Mi a CRA?

A CRA (Kiberbiztonsági Reziliencia Rendelet — EU 2024/2847 rendelet) egy európai törvény, amely minimális kiberbiztonsági követelményeket ír elő az EU-ban értékesített, digitális elemeket tartalmazó valamennyi termékre. Röviden: ha terméke hálózathoz csatlakozik vagy szoftvert futtat, tervezéstől kezdve biztonságosnak kell lennie, és teljes élettartama alatt annak is kell maradnia.

A logika egyszerű. Eddig egy gép vagy berendezés fizikai biztonsági ellenőrzéseken ment át (a klasszikus CE-jelölés). A digitális rész — szoftver, csatlakoztathatóság, frissítések — gyakorlatilag szabályozatlan volt. A CRA a biztonsági felelősséget a felhasználóról a gyártóra hárítja: a terméknek biztonságosnak kell lennie, mielőtt eladja, nem azután, hogy valakit feltörtek.

Kire vonatkozik?

Gyártók, importőrök és forgalmazók, akik digitális elemeket tartalmazó termékeket hoznak az EU piacára: csatlakoztatott vezérlőpaneles gépek, IoT-eszközök, telepíthető alkalmazások, önálló termékként szállított szoftverek, online frissítéssel rendelkező berendezések. A törvény attól függetlenül alkalmazandó, hogy a gyártó hol található — ha egy EU-beli ügyfél meg tudja vásárolni a terméket, ön is érintett.

Mi NEM esik a CRA hatálya alá

A tiszta SaaS (minden feldolgozás a szolgáltató szerverein, böngésző/API-n keresztüli hozzáféréssel). Megjegyzés: a NIS2 és a GDPR továbbra is alkalmazandó.

Kereskedelmi cél nélkül fejlesztett nyílt forráskódú szoftver.

Más törvények által lefedett kategóriák (orvostechnikai eszközök, autóipar, légiipar).

Fontos dátumok

2026. június 11. — a megfelelőségértékelő testületek akkreditációja megkezdődik.

2026. szeptember 11. — aktívan kihasznált sérülékenységek és súlyos incidensek kötelező bejelentése: 24 óra (kezdeti értesítés), 72 óra (részletes jelentés), 14 nap (zárójelentés).

2027. december 11. — teljes alkalmazás: CE-jelölés és megfelelőségi nyilatkozat szükséges minden új termékhez.

A termékeknek legalább 5 évig (vagy a termék élettartama alatt, ha az rövidebb) biztonsági frissítéseket kell kapniuk.

Milyen kockázatot vállal?

Legfeljebb 15 millió EUR vagy a globális árbevétel 2,5%-ának megfelelő bírság. Megjegyzés: a mikrovállalkozások és a kisvállalkozások mentesülnek a késedelmes 24 órás bejelentés miatti bírság alól (64. cikk (10) bek.), de a bejelentési kötelezettség megmarad.

Mit kell tennie, röviden

1.

Határozza meg, mely termékek esnek a CRA hatálya alá.

2.

Integrálja a biztonságot a tervezéstől kezdve (biztonságos tervezés elve).

3.

Tartson fenn szoftverkomponens-listát (SBOM) és sérülékenységkezelési folyamatot.

4.

Készítse el a műszaki dokumentációt és a megfelelőségi nyilatkozatot.

5.

Alakítsa ki a 24ó/72ó/14 napos bejelentési eljárást.