Какво е CRA?
CRA (Регламент за киберустойчивост — Регламент ЕС 2024/2847) е европейски закон, налагащ минимални изисквания за киберсигурност за всеки продукт с цифрови елементи, продаван в ЕС. Накратко: ако продуктът ви се свързва с мрежа или изпълнява софтуер, той трябва да бъде сигурен по проект и да остане сигурен за целия си живот.
Логиката е проста. Досега дадена машина или уред преминаваше физически проверки за безопасност (класическата CE маркировка). Цифровата страна — софтуер, свързаност, актуализации — беше практически нерегулирана. CRA прехвърля отговорността за сигурността от потребителя към производителя: продуктът трябва да е сигурен преди да го продадете, а не след като някой бъде пробит.
Кого засяга
Производители, вносители и дистрибутори, пускащи на пазара на ЕС продукти с цифрови елементи: машини с свързан управляващ панел, IoT устройства, инсталируеми приложения, програми, доставяни като самостоятелен продукт, оборудване с онлайн актуализация. Законът се прилага независимо от местоположението на производителя — ако клиент от ЕС може да купи продукта, вие сте засегнати.
Какво НЕ попада под CRA
Чистият SaaS (цялата обработка на сървърите на доставчика, достъп чрез браузър/API). Внимание: NIS2 и GDPR остават приложими.
Открит код, разработен без търговска цел.
Категории, обхванати от други закони (медицински изделия, автомобили, авиация).
Важни дати
11 юни 2026 г. — начало на акредитацията на органите за оценяване на съответствието.
11 септември 2026 г. — задължително докладване на активно използвани уязвимости и сериозни инциденти: 24 часа (начално уведомление), 72 часа (подробен доклад), 14 дни (окончателен доклад).
11 декември 2027 г. — пълно прилагане: CE маркировка и декларация за съответствие за всички нови продукти.
Продуктите трябва също да получават актуализации за сигурност най-малко 5 години (или за целия живот на продукта, ако е по-кратък).
Какво рискувате
Глоби до 15 милиона EUR или 2,5% от глобалния оборот. Забележка: микропредприятията и малките дружества са освободени от глобата за забавено 24-часово докладване (Чл. 64(10)), но задължението за докладване остава.
Какво трябва да направите, накратко
Определете кои продукти попадат под CRA.
Интегрирайте сигурността от самото начало на проектирането (secure by design).
Поддържайте списък на софтуерните компоненти (SBOM) и процес за управление на уязвимости.
Подгответе техническата документация и декларацията за съответствие.
Установете процедурата за докладване 24ч / 72ч / 14 дни.