09/01/2026 | Press release | Distributed by Public on 09/01/2026 01:06
Akt o kibernetski odpornosti (Cyber Resilience Act - CRA) je začel veljati 10. decembra 2024, njegove glavne določbe pa se začnejo uporabljati 11. decembra 2027. Uredba vzpostavlja enoten regulativni okvir za strojne in programske izdelke z digitalnimi elementi ter določa zahteve kibernetske varnosti v njihovem življenjskem ciklu.
Osrednje obveznosti CRA veljajo za proizvajalce izdelkov z digitalnimi elementi. Med drugim vključujejo ocenjevanje kibernetskih tveganj, izpolnjevanje bistvenih zahtev kibernetske varnosti, obravnavo ranljivosti, pripravo tehnične dokumentacije in določitev obdobja podpore izdelkov.
Od 11. septembra 2026 bodo morali proizvajalci poročati o:
CRA določa večstopenjski postopek poročanja. Proizvajalec mora zgodnje opozorilo predložiti v 24 urah, prijavo pa v 72 urah. Predložiti mora tudi končno poročilo, pri katerem je rok odvisen od tega, ali gre za aktivno izrabljeno ranljivost ali resni incident.
Obveznosti poročanja se nanašajo tudi na izdelke z digitalnimi elementi, ki so bili dostopni na trgu Evropske unije pred začetkom uporabe glavnih določb CRA 11. decembra 2027.
Poročanje bo potekalo po enotni platformi za poročanje (Single Reporting Platform - SRP), ki jo je vzpostavila Agencija Evropske unije za kibernetsko varnost (ENISA).
Od 11. septembra 2026 bodo platformo SRP za izvajanje obveznosti poročanja uporabljali proizvajalci in skupine CSIRT. Platforma bo omogočala tudi prostovoljno poročanje fizičnih in pravnih oseb.
Glavne obveznosti CRA se začnejo uporabljati 11. decembra 2027. Proizvajalci bodo morali zagotavljati skladnost izdelkov z bistvenimi zahtevami kibernetske varnosti, izvajati ocene kibernetskih tveganj in učinkovito obravnavati ranljivosti. Pred dajanjem izdelka na trg bodo morali izvesti tudi ustrezen postopek ugotavljanja skladnosti.
Evropska komisija je 27. julija 2026 objavila smernice za podporo pravočasnemu izvajanju CRA. Smernice med drugim podrobneje pojasnjujejo področje uporabe uredbe, rešitve za obdelavo podatkov na daljavo, prosto in odprtokodno programsko opremo, bistvene spremembe izdelkov, obdobja podpore, obveznosti poročanja ter zahteve glede ocenjevanja tveganj.