Government of the Republic of Slovenia

09/01/2026 | Press release | Distributed by Public on 09/01/2026 01:06

Akt o kibernetski odpornosti: 11. septembra 2026 se začnejo uporabljati obveznosti poročanja

Akt o kibernetski odpornosti (Cyber Resilience Act - CRA) določa zahteve kibernetske varnosti za izdelke z digitalnimi elementi na trgu Evropske unije. 11. septembra 2026 se začnejo uporabljati obveznosti proizvajalcev glede poročanja o aktivno izrabljenih ranljivostih izdelkov z digitalnimi elementi ter o resnih incidentih, ki vplivajo na varnost teh izdelkov.

Akt o kibernetski odpornosti (Cyber Resilience Act - CRA) je začel veljati 10. decembra 2024, njegove glavne določbe pa se začnejo uporabljati 11. decembra 2027. Uredba vzpostavlja enoten regulativni okvir za strojne in programske izdelke z digitalnimi elementi ter določa zahteve kibernetske varnosti v njihovem življenjskem ciklu.

Osrednje obveznosti CRA veljajo za proizvajalce izdelkov z digitalnimi elementi. Med drugim vključujejo ocenjevanje kibernetskih tveganj, izpolnjevanje bistvenih zahtev kibernetske varnosti, obravnavo ranljivosti, pripravo tehnične dokumentacije in določitev obdobja podpore izdelkov.

Obveznosti poročanja od 11. septembra 2026

Od 11. septembra 2026 bodo morali proizvajalci poročati o:

  • aktivno izrabljenih ranljivostih izdelkov z digitalnimi elementi;
  • resnih incidentih, ki vplivajo na varnost izdelkov z digitalnimi elementi.

CRA določa večstopenjski postopek poročanja. Proizvajalec mora zgodnje opozorilo predložiti v 24 urah, prijavo pa v 72 urah. Predložiti mora tudi končno poročilo, pri katerem je rok odvisen od tega, ali gre za aktivno izrabljeno ranljivost ali resni incident.

Obveznosti poročanja se nanašajo tudi na izdelke z digitalnimi elementi, ki so bili dostopni na trgu Evropske unije pred začetkom uporabe glavnih določb CRA 11. decembra 2027.

Enotna platforma za poročanje

Poročanje bo potekalo po enotni platformi za poročanje (Single Reporting Platform - SRP), ki jo je vzpostavila Agencija Evropske unije za kibernetsko varnost (ENISA).

Od 11. septembra 2026 bodo platformo SRP za izvajanje obveznosti poročanja uporabljali proizvajalci in skupine CSIRT. Platforma bo omogočala tudi prostovoljno poročanje fizičnih in pravnih oseb.

Priprave na polno uporabo CRA

Glavne obveznosti CRA se začnejo uporabljati 11. decembra 2027. Proizvajalci bodo morali zagotavljati skladnost izdelkov z bistvenimi zahtevami kibernetske varnosti, izvajati ocene kibernetskih tveganj in učinkovito obravnavati ranljivosti. Pred dajanjem izdelka na trg bodo morali izvesti tudi ustrezen postopek ugotavljanja skladnosti.

Evropska komisija je 27. julija 2026 objavila smernice za podporo pravočasnemu izvajanju CRA. Smernice med drugim podrobneje pojasnjujejo področje uporabe uredbe, rešitve za obdelavo podatkov na daljavo, prosto in odprtokodno programsko opremo, bistvene spremembe izdelkov, obdobja podpore, obveznosti poročanja ter zahteve glede ocenjevanja tveganj.

Ključni datumi

  • 10. december 2024 - začetek veljavnosti CRA;
  • 11. junij 2026 - začetek uporabe določb o priglasitvi organov za ugotavljanje skladnosti;
  • 11. september 2026 - začetek uporabe obveznosti poročanja;
  • 11. december 2027 - začetek uporabe glavnih določb CRA.
Government of the Republic of Slovenia published this content on September 01, 2026, and is solely responsible for the information contained herein. Distributed via Public Technologies (PUBT), unedited and unaltered, on September 01, 2026 at 07:06 UTC. If you believe the information included in the content is inaccurate or outdated and requires editing or removal, please contact us at [email protected]