Mi a CRA?
A CRA (Kiberbiztonsági Reziliencia Rendelet — EU 2024/2847 rendelet) egy európai törvény, amely minimális kiberbiztonsági követelményeket ír elő az EU-ban értékesített, digitális elemeket tartalmazó valamennyi termékre. Röviden: ha terméke hálózathoz csatlakozik vagy szoftvert futtat, tervezéstől kezdve biztonságosnak kell lennie, és teljes élettartama alatt annak is kell maradnia.
A logika egyszerű. Eddig egy gép vagy berendezés fizikai biztonsági ellenőrzéseken ment át (a klasszikus CE-jelölés). A digitális rész — szoftver, csatlakoztathatóság, frissítések — gyakorlatilag szabályozatlan volt. A CRA a biztonsági felelősséget a felhasználóról a gyártóra hárítja: a terméknek biztonságosnak kell lennie, mielőtt eladja, nem azután, hogy valakit feltörtek.
Kire vonatkozik?
Gyártók, importőrök és forgalmazók, akik digitális elemeket tartalmazó termékeket hoznak az EU piacára: csatlakoztatott vezérlőpaneles gépek, IoT-eszközök, telepíthető alkalmazások, önálló termékként szállított szoftverek, online frissítéssel rendelkező berendezések. A törvény attól függetlenül alkalmazandó, hogy a gyártó hol található — ha egy EU-beli ügyfél meg tudja vásárolni a terméket, ön is érintett.
Mi NEM esik a CRA hatálya alá
A tiszta SaaS (minden feldolgozás a szolgáltató szerverein, böngésző/API-n keresztüli hozzáféréssel). Megjegyzés: a NIS2 és a GDPR továbbra is alkalmazandó.
Kereskedelmi cél nélkül fejlesztett nyílt forráskódú szoftver.
Más törvények által lefedett kategóriák (orvostechnikai eszközök, autóipar, légiipar).
Fontos dátumok
2026. június 11. — a megfelelőségértékelő testületek akkreditációja megkezdődik.
2026. szeptember 11. — aktívan kihasznált sérülékenységek és súlyos incidensek kötelező bejelentése: 24 óra (kezdeti értesítés), 72 óra (részletes jelentés), 14 nap (zárójelentés).
2027. december 11. — teljes alkalmazás: CE-jelölés és megfelelőségi nyilatkozat szükséges minden új termékhez.
A termékeknek legalább 5 évig (vagy a termék élettartama alatt, ha az rövidebb) biztonsági frissítéseket kell kapniuk.
Milyen kockázatot vállal?
Legfeljebb 15 millió EUR vagy a globális árbevétel 2,5%-ának megfelelő bírság. Megjegyzés: a mikrovállalkozások és a kisvállalkozások mentesülnek a késedelmes 24 órás bejelentés miatti bírság alól (64. cikk (10) bek.), de a bejelentési kötelezettség megmarad.
Mit kell tennie, röviden
Határozza meg, mely termékek esnek a CRA hatálya alá.
Integrálja a biztonságot a tervezéstől kezdve (biztonságos tervezés elve).
Tartson fenn szoftverkomponens-listát (SBOM) és sérülékenységkezelési folyamatot.
Készítse el a műszaki dokumentációt és a megfelelőségi nyilatkozatot.
Alakítsa ki a 24ó/72ó/14 napos bejelentési eljárást.