Pereiti prie pagrindinio turinio
Europos Sąjungos reglamentas · Reglamentas (ES) 2024/2847
Klausimai ir atsakymai

Dažniausiai
užduodami klausimai

Atsakymai į pagrindinius klausimus apie CRA – paremti Reglamentu (ES) 2024/2847 ir Europos Komisijos gairėmis.

Taikymo sritis

Kam taikomas Kibernetinio atsparumo aktas?
Reglamentas taikomas produktams su skaitmeniniais elementais (angl. products with digital elements, PDE) – aparatūrai ir programinei įrangai, kuri tiesiogiai ar netiesiogiai prijungiama prie kito įrenginio ar tinklo. Tai apima IoT įrenginius, išmaniąsias buities prekes, operacines sistemas, programų bibliotekas, programėles, žaislus, vartojimo elektroniką, pramoninius valdiklius ir kt.
Ar SaaS (programinė įranga kaip paslauga) patenka į CRA?
Iš esmės SaaS sprendimai nepatenka į CRA taikymo sritį – jiems taikomas NIS2 direktyva ir kiti sektoriniai aktai. Tačiau nuotolinio duomenų apdorojimo sprendimai, kurie yra būtini produkto su skaitmeniniais elementais funkcionavimui, patenka į CRA taikymo sritį (4 str.).
Ar atvirojo kodo programinei įrangai taikomas CRA?
Nekomercinė atvirojo kodo PĮ netaikoma. Tačiau įvedama nauja „atvirojo kodo programinės įrangos prievaizdo" (angl. open-source software steward) sąvoka – juridiniai asmenys, sistemiškai palaikantys komerciniam naudojimui skirtus atvirojo kodo projektus, turi laikytis palengvintos tvarkos (24 str.).
Kokie produktai laikomi „svarbiais" ar „ypatingos svarbos"?
Svarbūs (III priedas, I klasė): tapatybės valdytuvai, slaptažodžių valdytuvai, naršyklės, antivirusinės, VPN, SIEM, tinklo valdymo sistemos.
Svarbūs (III priedas, II klasė): hipervizoriai, konteinerių vykdyklės, ugniasienės pramonei, viešųjų raktų infrastruktūra (PKI).
Ypatingos svarbos (IV priedas): aparatūriniai saugos moduliai (HSM), lustinės kortelės, išmaniųjų skaitiklių vartai, saugūs kriptoprocesoriai.

Terminai

Kada CRA įsigaliojo ir kada pradedamas taikyti?
Reglamentas (ES) 2024/2847 įsigaliojo 2024 m. gruodžio 10 d. – 20 dienų po paskelbimo OJEU. Pagrindiniai esminiai reikalavimai pradedami taikyti 2027 m. gruodžio 11 d. Pranešimų apie pažeidžiamumus ir incidentus prievolė įsigalioja anksčiau – 2026 m. rugsėjo 11 d.
Kiek laiko gamintojai turi prisitaikyti?
Pereinamasis laikotarpis – 36 mėnesiai nuo įsigaliojimo visų esminių reikalavimų taikymui. Pranešimų prievolei – 21 mėn., notifikuotųjų įstaigų skyrimui – 18 mėn. Produktams, jau esantiems rinkoje iki 2027-12-11, taikomos atskiros pereinamosios nuostatos (69 str.).
Kiek metų reikia teikti saugumo atnaujinimus?
Gamintojai privalo užtikrinti saugumo palaikymą visu numatomu naudojimo laikotarpiu, bet ne trumpiau kaip 5 metus nuo produkto pateikimo rinkai (13 str. 8 d.). Trumpesnis terminas galimas tik tuomet, kai numatomas naudojimo laikotarpis akivaizdžiai trumpesnis.

Gamintojų prievolės

Kokios pagrindinės gamintojų pareigos?
Pagal 13 straipsnį gamintojai privalo: (1) integruoti kibernetinį saugumą per visą gyvavimo ciklą; (2) atlikti rizikos vertinimą; (3) užtikrinti atitiktį I priedo I dalies esminiams reikalavimams; (4) parengti techninę dokumentaciją (VII priedas); (5) atlikti atitikties vertinimą; (6) sudaryti ES atitikties deklaraciją; (7) paženklinti CE; (8) per 24 val. pranešti ENISA apie aktyviai išnaudojamus pažeidžiamumus; (9) teikti saugumo atnaujinimus; (10) bendradarbiauti su rinkos priežiūros institucijomis.
Kas yra SBOM ir ar privaloma jį parengti?
SBOM (Software Bill of Materials) – produkto programinės įrangos komponentų sąrašas. Pagal I priedo II dalies 1 punktą gamintojai turi identifikuoti ir dokumentuoti komponentus, įskaitant SBOM mašinos perskaitomu formatu, apimančiu bent aukščiausio lygmens priklausomybes. Rekomenduojami formatai: SPDX, CycloneDX.
Per kiek laiko reikia pranešti apie pažeidžiamumus?
Trijų etapų pranešimo modelis (14 str.): 24 val. – ankstyvasis perspėjimas ENISA ir nacionaliniam CSIRT; 72 val. – išsamesnis pranešimas su techninėmis detalėmis; 14 dienų po taisymo – galutinė ataskaita. Ta pati prievolė taikoma ir rimtiems saugumo incidentams.

Atitikties vertinimas

Kas yra CE ženklas CRA kontekste?
CE ženklas rodo, kad produktas atitinka CRA esminius reikalavimus (kartu su kitais aktais – RED, žemų įtampų direktyva ir kt.). Gamintojas parengia ES atitikties deklaraciją (28 str.) ir paženklina produktą CE ženklu (29 str.) – tai leidžia produktui laisvai cirkuliuoti bendrojoje ES rinkoje.
Kokie atitikties vertinimo moduliai galimi?
Pagal VIII priedą: Modulis A (vidaus gamybos kontrolė – savarankiškas vertinimas) – numatytiesiems produktams. Modulis B+C (ES tipo tyrimas + atitiktis tipui) arba Modulis H (visiškas kokybės užtikrinimas) – svarbiems produktams. Ypatingos svarbos produktams – Modulis H arba EUCC sertifikatas.
Ar visada reikalingas trečiosios šalies vertinimas?
Ne. Apie 90 % produktų (numatytieji) – savarankiškas vertinimas (modulis A). Svarbūs I klasės – savarankiškas vertinimas leidžiamas, jei taikomi harmonizuoti standartai arba bendrosios specifikacijos; kitaip – trečiosios šalies. Svarbūs II klasės ir ypatingos svarbos – privalomas trečiosios šalies vertinimas.

Sankcijos ir MVĮ

Kokios baudos gresia už CRA nesilaikymą?
Trijų lygių sankcijos (64 str.): iki 15 mln. € arba 2,5 % pasaulinės metinės apyvartos (kuri suma didesnė) – už esminių kibernetinio saugumo reikalavimų pažeidimus. Iki 10 mln. € arba 2 % – už dokumentacijos, CE ženklinimo, pranešimų prievolių pažeidimus. Iki 5 mln. € arba 1 % – už klaidinančios informacijos pateikimą.
Ar mažoms ir vidutinėms įmonėms (MVĮ) taikomos lengvatos?
Visi gamintojai privalo laikytis esminių reikalavimų, tačiau MVĮ taikomos kelios lengvatos: (1) supaprastinta techninės dokumentacijos forma labai mažoms ir mažoms įmonėms (33 str. 5 d.); (2) nebaudimas už 24 val. pranešimo termino nesilaikymą mikroįmonėms ir mažoms įmonėms (64 str. 9 d.); (3) reguliacinės smėliadėžės; (4) prioritetinė ENISA pagalba.
Kas vykdo rinkos priežiūrą Lietuvoje?
Pagal 52 straipsnį valstybės narės skiria rinkos priežiūros institucijas. Lietuvoje šios funkcijos numatomos derinant tarp Nacionalinio kibernetinio saugumo centro (NKSC), Ryšių reguliavimo tarnybos (RRT) ir Valstybinės vartotojų teisių apsaugos tarnybos. Galutinis sprendimas bus įtvirtintas nacionaliniame teisės akte iki 2026-12-11.

Neradote atsakymo?

Susisiekite – atsakysime per 2 darbo dienas.

info@kibernetinioatsparumoaktas.lt