REGULA (ES) 2024/2847 - CYBER RESILIENCE ACT

Jūsu digitālie produkti
atbilstoši Cyber Resilience Act

Cyber Resilience Act uzliek kiberdrošības prasības visiem digitālus elementus saturošiem produktiem (aparatūrai un programmatūrai), kas tiek laisti Eiropas Savienības tirgū. SYAGA jūs pavada, lai izprastu jūsu pienākumus un izveidotu jūsu atbilstības lietu, bez improvizācijas.

2024/2847
Regula (ES), EUR-Lex atsauce
10.12.2024.
Spēkā stāšanās datums
3 lomas
Ražotājs, importētājs, izplatītājs
Posmi
Pakāpeniska piemērošana laika gaitā

Regula

Cyber Resilience Act (CRA) ir horizontāls Eiropas teksts par digitālo produktu kiberdrošību

Ļoti plaša darbības joma

CRA aptver produktus, kas satur digitālus elementus (savienota aparatūra, programmatūra, aparātprogrammatūra), kas paredzēti laišanai ES tirgū, ar kiberdrošības prasībām visā produkta dzīves ciklā.

📋

Pienākumi, kas ir atkarīgi no jūsu lomas

Ražotājs, importētājs vai izplatītājs: regula sadala dažādus pienākumus atkarībā no jūsu pozīcijas tirgū laišanas ķēdē, pēc modeļa, ko jau izmanto citas Eiropas produktu regulas.

Pakāpeniska piemērošana, jau uzsākta

Teksts stājās spēkā 2024. gada 10. decembrī un paredz piemērošanu pa posmiem laika gaitā. Precīzie termiņi, kas attiecas uz jums, jāpārbauda oficiālajā tekstā atbilstoši jūsu situācijai.

🛠

Maz uzņēmumu jau ir formalizējuši savu procesu

Tāpat kā ar citiem nesenajiem Eiropas kiberdrošības tekstiem, CRA atbilstības nodrošināšana prasa metodi (produktu kartēšana, atšķirību analīze, tehniskā dokumentācija), ko lielākā daļa izstrādātāju un ražotāju vēl nav uzsākuši dedicētu iekšējo resursu trūkuma dēļ.

Kas ir skarts?

CRA ir vērsta uz ekonomikas dalībniekiem, kas laiž digitālos produktus ES tirgū

Ražotāji

Uzņēmumi, kas izstrādā vai liek izstrādāt produktus ar digitāliem elementiem (aparatūra, programmatūra, aparātprogrammatūra), kas tiek tirgoti to vārdā vai zīmola nosaukumā.

Importētāji

Uzņēmumi, kas laiž ES tirgū digitālu produktu, kas izstrādāts ārpus Savienības.

Izplatītāji

Uzņēmumi, kas dara pieejamu produktu ES tirgū, nebūdami ne ražotāji, ne importētāji.

Mūsu atbalsts

Strukturēts process, lai kartētu jūsu produktus, mērītu atšķirības un izveidotu jūsu atbilstības nodrošināšanas plānu

1
Ievirze

Intervija un apjoms

Intervija ar vadību vai R&D komandu, lai identificētu produktus, kas potenciāli skarti ar CRA (savienota aparatūra, iebūvēta programmatūra, aparātprogrammatūra), un jūsu kā ekonomikas dalībnieka lomu (ražotājs, importētājs, izplatītājs).

2
Diagnostika

Atšķirību analīze attiecībā pret regulu

Jūsu digitālo produktu un to pašreizējo kiberdrošības elementu kartēšana (ievainojamību pārvaldība, drošības atjauninājumi, esošā dokumentācija), salīdzinot ar regulas prasībām.

3
Rīcības plāns

Prioritizācija un ceļvedis

Prioritizēts atbilstības nodrošināšanas plāns: kas jārisina vispirms, kas var pagaidīt līdz nākamajiem normatīvajiem termiņiem, un kādi resursi jāmobilizē iekšēji.

4
Dokumentācija

Atbalsts tehniskās lietas izveidē

Atbalsts regulas pieprasītās tehniskās dokumentācijas strukturēšanā (produkta apraksts, kiberdrošības risku pārvaldība, ievainojamību apstrādes procedūras).

5
Nodošana

Prezentācija un zināšanu nodošana

Diagnostikas un rīcības plāna prezentācija vadībai, ar rediģējamu rezultātu nodošanu pārņemšanai jūsu komandās.

Ko jūs saņemat

Diagnostika un ceļvedis jūsu CRA atbilstības nodrošināšanas vadīšanai

📋

Skarto produktu kartēšana

Jūsu digitālus elementus saturošo produktu inventarizācija un to pakļautības regulai kvalifikācija.

  • Produktu un versiju saraksts
  • Identificēta ekonomikas dalībnieka loma
  • Uzskaitīti digitālie elementi (aparatūra/programmatūra)
🔍

Atšķirību diagnostika (gap analysis)

Kopsavilkums par atšķirībām starp jūsu pašreizējo praksi un regulas prasībām.

  • Esošā ievainojamību pārvaldība
  • Drošības atjaunināšanas process
  • Pieejamā tehniskā dokumentācija
📈

Atbilstības nodrošināšanas plāns

Prioritizēts ceļvedis identificēto atšķirību novēršanai.

  • Prioritizētas darbības
  • Mobilizējamie iekšējie resursi
  • Uzmanības punkti pa produktiem
📄

Atbalsts tehniskajai lietai

Atbalsts regulas pieprasītās dokumentācijas strukturēšanā.

  • Produkta apraksta veidne
  • Kiberdrošības risku pārvaldības veidne
  • Ievainojamību apstrādes veidne
🔐

Normatīvā uzraudzība

Piemērošanas tekstu un oficiālo skaidrojumu par CRA uzraudzība.

  • Uzmanības punkti par termiņiem
  • Brīdinājumi par teksta izmaiņām
  • Sagatavošanās ieteikumi
💻

Rediģējami rezultāti

Visi dokumenti formātos, kurus varat mainīt un uzturēt dzīvus iekšēji.

  • HTML un PDF formāti
  • Rediģējami dokumenti jūsu komandām
  • Atkārtoti izmantojama struktūra jūsu turpmākajiem produktiem

Regula, kas saistās ar jūsu citiem pienākumiem

CRA neaizstāj jūsu citus atbilstības projektus, tā tos papildina

N2

NIS2 (ES direktīva 2022/2555)

NIS2 regulē būtisko un svarīgo organizāciju kiberrisku pārvaldību; CRA regulē to izmantoto vai tirgoto digitālo produktu drošību. Abi teksti ir savstarpēji papildinoši.

ISO

ISO 27001:2022

Jau ieviesta informācijas drošības vadības sistēma atvieglo CRA pieprasīto ievainojamību pārvaldības procesu strukturēšanu.

VD

VDAR (Regula ES 2016/679)

Ja jūsu digitālais produkts apstrādā personas datus, CRA drošības prasības daļēji pārklājas ar VDAR 32. panta pieprasītajiem tehniskajiem un organizatoriskajiem pasākumiem.

IA

AI Act (Regula ES 2024/1689)

Ja jūsu produkts iekļauj mākslīgā intelekta komponentus, CRA un AI Act var tikt piemēroti vienlaicīgi atkarībā no produkta veida. Punkts, kas jāprecizē individuāli ar jūsu juridisko konsultantu.

Atbalsts pēc pieprasījuma

Katrs produkts, katrs apjoms ir atšķirīgs: mēs sagatavojam piedāvājumu, kas pielāgots jūsu situācijai

Diagnostika

Viens produkts, ierobežots apjoms

Pēc pieprasījuma
Pielāgots jūsu situācijai
  • Skartā produkta kartēšana
  • CRA atšķirību diagnostika
  • Uzmanības punktu kopsavilkums
Pieprasīt piedāvājumu

Pilna lieta

Produktu klāsts, nepārtraukts atbilstības cikls

Pēc pieprasījuma
Pielāgots jūsu situācijai
  • Viss no Atbalsta +
  • Vairāku produktu uzraudzība
  • Atjaunināšana katrā teksta izmaiņā
  • Prioritārs atbalsts
Pieprasīt piedāvājumu
Svarīgi: mēs nerādām fiksētu cenu, jo darba apjoms ir atkarīgs no produktu skaita, to sarežģītības un jūsu kā ekonomikas dalībnieka lomas. Katrs piedāvājuma pieprasījums tiek izskatīts individuāli.

Biežāk uzdotie jautājumi

Vai mans uzņēmums ir pakļauts Cyber Resilience Act?
Ja jūs izstrādājat, importējat vai izplatāt produktu ar digitāliem elementiem (savienota aparatūra, programmatūra, aparātprogrammatūra), kas paredzēts ES tirgum, jūs esat potenciāli skarts. Precīzs apjoms (iespējamie izņēmumi, produktu kategorijas) jāapstiprina individuāli ar jūsu juridisko konsultantu atbilstoši oficiālajam tekstam.
Kad regula tiešām sāk darboties?
Regula stājās spēkā 2024. gada 10. decembrī un paredz pakāpenisku piemērošanu pa posmiem. Precīzie termiņi jūsu produkta kategorijai jāpārbauda oficiālajā tekstā (EUR-Lex) jūsu projekta brīdī, jo šie termiņi var mainīties vai tikt precizēti ar vēlākiem piemērošanas aktiem.
Kas notiek neatbilstības gadījumā?
Regula paredz finansiālo sankciju režīmu par tās noteikto pienākumu pārkāpumiem. Precīzas summas un kārtība jāpārbauda oficiālajā tekstā; mēs tās šeit nerādām, lai izvairītos no neprecizitātes juridiskā jautājumā.
Vai šī diagnostika aizstāj juridisku atzinumu?
Nē. Mūsu atbalsts ir palīgrīks jūsu atbilstības procesa strukturēšanai. Tas nav juridisks atzinums un neaizstāj jūsu konsultanta (advokāta, jurista) analīzi par jūsu konkrēto situāciju.
Cik daudz laika man jāatvēl savām komandām?
Tas ir atkarīgs no produktu skaita un jūsu ievainojamību pārvaldības procesu pašreizējā brieduma līmeņa. Sākotnēja ievirzes intervija un gala prezentācija ir vienmēr; precīzs apjoms tiek norādīts piedāvājumā.
Kāpēc SYAGA ir kompetenta šim atbalstam?
SYAGA Consulting kopš 2009. gada veic informācijas sistēmu drošības auditus. Mēs sekojam Eiropas kiberdrošības tekstiem (NIS2, VDAR, DORA, CRA, AI Act) mūsu klientiem un veidojam strukturētas diagnostikas metodes, neaizstājot juridisko konsultāciju.

Normatīvā uzraudzība - oficiāli avoti

Tas, ko tiešām saka CRA teksts, vienkārši izskaidrots. Katrs punkts atsaucas uz savu oficiālo avotu (EUR-Lex vai Eiropas Komisija), lai jūs varētu pats pārbaudīt.

📜

CRA vienā teikumā

Cyber Resilience Act ir Eiropas regula (Regula ES 2024/2847), kas nosaka kiberdrošības noteikumus digitāliem produktiem - aparatūrai un programmatūrai -, kas tiek pārdoti Eiropas Savienībā. Tā stājās spēkā 2024. gada 10. decembrī.
oficiāls avots ↗

🔍

Kas ir skarts, vienkārši sakot

Ikviens produkts, kas satur digitālus elementus un paredzēts savienojumam, tieši vai netieši, ar ierīci vai tīklu. Izslēgti produkti, ko jau regulē citi Eiropas teksti: medicīnas ierīces, transportlīdzekļi, aviācija, jūras aprīkojums, identiskas rezerves daļas, vai produkti, kas izstrādāti tikai aizsardzības/valsts drošības vajadzībām.
oficiāls avots (2. pants) ↗

Svarīgi datumi

2024. gada 10. decembris: teksts stājās spēkā. 2026. gada 11. jūnijs: iestādēm, kas atbild par tā piemērošanu, jābūt izveidotām. 2026. gada 11. septembris: sākas ievainojamību un incidentu paziņošanas pienākumi. 2027. gada 11. decembris: kļūst piemērojama lielākā daļa pienākumu, tostarp CE marķējums.
oficiāls avots (71. pants) ↗

🚨

Drošības pārkāpuma gadījumā ir termiņi

Ja aktīvi izmantota ievainojamība vai nopietns incidents skar jūsu produktu, regula uzliek pienākumu informēt iestādes: pirmais brīdinājums 24 stundu laikā, detalizētāks paziņojums 72 stundu laikā, tad gala ziņojums ne vēlāk kā 14 dienas pēc labojuma pieejamības.
oficiāls avots (14. pants) ↗

🔐

Daži produkti tiek uzraudzīti rūpīgāk

Teksts izšķir jutīgākas produktu kategorijas (piemēram, antivīrusi, VPN, paroļu pārvaldnieki, operētājsistēmas, maršrutētāji, mājas drošības savienotās ierīces) un "kritiskus" produktus (piemēram, viedkartes, viedo skaitītāju vārtejas), kam piemēro pastiprinātas prasības.
oficiāls avots (III un IV pielikums) ↗

Sankcijas vienkārši

Līdz 15 miljoniem eiro vai 2,5% no pasaules apgrozījuma (lielākā summa) par smagākajiem pamata drošības prasību pārkāpumiem. Līdz 10 miljoniem vai 2% par citiem pienākumiem, un līdz 5 miljoniem vai 1% par maldinošas informācijas sniegšanu iestādēm. Mikrouzņēmumiem un mazajiem uzņēmumiem ir īpašs atbrīvojums attiecībā uz 24 stundu paziņošanas termiņa kavējumu.
oficiāls avots (64. pants) ↗

🛡

Kā tas saistās ar pārējo

CRA papildina NIS2 direktīvu un balstās uz ES 2020. gada kiberdrošības stratēģiju. Atbilstības apliecināšanai būs nepieciešams CE marķējums, un tā piemērošanu kontrolēs nacionālās tirgus uzraudzības iestādes.
oficiāls avots (Eiropas Komisija) ↗

Lasīšanas piezīme: šī lapa apkopo un vienkāršo oficiālo tekstu, lai to varētu saprast dažu minūšu laikā. Šaubu gadījumā par jūsu situāciju, tikai EUR-Lex publicētais konsolidētais teksts ir noteicošais, jāpārbauda ar jūsu juridisko konsultantu.

CRA sankcijas vienkārši

Regula nosaka 3 soda naudas līmeņus atkarībā no pārkāpuma smaguma. Šeit ir precīzi tas, ko nosaka oficiālais teksts, bez noapaļošanas vai tuvinājumiem.

Smagākais pārkāpums
Līdz 15 M€
vai 2,5 % no pasaules apgrozījuma
(lielākā no abām summām)

Būtiskās drošības prasības + paziņošanas pienākumi

Pamata kiberdrošības prasību (I pielikums) vai ražotāju pienākumu (13. un 14. pants: droša izstrāde, ievainojamību pārvaldība, incidentu paziņošana) neievērošana.

Citi pienākumi
Līdz 10 M€
vai 2 % no pasaules apgrozījuma
(lielākā no abām summām)

Pārstāvji, CE marķējums, pilnvarotās iestādes

Pilnvaroto pārstāvju pienākumu, ES atbilstības deklarācijas (CE marķējums), pilnvaroto iestāžu prasību un iestāžu pieprasītās datu piekļuves pārkāpumi (18.-53. pants atkarībā no gadījuma).

Maldinoša informācija
Līdz 5 M€
vai 1 % no pasaules apgrozījuma
(lielākā no abām summām)

Nepareiza vai nepilnīga atbilde iestādei

Nepareizas, nepilnīgas vai maldinošas informācijas sniegšana pilnvarotajai iestādei vai tirgus uzraudzības iestādei, kas jums uzdod jautājumus.

oficiāls avots - Regula (ES) 2024/2847, 64. pants, 2.-4. punkts ↗

📌 Kas piemēro soda naudu?

Šīs soda naudas piemēro katras dalībvalsts nacionālās tirgus uzraudzības iestādes (nevis tieši Eiropas Komisija). Atkarībā no valsts tiesību sistēmas soda naudu var piemērot arī kompetenta valsts tiesa. Dažādu dalībvalstu iestādes savstarpēji apmainās informāciju par piemērotajām soda naudām.

oficiāls avots - Eiropas Komisija ↗

⚖️ Kas tiek ņemts vērā, nosakot summu

Teksts nenosaka automātisku summu: iestādei katrā gadījumā atsevišķi jāņem vērā:

  • pārkāpuma raksturs, smagums un ilgums, kā arī tā sekas;
  • iespējama jau piemērota soda nauda par līdzīgu pārkāpumu;
  • uzņēmuma lielums (īpaša uzmanība paredzēta mikro, mazajiem un vidējiem uzņēmumiem, tostarp jaunuzņēmumiem) un tā tirgus daļa.

oficiāls avots - 64.§5 pants ↗

🔑 Ļoti mērķēts MVU izņēmums (nevis vispārējs atbrīvojums)

Teksts paredz tikai vienu skaitlisku atkāpi: ražotāji, kas ir mikro vai mazie uzņēmumi, netiek pakļauti 2. un 3. līmeņa soda naudām, ja viņi pārsniedz tikai 14. pantā paredzēto incidentu paziņošanas termiņu (24h/72h/gala ziņojums). Visam pārējam (drošības prasības, CE marķējums, maldinoša informācija...) piemēro tos pašus griestus neatkarīgi no uzņēmuma lieluma. Atvērtā koda programmatūras uzturētājiem ("open-source software stewards") ir plašāks atbrīvojums.

oficiāls avots - 64.§10 pants ↗

📅 No kura brīža šīs soda naudas ir piemērojamas?

Sankciju režīms (64. pants) seko regulas vispārējam piemērošanas datumam, proti, 2027. gada 11. decembrim - tas nav viens no retajiem izņēmumiem, kas piemērojami agrāk (ražotāju paziņošanas pienākumi jau no 2026. gada 11. septembra, iestāžu izveide jau no 2026. gada 11. jūnija). Konkrēti: 2026. gada 18. jūlijā šis sankciju režīms vēl nav spēkā, tāpēc neviena CRA soda nauda vēl nav varējusi tikt piemērota. Tieši tāpēc mēs šeit nerādām reālu sankcijas piemēru: tāda vēl nav, un mēs to neizdomāsim.

oficiāls avots - 71. pants ↗

Lasīšanas piezīme: soda naudas var kumulēties ar citiem korektīviem vai ierobežojošiem pasākumiem, ko iestāde piemēro par to pašu pārkāpumu (produkta atsaukšana, tirdzniecības aizliegums...). Šis kopsavilkums vienkāršo regulas 64. pantu, lai to varētu izlasīt dažu minūšu laikā; šaubu gadījumā par jūsu situāciju noteicošais ir tikai EUR-Lex publicētais konsolidētais teksts, jāpārbauda ar jūsu juridisko konsultantu.

Jautājumi, ko vadītājs patiešām uzdod par Cyber Resilience Act

Bez juridiskā žargona: vienkāršas atbildes, katra pamatota ar oficiālo tekstu, uz kuru tā balstās.

Mans uzņēmums ražo vai pārdod savienotu produktu: vai uz mani attiecas CRA?
Jā, vairumā gadījumu. Oficiālais teksts ir plašs: tas attiecas uz jebkuru "produktu ar digitāliem elementiem", kura paredzētā vai saprātīgi paredzamā izmantošana "ietver loģisku vai fizisku, tiešu vai netiešu savienojumu ar ierīci vai tīklu". Konkrēti: savienota ierīce, programmatūra, mobilā lietotne, kas sazinās ar serveri. Dažas produktu grupas ir tieši izslēgtas, jo tām jau ir sava drošības regula: medicīnas ierīces, transportlīdzekļi, aviācija, jūras aprīkojums, aizsardzības produkti. Ja jūs darbojaties kādā no šīm nozarēm, CRA netiek pievienots virsū, tas atkāpjas nozares specifiskā teksta labā. Avots: Regula (ES) 2024/2847, 2. pants →
Es piedāvāju tikai SaaS vai mākoni, bez fiziska objekta: vai uz mani tomēr attiecas?
Principā nē. Eiropas teksts to skaidri nosaka: mākoņpakalpojumi (SaaS, PaaS, IaaS) ietilpst citā tekstā, NIS2 direktīvā, nevis CRA. Tīmekļa vietne, kas nevada savienotu produktu, arī neietilpst CRA darbības jomā. Nianse, kas jāzina: ja jūsu mākoņpakalpojums ir neaizstājama sastāvdaļa jūsu pārdotā savienotā produkta darbībai (piemēram, lietotne, kas attālināti vada jūsu ražotu ierīci), šī sastāvdaļa tiek uzskatīta par produkta daļu un uz to attiecas CRA. Avots: Regula (ES) 2024/2847, 12. apsvērums →
Konkrēti, kādus datumus man jāatzīmē kalendārā?
Četri datumi, ne vairāk. Regula stājās spēkā 2024. gada 10. decembrī. Nodaļa par pilnvarotajām iestādēm (tām, kas sertificē visjutīgākos produktus) tiek piemērota kopš 2026. gada 11. jūnija. Pienākums paziņot par izmantotām ievainojamībām sākas 2026. gada 11. septembrī: tas ir pirmais termiņš, kas patiešām attiecas uz jūsu ikdienu. Pārējie pienākumi (CE marķējums, tehniskā dokumentācija, drošības prasības) vispārīgi tiek piemēroti no 2027. gada 11. decembra. Avots: Regula (ES) 2024/2847, 71. pants →   Avots: Eiropas Komisija →
Ja manu produktu aktīvi izmanto uzbrucējs, izmantojot ievainojamību, ko man jādara un cik ilgā laikā?
Atskaite ir stingra. Tiklīdz jūs uzzināt, ka jūsu produkta ievainojamība tiek aktīvi izmantota, jums ir 24 stundas, lai nosūtītu pirmo agrīno brīdinājumu ENISA un noteiktajam CSIRT, un pēc tam 72 stundas, lai nosūtītu detalizētāku paziņojumu. Tā pati termiņu loģika (24h, tad 72h) attiecas uz smagu drošības incidentu, kas skar jūsu produktu. Tieši tāda veida procesu mēs jums palīdzam sagatavot iepriekš, lai to neatklātu tikai brīdī, kad pienāk brīdinājums. Avots: Regula (ES) 2024/2847, 14. pants →
Kas notiek neatbilstības gadījumā, konkrēti, eiro izteiksmē?
Trīs līmeņi, atkarībā no pārkāpuma smaguma. Smagākais: līdz 15 miljoniem eiro vai 2,5 % no gada pasaules apgrozījuma (lielākā no abām summām) par pamata drošības prasību vai paziņošanas pienākuma pārkāpumu. Otrais līmenis - 10 miljoni eiro vai 2 % par citiem pienākumiem (marķējums, dokumentācija, sadarbība ar iestādēm). Un 5 miljoni eiro vai 1 %, ja sniedzat nepareizu vai maldinošu informāciju uzraudzības iestādei. Teksts arī paredz atvieglojumu mikrouzņēmumiem un mazajiem uzņēmumiem vienkārša paziņošanas termiņa kavējuma gadījumā. Avots: Regula (ES) 2024/2847, 64. pants →
Mans produkts jau šodien tiek tirgots: vai esmu aizsargāts līdz 2027. gadam?
Daļēji, un tas ir slazds, kas jāzina. Produkts, kas jau ir tirgū pirms 2027. gada 11. decembra, tiek pakļauts jaunajām drošības prasībām tikai tad, ja pēc šī datuma tam veikta "būtiska modifikācija". Bet ir svarīgs izņēmums: pienākums paziņot par izmantotām ievainojamībām (24h/72h) attiecas uz visiem produktiem regulas darbības jomā, tostarp jau pārdotajiem, jau no 2026. gada 11. septembra. Citiem vārdiem, atlikšana līdz 2027. gadam neaptver visu. Avots: Regula (ES) 2024/2847, 69. pants →
Es uzturu bezmaksas atvērtā koda projektu vai komponenti: vai uz mani attiecas?
Nē, ja jūsu darbība paliek brīvprātīga un nekomerciāla: teksts tieši izslēdz koda līdzstrādniekus, kas nedarbojas savas komerciālās atbildības ietvaros, un precizē, ka bezpeļņas organizāciju veikta brīvas programmatūras izstrāde "netiek uzskatīta par komercdarbību". Savukārt, ja esat fonds vai struktūra, kas uztur projektu, ko komerciāli plaši atkārtoti izmanto citi, tiek piemērots atvieglots un specifisks režīms ("open-source software steward" statuss): dokumentēta kiberdrošības politika un sadarbība ar iestādēm, bet ne visi klasiska ražotāja pienākumi. Avots: Regula (ES) 2024/2847, 18. apsvērums un 24. pants →

CRA kalendārs, vienkārši izskaidrots

Regula netiek piemērota uzreiz: tā virzās pa posmiem, vairāku gadu laikā. Šeit ir datumi, kas patiešām ir svarīgi, secībā, ar to, ko tie konkrēti nozīmē jums. Katrs datums atsaucas uz oficiālo tekstu pārbaudei.

11/24
JAU PAGĀJIS

2024. gada 20. novembris - publicēšana Oficiālajā Vēstnesī

Regulas (ES) 2024/2847 teksts tiek publicēts Eiropas Savienības Oficiālajā Vēstnesī. Tas ir atskaites punkts: visi turpmākie termiņi tiek aprēķināti no šī datuma.
oficiāls avots (EUR-Lex, publikācija) ↗

12/24
SPĒKĀ

2024. gada 10. decembris - teksta stāšanās spēkā

Regula stājas spēkā divdesmit dienas pēc publicēšanas (standarta noteikums Eiropas tekstiem). Tātad teksts juridiski pastāv no šī datuma - bet lielākā daļa konkrēto pienākumu uzņēmumiem vēl nav jāievēro: tie stājas spēkā pa posmiem, skatīt kalendāra turpinājumu.
oficiāls avots (71. pants §1) ↗

06/26
SPĒKĀ

2026. gada 11. jūnijs - uzraudzības iestādes organizējas

Regulas nodaļa par iestādēm, kas atbild par produktu atbilstības novērtēšanu ("pilnvarotās iestādes"), tiek piemērota no šī datuma. Tas ir organizatorisks solis dalībvalstu pusē: tas vēl nav tiešs termiņš jūsu uzņēmumam.
oficiāls avots (71. pants §2, IV nodaļa) ↗

09/26
PIRMAIS KONKRĒTAIS TERMIŅŠ

2026. gada 11. septembris - drošības trūkumu paziņošana kļūst obligāta

Šis ir pirmais termiņš, kas patiešām attiecas uz jums. No šī datuma jebkura aktīvi izmantota ievainojamība vai smags incidents, kas skar kādu no jūsu digitālajiem produktiem, jāpaziņo iestādēm saskaņā ar stingriem termiņiem: pirmais brīdinājums 24 stundu laikā, detalizēts paziņojums 72 stundu laikā, un pēc tam gala ziņojums (14 dienas pēc labojuma ievainojamībai, 1 mēnesis pēc paziņojuma incidentam).
oficiāls avots (71. pants §2, 14. pants) ↗

12/26
VALSTU MĒRĶIS

2026. gada 11. decembris - pietiekams pilnvaroto iestāžu tīkls

Dalībvalstīm jācenšas izveidot pietiekami daudz pilnvaroto iestāžu, lai izvairītos no administratīviem sastrēgumiem, gadu pirms vispārējās piemērošanas sākuma. Tas nav saistošs pienākums uzņēmumiem, bet organizatorisks pagrieziena punkts administrāciju pusē.
oficiāls avots (35. pants §2) ↗

12/27
GALVENAIS TERMIŅŠ

2027. gada 11. decembris - lielākā daļa regulas kļūst piemērojama

Šis ir GALVENAIS datums, kas jāatceras. CE marķējums, būtisko kiberdrošības prasību ievērošana (tehniskā dokumentācija, ievainojamību dzīves cikla pārvaldība, drošības atjauninājumi...): gandrīz visi CRA pienākumi kļūst piemērojami no šī datuma tirgū laistajiem produktiem.
oficiāls avots (71. pants §2) ↗

06/28
PĀREJAS PERIODS

2028. gada 11. jūnijs - pārejas perioda beigas produktiem, kas jau sertificēti citur

Ja jūsu produkti jau tiek regulēti ar citu Eiropas regulējumu (piemēram, radioiekārtas vai mašīnas) un tiem jau ir kiberdrošības sertifikāts, kas iegūts saskaņā ar šo tekstu, tas paliek spēkā ne ilgāk kā līdz šim datumam, ja vien tas neizbeidzas agrāk.
oficiāls avots (69. pants §1) ↗

Noderīgi zināt: divi noteikumi, kas pastāv līdzās. Produkts, kas jau ir tirgū pirms 2027. gada 11. decembra, tiek pakļauts jaunajām prasībām tikai tad, ja pēc šī datuma tam veikta būtiska modifikācija (69. pants §2). Bet uzmanību: pienākums paziņot par ievainojamībām un smagiem incidentiem (14. pants, jau no 2026. gada 11. septembra) kā izņēmums attiecas uz visiem jau tirgū esošajiem produktiem, bez izņēmuma (69. pants §3). Citiem vārdiem, "jau pārdots produkts" nenozīmē "nav paziņošanas pienākuma".
oficiāls avots (69. pants) ↗
Atskaite, kas jums svarīga šodien: atlicis nedaudz mazāk par 2 mēnešiem līdz drošības trūkumu paziņošanas pienākumam (2026. gada 11. septembris), un nedaudz mazāk par 17 mēnešiem līdz regulas vispārējai piemērošanai (2027. gada 11. decembris). Šis ir īstais brīdis, lai kartētu savus skartos produktus un sagatavotu tehnisko dokumentāciju, nevis atklātu šo tēmu pēdējā brīdī.

Kas ir skarts, sīkāk: CRA oficiālais darbības tvērums

Papildus trim lomām (ražotājs, importētājs, izplatītājs), šeit ir precīzi tas, ko nosaka teksts: kritērijs, kas iedarbina regulu, kas no tās ir izslēgts, un konkrēti produktu piemēri, lai zinātu, vai uz jums tas attiecas, bez žargona.

Regulas izmantotais kritērijs nav nozaru saraksts, tas ir tehnisks kritērijs: savienojamība. Teksts attiecas uz jebkuru "produktu ar digitāliem elementiem", kura paredzētā vai saprātīgi paredzamā izmantošana ietver loģisku vai fizisku, tiešu vai netiešu savienojumu ar ierīci vai tīklu. Objekts, kas nekad ne ar ko nesavienojas, paliek ārpus darbības jomas; programmatūra, lietotne, iegultā komponente, kas sazinās ar tīklu, ietilpst tajā, neatkarīgi no tās izmēra vai nozares.
oficiāls avots, Regula (ES) 2024/2847, 2. pants §1 ↗

Trīs lomas, regulas precīzajos vārdos

Ražotājs

Tas, kurš izstrādā vai liek izstrādāt digitālu produktu un tirgo to ar savu nosaukumu vai zīmolu. Teksts tieši precizē, ka ražotāja statuss attiecas "neatkarīgi no tā, vai tas notiek par samaksu, monetizējot vai bez maksas": bezmaksas produkta piedāvāšana pati par sevi neizslēdz no darbības jomas.

oficiāls avots, 3(13). pants ↗

Importētājs

Jebkura ES reģistrēta persona, kas laiž Eiropas tirgū produktu ar personas, kas reģistrēta ārpus Savienības, nosaukumu vai zīmolu. MVU, kas Francijā tālāk pārdod, ar savu nosaukumu, ārpus ES ražotu savienotu aparatūru, uzņemas šo lomu, kopā ar attiecīgajiem pienākumiem.

oficiāls avots, 3(16). pants ↗

Izplatītājs

Jebkura piegādes ķēdes persona, izņemot ražotāju vai importētāju, kas dara pieejamu produktu ES tirgū, nemainot tā īpašības. Tā ir noklusējuma loma tālākpārdevējam vai integrētājam, kas neveic izmaiņas produktā.

oficiāls avots, 3(17). pants ↗

Kas ir tieši izslēgts no CRA darbības jomas

🏥 Medicīnas ierīces un in vitro diagnostika

Jau regulētas ar savu drošības regulējumu (Regulas (ES) 2017/745 un 2017/746): CRA tām netiek pievienots virsū.

oficiāls avots, 2. pants §2 ↗

🚗 Homologēti mehāniskie transportlīdzekļi

Regulētas ar tipa apstiprināšanas regulu (ES) 2019/2144, kas jau risina transportlīdzekļu kiberdrošību.

oficiāls avots, 2. pants §2(c) ↗

✈️ Sertificēta aviācija

Produkti, kas sertificēti saskaņā ar civilās aviācijas regulu (ES) 2018/1139, paliek šī specifiskā nozares regulējuma ietvaros.

oficiāls avots, 2. pants §3 ↗

⚓️ Jūras aprīkojums

Aprīkojums, uz ko attiecas direktīva 2014/90/ES par jūras aprīkojumu, ir savs regulējums un tas neietilpst CRA.

oficiāls avots, 2. pants §4 ↗

🔧 Identiskas rezerves daļas

Rezerves daļa, kas ražota pēc tām pašām specifikācijām kā oriģinālā aizstātā sastāvdaļa, nav jauns produkts CRA izpratnē.

oficiāls avots, 2. pants §6 ↗

🛡️ Nacionālā aizsardzība un klasificēta informācija

Produkti, kas izstrādāti vai modificēti tikai aizsardzības vai valsts drošības vajadzībām, vai paredzēti klasificētas informācijas apstrādei, ir ārpus darbības jomas.

oficiāls avots, 2. pants §7 un §8 ↗

Konkrēti piemēri: ja jūs ražojat vai pārdodat šādus produktus, jūs, visticamāk, esat skarts

Regula pati uzskaita produktu kategorijas, kas uzskatītas par "svarīgām" (pastiprināta uzraudzība) vai "kritiskām" (augstākais prasību līmenis). Tie ir tikai ilustratīvi piemēri no visiem regulētajiem savienotajiem produktiem, taču tie sniedz ļoti konkrētu priekšstatu par prioritāri skartajām nozarēm.

"Svarīgi" produkti, I klase, pastiprinātas prasības
Paroļu pārvaldnieki Antivīrusi un pretļaunprogrammatūras VPN programmatūra un ierīces Pārlūkprogrammas Operētājsistēmas Maršrutētāji, modemi, komutatori Identitātes un piekļuves pārvaldība (IAM) SIEM Mājas balss asistenti Savienotas slēdzenes, kameras un signalizācijas Savienoti bērnu monitori Savienotas rotaļlietas ar mikrofonu, kameru vai ģeolokāciju Savienotas veselības nēsājamās ierīces
"Svarīgi" produkti, II klase, vēl pastiprinātāks novērtējums
Ugunsmūri un ielaušanās atklāšanas sistēmas Hipervizori un konteineru izpildlaiki Neaizskarami mikroprocesori un mikrokontrolieri
"Kritiski" produkti (IV pielikums), augstākais prasību līmenis
Aparatūras drošības ierīces Viedo skaitītāju vārtejas Viedkartes un droši elementi

pilns saraksts, oficiāls avots, regulas III un IV pielikums ↗

Un ja esat maza struktūra? Oficiālā definīcija

Kategorija Darbinieku skaits Gada apgrozījums vai bilances kopsumma
Mikrouzņēmums mazāk par 10 darbiniekiem maksimums 2 miljoni eiro
Mazais uzņēmums mazāk par 50 darbiniekiem maksimums 10 miljoni eiro
Vidējais uzņēmums mazāk par 250 darbiniekiem apgrozījums maksimums 50 M€, vai bilance maksimums 43 M€

Šī oficiālā definīcija ir tā, ko regula izmanto visur, kur tā min mikro, mazos un vidējos uzņēmumus (vienkāršota dokumentācija, mērķētas atkāpes attiecībā uz iepriekš detalizēti aprakstītajām soda naudām). oficiāls avots, Ieteikums 2003/361/EK, pielikuma 2. pants ↗

Praksē: savienojamības kritērijs padara CRA darbības jomu ļoti plašu, un jūsu uzņēmuma lielums neizslēdz jūs no tvēruma, tas galvenokārt ietekmē dokumentācijas līmeni un dažas mērķētas atkāpes. Saprātīgais sākumpunkts vienmēr paliek tas pats: kartēt savus produktus atbilstoši šiem oficiālajiem kritērijiem pirms rīkošanās, kas ir tieši mūsu CRA-Express atbalsta pirmais solis.

Jūsu uzraudzības iestāde, atkarībā no jūsu valsts

Eiropā katrai valstij ir savas iestādes. Šeit, visām 30 Eiropas Ekonomikas zonas valstīm, ir norādīta datu aizsardzības iestāde (jūsu VDAR kontaktpunkts) un nacionālā kiberdrošības iestāde. Katrs nosaukums ved uz oficiālo vietni.

ValstsDatu aizsardzībaKiberdrošība
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Avoti: iestāžu oficiālās vietnes un EDPB locekļu saraksts (edpb.europa.eu), skatīts 2026. gada 18. jūlijā. Apstiprinātas datu aizsardzības iestādes: 30/30. Apstiprinātas kiberdrošības iestādes: 28/30. Atzīmes «à confirmer» norāda uz oficiālu avotu, kas līdz šim nav stabilizēts.

Gatavi kartēt savu CRA atbilstību?

Sazinieties ar mums, lai saņemtu piedāvājumu, kas pielāgots jūsu produktiem un situācijai.

Sākt bezmaksas diagnostiku

Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.

contact@syaga.eu