A Cyber Resilience Act kiberbiztonsági követelményeket ír elő minden digitális elemet tartalmazó (hardver és szoftver) terméknek, amelyet az Európai Unió piacán forgalomba hoznak. A SYAGA segít Önnek megérteni kötelezettségeit és felépíteni megfelelőségi dossziéját, rögtönzés nélkül.
A Cyber Resilience Act (CRA) egy horizontális európai jogszabály a digitális termékek kiberbiztonságáról
A CRA lefedi a digitális elemeket tartalmazó termékeket (csatlakoztatott hardver, szoftver, firmware), amelyeket az EU piacára szánnak, kiberbiztonsági követelményekkel a termék teljes életciklusa alatt.
Gyártó, importőr vagy forgalmazó: a rendelet eltérő kötelezettségeket oszt szét az Ön piacra jutási láncban elfoglalt helyzete szerint, más európai termékszabályozásoknál már alkalmazott mintára.
A szöveg 2024. december 10-én lépett hatályba, és fokozatos, időben elosztott alkalmazást ír elő. Az Önt érintő pontos alkalmazási határidőket a hivatalos szövegben kell ellenőrizni az Ön helyzetére vonatkozóan.
Más újabb európai kiberbiztonsági jogszabályokhoz hasonlóan a CRA-megfelelőség egy módszert igényel (termékfeltérképezés, eltéréselemzés, műszaki dokumentáció), amelyet a legtöbb fejlesztő és gyártó még nem indított el, dedikált belső erőforrások hiányában.
A CRA azokat a gazdasági szereplőket célozza, akik digitális termékeket hoznak forgalomba az EU piacán
Vállalatok, amelyek digitális elemeket tartalmazó termékeket (hardver, szoftver, firmware) terveznek vagy terveztetnek, és saját nevük vagy márkájuk alatt forgalmazzák.
Vállalatok, amelyek az Unión kívül tervezett digitális terméket hoznak forgalomba az EU piacán.
Vállalatok, amelyek egy terméket elérhetővé tesznek az EU piacán anélkül, hogy annak gyártói vagy importőrei lennének.
Egy strukturált folyamat termékei feltérképezésére, az eltérések mérésére és megfelelőségi tervének felépítésére
Interjú a vezetéssel vagy a K+F csapattal a CRA által potenciálisan érintett termékek azonosítására (csatlakoztatott hardver, beágyazott szoftver, firmware), valamint az Ön gazdasági szereplői szerepének meghatározására (gyártó, importőr, forgalmazó).
Digitális termékeinek és jelenlegi kiberbiztonsági elemeinek feltérképezése (sebezhetőségkezelés, biztonsági frissítések, meglévő dokumentáció), összevetve a rendelet követelményeivel.
Priorizált megfelelőségi terv: mit kell először kezelni, mi várhat a következő szabályozási határidőkig, és milyen belső erőforrásokat kell mozgósítani.
Támogatás a rendelet által elvárt műszaki dokumentáció strukturálásában (termékleírás, kiberbiztonsági kockázatkezelés, sebezhetőségkezelési eljárások).
A diagnózis és a cselekvési terv bemutatása a vezetésnek, a szerkeszthető szállítandók átadásával, hogy csapatai magukénak érezhessék.
Egy diagnózis és egy ütemterv CRA-megfelelőségének irányításához
Digitális elemeket tartalmazó termékeinek leltára és a rendelettel szembeni kitettségük minősítése.
Az Ön jelenlegi gyakorlata és a rendelet követelményei közötti eltérések összefoglalása.
Priorizált ütemterv az azonosított eltérések megszüntetésére.
Támogatás a rendelet által elvárt dokumentáció strukturálásában.
A CRA-hoz kapcsolódó végrehajtási szövegek és hivatalos pontosítások nyomon követése.
Minden dokumentum olyan formátumban, amelyet Ön módosíthat és házon belül életben tarthat.
A CRA nem helyettesíti más megfelelőségi projektjeit, hanem kiegészíti azokat
A NIS2 az alapvető és fontos szervezetek kiberkockázat-kezelését szabályozza; a CRA az általuk használt vagy forgalmazott digitális termékek biztonságát szabályozza. A két jogszabály kiegészíti egymást.
Egy már meglévő információbiztonság-irányítási rendszer megkönnyíti a CRA által megkövetelt sebezhetőségkezelési folyamatok strukturálását.
Ha digitális terméke személyes adatokat kezel, a CRA biztonsági követelményei részben átfedésben vannak a GDPR 32. cikke által elvárt technikai és szervezési intézkedésekkel.
Ha terméke mesterséges intelligencia komponenseket tartalmaz, a CRA és az AI Act együttesen alkalmazandó lehet, a termék jellegétől függően. Ezt esetenként a jogi tanácsadójával kell tisztázni.
Minden termék, minden hatókör más: az Ön helyzetéhez igazított árajánlatot készítünk
Egy termék, korlátozott hatókör
Több termék, aktív megfelelőség
Termékcsalád, folyamatos megfelelőségi ciklus
Amit a CRA szövege valójában mond, egyszerűen elmagyarázva. Minden pont a hivatalos forrásához (EUR-Lex vagy Európai Bizottság) vezet, hogy Ön maga is ellenőrizhesse.
A Cyber Resilience Act egy európai rendelet ((EU) 2024/2847 rendelet), amely
kiberbiztonsági szabályokat rögzít az Európai Unióban értékesített digitális termékekre -
hardverre és szoftverre. 2024. december 10-én lépett hatályba.
hivatalos forrás ↗
Minden olyan termék, amely digitális elemeket tartalmaz, és közvetlenül vagy közvetve
egy eszközhöz vagy hálózathoz kapcsolódni hivatott. Kizártak a már más európai jogszabályok
által szabályozott termékek: orvostechnikai eszközök, járművek, légi közlekedés, tengerészeti
berendezések, azonos pótalkatrészek, vagy kizárólag védelmi/nemzetbiztonsági célra tervezett
termékek.
hivatalos forrás (2. cikk) ↗
2024. december 10.: a szöveg hatályba lépett.
2026. június 11.: a végrehajtásért felelős hatóságoknak működniük kell.
2026. szeptember 11.: a sebezhetőségek és incidensek bejelentési
kötelezettségei megkezdődnek. 2027. december 11.: a kötelezettségek nagy
része, köztük a CE-jelölés, alkalmazandóvá válik.
hivatalos forrás (71. cikk) ↗
Ha egy aktívan kihasznált sebezhetőség vagy egy súlyos incidens érinti termékét, a
rendelet előírja a hatóságok értesítését: egy első riasztás 24 órán belül,
egy részletesebb bejelentés 72 órán belül, majd egy végleges jelentés
legkésőbb 14 nappal a javítás rendelkezésre bocsátása után.
hivatalos forrás (14. cikk) ↗
A szöveg megkülönbözteti az érzékenyebbnek ítélt termékkategóriákat (például
vírusirtók, VPN-ek, jelszókezelők, operációs rendszerek, routerek, otthoni biztonsági IoT
eszközök) és a "kritikus" termékeket (például chipkártyák, okosmérő átjárók), amelyekre
megerősített követelmények vonatkoznak.
hivatalos forrás (III. és IV. melléklet) ↗
Akár 15 millió euró vagy a globális árbevétel 2,5%-a (a magasabb
összeg) az alapvető biztonsági követelmények legsúlyosabb megsértéséért. Akár
10 millió vagy 2% más kötelezettségekért, és akár 5 millió vagy
1% a hatóságoknak adott megtévesztő információk esetén. A mikro- és
kisvállalkozások külön mentességet élveznek a 24 órás bejelentési határidő elmulasztására.
hivatalos forrás (64. cikk) ↗
A CRA kiegészíti a NIS2 irányelvet, és az EU 2020-as kiberbiztonsági stratégiájára épül.
A megfelelőség igazolásához CE-jelölés szükséges, és a nemzeti piacfelügyeleti hatóságok
ellenőrzik majd az alkalmazását.
hivatalos forrás (Európai Bizottság) ↗
A rendelet 3 bírságsávot rögzít a jogsértés súlyossága szerint. Íme, amit a hivatalos szöveg pontosan kimond, kerekítés vagy közelítés nélkül.
Az alapvető kiberbiztonsági követelmények (I. melléklet) vagy a gyártói kötelezettségek (13. és 14. cikk: biztonságos tervezés, sebezhetőségkezelés, incidensbejelentés) be nem tartása.
A meghatalmazott képviselők kötelezettségeinek, az EU-megfelelőségi nyilatkozatnak (CE-jelölés), a bejelentett szervezetekre vonatkozó követelményeknek és a hatóságok által kért adatokhoz való hozzáférésnek a megsértése (a 18-53. cikkek, esettől függően).
Helytelen, hiányos vagy megtévesztő információ szolgáltatása egy bejelentett szervezetnek vagy egy piacfelügyeleti hatóságnak, amely Önt megkeresi.
hivatalos forrás - (EU) 2024/2847 rendelet, 64. cikk, 2-4. bekezdés ↗
A bírságokat az egyes tagállamok nemzeti piacfelügyeleti hatóságai alkalmazzák (nem közvetlenül az Európai Bizottság). Az adott ország jogrendszerétől függően a bírságot egy illetékes nemzeti bíróság is kiszabhatja. A tagállamok hatóságai egymás között megosztják az alkalmazott bírságokra vonatkozó információkat.
A szöveg nem ír elő automatikus összeget: a hatóságnak eseti alapon figyelembe kell vennie:
A szöveg egyetlen számszerűsített eltérést ír elő: azok a gyártók, amelyek mikro- vagy kisvállalkozásnak minősülnek, nem esnek a 2. és 3. sávú bírságok hatálya alá, ha kizárólag a 14. cikkben előírt incidens-bejelentési határidőt lépik túl (24 óra / 72 óra / végleges jelentés). Minden másra (biztonsági követelmények, CE-jelölés, megtévesztő tájékoztatás...) ugyanazok a felső határok vonatkoznak, a vállalkozás méretétől függetlenül. A nyílt forráskódú szoftverek gondnokai ("open-source software stewards") ennél tágabb mentességben részesülnek.
A szankciórendszer (64. cikk) a rendelet általános alkalmazási dátumát követi, azaz 2027. december 11-ét - nem tartozik azon ritka kivételek közé, amelyek korábban alkalmazandók (a gyártók bejelentési kötelezettsége már 2026. szeptember 11-től, a hatóságok felállítása már 2026. június 11-től). Konkrétan: 2026. július 18-án ez a szankciórendszer még nem hatályos, így CRA-bírságot még nem szabtak ki. Ezért nem mutatunk be itt valós szankciós példát sem: még nincs ilyen, és nem fogunk kitalálni egyet.
Semmi ügyvédi zsargon: egyszerű válaszok, mindegyik a mögöttük álló hivatalos szövegre hivatkozva.
A rendelet nem egyszerre lép alkalmazásba: szakaszosan, több éven át halad előre. Íme a dátumok, amelyek valóban számítanak, sorrendben, azzal, amit konkrétan jelentenek Önnek. Minden dátum a hivatalos szövegre mutat ellenőrzés céljából.
Az (EU) 2024/2847 rendelet szövege megjelenik az Európai Unió Hivatalos
Lapjában. Ez a visszaszámlálás kiindulópontja: minden ezt követő határidő
ettől a dátumtól számítódik.
hivatalos forrás (EUR-Lex, kihirdetés) ↗
A rendelet a kihirdetést követő húsz nappal lép hatályba (az európai
szövegek szokásos szabálya szerint). A szöveg tehát jogilag ettől a dátumtól
létezik - de a vállalkozásokat érintő konkrét kötelezettségek túlnyomó
többsége még nem esedékes: szakaszosan érkeznek, lásd az ütemterv folytatását.
hivatalos forrás (71. cikk §1) ↗
A rendelet azon fejezete, amely a termékek megfelelőségét értékelő
szervezetekre ("bejelentett szervezetek") vonatkozik, ettől a dátumtól
alkalmazandó. Ez a tagállamok oldalán egy szervezeti lépés: még nem közvetlen
határidő az Ön vállalkozása számára.
hivatalos forrás (71. cikk §2, IV. fejezet) ↗
Ez az első határidő, amely valóban érinti Önt. Ettől a dátumtól minden
aktívan kihasznált sebezhetőséget vagy egy digitális termékét érintő súlyos
incidenst szigorú határidők szerint kell bejelenteni a hatóságoknak: egy első
riasztás 24 órán belül, egy részletes értesítés 72
órán belül, majd egy végleges jelentés (a javítást követő 14 napon
belül egy sebezhetőség esetén, az értesítést követő 1 hónapon belül egy
incidens esetén).
hivatalos forrás (71. cikk §2, 14. cikk) ↗
A tagállamoknak "törekedniük" kell arra, hogy elegendő számú bejelentett
szervezetet állítsanak fel az adminisztratív torlódások elkerülése érdekében,
egy évvel az általános alkalmazás kezdete előtt. Ez nem kötelező érvényű a
vállalkozások számára, hanem egy szervezeti mérföldkő a közigazgatások
oldalán.
hivatalos forrás (35. cikk §2) ↗
Ez A dátum, amelyet meg kell jegyezni. CE-jelölés, az alapvető
kiberbiztonsági követelmények betartása (műszaki dokumentáció, a
sebezhetőségek életciklus-kezelése, biztonsági frissítések...): a CRA
kötelezettségeinek szinte teljes egésze ettől a dátumtól válik érvényesíthetővé
a forgalomba hozott termékekre.
hivatalos forrás (71. cikk §2) ↗
Ha termékei már egy másik uniós szabályozás hatálya alá tartoznak (például
rádióberendezések vagy gépek), és már rendelkeznek az e szöveg alapján
megszerzett kiberbiztonsági tanúsítvánnyal, ez legkésőbb eddig a dátumig
marad érvényes, kivéve ha korábban lejár.
hivatalos forrás (69. cikk §1) ↗
A három szerepkörön (gyártó, importőr, forgalmazó) túl, íme, amit a szöveg pontosan kimond: a kritérium, amely aktiválja a rendeletet, ami ki van zárva belőle, és konkrét példák termékekre, hogy megtudja, érintett-e, szakzsargon nélkül.
A rendelet által alkalmazott kritérium nem egy ágazati lista, hanem egy műszaki
kritérium: a csatlakoztathatóság. A szöveg minden olyan "digitális
elemeket tartalmazó termékre" vonatkozik, amelynek tervezett, vagy ésszerűen előre
látható használata közvetlen vagy közvetett, logikai vagy fizikai kapcsolatot
jelent egy eszközzel vagy hálózattal. Egy tárgy, amely soha nem csatlakozik
semmihez, kívül marad a hatályon; egy szoftver, egy alkalmazás, egy beágyazott
komponens, amely hálózattal kommunikál, oda tartozik, méretétől vagy ágazatától
függetlenül.
hivatalos forrás, (EU) 2024/2847 rendelet, 2. cikk §1 ↗
Aki egy digitális terméket kifejleszt vagy kifejlesztet, és a saját neve vagy márkája alatt forgalmazza. A szöveg kifejezetten rögzíti, hogy a gyártói státusz akkor is alkalmazandó, "akár ellenszolgáltatás fejében, akár monetizálás útján, akár ingyenesen" történik: az, hogy a termék ingyenes, önmagában nem elegendő a hatály alóli kikerüléshez.
Az EU-ban letelepedett bármely személy, aki egy olyan terméket hoz forgalomba az európai piacon, amely egy az Unión kívül letelepedett személy nevét vagy márkáját viseli. Egy kkv, amely Franciaországban saját neve alatt értékesít egy EU-n kívül gyártott, csatlakoztatott berendezést, ezt a szerepkört ölti magára, a hozzá tartozó kötelezettségekkel együtt.
Az ellátási lánc bármely szereplője, a gyártón vagy az importőrön kívül, aki egy terméket az EU piacán forgalmaz, annak tulajdonságai módosítása nélkül. Ez az alapértelmezett szerepkör egy viszonteladó vagy integrátor számára, aki nem nyúl a termékhez.
Már saját biztonsági szabályozásuk hatálya alá tartoznak ((EU) 2017/745 és 2017/746 rendeletek): a CRA nem adódik hozzá.
Az (EU) 2019/2144 típusjóváhagyási rendelet hatálya alá tartoznak, amely már kezeli a járművek kiberbiztonságát.
Az (EU) 2018/1139 polgári légi közlekedési rendelet szerint tanúsított termékek e saját ágazati keretük alatt maradnak.
A 2014/90/EU tengerészeti berendezésekről szóló irányelv hatálya alá tartozó berendezéseknek saját rendszerük van, és nem tartoznak a CRA hatálya alá.
Egy csereként szolgáló, az eredeti alkatrésszel megegyező specifikációk szerint gyártott alkatrész nem minősül a CRA szerinti új terméknek.
A kizárólag védelmi vagy nemzetbiztonsági célra kifejlesztett vagy módosított, illetve minősített adatok kezelésére tervezett termékek kikerülnek a hatály alól.
A rendelet maga sorol fel "fontosnak" (fokozott felügyelet) vagy "kritikusnak" (a legmagasabb szintű követelmény) minősülő termékkategóriákat. Ezek csupán illusztratív példák a hatálya alá tartozó összes csatlakoztatott termék közül, de nagyon konkrét képet adnak az elsősorban érintett ágazatokról.
teljes lista, hivatalos forrás, a rendelet III. és IV. melléklete ↗
Ez a hivatalos meghatározás az, amelyet a rendelet mindenütt alkalmaz, ahol a mikro-, kis- és középvállalkozásokat említi (egyszerűsített dokumentáció, a fentebb már részletezett bírságokra vonatkozó célzott eltérések). hivatalos forrás, 2003/361/EK ajánlás, a melléklet 2. cikke ↗
Európában minden országnak saját hatóságai vannak. Íme, az Európai Gazdasági Térség 30 országára vonatkozóan, az adatvédelmi hatóság (az Ön GDPR-kapcsolattartója) és a nemzeti kiberbiztonsági hatóság. Minden név a hivatalos oldalra mutat.
Források: a hatóságok hivatalos oldalai és az EDPB tagjainak listája (edpb.europa.eu), megtekintve 2026. július 18-án. Megerősített adatvédelmi hatóságok: 30/30. Megerősített kiberbiztonsági hatóságok: 28/30. A "megerősítés alatt" jelölés egy, ez idáig nem stabilizált hivatalos forrást jelez.
Vegye fel velünk a kapcsolatot, hogy termékeihez és helyzetéhez igazított árajánlatot kapjon.
Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.
contact@syaga.eu