Ako na tržište EU stavljate proizvod s digitalnim elementima, CRA se odnosi na vas. Reglyze provodi samoprocjenu vaše sukladnosti jednostavnim jezikom i generira tehničku dokumentaciju prema Prilogu VII i EU izjavu o sukladnosti. Većina proizvoda se samostalno certificira u modulu A.
Dvominutni pregled: utvrdite opseg proizvoda, provedite samoprocjenu jednostavnim jezikom i generirajte tehničku dokumentaciju prema Prilogu VII i EU izjavu o sukladnosti.
Četiri pitanja otkrivaju odnosi li se CRA na vas, vašu klasu prema Prilogu III/IV i vaš put do sukladnosti. Besplatno, bez korisničkog računa.
Odgovorite na otprilike 20 jednostavnih pitanja o svom proizvodu. Asistent predlaže razinu zrelosti od 0 do 3 za svaki bitni zahtjev (Prilog I), temeljenu na IEC 62443.
Tehnička dokumentacija prema Prilogu VII i vaša EU izjava o sukladnosti: izrađene na temelju vaših odgovora, uz podršku za SBOM, na vašem jeziku.
Osnova: IEC 62443-4-1 (sigurni razvoj) i 62443-4-2 (zahtjevi za komponente). Tekst CRA-a dio je javno dostupnog prava EU-a; reference na IEC standarde parafrazirane su, nikada se ne prenose doslovno.
CRA se naplaćuje zasebno od NIS2 platforme.
CRA se odnosi na svaki proizvod s digitalnim elementima (hardver sa softverom ili firmverom, kao i samostalni softver) koji se stavlja na raspolaganje na tržištu EU. Ako na tržište EU stavljate povezani uređaj, IoT proizvod ili softver koji se instalira, u opsegu ste. Reglyzeov besplatni alat za provjeru opsega to potvrđuje u četiri pitanja.
Važna su dva datuma: obveze prijavljivanja ranjivosti i incidenata primjenjuju se od 11. rujna 2026., a puna sukladnost, uključujući CE označavanje, obvezna je od 11. prosinca 2027. CRA je Uredba (EU) 2024/2847.
Modul A je put do sukladnosti u kojem proizvođač provodi samoprocjenu proizvoda prema bitnim zahtjevima i sam izdaje EU izjavu o sukladnosti, bez uključivanja prijavljenog tijela. Otprilike 90% proizvoda (takozvana 'zadana' klasa) ispunjava uvjete za modul A.
Samo za 'važne' proizvode klase II i 'kritične' proizvode (Prilog III klasa II i Prilog IV CRA-a). Zadani proizvodi i većina 'važnih' proizvoda klase I mogu se samostalno certificirati u modulu A, osobito kada se primjenjuju usklađene norme.
Prilog VII navodi tehničku dokumentaciju koju proizvođač mora sastaviti i držati dostupnom tijelima za nadzor tržišta: opis proizvoda, procjenu rizika, dokaze o ispunjavanju bitnih zahtjeva i popis softverskih komponenti (SBOM). Reglyze je sastavlja na temelju vaše samoprocjene.
To je potpisana izjava da vaš proizvod ispunjava bitne zahtjeve CRA-a u pogledu kibernetičke sigurnosti. Obvezna je prije CE označavanja i stavljanja proizvoda na tržište. Reglyze je izdaje čim su ispunjeni svi bitni zahtjevi.
Prilog III CRA-a navodi 'važne' proizvode (klase I i II), poput upravitelja lozinkama, VPN-ova, vatrozida i operacijskih sustava; Prilog IV navodi 'kritične' proizvode, poput pristupnika za pametna brojila i sigurnosnih elemenata. Sve što nije navedeno smatra se 'zadanim' i samostalno se certificira u modulu A.
Kršenja bitnih zahtjeva kibernetičke sigurnosti i temeljnih obveza proizvođača mogu se kazniti novčanom kaznom do 15 milijuna eura ili 2,5% ukupnog godišnjeg svjetskog prometa, ovisno o tome što je viši iznos, a mogu uključivati i naloge za povlačenje proizvoda s tržišta. Za ostale prekršaje primjenjuju se niži razredi kazni.
NIS2 uređuje kibernetičku sigurnost organizacija (ključni i važni subjekti), dok CRA uređuje kibernetičku sigurnost proizvoda s digitalnim elementima koji se stavljaju na tržište EU-a. Proizvođač može podlijegati objema propisima: NIS2 uređuje način poslovanja, a CRA ono što se isporučuje na tržište.
Da. Samostalni softver smatra se proizvodom s digitalnim elementima. Softver otvorenog koda koji se isporučuje u okviru komercijalne djelatnosti ulazi u opseg, uz blaže obveze za nekomercijalne upravitelje otvorenog koda. Samostalni hostirani SaaS uglavnom je izvan opsega CRA-a, osim ako je riječ o rješenju za daljinsku obradu podataka koje je sastavni dio proizvoda.