# Mi a Cyber Resilience Act (CRA)?

> A Cyber Resilience Act (CRA) az Európai Unió rendelete, amely horizontális kiberbiztonsági követelményeket állapít meg az uniós piacon kínált, digitális elemeket tartalmazó termékekre.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/cyber-resilience-act/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Formailag az (EU) 2024/2847 rendelet, amely ott alkalmazandó, ahol a termék rendeltetése vagy ésszerűen előrelátható felhasználása magában foglalja az eszközhöz vagy hálózathoz való közvetlen vagy közvetett logikai vagy fizikai adatkapcsolatot. A termékhez távoli adatfeldolgozási megoldás csak akkor tartozik, ha azt a szoftvert a gyártó tervezte és fejlesztette vagy a felelőssége alatt fejlesztették, és a termék anélkül az egyik funkcióját nem látná el. Ezt az általános hatókört a 2. cikk kizárásai és a lehetséges szektorspecifikus korlátozások módosítják — köztük a meghatározott orvostechnikai és in vitro diagnosztikai eszközök, szabályozott gépjárművek, tanúsított polgári repülési termékek, hajózási berendezések, jogosulatlan hasonló alkatrészek, valamint a kizárólag nemzetbiztonsági vagy védelmi célra fejlesztett vagy kifejezetten minősített információ feldolgozására tervezett termékek.

A CRA 2024. december 10-én lépett hatályba. Fő kötelezettségei **2027\. december 11-től** alkalmazandók. A megfelelőségértékelő szervezetek kijelölésére vonatkozó rendelkezések 2026. június 11-től alkalmazandók, a 14. cikk sebezhetőség- és incidensbejelentési kötelezettségei pedig **2026\. szeptember 11-től**. A 14. cikk a fő alkalmazási dátum előtt piacra bocsátott, hatály alá tartozó termékekre is vonatkozik; a többi követelmény általában a korábbi termékekre is hat, ha azokat 2027. december 11-től lényegesen módosítják. Az átmeneti esetek továbbra is termékspecifikus elemzést igényelnek.

### Legfontosabb pontok

- **Gyártói felelősségek:** Kiberbiztonsági kockázatértékelés végrehajtása és dokumentálása; a termék megtervezése, kifejlesztése és előállítása az alapvető követelményeknek megfelelően; sebezhetőségkezelés; biztonsági frissítések és felhasználói információ nyújtása; műszaki dokumentáció fenntartása; az előírt megfelelőségértékelés elvégzése; és a piacfelügyeleti kötelezettségek támogatása.
- **Biztonságos életciklus:** A követelmények a biztonságra tervezett és alapértelmezetten biztonságos jellemzőket, a jogosulatlan hozzáférés elleni védelmet, a bizalmasságot és integritást, a támadási felület csökkentését, a rezilienciát, adott esetben a biztonsági naplózást, a sebezhetőségkezelést, a koordinált publikálást és a támogatási időszakon át tartó javítást kezelik.
- **Támogatási időszak:** A gyártóknak meg kell határozniuk és közölniük kell a termék várható felhasználását és a rendelet által meghatározott tényezőket tükröző támogatási időszakot. Ennek általában legalább öt évnek kell lennie; ahol a termék várható felhasználása öt évnél rövidebb, az a rövidebb várható felhasználási időszakhoz igazodhat. A támogatási időszak alatt elérhetővé tett minden biztonsági frissítésnek a kiadás után legalább tíz évig vagy a támogatási időszak hátralévő részéig — amelyik hosszabb — elérhetőnek kell maradnia.
- **Megfelelőség:** Sok termék belső ellenőrzési eljárást alkalmazhat, míg a fontos vagy kritikus besorolású termékek a kategóriától, szabványoktól, tanúsítástól és az alkalmazandó megfelelőségi útvonaltól függően szigorúbb eljárásokat vagy harmadikfél-értékelést igényelhetnek. A CE-jelölés az alkalmazandó uniós követelményekkel való megfelelőséget közli; nem ígéret arra, hogy sebezhetőségek sosem lesznek.
- **Ellátáslánc-szerepek:** Az importőröknek és forgalmazóknak saját kötelezettségeik vannak, köztük a piacra bocsátás vagy kínálat előtti ellenőrzések és a nem megfelelőnek vélt terméknél teendő lépések. Az az importőr vagy forgalmazó, amely a terméket saját neve vagy védjegye alatt hozza forgalomba, vagy lényeges módosítást végez, gyártónak minősül, és a gyártói kötelezettségek hatálya alá kerül.
- **Bejelentés 2026. szeptember 11-től:** A gyártóknak a CRA egységes bejelentési platformján jelenteniük kell az aktívan kihasznált sebezhetőségeket és a súlyos biztonsági incidenseket. Mindkét folyamat 24 órán belüli korai figyelmeztetéssel és 72 órán belüli teljesebb értesítéssel kezdődik. A végleges jelentés határideje: az aktívan kihasznált sebezhetőségnél legkésőbb 14 nappal a javító vagy enyhítő intézkedés elérhetővé válása után, súlyos incidensnél a 72 órás értesítéstől számított egy hónapon belül.
- **Fontos korlát:** A CRA hatóköre, besorolása, megfelelőségi útvonalai, bejelentései és átmeneti dátumai a terméktől, a gazdaságiszereplő-szereptől és a tényektől függenek. A CE-jelölés és a megfelelőségértékelés nem bizonyítja, hogy a termék sebezhetőségmentes, a közzétételi döntések pedig szakképzett jogi felülvizsgálatot igényelnek.

### Kapcsolódó kifejezések

[Secure by design](<https://yellowcube.eu/hu/glossary/secure-by-design/>) · [Koordinált sebezhetőség-publikálás (CVD)](<https://yellowcube.eu/hu/glossary/coordinated-vulnerability-disclosure/>) · [Szoftver-alkatrészjegyzék (SBOM)](<https://yellowcube.eu/hu/glossary/software-bill-of-materials/>) · [NIS2-irányelv](<https://yellowcube.eu/hu/glossary/nis2-directive/>)

### Források

[EUR-Lex: Regulation (EU) 2024/2847, especially Articles 2, 13–16, 43, and 68–71](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) · [European Commission: Cyber Resilience Act](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act) · [European Commission: CRA Reporting Obligations](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

