Актът за киберустойчивост налага изисквания за киберсигурност на всички продукти с цифрови елементи (хардуер и софтуер), пуснати на пазара на Европейския съюз. SYAGA ви съдейства да разберете задълженията си и да изградите вашето досие за съответствие, без импровизация.
Актът за киберустойчивост (CRA) е хоризонтален европейски текст относно киберсигурността на цифровите продукти
CRA обхваща продуктите с цифрови елементи (свързан хардуер, софтуер, фърмуер), предназначени за пускане на пазара на ЕС, с изисквания за киберсигурност през целия жизнен цикъл на продукта.
Производител, вносител или дистрибутор: регламентът разпределя различни задължения според вашата позиция във веригата на пускане на пазара, по модела, вече използван от други европейски продуктови регламенти.
Текстът влезе в сила на 10 декември 2024 г. и предвижда постепенно прилагане на етапи във времето. Точните срокове за прилагане, засягащи вас, трябва да бъдат проверени в официалния текст за вашата ситуация.
Както при другите скорошни европейски кибер текстове, привеждането в съответствие с CRA изисква метод (картографиране на продуктите, анализ на пропуските, техническа документация), който повечето издатели и производители все още не са предприели поради липса на вътрешни специализирани ресурси.
CRA е насочен към икономическите оператори, пускащи цифрови продукти на пазара на ЕС
Компании, които проектират или възлагат проектирането на продукти с цифрови елементи (хардуер, софтуер, фърмуер), пускани на пазара под тяхното име или марка.
Компании, които пускат на пазара на ЕС цифров продукт, проектиран извън Съюза.
Компании, които предоставят продукт на пазара на ЕС, без да са негов производител или вносител.
Структуриран подход за картографиране на вашите продукти, измерване на пропуските и изграждане на вашия план за привеждане в съответствие
Разговор с ръководството или екипа за проучване и развитие за идентифициране на продуктите, потенциално засегнати от CRA (свързан хардуер, вграден софтуер, фърмуер) и вашата роля на икономически оператор (производител, вносител, дистрибутор).
Картографиране на вашите цифрови продукти и на техните текущи елементи на киберсигурност (управление на уязвимостите, актуализации за сигурност, съществуваща документация), сравнени с изискванията на регламента.
Приоритизиран план за привеждане в съответствие: какво трябва да се обработи първо, какво може да изчака следващите регулаторни срокове и какви ресурси трябва да се мобилизират вътрешно.
Съдействие за структуриране на техническата документация, изисквана от регламента (описание на продукта, управление на рисковете за киберсигурността, процедури за обработка на уязвимости).
Представяне на диагностиката и плана за действие пред ръководството, с предаване на редактируеми резултати за усвояване от вашите екипи.
Диагностика и пътна карта за управление на вашето привеждане в съответствие с CRA
Инвентар на вашите продукти с цифрови елементи и квалификация на тяхната изложеност спрямо регламента.
Обобщение на пропуските между текущата ви практика и изискванията на регламента.
Приоритизирана пътна карта за отстраняване на идентифицираните пропуски.
Съдействие за структуриране на документацията, изисквана от регламента.
Проследяване на актовете за прилагане и официалните разяснения, публикувани относно CRA.
Всички документи във формати, които можете да променяте и поддържате вътрешно.
CRA не заменя другите ви проекти за съответствие, той ги допълва
NIS2 регламентира управлението на киберрисковете на съществените и важните организации; CRA регламентира сигурността на цифровите продукти, които те използват или продават. Двата текста се допълват взаимно.
Вече въведена система за управление на информационната сигурност улеснява структурирането на процесите за управление на уязвимостите, изисквани от CRA.
Ако вашият цифров продукт обработва лични данни, изискванията за сигурност на CRA частично се припокриват с техническите и организационните мерки, изисквани от член 32 на GDPR.
Ако вашият продукт включва компоненти на изкуствен интелект, CRA и AI Act могат да се прилагат едновременно според естеството на продукта. Точка, която трябва да се изясни за всеки конкретен случай с вашия правен консултант.
Всеки продукт, всеки обхват е различен: изготвяме оферта, съобразена с вашата ситуация
Един продукт, ограничен обхват
Няколко продукта, активно привеждане в съответствие
Гама продукти, непрекъснат цикъл на съответствие
Какво наистина казва текстът на CRA, обяснено просто. Всяка точка препраща към своя официален източник (EUR-Lex или Европейска комисия), за да можете сами да проверите.
Актът за киберустойчивост е европейски регламент (Регламент (ЕС) 2024/2847), който
установява правила за киберсигурност за цифровите продукти - хардуер и софтуер -
продавани в Европейския съюз. Той влезе в сила на 10 декември 2024 г.
официален източник ↗
Всеки продукт с цифрови елементи, предназначен да се свързва, пряко или косвено, с
устройство или мрежа. Изключени са продуктите, вече регламентирани от други
европейски текстове: медицински изделия, превозни средства, авиация, морско
оборудване, идентични резервни части, или продукти, проектирани изключително за
отбрана/национална сигурност.
официален източник (член 2) ↗
10 декември 2024 г.: текстът влезе в сила.
11 юни 2026 г.: органите, натоварени с прилагането му, трябва да
бъдат налице. 11 септември 2026 г.: задълженията за докладване на
пропуски и инциденти стартират. 11 декември 2027 г.: по-голямата
част от задълженията, включително маркировката CE, стават приложими.
официален източник (член 71) ↗
Ако активно експлоатирана уязвимост или сериозен инцидент засегне вашия продукт,
регламентът изисква уведомяване на органите: първоначален сигнал до 24
часа, по-подробно уведомление до 72 часа, след което
окончателен доклад най-късно 14 дни след предоставянето на корекция.
официален източник (член 14) ↗
Текстът разграничава категории продукти, считани за по-чувствителни (например
антивируси, VPN, мениджъри на пароли, операционни системи, рутери, свързани
устройства за домашна сигурност) и „критични“ продукти (например смарт карти, шлюзове
за интелигентни измервателни уреди), подложени на засилени изисквания.
официален източник (приложения III и IV) ↗
До 15 милиона евро или 2,5% от световния оборот (по-високата
сума) за най-сериозните нарушения на основните изисквания за сигурност. До
10 милиона или 2% за други задължения, и до 5 милиона или
1% при подвеждаща информация, предоставена на органите. Микро- и малките
предприятия се ползват от специфично освобождаване относно закъснението на 24-часовия
срок за докладване.
официален източник (член 64) ↗
CRA допълва директива NIS2 и се основава на стратегията на ЕС за киберсигурност от
2020 г. Маркировка CE ще бъде необходима за удостоверяване на съответствието, а
националните органи за надзор на пазара ще контролират прилагането ѝ.
официален източник (Европейска комисия) ↗
Регламентът определя 3 нива на глоба в зависимост от тежестта на нарушението. Ето какво казва точно официалният текст, без закръгляне и приблизителност.
Неспазване на основните изисквания за киберсигурност (Приложение I) или на задълженията на производителите (членове 13 и 14: сигурно проектиране, управление на уязвимостите, уведомяване за инциденти).
Неспазване на задълженията на упълномощените представители, на ЕС декларацията за съответствие (маркировка CE), на изискванията към нотифицираните органи и на достъпа до данни, изискван от властите (членове от 18 до 53, според случая).
Предоставяне на неточна, непълна или подвеждаща информация на нотифициран орган или на орган за надзор на пазара, който ви отправя запитване.
официален източник - Регламент (ЕС) 2024/2847, член 64, параграфи 2-4 ↗
Глобите се налагат от националните органи за надзор на пазара на всяка държава-членка (не пряко от Европейската комисия). В зависимост от правната система на страната, глобата може да бъде наложена и от компетентен национален съд. Органите на различните държави-членки взаимно се уведомяват за наложените глоби.
Текстът не налага автоматична сума: органът трябва да вземе предвид, за всеки конкретен случай:
Текстът предвижда само едно изключение с конкретна стойност: производителите, които са микро- или малки предприятия, не подлежат на глобите от ниво 2 и 3, ако само надвишат срока за уведомяване за инцидент, предвиден в член 14 (24 ч/72 ч/окончателен доклад). За всичко останало (изисквания за сигурност, маркировка CE, подвеждаща информация...), се прилагат същите тавани, независимо от размера на предприятието. Отговорниците за софтуер с отворен код ("open-source software stewards") се ползват от по-широко изключение.
Режимът на санкции (член 64) следва общата дата на прилагане на регламента, а именно 11 декември 2027 г. - той не е сред редките изключения, които се прилагат по-рано (задължения на производителите за уведомяване от 11 септември 2026 г., въвеждане на органите от 11 юни 2026 г.). Конкретно: към 18 юли 2026 г. този режим на санкции все още не е в сила и следователно все още не е налагана нито една глоба по CRA. Точно затова тук не показваме пример за реална санкция: такъв все още няма, и няма да си измисляме такъв.
Без адвокатски жаргон: прости отговори, всеки от които се основава на официалния текст, на който се позовава.
Регламентът не се прилага наведнъж: той напредва на етапи, в продължение на няколко години. Ето датите, които наистина имат значение, по ред, с обяснение какво означават конкретно за вас. Всяка дата препраща към официалния текст за проверка.
Текстът на Регламент (ЕС) 2024/2847 е публикуван в Официален вестник на Европейския
съюз. Това е отправната точка на обратното броене: всички следващи
срокове се изчисляват от тази дата.
официален източник (EUR-Lex, публикация) ↗
Регламентът влиза в сила двадесет дни след публикуването си (стандартно правило за
европейските текстове). Текстът съществува юридически от тази дата - но
огромното мнозинство от конкретните задължения за предприятията все още не са
дължими: те идват на етапи, вижте продължението на календара.
официален източник (член 71 §1) ↗
Главата на регламента, посветена на органите, отговорни за оценка на съответствието на
продуктите ("нотифицирани органи"), се прилага от тази дата. Това е стъпка на
организация от страна на държавите-членки: все още не е пряк срок за вашата компания.
официален източник (член 71 §2, глава IV) ↗
Това е първият срок, който наистина ви засяга. От тази дата всяка
активно експлоатирана уязвимост или всеки сериозен инцидент, засягащ някой от вашите
цифрови продукти, трябва да бъде докладван на органите съгласно строги срокове: първо
предупреждение до 24 часа, подробно уведомление до 72 часа,
след което окончателен доклад (14 дни след поправката за уязвимост, 1 месец след
уведомлението за инцидент).
официален източник (член 71 §2, член 14) ↗
Държавите-членки трябва да "положат усилия" да разполагат с достатъчно нотифицирани
органи, за да избегнат административни задръствания, една година преди общото
прилагане. Това не е обвързващо задължение за предприятията,
а организационен етап от страна на администрациите.
официален източник (член 35 §2) ↗
Това е главната структуроопределяща дата. Маркировка CE, спазване на основните
изисквания за киберсигурност (техническа документация, управление на жизнения цикъл на
уязвимостите, актуализации на сигурността...): почти всички задължения на CRA стават
приложими на тази дата за продуктите, пуснати на пазара.
официален източник (член 71 §2) ↗
Ако вашите продукти вече са обхванати от друга европейска регулация (например
радиооборудване или машини) и вече разполагат със сертификат за
киберсигурност, издаден по този текст, той остава валиден най-късно до тази
дата, освен ако не изтече по-рано.
официален източник (член 69 §1) ↗
Отвъд трите роли (производител, вносител, дистрибутор), ето какво казва точно текстът: критерият, който активира регламента, какво е изключено, и конкретни примери за продукти, за да разберете дали сте засегнати, без жаргон.
Критерият, приет от регламента, не е списък със сектори, а технически
критерий: свързаността. Текстът се прилага за всеки "продукт с цифрови
елементи", чието предвидено или разумно предвидимо използване включва
логическа или физическа връзка, пряка или непряка, с устройство или
мрежа. Обект, който никога не се свързва с нищо, остава извън обхвата; а
софтуер, приложение, вграден компонент, който комуникира с мрежа, попада в него, независимо от
неговия размер или сектор.
официален източник, Регламент (ЕС) 2024/2847, член 2 §1 ↗
Този, който разработва или възлага разработката на цифров продукт и го пуска на пазара под свое име или марка. Текстът уточнява изрично, че статутът на производител се прилага "независимо дали срещу заплащане, чрез монетизация или безплатно": предлагането на безплатен продукт не е достатъчно, за да излезете от обхвата.
Всяко лице, установено в ЕС, което пуска на европейския пазар продукт, носещ името или марката на лице, установено извън Съюза. МСП, което препродава във Франция, под свое име, свързано оборудване, произведено извън ЕС, поема тази роля, заедно със съответните задължения.
Всяко лице от веригата на доставки, различно от производителя или вносителя, което предоставя продукт на пазара на ЕС, без да променя неговите характеристики. Това е ролята по подразбиране на препродавач или интегратор, който не докосва продукта.
Вече обхванати от собствената си регулация за сигурност (Регламенти (ЕС) 2017/745 и 2017/746): CRA не се добавя отгоре.
Обхванати от регламента за типово одобрение (ЕС) 2019/2144, който вече урежда киберсигурността на превозните средства.
Продуктите, сертифицирани съгласно регламент (ЕС) 2018/1139 относно гражданското въздухоплаване, остават под тази специфична секторна рамка.
Оборудването, попадащо в обхвата на директива 2014/90/ЕС относно морското оборудване, има свой собствен режим и е извън обхвата на CRA.
Резервна част, произведена по същите спецификации като оригиналния компонент, който заменя, не е нов продукт по смисъла на CRA.
Продуктите, разработени или модифицирани изключително за отбраната или националната сигурност, или предназначени за обработка на класифицирана информация, са извън обхвата.
Самият регламент изброява категории продукти, определени като "важни" (засилен надзор) или "критични" (най-високото ниво на изисквания). Това са само примери, илюстративни сред всички свързани продукти, обхванати от регламента, но те дават много конкретна представа за приоритетно засегнатите сектори.
пълен списък, официален източник, Приложения III и IV на регламента ↗
Тази официална дефиниция е тази, която регламентът използва навсякъде, където споменава микро-, малките и средните предприятия (опростена документация, целеви дерогации по отношение на глобите, вече подробно описани по-горе). официален източник, Препоръка 2003/361/ЕО, член 2 от приложението ↗
В Европа всяка държава има свои собствени органи. Ето, за 30-те държави от Европейското икономическо пространство, органа за защита на данните (вашия контакт по GDPR) и националния орган за киберсигурност. Всяко име препраща към официалния сайт.
Източници: официални сайтове на органите и списъкът на членовете на EDPB (edpb.europa.eu), консултирани на 18 юли 2026 г. Потвърдени органи за защита на данните: 30/30. Потвърдени органи за киберсигурност: 28/30. Означенията «за потвърждаване» сочат официален източник, който все още не е стабилизиран.
Свържете се с нас, за да получите оферта, съобразена с вашите продукти и вашата ситуация.
Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.
contact@syaga.eu