Αν διαθέτετε στην αγορά της ΕΕ προϊόν με ψηφιακά στοιχεία, ο CRA σας αφορά. Το Reglyze αξιολογεί τη συμμόρφωσή σας σε απλή γλώσσα και παράγει τον τεχνικό φάκελο του Παραρτήματος VII και τη Δήλωση Συμμόρφωσης ΕΕ. Τα περισσότερα προϊόντα αυτοπιστοποιούνται με τη Μονάδα Α.
Παρουσίαση δύο λεπτών: ορίστε το πεδίο ενός προϊόντος, εκτελέστε την αυτοαξιολόγηση σε απλή γλώσσα και παραγάγετε τον τεχνικό φάκελο του Παραρτήματος VII και τη Δήλωση Συμμόρφωσης ΕΕ.
Τέσσερις ερωτήσεις σας λένε αν ο CRA σας αφορά, σε ποια κατηγορία των Παραρτημάτων III/IV ανήκετε και ποια διαδρομή συμμόρφωσης ακολουθείτε. Δωρεάν, χωρίς λογαριασμό.
Απαντήστε σε περίπου 20 απλές ερωτήσεις για το προϊόν σας. Ο βοηθός προτείνει ωριμότητα 0 έως 3 ανά ουσιώδη απαίτηση (Παράρτημα Ι), με βάση το IEC 62443.
Τεχνική τεκμηρίωση του Παραρτήματος VII και Δήλωση Συμμόρφωσης ΕΕ, συγκροτημένες από τις απαντήσεις σας, με αναγνώριση SBOM, στη γλώσσα σας.
Υπόβαθρο: IEC 62443-4-1 (ασφαλής ανάπτυξη) και 62443-4-2 (απαιτήσεις συστατικών). Το κείμενο του CRA είναι δημόσιο ενωσιακό δίκαιο· οι αναφορές στο IEC αποδίδονται με παράφραση, ποτέ αυτούσιες.
Ο CRA τιμολογείται ξεχωριστά από την πλατφόρμα NIS2.
Ο CRA αφορά κάθε προϊόν με ψηφιακά στοιχεία, δηλαδή υλικό με λογισμικό ή υλικολογισμικό καθώς και αυτοτελές λογισμικό, που διατίθεται στην αγορά της ΕΕ. Αν διαθέτετε συνδεδεμένη συσκευή, προϊόν IoT ή εγκαταστάσιμο λογισμικό στην αγορά της ΕΕ, υπάγεστε. Ο δωρεάν έλεγχος πεδίου του Reglyze το επιβεβαιώνει με τέσσερις ερωτήσεις.
Δύο ημερομηνίες έχουν σημασία: οι υποχρεώσεις αναφοράς ευπαθειών και περιστατικών ισχύουν από τις 11 Σεπτεμβρίου 2026, ενώ η πλήρης συμμόρφωση, συμπεριλαμβανομένης της σήμανσης CE, απαιτείται από τις 11 Δεκεμβρίου 2027. Ο CRA είναι ο Κανονισμός (ΕΕ) 2024/2847.
Η Μονάδα Α είναι η διαδρομή συμμόρφωσης όπου ο κατασκευαστής αξιολογεί ο ίδιος το προϊόν έναντι των ουσιωδών απαιτήσεων και εκδίδει τη δική του Δήλωση Συμμόρφωσης ΕΕ, χωρίς εμπλοκή κοινοποιημένου οργανισμού. Περίπου το 90% των προϊόντων, η κατηγορία «προεπιλογής», πληροί τις προϋποθέσεις για τη Μονάδα Α.
Μόνο για τα «σημαντικά» προϊόντα Κατηγορίας II και τα «κρίσιμα» προϊόντα (Παράρτημα III Κατηγορία II και Παράρτημα IV του CRA). Τα προϊόντα προεπιλογής και τα περισσότερα «σημαντικά» Κατηγορίας I μπορούν να αυτοπιστοποιηθούν με τη Μονάδα Α, ιδίως όταν εφαρμόζονται εναρμονισμένα πρότυπα.
Το Παράρτημα VII απαριθμεί την τεχνική τεκμηρίωση που ο κατασκευαστής οφείλει να καταρτίζει και να διατηρεί στη διάθεση των αρχών εποπτείας της αγοράς: περιγραφή προϊόντος, εκτίμηση κινδύνων, αποδεικτικά στοιχεία έναντι των ουσιωδών απαιτήσεων και τον κατάλογο υλικών λογισμικού (SBOM). Το Reglyze τη συγκροτεί από την αυτοαξιολόγησή σας.
Είναι η υπογεγραμμένη δήλωση ότι το προϊόν σας πληροί τις ουσιώδεις απαιτήσεις κυβερνοασφάλειας του CRA. Είναι υποχρεωτική πριν από τη σήμανση CE και τη διάθεση του προϊόντος στην αγορά. Το Reglyze την εκδίδει μόλις καλυφθεί κάθε ουσιώδης απαίτηση.
Το Παράρτημα III του CRA απαριθμεί τα «σημαντικά» προϊόντα (Κατηγορίες I και II), όπως διαχειριστές κωδικών, VPN, τείχη προστασίας και λειτουργικά συστήματα. Το Παράρτημα IV απαριθμεί τα «κρίσιμα» προϊόντα, όπως πύλες έξυπνων μετρητών και ασφαλή στοιχεία. Ό,τι δεν απαριθμείται είναι «προεπιλογής» και αυτοπιστοποιείται με τη Μονάδα Α.
Οι παραβάσεις των ουσιωδών απαιτήσεων κυβερνοασφάλειας και των βασικών υποχρεώσεων του κατασκευαστή επισύρουν πρόστιμα έως 15 εκατ. ευρώ ή 2,5% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο, καθώς και πιθανή εντολή απόσυρσης από την αγορά. Για τις λοιπές παραβάσεις ισχύουν χαμηλότερα κλιμάκια.
Το NIS2 ρυθμίζει την κυβερνοασφάλεια των οργανισμών (βασικές και σημαντικές οντότητες), ενώ ο CRA ρυθμίζει την κυβερνοασφάλεια των προϊόντων με ψηφιακά στοιχεία που διατίθενται στην αγορά της ΕΕ. Ένας κατασκευαστής μπορεί να υπάγεται και στα δύο: στο NIS2 για τον τρόπο λειτουργίας του, στον CRA για ό,τι διαθέτει στην αγορά.
Ναι. Το αυτοτελές λογισμικό είναι προϊόν με ψηφιακά στοιχεία. Το ανοικτό λογισμικό που παρέχεται στο πλαίσιο εμπορικής δραστηριότητας υπάγεται, με ελαφρύτερες υποχρεώσεις για τους μη εμπορικούς διαχειριστές ανοικτού λογισμικού. Το αυτοτελές φιλοξενούμενο SaaS κατά κανόνα βρίσκεται εκτός CRA, εκτός αν πρόκειται για λύση εξ αποστάσεως επεξεργασίας δεδομένων που αποτελεί αναπόσπαστο μέρος προϊόντος.