NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Сроковете по Cyber Resilience Act: 2026 и 2027
Научете

Сроковете по Cyber Resilience Act: 2026 и 2027

·Alexander Sverdlov

Срокът по Cyber Resilience Act, който оформя всяка продуктова пътна карта, е 11 декември 2027 г. От тази дата CRA се прилага изцяло и попадащите в обхвата продукти с цифрови елементи трябва да отговарят на съществените изисквания, да носят маркировката CE и да се пускат с внедрено управление на уязвимостите. 2027 г. обаче е само една от важните дати. Задълженията за докладване настъпват на 11 септември 2026 г., а по-незабележим етап за органите за оценяване на съответствието идва на 11 юни 2026 г. Това ръководство излага сроковете по Cyber Resilience Act за 2026 и 2027 г. и какво да направите по всеки от тях.

Регламент (ЕС) 2024/2847, тоест CRA, влезе в сила на 10 декември 2024 г. Оттам нататък правилата се въвеждат поетапно през фиксирани етапи, а задълженията за докладване идват повече от година преди пълното прилагане.

ДатаКакво се прилага
10 декември 2024 г.11 юни 2026 г.11 септември 2026 г.11 декември 2027 г.График на Cyber Resilience Act от влизането в сила на 10 декември 2024 г. до пълното прилагане на 11 декември 2027 г., с етапа на докладване от 11 септември 2026 г.

Графикът на сроковете по Cyber Resilience Act, стъпка по стъпка

Влизането в сила настъпи на 10 декември 2024 г. и с него започна преходният период, като задълженията за операторите останаха за по-късно. На 11 юни 2026 г. започват правилата за нотифицираните органи, така че оценителите от трети страни, необходими за важните и критичните продукти, да могат да бъдат определени преди производителите да имат нужда от тях. Следващата дата със задължения за производителите е 11 септември 2026 г., когато започват задълженията за докладване. Последната дата е 11 декември 2027 г., когато регламентът се прилага изцяло и всяко материално задължение е в сила.

Какво се случва на всяка дата по Cyber Resilience Act: влизане в сила през декември 2024 г., докладване от септември 2026 г. и пълно прилагане през декември 2027 г.

Редът е умишлен и е разумно законодателно решение. Задълженията за докладване идват първи, за да получат органите видимост върху активно експлоатираните уязвимости и тежките инциденти, докато производителите още довършват работата си по съответствието преди пълното прилагане. Практическата последица е частта, която повечето екипи пропускат: първият ви истински срок по CRA е този през 2026 г. и той засяга продукти, които сте пуснали преди години. Прочетени в обратен ред, часовникът за докладване ви дава твърда цел за 2026 г., а съществените изисквания ви дават твърда цел за 2027 г., така че пътната карта се планира сама, щом знаете кои продукти попадат в обхвата.

11 септември 2026 г.: започват задълженията за докладване

От 11 септември 2026 г. производителите трябва да докладват активно експлоатираните уязвимости и тежките инциденти в продуктите си на CSIRT, определен за координатор в държавата членка на основното им място на установяване, и на ENISA, чрез единната платформа за докладване, която ENISA поддържа. Това е първият твърд срок по Cyber Resilience Act със зъби и той важи дори за продукти, които вече са на пазара, така че тече по стегнат часовник доста преди да се изисква пълно съответствие. Третирайте го като по-трудната от двете дати при закъснение. Работата по съответствието може да се навакса с пари и консултанти; задължение за докладване, което се задейства в неделя вечер, остава невъзможно за наваксване.

Часовникът за докладване на инциденти по CRA с ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа и окончателен доклад

Часовникът за докладване има три етапа, а последният етап се различава според вида на доклада. Ранно предупреждение се подава в рамките на 24 часа от узнаването за активно експлоатирана уязвимост или тежък инцидент. По-пълно уведомление следва в рамките на 72 часа. След това окончателен доклад: за експлоатирана уязвимост, в рамките на 14 дни от момента, в който стане налична коригираща или смекчаваща мярка; за тежък инцидент, в рамките на един месец от 72-часовото уведомление. Изграждането на този работен процес е задача за 2026 г., защото не можете да импровизирате 24-часов процес на докладване по време на активен инцидент. Ранното предупреждение изглежда щедро на хартия и е брутално на практика, защото часовникът тръгва в момента, в който узнаете, а узнаването обикновено идва като имейл от изследовател или тикет в поддръжката, много преди да прозвучи аларма. Работата за тази година е скучна: решете кой има право да обявява, запишете на кого се обажда и репетирайте процеса веднъж.

11 декември 2027 г.: CRA се прилага изцяло

На 11 декември 2027 г. пада пълната тежест на регламента. От тази дата продуктите с цифрови елементи, пуснати на пазара на ЕС, трябва да отговарят на съществените изисквания по Annex I, а производителите трябва да са завършили оценяването на съответствието, да са поставили маркировката CE, да са изготвили декларацията за съответствие на ЕС и да управляват уязвимостите през период на поддръжка, който отразява колко дълго се очаква продуктът да бъде в употреба и е най-малко пет години, освен ако жизненият цикъл е по-кратък.

Annex I на Cyber Resilience Act, разделен на Part I със съществени изисквания към продукта и Part II с процеси за управление на уязвимостите, като и двете части се прилагат

Annex I има две половини и двете се прилагат. Part I е наборът от изисквания за сигурност на продукта: сигурност по подразбиране, липса на известни експлоатируеми уязвимости, защита от неоторизиран достъп, поверителност и цялост, минимизиране на данните, устойчивост срещу отказ на услуга, ограничена атакуема повърхност и възможност за сигурно обновяване. Part II е страната на управлението на уязвимостите: документиране на компонентите в software bill of materials, поддържане на политика за координирано разкриване на уязвимости, издаване на актуализации за сигурност заедно с бюлетини и редовно тестване. Покриването само на едната половина е недостатъчно. Part I е мястото, където отива инженерният бюджет, а Part II е мястото, където повечето производители ще се затруднят, защото software bill of materials и политиката за координирано разкриване изискват да знаете какво има вътре в собствения ви продукт и да поканите непознати да ви кажат, че той е счупен. Това са организационни навици, а навиците се изграждат по-дълго от кода. Производителят трябва също така да пази техническата документация по Annex VII и декларацията за съответствие най-малко десет години след пускането на продукта на пазара или за периода на поддръжка, ако той е по-дълъг.

Какво струва изпускането на срока

CRA определя административни глоби в три нива по Article 64. Нарушаването на съществените изисквания по Annex I или на задълженията по Article 13 и 14 може да доведе до глоби до 15 милиона EUR или 2,5% от общия годишен световен оборот, като се прилага по-високата стойност. Другите задължения на операторите носят до 10 милиона EUR или 2%, а предоставянето на невярна или подвеждаща информация на нотифицирани органи или на органи за надзор на пазара стига до 5 милиона EUR или 1%. Органите за надзор на пазара могат също да разпоредят изтегляне или изземване на продукт, което за свързан продукт често е по-болезненият изход от глобата. Самото степенуване е разумно. Оставането в несигурно състояние и мълчанието стоят в най-горната лента, докато подвеждането на нотифициран орган стои по-ниско, което ясно ви казва какво се опитва да предотврати законодателят.

Започнете сега: път към готовност за срока през 2027 г.

Прозорецът изглежда щедър, но оценяването на съответствието, маркировката CE и петгодишният ангажимент за поддръжка са задачи, които изискват дълга подготовка. Практическият път започва днес. Инвентаризирайте продуктите си с цифрови елементи, което отнема един следобед, ако продуктовият ви каталог е честен, и месец, ако той е разхвърлян. Класифицирайте всеки от тях спрямо нивата по подразбиране, важни и критични. Класификацията е мястото, където започват споровете, защото нивото решава дали ви трябва оценител от трета страна, и никой не се записва доброволно за човека, който казва, че водещият продукт е важен клас II. Направете анализ на пропуските спрямо Annex I. Изградете управление на уязвимостите и software bill of materials. Използвайте повторно доказателствата, които вече имате от NIS2, DORA и ISO 27001. След това завършете оценяването на съответствието и маркировката CE преди 11 декември 2027 г.

Шестстъпков път към готовност за Cyber Resilience Act от инвентаризация на продуктите до завършване на оценяването на съответствието и маркировката CE преди 11 декември 2027 г.

Често задавани въпроси

Кой е основният срок по Cyber Resilience Act?

11 декември 2027 г., когато CRA се прилага изцяло. От тази дата попадащите в обхвата продукти с цифрови елементи, пуснати на пазара на ЕС, трябва да отговарят на съществените изисквания по Annex I, да са преминали оценяване на съответствието и да носят маркировката CE. По-ранната дата 11 септември 2026 г. въвежда задълженията за докладване на уязвимости и инциденти.

Прилагат ли се задълженията за докладване към продукти, които вече са на пазара?

Да. От 11 септември 2026 г. задължението по Article 14 да се докладват активно експлоатирани уязвимости и тежки инциденти важи за попадащите в обхвата продукти, включително за онези, които вече са предоставени преди пълното прилагане. Затова работният процес по докладване трябва да е готов още през 2026 г.

Какво се случва на 11 юни 2026 г.?

Правилата за органите за оценяване на съответствието (глава IV) започват да се прилагат, така че държавите членки могат да определят и нотифицират органите от трети страни, които ще оценяват важните продукти от клас II и критичните продукти. Това е дата за органите, а за производителите тя има значение, ако продуктите ви се нуждаят от оценка от трета страна, защото ще искате нотифициран орган да е на разположение достатъчно рано преди декември 2027 г.

Има ли поетапно въвеждане на съществените изисквания?

Не. За разлика от задълженията за докладване, съществените изисквания по Annex I, оценяването на съответствието, маркировката CE и техническата документация се включват заедно на 11 декември 2027 г. След тази дата няма степенуван гратисен период за продуктите, които тепърва се пускат на пазара.

Какви са санкциите при изпускане на срока?

До 15 милиона EUR или 2,5% от световния годишен оборот при нарушаване на съществените изисквания или на задълженията по Article 13 и 14, с по-ниски нива от 10 милиона EUR или 2% и 5 милиона EUR или 1% за други нарушения. Органите могат също да разпоредят изтегляне от пазара на продукт, който не съответства на изискванията.

Планиране на двата срока с Venvera

Модулът на Venvera за CRA превръща този път в проследяван анализ на пропуските, а неговият двигател за crosswalk използва повторно доказателствата, които вече сте изготвили за NIS2, DORA и ISO 27001, така че да не изграждате едни и същи контроли два пъти. Добрият софтуер за съответствие с CRA държи оценката на риска, техническата документация и записите за уязвимости на едно място, така че готовността ви да остава проследена спрямо датите и през 2026, и през 2027 г. Ако искате бърза изходна база, преди да планирате работата, направете безплатна проверка на съответствието. Тъй като CRA се наслагва върху задължения, на които вече може да отговаряте, колкото по-рано картографирате припокриването, толкова по-кратък е пътят до двата срока.

Първични източници

Датите и задълженията по-горе са извлечени от Регламент (ЕС) 2024/2847 (Articles 13, 14, 31, 64, 71 относно датите на прилагане и Annexes I и VII) и от страниците за политиката Cyber Resilience Act на Европейската комисия и законодателното резюме. Проверете текущия текст, преди да разчитате на конкретна дата.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ