Uredba (EU) 2024/2847: Akt o kibernetičkoj otpornosti

Akt o kibernetičkoj otpornosti, riješen.

Ako na tržište EU stavljate proizvod s digitalnim elementima, CRA se odnosi na vas. Reglyze provodi samoprocjenu vaše sukladnosti jednostavnim jezikom i generira tehničku dokumentaciju prema Prilogu VII i EU izjavu o sukladnosti. Većina proizvoda se samostalno certificira u modulu A.

Pogledajte kako djeluje: od proizvoda do potpisane izjave o sukladnosti

Dvominutni pregled: utvrdite opseg proizvoda, provedite samoprocjenu jednostavnim jezikom i generirajte tehničku dokumentaciju prema Prilogu VII i EU izjavu o sukladnosti.

11. rujna 2026.: stupaju na snagu obveze prijavljivanja ranjivosti i incidenata
11. prosinca 2027.: puna primjena (sukladnost i CE označavanje)

Od pitanja „odnosi li se ovo na mene?” do potpisane izjave o sukladnosti

1 · Utvrđivanje opsega i klasifikacija

Četiri pitanja otkrivaju odnosi li se CRA na vas, vašu klasu prema Prilogu III/IV i vaš put do sukladnosti. Besplatno, bez korisničkog računa.

2 · Samoprocjena

Odgovorite na otprilike 20 jednostavnih pitanja o svom proizvodu. Asistent predlaže razinu zrelosti od 0 do 3 za svaki bitni zahtjev (Prilog I), temeljenu na IEC 62443.

3 · Izrada dosjea

Tehnička dokumentacija prema Prilogu VII i vaša EU izjava o sukladnosti: izrađene na temelju vaših odgovora, uz podršku za SBOM, na vašem jeziku.

Što dobivate

  • Tehnička dokumentacija prema Prilogu VII
  • EU izjava o sukladnosti (dostupna tek nakon što su ispunjeni svi zahtjevi)
  • Izvješće o nedostacima prema Prilogu I s otvorenim stavkama koje treba riješiti
  • Uvoz SBOM-a (CycloneDX / SPDX), naveden u tehničkoj dokumentaciji

Osnova: IEC 62443-4-1 (sigurni razvoj) i 62443-4-2 (zahtjevi za komponente). Tekst CRA-a dio je javno dostupnog prava EU-a; reference na IEC standarde parafrazirane su, nikada se ne prenose doslovno.

Cjenik

CRA se naplaćuje zasebno od NIS2 platforme.

Jedan proizvod, 199 € jednokratno

Generirajte tehničku dokumentaciju prema Prilogu VII i nacrt EU izjave o sukladnosti za jedan proizvod. Pregledajte ih i podnesite sami. Bez pretplate.

Linija proizvoda, od 990 € godišnje

Certificirajte više proizvoda i održavajte njihove dosjee ažurnima kako se proizvodi mijenjaju.

Akt o kibernetičkoj otpornosti: često postavljana pitanja

Odnosi li se EU Akt o kibernetičkoj otpornosti (CRA) na moj proizvod?

CRA se odnosi na svaki proizvod s digitalnim elementima (hardver sa softverom ili firmverom, kao i samostalni softver) koji se stavlja na raspolaganje na tržištu EU. Ako na tržište EU stavljate povezani uređaj, IoT proizvod ili softver koji se instalira, u opsegu ste. Reglyzeov besplatni alat za provjeru opsega to potvrđuje u četiri pitanja.

Kada Akt o kibernetičkoj otpornosti stupa na snagu?

Važna su dva datuma: obveze prijavljivanja ranjivosti i incidenata primjenjuju se od 11. rujna 2026., a puna sukladnost, uključujući CE označavanje, obvezna je od 11. prosinca 2027. CRA je Uredba (EU) 2024/2847.

Što je samoprocjena prema modulu A u sklopu CRA-a?

Modul A je put do sukladnosti u kojem proizvođač provodi samoprocjenu proizvoda prema bitnim zahtjevima i sam izdaje EU izjavu o sukladnosti, bez uključivanja prijavljenog tijela. Otprilike 90% proizvoda (takozvana 'zadana' klasa) ispunjava uvjete za modul A.

Trebam li prijavljeno tijelo za CRA?

Samo za 'važne' proizvode klase II i 'kritične' proizvode (Prilog III klasa II i Prilog IV CRA-a). Zadani proizvodi i većina 'važnih' proizvoda klase I mogu se samostalno certificirati u modulu A, osobito kada se primjenjuju usklađene norme.

Što je tehnička dokumentacija prema Prilogu VII?

Prilog VII navodi tehničku dokumentaciju koju proizvođač mora sastaviti i držati dostupnom tijelima za nadzor tržišta: opis proizvoda, procjenu rizika, dokaze o ispunjavanju bitnih zahtjeva i popis softverskih komponenti (SBOM). Reglyze je sastavlja na temelju vaše samoprocjene.

Što je EU izjava o sukladnosti u sklopu CRA-a?

To je potpisana izjava da vaš proizvod ispunjava bitne zahtjeve CRA-a u pogledu kibernetičke sigurnosti. Obvezna je prije CE označavanja i stavljanja proizvoda na tržište. Reglyze je izdaje čim su ispunjeni svi bitni zahtjevi.

Koji su proizvodi 'važni' ili 'kritični' u sklopu CRA-a?

Prilog III CRA-a navodi 'važne' proizvode (klase I i II), poput upravitelja lozinkama, VPN-ova, vatrozida i operacijskih sustava; Prilog IV navodi 'kritične' proizvode, poput pristupnika za pametna brojila i sigurnosnih elemenata. Sve što nije navedeno smatra se 'zadanim' i samostalno se certificira u modulu A.

Koje su kazne za neusklađenost s CRA-om?

Kršenja bitnih zahtjeva kibernetičke sigurnosti i temeljnih obveza proizvođača mogu se kazniti novčanom kaznom do 15 milijuna eura ili 2,5% ukupnog godišnjeg svjetskog prometa, ovisno o tome što je viši iznos, a mogu uključivati i naloge za povlačenje proizvoda s tržišta. Za ostale prekršaje primjenjuju se niži razredi kazni.

Koja je razlika između CRA-a i NIS2-a?

NIS2 uređuje kibernetičku sigurnost organizacija (ključni i važni subjekti), dok CRA uređuje kibernetičku sigurnost proizvoda s digitalnim elementima koji se stavljaju na tržište EU-a. Proizvođač može podlijegati objema propisima: NIS2 uređuje način poslovanja, a CRA ono što se isporučuje na tržište.

Obuhvaća li CRA softver i otvoreni kod?

Da. Samostalni softver smatra se proizvodom s digitalnim elementima. Softver otvorenog koda koji se isporučuje u okviru komercijalne djelatnosti ulazi u opseg, uz blaže obveze za nekomercijalne upravitelje otvorenog koda. Samostalni hostirani SaaS uglavnom je izvan opsega CRA-a, osim ako je riječ o rješenju za daljinsku obradu podataka koje je sastavni dio proizvoda.

Započnite besplatnom provjerom opsega

Četiri pitanja, bez korisničkog računa: saznajte jeste li u opsegu, koja je vaša klasifikacija i koji je vaš put do sukladnosti.