UREDBA (EU) 2024/2847 - CYBER RESILIENCE ACT

Vaši digitalni proizvodi
usklađeni s Cyber Resilience Act

Cyber Resilience Act nameže zahtjeve kibernetičke sigurnosti svim proizvodima s digitalnim elementima (hardver i softver) koji se stavljaju na tržište Europske unije. SYAGA vas prati u razumijevanju vaših obveza i izgradnji dosjea sukladnosti, bez improvizacije.

2024/2847
Uredba (EU), referenca EUR-Lex
10.12.2024.
Datum stupanja na snagu
3 uloge
Proizvođač, uvoznik, distributer
Faze
Postupna primjena kroz vrijeme

Uredba

Cyber Resilience Act (CRA) je horizontalni europski tekst o kibernetičkoj sigurnosti digitalnih proizvoda

Vrlo široko područje primjene

CRA pokriva proizvode s digitalnim elementima (povezani hardver, softver, firmware) namijenjene stavljanju na tržište EU, sa zahtjevima kibernetičke sigurnosti tijekom cijelog životnog ciklusa proizvoda.

📋

Obveze koje ovise o vašoj ulozi

Proizvođač, uvoznik ili distributer: uredba raspoređuje različite obveze ovisno o vašoj poziciji u lancu stavljanja na tržište, po modelu koji već koriste druge europske regulative proizvoda.

Postupna primjena, već u tijeku

Tekst je stupio na snagu 10. prosinca 2024. i predviđa primjenu u fazama kroz vrijeme. Precizne rokove primjene koji se odnose na vas treba provjeriti kod službenog teksta za vašu situaciju.

🛠

Malo poduzeća već je formaliziralo svoj pristup

Kao i kod drugih nedavnih europskih kibernetičkih tekstova, usklađivanje s CRA-om zahtijeva metodu (mapiranje proizvoda, analizu nedostataka, tehničku dokumentaciju) koju većina izdavača i proizvođača još nije pokrenula zbog nedostatka namjenskih internih resursa.

Tko je obuhvaćen?

CRA se odnosi na gospodarske subjekte koji stavljaju digitalne proizvode na tržište EU

Proizvođači

Poduzeća koja projektiraju ili daju projektirati proizvode s digitalnim elementima (hardver, softver, firmware) koji se prodaju pod njihovim imenom ili markom.

Uvoznici

Poduzeća koja stavljaju na tržište EU digitalni proizvod projektiran izvan Unije.

Distributeri

Poduzeća koja stavljaju proizvod na raspolaganje na tržištu EU, a da nisu njegov proizvođač ni uvoznik.

Naša podrška

Strukturiran postupak za mapiranje vaših proizvoda, mjerenje nedostataka i izgradnju plana usklađivanja

1
Utvrđivanje okvira

Razgovor i opseg

Razgovor s upravom ili R&D timom radi prepoznavanja proizvoda potencijalno obuhvaćenih CRA-om (povezani hardver, ugrađeni softver, firmware) i vaše uloge gospodarskog subjekta (proizvođač, uvoznik, distributer).

2
Dijagnostika

Analiza nedostataka u odnosu na uredbu

Mapiranje vaših digitalnih proizvoda i njihovih trenutnih elemenata kibernetičke sigurnosti (upravljanje ranjivostima, sigurnosna ažuriranja, postojeća dokumentacija), uspoređenih sa zahtjevima uredbe.

3
Plan djelovanja

Određivanje prioriteta i plan puta

Plan usklađivanja s prioritetima: što treba riješiti prvo, što može pričekati sljedeće regulatorne rokove, i koje interne resurse treba angažirati.

4
Dokumentacija

Podrška za izradu tehničkog dosjea

Podrška u strukturiranju tehničke dokumentacije koju zahtijeva uredba (opis proizvoda, upravljanje rizicima kibernetičke sigurnosti, postupci rješavanja ranjivosti).

5
Isporuka

Prezentacija i prijenos znanja

Prezentacija dijagnostike i plana djelovanja upravi, s predajom urediviih isporuka za usvajanje od strane vaših timova.

Što dobivate

Dijagnostika i plan puta za upravljanje vašim usklađivanjem s CRA-om

📋

Mapiranje obuhvaćenih proizvoda

Popis vaših proizvoda s digitalnim elementima i kvalifikacija njihove izloženosti uredbi.

  • Popis proizvoda i verzija
  • Prepoznata uloga gospodarskog subjekta
  • Popisani digitalni elementi (hardver/softver)
🔍

Dijagnostika nedostataka (gap analysis)

Sažetak nedostataka između vaše trenutne prakse i zahtjeva uredbe.

  • Postojeće upravljanje ranjivostima
  • Proces sigurnosnog ažuriranja
  • Dostupna tehnička dokumentacija
📈

Plan usklađivanja

Plan puta s prioritetima za ispunjavanje utvrđenih nedostataka.

  • Aktivnosti s prioritetima
  • Interni resursi za angažiranje
  • Točke opreza po proizvodu
📄

Podrška za tehnički dosje

Podrška u strukturiranju dokumentacije koju zahtijeva uredba.

  • Predložak opisa proizvoda
  • Predložak upravljanja rizicima kibernetičke sigurnosti
  • Predložak rješavanja ranjivosti
🔐

Regulatorno praćenje

Praćenje provedbenih akata i službenih pojašnjenja objavljenih o CRA-u.

  • Točke pozornosti na rokove
  • Upozorenja o promjenama teksta
  • Preporuke za predviđanje
💻

Uredive isporuke

Svi dokumenti u formatima koje možete mijenjati i interno održavati.

  • HTML i PDF formati
  • Uredivi dokumenti za vaše timove
  • Struktura ponovno upotrebljiva za vaše buduće proizvode

Uredba koja se povezuje s vašim drugim obvezama

CRA ne zamjenjuje vaše druge projekte usklađivanja, već ih dopunjuje

N2

NIS2 (Direktiva EU 2022/2555)

NIS2 uređuje upravljanje kibernetičkim rizicima ključnih i važnih organizacija; CRA uređuje sigurnost digitalnih proizvoda koje one koriste ili prodaju. Oba teksta su komplementarna.

ISO

ISO 27001:2022

Već uspostavljen sustav upravljanja sigurnošću informacija olakšava strukturiranje procesa upravljanja ranjivostima koje zahtijeva CRA.

RG

GDPR (Uredba EU 2016/679)

Ako vaš digitalni proizvod obrađuje osobne podatke, sigurnosni zahtjevi CRA-e djelomično se preklapaju s tehničkim i organizacijskim mjerama koje zahtijeva članak 32 GDPR-a.

IA

AI Act (Uredba EU 2024/1689)

Ako vaš proizvod uključuje komponente umjetne inteligencije, CRA i AI Act mogu se primjenjivati zajedno ovisno o vrsti proizvoda. Točku treba razjasniti od slučaja do slučaja s vašim pravnim savjetnikom.

Podrška na upit

Svaki proizvod, svaki opseg je drukčiji: izrađujemo ponudu prilagođenu vašoj situaciji

Dijagnostika

Jedan proizvod, ograničen opseg

Na upit
Prilagođeno vašoj situaciji
  • Mapiranje obuhvaćenog proizvoda
  • Dijagnostika CRA nedostataka
  • Sažetak točaka opreza
Zatražite ponudu

Potpuni dosje

Skup proizvoda, kontinuirani ciklus usklađivanja

Na upit
Prilagođeno vašoj situaciji
  • Sve iz Podrške +
  • Praćenje više proizvoda
  • Ažuriranje pri svakoj promjeni teksta
  • Prioritetna podrška
Zatražite ponudu
Važno: ne prikazujemo fiksnu cijenu jer napor ovisi o broju proizvoda, njihovoj složenosti i vašoj ulozi gospodarskog subjekta. Svaki zahtjev za ponudu razmatra se pojedinačno.

Česta pitanja

Odnosi li se Cyber Resilience Act na moje poduzeće?
Ako projektirate, uvozite ili distribuirate proizvod s digitalnim elementima (povezani hardver, softver, firmware) namijenjen tržištu Europske unije, potencijalno ste obuhvaćeni. Točan opseg (eventualna izuzeća, kategorije proizvoda) treba potvrditi od slučaja do slučaja s vašim pravnim savjetnikom u odnosu na službeni tekst.
Kada se uredba konkretno primjenjuje?
Uredba je stupila na snagu 10. prosinca 2024. i predviđa postupnu primjenu u fazama. Precizne rokove za vašu kategoriju proizvoda treba provjeriti kod službenog teksta (EUR-Lex) u trenutku vašeg projekta, jer se ti rokovi mogu mijenjati ili precizirati kasnijim provedbenim aktima.
Što se događa u slučaju nesukladnosti?
Uredba predviđa sustav financijskih sankcija za kršenje obveza koje propisuje. Precizne iznose i modalitete treba provjeriti kod službenog teksta; ne prikazujemo ih ovdje kako bismo izbjegli bilo kakvu aproksimaciju o pravnoj temi.
Zamjenjuje li ova dijagnostika pravni savjet?
Ne. Naša podrška je alat za pomoć u strukturiranju vašeg postupka usklađivanja. Ne predstavlja pravni savjet i ne zamjenjuje analizu vašeg savjetnika (odvjetnika, pravnika) o vašoj konkretnoj situaciji.
Koliko dugo moram angažirati svoje timove?
To ovisi o broju proizvoda i trenutnoj zrelosti vaših procesa upravljanja ranjivostima. Početni razgovor o okviru i završna prezentacija su sustavni; točan opseg naveden je u ponudi.
Zašto je SYAGA legitimna za ovu podršku?
SYAGA Consulting provodi revizije sigurnosti informacijskih sustava od 2009. godine. Pratimo europske tekstove o kibernetičkoj sigurnosti (NIS2, GDPR, DORA, CRA, AI Act) za naše klijente i izgrađujemo strukturirane metode dijagnostike, bez zamjenjivanja pravnog savjeta.

Regulatorno praćenje - službeni izvori

Ono što tekst CRA-e zaista kaže, objašnjeno jednostavno. Svaka točka upućuje na svoj službeni izvor (EUR-Lex ili Europska komisija) kako biste mogli sami provjeriti.

📜

CRA u jednoj rečenici

Cyber Resilience Act je europska uredba (Uredba EU 2024/2847) koja utvrđuje pravila kibernetičke sigurnosti za digitalne proizvode - hardver i softver - koji se prodaju u Europskoj uniji. Stupila je na snagu 10. prosinca 2024.
službeni izvor ↗

🔍

Tko je obuhvaćen, jednostavno

Svaki proizvod s digitalnim elementima namijenjen povezivanju, izravno ili neizravno, s uređajem ili mrežom. Isključeni su proizvodi koji su već uređeni drugim europskim tekstovima: medicinski uređaji, vozila, zrakoplovstvo, pomorska oprema, identični rezervni dijelovi, ili proizvodi projektirani isključivo za obranu/nacionalnu sigurnost.
službeni izvor (Članak 2) ↗

Datumi koje treba zapamtiti

10. prosinca 2024.: tekst je stupio na snagu. 11. lipnja 2026.: tijela zadužena za njegovu provedbu moraju biti uspostavljena. 11. rujna 2026.: počinju obveze prijave propusta i incidenata. 11. prosinca 2027.: najveći dio obveza, uključujući CE oznaku, postaje primjenjiv.
službeni izvor (Članak 71) ↗

🚨

U slučaju sigurnosnog propusta, postoje rokovi

Ako aktivno iskorištena ranjivost ili ozbiljan incident pogodi vaš proizvod, uredba nameže obavještavanje tijela: prvo upozorenje u roku 24 sata, detaljnija prijava u roku 72 sata, zatim konačno izvješće najkasnije 14 dana nakon dostupnosti ispravka.
službeni izvor (Članak 14) ↗

🔐

Određeni proizvodi su strože nadzirani

Tekst razlikuje kategorije proizvoda koje se smatraju osjetljivijima (na primjer antivirusni programi, VPN, upravitelji lozinkama, operativni sustavi, usmjerivači, povezani uređaji kućne sigurnosti) i "kritične" proizvode (na primjer pametne kartice, pristupnike pametnih brojila), koji podliježu pojačanim zahtjevima.
službeni izvor (Prilozi III i IV) ↗

Sankcije, jednostavnim jezikom

Do 15 milijuna eura ili 2,5% svjetskog prihoda (viši iznos) za najozbiljnije povrede osnovnih sigurnosnih zahtjeva. Do 10 milijuna ili 2% za druge obveze, i do 5 milijuna ili 1% u slučaju obmanjujućih informacija danih tijelima. Mikro i mala poduzeća imaju posebno oslobođenje u pogledu kašnjenja roka prijave od 24 sata.
službeni izvor (Članak 64) ↗

🛡

Kako se to povezuje s ostatkom

CRA dopunjuje direktivu NIS2 i oslanja se na strategiju kibernetičke sigurnosti EU iz 2020. CE oznaka bit će potrebna za potvrdu sukladnosti, a nacionalna tijela za nadzor tržišta kontrolirat će njezinu primjenu.
službeni izvor (Europska komisija) ↗

Napomena: ova stranica sažima i pojednostavljuje službeni tekst kako bi bio razumljiv u nekoliko minuta. U slučaju dvojbe o vašoj situaciji, mjerodavan je isključivo pročišćeni tekst objavljen na EUR-Lex, koji treba provjeriti s vašim pravnim savjetnikom.

Sankcije CRA-a, jasno objašnjene

Uredba određuje 3 razine novčane kazne ovisno o težini povrede. Evo što točno kaže službeni tekst, bez zaokruživanja ili približnih vrijednosti.

Najteža povreda
Do 15 M€
ili 2,5 % svjetskog prometa
(viši od ta dva iznosa)

Osnovni sigurnosni zahtjevi + obveze prijavljivanja

Nepoštivanje osnovnih zahtjeva kibernetičke sigurnosti (Prilog I) ili obveza proizvođača (Članci 13. i 14.: sigurno oblikovanje, upravljanje ranjivostima, prijavljivanje incidenata).

Ostale obveze
Do 10 M€
ili 2 % svjetskog prometa
(viši od ta dva iznosa)

Ovlašteni zastupnici, CE oznaka, prijavljena tijela

Povrede obveza ovlaštenih zastupnika, EU izjave o sukladnosti (CE oznaka), zahtjeva koji se odnose na prijavljena tijela te pristupa podacima koje zatraže nadležna tijela (Članci 18. do 53., ovisno o slučaju).

Obmanjujuće informacije
Do 5 M€
ili 1 % svjetskog prometa
(viši od ta dva iznosa)

Netočan ili nepotpun odgovor tijelu

Pružanje netočnih, nepotpunih ili obmanjujućih informacija prijavljenom tijelu ili tijelu za nadzor tržišta koje vas ispituje.

službeni izvor - Uredba (EU) 2024/2847, Članak 64., stavci 2. do 4. ↗

📌 Tko izriče novčanu kaznu?

Nacionalna tijela za nadzor tržišta svake države članice primjenjuju te novčane kazne (ne Europska komisija izravno). Ovisno o pravnom sustavu zemlje, kaznu može izreći i nadležni nacionalni sud. Tijela različitih država članica međusobno razmjenjuju podatke o izrečenim kaznama.

službeni izvor - Europska komisija ↗

⚖️ Što se uzima u obzir pri određivanju iznosa

Tekst ne propisuje automatski iznos: tijelo mora, za svaki slučaj posebno, uzeti u obzir:

  • prirodu, težinu i trajanje povrede te njezine posljedice;
  • eventualnu prethodno izrečenu kaznu za sličnu povredu;
  • veličinu poduzeća (posebna se pozornost predviđa za mikro, mala i srednja poduzeća, uključujući start-upove) i njegov tržišni udio.

službeni izvor - Članak 64. stavak 5. ↗

🔑 Vrlo ciljana iznimka za MSP-ove (nije opće izuzeće)

Tekst predviđa samo jedno brojčano izuzeće: proizvođači koji su mikro ili mala poduzeća nisu izloženi novčanim kaznama iz 2. i 3. razine ako samo prekorače rok za prijavu incidenta iz članka 14. (24 h/72 h/konačno izvješće). Za sve ostalo (sigurnosni zahtjevi, CE oznaka, obmanjujuće informacije...) primjenjuju se isti gornji pragovi, bez obzira na veličinu poduzeća. Voditelji softvera otvorenog koda ("open-source software stewards") uživaju širu iznimku.

službeni izvor - Članak 64. stavak 10. ↗

📅 Od kada se te kazne mogu primjenjivati?

Sustav sankcija (Članak 64.) prati opći datum primjene uredbe, odnosno 11. prosinca 2027. - ne spada u rijetke iznimke koje se primjenjuju ranije (obveze prijavljivanja proizvođača od 11. rujna 2026., uspostava tijela od 11. lipnja 2026.). Konkretno: na dan 18. srpnja 2026. taj sustav sankcija još nije na snazi, pa još nije mogla biti izrečena nijedna kazna prema CRA-u. Zato ovdje ne prikazujemo primjer stvarne sankcije: još ne postoji, i nećemo ga izmišljati.

službeni izvor - Članak 71. ↗

Napomena za čitanje: novčane kazne mogu se kumulirati s drugim korektivnim ili ograničavajućim mjerama koje poduzme tijelo zbog iste povrede (povlačenje proizvoda, zabrana stavljanja na tržište...). Ovaj sažetak pojednostavljuje Članak 64. uredbe kako bi bio razumljiv u nekoliko minuta; u slučaju dvojbe o vašoj situaciji, mjerodavan je isključivo pročišćeni tekst objavljen na EUR-Lex, koji treba provjeriti s vašim pravnim savjetnikom.

Pitanja koja si direktor stvarno postavlja o Cyber Resilience Actu

Bez pravnog žargona: jednostavni odgovori, svaki oslonjen na službeni tekst na kojem se temelji.

Moje poduzeće proizvodi ili prodaje povezani proizvod: odnosi li se CRA na mene?
Da, u većini slučajeva. Službeni je tekst širok: obuhvaća svaki "proizvod s digitalnim elementima" čija predviđena ili razumno predvidiva uporaba "uključuje logičku ili fizičku, izravnu ili neizravnu povezanost s uređajem ili mrežom". Konkretno: povezani predmet, softver, mobilna aplikacija koja komunicira s poslužiteljem. Nekoliko je skupina proizvoda izričito isključeno jer već imaju vlastitu sigurnosnu regulativu: medicinski proizvodi, vozila, zrakoplovstvo, pomorska oprema, obrambeni proizvodi. Ako djelujete u jednom od tih sektora, CRA se ne primjenjuje dodatno, već prepušta mjesto sektorskom tekstu. Izvor: Uredba (EU) 2024/2847, članak 2. →
Bavim se samo SaaS-om ili cloudom, bez fizičkog predmeta: odnosi li se ipak CRA na mene?
Ne, u načelu. Europski tekst to jasno navodi: usluge cloud računalstva (SaaS, PaaS, IaaS) potpadaju pod drugi tekst, direktivu NIS2, a ne pod CRA. Web-stranica koja ne upravlja povezanim proizvodom također ne ulazi u područje primjene CRA-a. Nijansa koju treba znati: ako je vaša cloud usluga neophodna komponenta za funkcioniranje povezanog proizvoda koji prodajete (na primjer aplikacija koja daljinski upravlja predmetom koji proizvodite), ta se komponenta tada smatra dijelom proizvoda i potpada pod CRA. Izvor: Uredba (EU) 2024/2847, uvodna izjava 12. →
Koje datume konkretno moram zabilježiti u kalendar?
Četiri datuma, ne više. Uredba je stupila na snagu 10. prosinca 2024. Poglavlje o prijavljenim tijelima (onima koji certificiraju najosjetljivije proizvode) primjenjuje se od 11. lipnja 2026. Obveza prijavljivanja aktivno iskorištenih ranjivosti počinje 11. rujna 2026.: to je prvi rok koji stvarno pogađa vašu svakodnevicu. Ostatak obveza (CE oznaka, tehnička dokumentacija, sigurnosni zahtjevi) primjenjuje se općenito od 11. prosinca 2027. Izvor: Uredba (EU) 2024/2847, članak 71. →   Izvor: Europska komisija →
Ako netko aktivno iskorištava ranjivost mog proizvoda, što moram učiniti i u kojem roku?
Odbrojavanje je vrlo strogo. Čim saznate da napadač aktivno iskorištava propust u vašem proizvodu, imate 24 sata za slanje prve rane obavijesti agenciji ENISA i imenovanom CSIRT-u, a zatim 72 sata za dostavu detaljnije obavijesti. Ista logika rokova (24 h pa 72 h) primjenjuje se u slučaju ozbiljnog sigurnosnog incidenta koji pogađa vaš proizvod. Upravo je to vrsta postupka koji vam pomažemo unaprijed pripremiti, kako ga ne biste otkrivali na dan kada stigne upozorenje. Izvor: Uredba (EU) 2024/2847, članak 14. →
Što se konkretno događa u slučaju neusklađenosti, u eurima?
Tri razine, ovisno o težini povrede. Najteža: do 15 milijuna eura ili 2,5 % godišnjeg svjetskog prometa (viši od ta dva iznosa) za povredu osnovnih sigurnosnih zahtjeva ili obveze prijavljivanja. Druga razina od 10 milijuna eura ili 2 % za ostale obveze (oznaka, dokumentacija, suradnja s tijelima). I 5 milijuna eura ili 1 % ako tijelu za nadzor dostavite netočne ili obmanjujuće informacije. Tekst predviđa i ublažavanje za mikro i mala poduzeća u slučaju običnog kašnjenja u poštivanju roka prijave. Izvor: Uredba (EU) 2024/2847, članak 64. →
Moj je proizvod već na tržištu danas: jesam li zaštićen do 2027.?
Djelomično, i to je zamka koju treba poznavati. Proizvod koji je već na tržištu prije 11. prosinca 2027. podliježe novim sigurnosnim zahtjevima samo ako nakon tog datuma bude predmet "bitne izmjene". No postoji važna iznimka: obveza prijavljivanja aktivno iskorištenih ranjivosti (ona s rokovima 24 h/72 h) primjenjuje se na sve proizvode unutar područja primjene uredbe, uključujući one koji su već prodani, od 11. rujna 2026. Drugim riječima, odgoda do 2027. ne pokriva sve. Izvor: Uredba (EU) 2024/2847, članak 69. →
Održavam besplatan projekt ili komponentu otvorenog koda: odnosi li se to na mene?
Ne, ako vaša aktivnost ostaje volonterska i nekomercijalna: tekst izričito isključuje suradnike na kodu koji ne djeluju u okviru vlastite komercijalne odgovornosti i navodi da razvoj slobodnog softvera od strane neprofitnih organizacija "nije komercijalna aktivnost". S druge strane, ako ste zaklada ili struktura koja održava projekt koji drugi u velikoj mjeri komercijalno ponovno koriste, primjenjuje se olakšan i poseban režim (status "open-source software steward"): dokumentirana politika kibernetičke sigurnosti i suradnja s tijelima, ali ne sve obveze klasičnog proizvođača. Izvor: Uredba (EU) 2024/2847, uvodna izjava 18. i članak 24. →

Kalendar CRA-a, jednostavno objašnjen

Uredba se ne primjenjuje odjednom: postupno se uvodi u fazama, tijekom nekoliko godina. Evo datuma koji su stvarno bitni, redom, s objašnjenjem što konkretno znače za vas. Svaki datum vodi do službenog teksta radi provjere.

11/24
VEĆ PROŠLO

20. studenoga 2024. - objava u Službenom listu

Tekst Uredbe (EU) 2024/2847 objavljen je u Službenom listu Europske unije. To je početna točka odbrojavanja: svi sljedeći rokovi računaju se od tog datuma.
službeni izvor (EUR-Lex, objava) ↗

12/24
NA SNAZI

10. prosinca 2024. - stupanje teksta na snagu

Uredba stupa na snagu dvadeset dana nakon objave (standardno pravilo za europske tekstove). Tekst dakle pravno postoji od tog datuma - no golema većina konkretnih obveza za poduzeća još nije dospjela: dolaze u fazama, pogledajte nastavak kalendara.
službeni izvor (Članak 71. §1) ↗

06/26
NA SNAZI

11. lipnja 2026. - tijela za nadzor se organiziraju

Poglavlje uredbe posvećeno tijelima zaduženim za ocjenjivanje sukladnosti proizvoda ("prijavljena tijela") primjenjuje se od tog datuma. Riječ je o organizacijskom koraku na strani država članica: to još nije izravan rok za vaše poduzeće.
službeni izvor (Članak 71. §2, poglavlje IV.) ↗

09/26
PRVI KONKRETAN ROK

11. rujna 2026. - prijava propusta postaje obvezna

To je prvi rok koji vas stvarno pogađa. Od tog datuma svaka aktivno iskorištena ranjivost ili svaki ozbiljan incident koji pogađa jedan od vaših digitalnih proizvoda mora se prijaviti tijelima prema strogim rokovima: prvo upozorenje u roku od 24 sata, detaljnija obavijest u roku od 72 sata, a zatim konačno izvješće (14 dana nakon ispravka za ranjivost, 1 mjesec nakon obavijesti za incident).
službeni izvor (Članak 71. §2, Članak 14.) ↗

12/26
CILJ DRŽAVA

11. prosinca 2026. - dostatna mreža prijavljenih tijela

Države članice moraju "nastojati" uspostaviti dovoljno prijavljenih tijela kako bi izbjegle administrativne zastoje, godinu dana prije opće primjene. To nije obvezujuća obveza za poduzeća, već organizacijski cilj na strani uprava.
službeni izvor (Članak 35. §2) ↗

12/27
GLAVNI ROK

11. prosinca 2027. - primjenjuje se glavnina uredbe

To je GLAVNI datum koji treba zapamtiti. CE oznaka, poštivanje osnovnih zahtjeva kibernetičke sigurnosti (tehnička dokumentacija, upravljanje životnim ciklusom ranjivosti, sigurnosna ažuriranja...): gotovo sve obveze CRA-a postaju provedive na taj datum za proizvode stavljene na tržište.
službeni izvor (Članak 71. §2) ↗

06/28
PRIJELAZNO

11. lipnja 2028. - kraj prijelaznog razdoblja za proizvode već certificirane drugdje

Ako su vaši proizvodi već obuhvaćeni drugom europskom regulativom (na primjer radijska oprema ili strojevi) i već imaju certifikat kibernetičke sigurnosti izdan prema tom tekstu, on ostaje valjan najkasnije do tog datuma, osim ako istekne ranije.
službeni izvor (Članak 69. §1) ↗

Dobro je znati: dva pravila koja koegzistiraju. Proizvod koji je već na tržištu prije 11. prosinca 2027. podliježe novim zahtjevima samo ako nakon tog datuma bude predmet bitne izmjene (Članak 69. §2). No pažnja: obveza prijavljivanja ranjivosti i ozbiljnih incidenata (Članak 14., od 11. rujna 2026.) odstupanjem se primjenjuje na sve proizvode koji su već na tržištu, bez iznimke (Članak 69. §3). Drugim riječima, "proizvod već prodan" ne znači "bez ikakve obveze prijavljivanja".
službeni izvor (Članak 69.) ↗
Odbrojavanje koje je za vas bitno, danas: preostaje nešto manje od 2 mjeseca do obveze prijavljivanja propusta (11. rujna 2026.) i nešto manje od 17 mjeseci do opće primjene uredbe (11. prosinca 2027.). Ovo je pravi trenutak za mapiranje vaših obuhvaćenih proizvoda i pripremu tehničke dokumentacije, umjesto da temu otkrijete u zadnji čas.

Tko je konkretno obuhvaćen: službeno područje primjene CRA-a

Osim tri uloge (proizvođač, uvoznik, distributer), evo što točno kaže tekst: kriterij koji pokreće primjenu uredbe, što je isključeno i konkretni primjeri proizvoda kako biste znali odnosi li se na vas, bez žargona.

Kriterij koji uredba koristi nije popis sektora, već tehnički kriterij: povezivost. Tekst se primjenjuje na svaki "proizvod s digitalnim elementima" čija predviđena, ili razumno predvidiva, uporaba uključuje logičku ili fizičku, izravnu ili neizravnu povezanost s uređajem ili mrežom. Predmet koji se nikad ni s čim ne povezuje ostaje izvan područja primjene; softver, aplikacija, ugrađena komponenta koja komunicira s mrežom ulazi u njega, bez obzira na svoju veličinu ili sektor.
službeni izvor, Uredba (EU) 2024/2847, Članak 2. §1 ↗

Tri uloge, u točnim riječima uredbe

Proizvođač

Onaj tko razvija ili daje razviti digitalni proizvod i stavlja ga na tržište pod svojim imenom ili žigom. Tekst izričito navodi da se status proizvođača primjenjuje "bilo uz naplatu, monetizacijom ili besplatno": ponuda besplatnog proizvoda nije dovoljna za izlazak iz područja primjene.

službeni izvor, Članak 3. (13) ↗

Uvoznik

Svaka osoba s poslovnim nastanom u EU-u koja na europsko tržište stavlja proizvod koji nosi ime ili žig osobe s poslovnim nastanom izvan Unije. MSP koji pod svojim imenom u Francuskoj preprodaje povezanu opremu proizvedenu izvan EU-a preuzima tu ulogu, sa svim pripadajućim obvezama.

službeni izvor, Članak 3. (16) ↗

Distributer

Svaka osoba u opskrbnom lancu, osim proizvođača ili uvoznika, koja proizvod stavlja na raspolaganje na tržištu EU-a ne mijenjajući njegova svojstva. To je zadana uloga preprodavača ili integratora koji ne dira u proizvod.

službeni izvor, Članak 3. (17) ↗

Što je izričito izvan područja primjene CRA-a

🏥 Medicinski proizvodi i in vitro dijagnostika

Već obuhvaćeni vlastitom sigurnosnom regulativom (Uredbe (EU) 2017/745 i 2017/746): CRA se ne dodaje na to.

službeni izvor, Članak 2. §2 ↗

🚗 Homologirana motorna vozila

Obuhvaćena Uredbom o homologaciji tipa (EU) 2019/2144, koja već uređuje kibernetičku sigurnost vozila.

službeni izvor, Članak 2. §2(c) ↗

✈️ Certificirano zrakoplovstvo

Proizvodi certificirani prema Uredbi (EU) 2018/1139 o civilnom zrakoplovstvu ostaju pod tim posebnim sektorskim okvirom.

službeni izvor, Članak 2. §3 ↗

⚓️ Pomorska oprema

Oprema obuhvaćena Direktivom 2014/90/EU o pomorskoj opremi ima vlastiti režim i izuzeta je iz CRA-a.

službeni izvor, Članak 2. §4 ↗

🔧 Identični rezervni dijelovi

Zamjenski dio proizveden prema istim specifikacijama kao izvorna komponenta koju zamjenjuje ne smatra se novim proizvodom u smislu CRA-a.

službeni izvor, Članak 2. §6 ↗

🛡️ Nacionalna obrana i klasificirani podaci

Proizvodi razvijeni ili prilagođeni isključivo za obranu ili nacionalnu sigurnost, ili namijenjeni obradi klasificiranih podataka, izlaze iz područja primjene.

službeni izvor, Članak 2. §7 i §8 ↗

Konkretni primjeri: ako proizvodite ili prodajete ovo, vrlo je vjerojatno da se CRA odnosi na vas

Uredba sama navodi kategorije proizvoda ocijenjenih "važnima" (pojačan nadzor) ili "kritičnima" (najviša razina zahtjeva). Ovo su samo ilustrativni primjeri od svih povezanih proizvoda obuhvaćenih uredbom, ali daju vrlo konkretnu predodžbu sektora koji su prioritetno ciljani.

"Važni" proizvodi, klasa I., pojačani zahtjevi
Upravitelji lozinkama Antivirusni i anti-malware programi VPN softver i uređaji Preglednici Operacijski sustavi Ruteri, modemi, preklopnici Upravljanje identitetom i pristupom (IAM) SIEM Kućni glasovni asistenti Povezane brave, kamere i alarmi Povezani dojavljivači za bebe Povezane igračke s mikrofonom, kamerom ili GPS-om Nosivi uređaji za povezano zdravlje
"Važni" proizvodi, klasa II., dodatno pojačano ocjenjivanje
Vatrozidi i sustavi za otkrivanje upada Hipervizori i runtime kontejnera Mikroprocesori i mikrokontroleri otporni na neovlašteno mijenjanje
"Kritični" proizvodi (Prilog IV.), najviša razina zahtjeva
Hardverski sigurnosni moduli Pristupnici pametnih brojila Pametne kartice i sigurnosni elementi

potpuni popis, službeni izvor, Prilozi III. i IV. uredbe ↗

A ako ste mala tvrtka? Službena definicija

Kategorija Broj zaposlenika Godišnji promet ili ukupna bilanca
Mikropoduzeće manje od 10 zaposlenika najviše 2 milijuna eura
Malo poduzeće manje od 50 zaposlenika najviše 10 milijuna eura
Srednje poduzeće manje od 250 zaposlenika promet najviše 50 M€, ili bilanca najviše 43 M€

Ova službena definicija koristi se posvuda gdje uredba spominje mikro, mala i srednja poduzeća (pojednostavljena dokumentacija, ciljana izuzeća od novčanih kazni već opisana ranije). službeni izvor, Preporuka 2003/361/EZ, Članak 2. priloga ↗

U praksi: kriterij povezivosti čini područje primjene CRA-a vrlo širokim, a veličina vašeg poduzeća ne izuzima vas iz njega, već prije svega utječe na razinu potrebne dokumentacije i na neka ciljana izuzeća. Razuman polazni korak uvijek je isti: mapirati svoje proizvode u odnosu na ove službene kriterije prije djelovanja, što je upravo prvi korak naše usluge CRA-Express.

Vaše nadzorno tijelo, ovisno o vašoj zemlji

U Europi svaka zemlja ima vlastita tijela. Evo, za 30 zemalja Europskog gospodarskog prostora, tijela za zaštitu podataka (vaš kontakt za GDPR) i nacionalnog tijela za kibernetičku sigurnost. Svako ime vodi na službenu stranicu.

ZemljaZaštita podatakaKibernetička sigurnost
NjemačkaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustrijaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgijaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BugarskaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CiparOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
HrvatskaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanskaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanjolskaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonijaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancuskaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrčkaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MađarskaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalijaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LatvijaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LihtenštajnDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorveškaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (treba potvrditi)
NizozemskaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoljskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunjskaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)treba potvrditi
SlovačkaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenijaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvedskaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeškaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Izvori: službene stranice tijela i popis članova EDPB-a (edpb.europa.eu), pristupljeno 18. srpnja 2026. Potvrđena tijela za zaštitu podataka: 30/30. Potvrđena tijela za kibernetičku sigurnost: 28/30. Oznake "treba potvrditi" znače da službeni izvor još nije stabiliziran do danas.

Spremni mapirati svoju CRA sukladnost?

Kontaktirajte nas za ponudu prilagođenu vašim proizvodima i vašoj situaciji.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu