglašenih organov,
da bi se izognile upravnim zastojem, eno leto pred splošnim začetkom uporabe.
To ni zavezujoča obveznost za podjetja, temveč organizacijski mejnik na strani
uprav.
uradni vir (člen 35 §2) ↗
To je KLJUČNI datum, ki si ga je treba zapomniti. Oznaka CE, spoštovanje
bistvenih zahtev kibernetske varnosti (tehnična dokumentacija, upravljanje
življenjskega cikla ranljivosti, varnostne posodobitve...): skoraj vse obveznosti
CRA postanejo zavezujoče na ta datum za izdelke, dane na trg.
uradni vir (člen 71 §2) ↗
Če za vaše izdelke že velja druga evropska regulativa (na primer radijska
oprema ali stroji) in že imajo certifikat kibernetske varnosti, pridobljen po
tem besedilu, ta certifikat ostane veljaven najkasneje do tega datuma, razen
če poteče prej.
uradni vir (člen 69 §1) ↗
Poleg treh vlog (proizvajalec, uvoznik, distributer) tukaj natančno navajamo, kaj določa besedilo: merilo, ki sproži uporabo uredbe, kaj je izključeno, in konkretne primere izdelkov, da veste, ali ste zajeti, brez žargona.
Merilo, ki ga uporablja uredba, ni seznam sektorjev, temveč tehnično merilo:
povezljivost. Besedilo se uporablja za vsak "izdelek z digitalnimi
elementi", katerega predvidena ali razumno predvidljiva uporaba vključuje
neposredno ali posredno, logično ali fizično povezavo z napravo ali
omrežjem. Predmet, ki se nikoli ne poveže z ničemer, ostaja izven področja
uporabe; programska oprema, aplikacija, vgrajena komponenta, ki komunicira z
omrežjem, pa spada vanj, ne glede na velikost ali sektor.
uradni vir, Uredba (EU) 2024/2847, člen 2 §1 ↗
Tisti, ki razvije ali naroči razvoj digitalnega izdelka in ga trži pod svojim imenom ali znamko. Besedilo izrecno določa, da status proizvajalca velja "ne glede na to, ali je to proti plačilu, z monetizacijo ali brezplačno": ponujanje brezplačnega izdelka ne zadostuje za izključitev iz področja uporabe.
Vsaka oseba s sedežem v EU, ki na evropski trg da izdelek, ki nosi ime ali znamko osebe s sedežem izven Unije. MSP, ki v Franciji pod svojim imenom preprodaja povezano opremo, izdelano izven EU, prevzame to vlogo, z vsemi pripadajočimi obveznostmi.
Vsaka oseba v dobavni verigi, razen proizvajalca ali uvoznika, ki daje izdelek na voljo na trgu EU, ne da bi spremenila njegove lastnosti. To je privzeta vloga preprodajalca ali integratorja, ki ne posega v izdelek.
Že urejeni s svojo lastno varnostno regulativo (uredbi (EU) 2017/745 in 2017/746): CRA se ne dodaja poleg.
Urejena z uredbo o homologaciji (EU) 2019/2144, ki že obravnava kibernetsko varnost vozil.
Izdelki, certificirani po uredbi (EU) 2018/1139 o civilnem letalstvu, ostajajo pod tem namenskim sektorskim okvirom.
Oprema, ki spada pod direktivo 2014/90/EU o pomorski opremi, ima svoj lasten režim in ni zajeta v CRA.
Nadomestni del, izdelan po enakih specifikacijah kot originalna komponenta, ki jo nadomešča, ni nov izdelek v smislu CRA.
Izdelki, razviti ali prilagojeni izključno za obrambo ali nacionalno varnost, ali zasnovani za obdelavo tajnih podatkov, so izven področja uporabe.
Uredba sama navaja kategorije izdelkov, ocenjenih kot "pomembne" (okrepljen nadzor) ali "kritične" (najvišja raven zahtev). To so le ilustrativni primeri med vsemi zajetimi povezanimi izdelki, a dajejo zelo konkretno predstavo o sektorjih, ki so prednostno zajeti.
celoten seznam, uradni vir, Priloge III in IV uredbe ↗
Ta uradna opredelitev je tista, ki jo uredba uporablja povsod, kjer omenja mikro, mala in srednja podjetja (poenostavljena dokumentacija, ciljno usmerjena odstopanja glede glob, že opisana zgoraj). uradni vir, Priporočilo 2003/361/ES, člen 2 priloge ↗
V Evropi ima vsaka država svoje organe. Tukaj je za 30 držav Evropskega gospodarskega prostora naveden organ za varstvo podatkov (vaš kontakt za GDPR) in nacionalni organ za kibernetsko varnost. Vsako ime vodi na uradno spletno stran.
Viri: uradne spletne strani organov in seznam članic EDPB (edpb.europa.eu), preverjeno 18. julija 2026. Potrjeni organi za varstvo podatkov: 30/30. Potrjeni organi za kibernetsko varnost: 28/30. Oznake "za potrditev" pomenijo, da uradni vir do danes še ni stabiliziran.
Kontaktirajte nas za ponudbo, prilagojeno vašim izdelkom in vašemu položaju.
Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.
contact@syaga.eu