Pereiti prie pagrindinio turinio
Europos Sąjungos reglamentas · Reglamentas (ES) 2024/2847
Kibernetinio atsparumo aktas

Reglamentas
(ES) 2024/2847

Pirmasis ES teisės aktas, nustatantis horizontaliuosius kibernetinio saugumo reikalavimus produktams su skaitmeniniais elementais.

Pagrindinė taikymo data
2027-12-11
Visi esminiai reikalavimai privalomi
Galiojantis ES reglamentas

Kas yra Kibernetinio atsparumo aktas?

Kibernetinio atsparumo aktas (angl. Cyber Resilience Act, CRA) – Reglamentas (ES) 2024/2847 dėl horizontaliųjų kibernetinio saugumo reikalavimų produktams su skaitmeniniais elementais. Tai pirmasis tokio pobūdžio ES teisės aktas, nustatantis vienodus privalomus kibernetinio saugumo reikalavimus aparatūros ir programinės įrangos gamintojams, importuotojams ir platintojams visoje vidaus rinkoje.

Reglamentas oficialiame ES leidinyje paskelbtas 2024 m. lapkričio 20 d., įsigaliojo 2024 m. gruodžio 10 d. Pagrindiniai reikalavimai pradedami taikyti 2027 m. gruodžio 11 d.

Įsigaliojimo data
2024-12-10
Reglamentas oficialiai įsigaliojo
Pranešimų pareiga
2026-09-11
Pažeidžiamumų ir incidentų pranešimai
Svarbiausia
Pilnas taikymas
2027-12-11
Visi esminiai reikalavimai privalomi

Ką užtikrina Reglamentas?

Keturi pagrindiniai akto tikslai

Saugesnius produktus

Visi į ES rinką pateikiami produktai su skaitmeniniais elementais turi atitikti vienodus kibernetinio saugumo reikalavimus per visą gyvavimo ciklą.

Aiškią gamintojų atsakomybę

Gamintojai atsakingi už produkto kibernetinį saugumą bent 5 metus arba visą numatomą naudojimo laikotarpį – pateikia atnaujinimus ir šalina pažeidžiamumus.

Informuotus naudotojus

Skaidrios instrukcijos, palaikymo terminai ir saugumo savybės leidžia naudotojui priimti pagrįstus sprendimus prieš įsigyjant produktą.

Bendrą ES rinką

Harmonizuoti reikalavimai pakeičia 27 skirtingas nacionalines tvarkas ir palengvina laisvą prekių judėjimą vidaus rinkoje.

Produktų klasifikacija

Reglamentas išskiria keturias produktų kategorijas pagal rizikos lygį. Klasė nulemia atitikties vertinimo procedūrą ir, ar reikalingas trečiosios šalies (notifikuotosios įstaigos) įvertinimas.

~90 % produktų

Numatytieji

IoT įrenginiai, programėlės, žaislai su skaitmeniniais elementais.

Savarankiškas vertinimas
III priedas

Svarbūs · I klasė

Naršyklės, slaptažodžių valdytuvai, VPN, antivirusinės, SIEM.

Modulis B+C arba H
III priedas

Svarbūs · II klasė

Hipervizoriai, konteinerių vykdyklės, PKI, ugniasienės pramonei.

Trečiosios šalies vertinimas
IV priedas

Ypatingos svarbos

HSM, lustinės kortelės, išmaniųjų skaitiklių vartai.

EUCC sertifikatas
Kokias problemas sprendžia
  • Žemą produktų kibernetinio saugumo lygį
  • Atnaujinimų pažeidžiamumams šalinti trūkumą
  • Skaidrios informacijos naudotojams stoką
  • 27 skirtingas nacionalines kibernetinio saugumo taisykles
Sankcijos už nesilaikymą
  • 15 mln. €arba 2,5 % pasaulinės apyvartos – esminiai reikalavimai
  • 10 mln. €arba 2 % apyvartos – kitos prievolės
  • 5 mln. €arba 1 % apyvartos – klaidinanti informacija
Pradėkite jau dabar

Pasiruošimas reikalauja laiko

Iki pagrindinio reikalavimų taikymo lieka mažiau nei dveji metai. Saugaus gyvavimo ciklo įdiegimas, dokumentacija ir atitikties vertinimas tipiškai užtrunka 12–24 mėnesius.