Formailag az (EU) 2024/2847 rendelet, amely ott alkalmazandó, ahol a termék rendeltetése vagy ésszerűen előrelátható felhasználása magában foglalja az eszközhöz vagy hálózathoz való közvetlen vagy közvetett logikai vagy fizikai adatkapcsolatot. A termékhez távoli adatfeldolgozási megoldás csak akkor tartozik, ha azt a szoftvert a gyártó tervezte és fejlesztette vagy a felelőssége alatt fejlesztették, és a termék anélkül az egyik funkcióját nem látná el. Ezt az általános hatókört a 2. cikk kizárásai és a lehetséges szektorspecifikus korlátozások módosítják — köztük a meghatározott orvostechnikai és in vitro diagnosztikai eszközök, szabályozott gépjárművek, tanúsított polgári repülési termékek, hajózási berendezések, jogosulatlan hasonló alkatrészek, valamint a kizárólag nemzetbiztonsági vagy védelmi célra fejlesztett vagy kifejezetten minősített információ feldolgozására tervezett termékek.
A CRA 2024. december 10-én lépett hatályba. Fő kötelezettségei 2027. december 11-től alkalmazandók. A megfelelőségértékelő szervezetek kijelölésére vonatkozó rendelkezések 2026. június 11-től alkalmazandók, a 14. cikk sebezhetőség- és incidensbejelentési kötelezettségei pedig 2026. szeptember 11-től. A 14. cikk a fő alkalmazási dátum előtt piacra bocsátott, hatály alá tartozó termékekre is vonatkozik; a többi követelmény általában a korábbi termékekre is hat, ha azokat 2027. december 11-től lényegesen módosítják. Az átmeneti esetek továbbra is termékspecifikus elemzést igényelnek.
Legfontosabb pontok
Gyártói felelősségekKiberbiztonsági kockázatértékelés végrehajtása és dokumentálása; a termék megtervezése, kifejlesztése és előállítása az alapvető követelményeknek megfelelően; sebezhetőségkezelés; biztonsági frissítések és felhasználói információ nyújtása; műszaki dokumentáció fenntartása; az előírt megfelelőségértékelés elvégzése; és a piacfelügyeleti kötelezettségek támogatása.
Biztonságos életciklusA követelmények a biztonságra tervezett és alapértelmezetten biztonságos jellemzőket, a jogosulatlan hozzáférés elleni védelmet, a bizalmasságot és integritást, a támadási felület csökkentését, a rezilienciát, adott esetben a biztonsági naplózást, a sebezhetőségkezelést, a koordinált publikálást és a támogatási időszakon át tartó javítást kezelik.
Támogatási időszakA gyártóknak meg kell határozniuk és közölniük kell a termék várható felhasználását és a rendelet által meghatározott tényezőket tükröző támogatási időszakot. Ennek általában legalább öt évnek kell lennie; ahol a termék várható felhasználása öt évnél rövidebb, az a rövidebb várható felhasználási időszakhoz igazodhat. A támogatási időszak alatt elérhetővé tett minden biztonsági frissítésnek a kiadás után legalább tíz évig vagy a támogatási időszak hátralévő részéig — amelyik hosszabb — elérhetőnek kell maradnia.
MegfelelőségSok termék belső ellenőrzési eljárást alkalmazhat, míg a fontos vagy kritikus besorolású termékek a kategóriától, szabványoktól, tanúsítástól és az alkalmazandó megfelelőségi útvonaltól függően szigorúbb eljárásokat vagy harmadikfél-értékelést igényelhetnek. A CE-jelölés az alkalmazandó uniós követelményekkel való megfelelőséget közli; nem ígéret arra, hogy sebezhetőségek sosem lesznek.
Ellátáslánc-szerepekAz importőröknek és forgalmazóknak saját kötelezettségeik vannak, köztük a piacra bocsátás vagy kínálat előtti ellenőrzések és a nem megfelelőnek vélt terméknél teendő lépések. Az az importőr vagy forgalmazó, amely a terméket saját neve vagy védjegye alatt hozza forgalomba, vagy lényeges módosítást végez, gyártónak minősül, és a gyártói kötelezettségek hatálya alá kerül.
Bejelentés 2026. szeptember 11-tőlA gyártóknak a CRA egységes bejelentési platformján jelenteniük kell az aktívan kihasznált sebezhetőségeket és a súlyos biztonsági incidenseket. Mindkét folyamat 24 órán belüli korai figyelmeztetéssel és 72 órán belüli teljesebb értesítéssel kezdődik. A végleges jelentés határideje: az aktívan kihasznált sebezhetőségnél legkésőbb 14 nappal a javító vagy enyhítő intézkedés elérhetővé válása után, súlyos incidensnél a 72 órás értesítéstől számított egy hónapon belül.
Fontos korlátA CRA hatóköre, besorolása, megfelelőségi útvonalai, bejelentései és átmeneti dátumai a terméktől, a gazdaságiszereplő-szereptől és a tényektől függenek. A CE-jelölés és a megfelelőségértékelés nem bizonyítja, hogy a termék sebezhetőségmentes, a közzétételi döntések pedig szakképzett jogi felülvizsgálatot igényelnek.