Zakon o kibernetski odpornosti (CRA) je uredba EU, ki prvič zavezuje proizvajalce programske opreme (in „izdelkov z digitalnimi elementi“) k celi vrsti varnostnih obveznosti v celotnem življenjskem ciklu izdelka. Sprejet je bil oktobra 2024, glavne obveznosti pa začnejo veljati decembra 2027. Čas za priprave je zdaj.
Ta priročnik zajema, kaj išče CRA, na katera podjetja SaaS/programsko opremo cilja, kaj to pomeni za spletne trgovine in agencije, ki gradijo rešitve po meri, ter specifične naslednje korake.
Kaj je CRA v 30 sekundah
CRA zajema „izdelke z digitalnimi elementi“ – ki so na splošno opredeljeni kot katera koli programska ali strojna oprema z digitalnimi komponentami. To vključuje:
- Aplikacijska programska oprema (namizne, mobilne, spletne aplikacije)
- Operacijski sistemi
- Knjižnice in ogrodja
- Naprave interneta stvari in povezana strojna oprema
- Pametne domače naprave
Cilj: »varnost že po zasnovi in privzeto« skozi celoten življenjski cikel izdelka – od zasnove do konca življenjske dobe.
Česa CRA NE krije
Nekaj izjem:
- SaaS (storitve v oblaku, ki se ne distribuirajo kot programska oprema) – v okviru NIS2 ali DORA, odvisno od sektorja
- Odprtokodna programska oprema, ki ni razvita za komercialne namene
- Medicinski pripomočki (v skladu z uredbo MDR)
- Vozila (v skladu z avtomobilskimi predpisi)
- Letalska oprema
Glavne obveznosti proizvajalcev
1. Obravnavanje ranljivosti
Proizvajalec mora:
- Vzpostavite postopek za prejemanje informacij o ranljivostih od uporabnikov in raziskovalcev (security.txt, usklajeno razkritje)
- Hitro se odzovite na odkrite ranljivosti
- Distribuirajte varnostne posodobitve skozi celoten življenjski cikel izdelka
- Javno objavite varnostna opozorila
2. Ugotavljanje skladnosti
Preden se izdelek da na trg, je treba dokazati skladnost:
- Standardni izdelki (90 % primerov) – samoocena, oznaka CE, SBOM (seznam materialov programske opreme)
- Pomembni izdelki (upravljalniki gesel, antivirusi, VPN-ji) – strožja zunanja ocena
- Kritični izdelki (pametne kartice, varnostni elementi) – stroga revizija tretjih oseb
3. Varnost skozi celoten življenjski cikel
Najmanj 5 let varnostne podpore po trženju (razen če ima izdelek krajši pričakovani življenjski cikel). To pomeni varnostne popravke, ne nujno posodobitve funkcij.
4. Poročanje o incidentih
Aktivno izkoriščena ranljivost ali varnostni incident – prijavite ENISA v 24 urah , kasnejša poročila pa v 72 urah in 14 dneh.
5. Obveznost SBOM
Seznam materialov programske opreme – formalni seznam vseh komponent in knjižnic, ki jih izdelek uporablja. To omogoča hitro prepoznavanje komponent, na katere so vplivali varnostni incidenti (kot je Log4Shell).
Sankcije
- Neskladnost z bistvenimi zahtevami kibernetske varnosti : do 15 milijonov EUR ali 2,5 % svetovnih letnih prihodkov
- Neizpolnjevanje drugih obveznosti : do 10 milijonov EUR ali 2 %
- Napačni podatki : do 5 milijonov EUR ali 1 %
Poleg tega lahko organi za nadzor trga prepovejo prodajo izdelkov v EU.
Na koga to vpliva?
Neposredno vpliva na:
- Prodajalci programske opreme , ki prodajajo ali distribuirajo programsko opremo v EU
- Proizvajalci interneta stvari
- Strojna oprema z digitalnimi komponentami
- Razvijalci mobilnih aplikacij
- Razvijalci vtičnikov/tem za WordPress, ki prodajajo (komercialno) v EU
Posredno vpliva na:
- Uvozniki in distributerji programske opreme – morajo preveriti, ali ima izdelek oznako CE
- Preprodajalci in tržne platforme
Ne vpliva neposredno na:
- Ponudniki SaaS (samo v oblaku) – v skladu z NIS2, če so bistveni subjekt
- Interna programska oprema po meri , ki ni distribuirana
- Spletna mesta kot publikacije (če pa ima spletno mesto vtičnike WP, ki jih je mogoče prenesti – ugibajte)
Kaj pa, če sem razvojna agencija / WordPress trgovina?
Resnične situacije:
Scenarij 1: Za stranko gradite spletno mesto WordPress po meri
Gre za rešitev po meri , ne za izdelek. CRA vas ne zadeva neposredno. Vendar ima lahko spletno mesto stranke obveznosti CRA prek vtičnikov, ki jih uporabljate (glejte scenarij 3).
Scenarij 2: Komercialno prodajate vtičnik ali temo za WordPress
Prizadeta ste zaradi CRA. Potrebujete SBOM, postopek za obravnavo ranljivosti, varnostne posodobitve in 5 let podpore.
Scenarij 3: Strankino spletno mesto uporablja vtičnike tretjih oseb
Proizvajalci vtičnikov so odgovorni za lastno skladnost. Stranka je odgovorna za izbiro vtičnikov, ki so skladni s CRA. Vi kot agencija – priporočite skladne vtičnike in dokumentirajte odločitev.
Scenarij 4: Razvijate izdelek SaaS
CRA vas ne prizadene (razen če distribuirate namizne/mobilne odjemalce). NIS2 pa vas lahko prizadene, če ste bistvena entiteta.
Praktični kontrolni seznam za pripravo (do decembra 2027)
1. Zemljevid izdelkov
Kaj proizvajate in distribuirate? SaaS, namizno aplikacijo, mobilno aplikacijo, knjižnico, vtičnik, internet stvari? Vsako od njih ima različne posledice za CRA.
2. SBOM po izdelku
Orodja: CycloneDX, SPDX. Samodejno lahko generirate prek composer audit , npm audit , syft in trivy . Shranite z vsako izdajo.
3. Postopek razkritja ranljivosti
Minimalno:
- security.txt na spletnem mestu (RFC 9116)
- E-poštni naslov za prijavo (security@firma.com)
- Odgovorni SLA (npr. 5 delovnih dni)
- Usklajena politika razkritja
4. Cevovod varnostnih posodobitev
Avtomatizirana gradnja + testiranje + uvajanje varnostnih popravkov. Ne bi smelo biti odvisno od ene osebe.
5. Dokumentacija o skladnosti CE
Ocena tveganja, poročila o preskusih, izjava o skladnosti. Hranite jo za vsak izdelek in jo posodabljajte z vsako večjo izdajo.
6. Politika ob koncu življenjske dobe
Jasno sporočite, kdaj izdelek preneha prejemati varnostne posodobitve. To je del obveznosti CRA.
SBOM – kaj je resnično potrebno
Seznam materialov za programsko opremo je strukturiran seznam. Minimalne zahteve, ki jih zahteva CRA:
- Ime komponente
- Različica
- Dobavitelj
- Licenca
- Kriptografska zgoščena vrednost
- Odnosi (kaj je odvisnost česa)
Formati: CycloneDX (OWASP, JSON ali XML) ali SPDX (Linux Foundation). Večina orodij podpira oba.
Primer ustvarjanja (Composer/PHP):
composer require --dev cyclonedx/cyclonedx-php-composer composer cyclonedx:make-sbom --output-file sbom.jsonZa Node.js:
npm install -g @cyclonedx/cyclonedx-npm cyclonedx-npm --output-file sbom.json Za slike Dockerjevih vsebnikov uporabite syft ali trivy :
syft myimage:latest -o cyclonedx-json > sbom.jsonBonitetna agencija v primerjavi z drugimi predpisi EU
CRA proti NIS2
CRA zajema izdelke . NIS2 zajema organizacije in njihovo kibernetsko varnost . Ponudnik SaaS spada pod NIS2, prodajalec programske opreme pa pod CRA. Veliki prodajalci spadajo pod oba.
CRA v primerjavi z GDPR
GDPR zajema osebne podatke. CRA zajema varnost programske opreme (vključno s tisto, ki obdeluje osebne podatke). Dopolnjuje.
Zakon o kreditni strategiji proti umetni inteligenci
Zakon o umetni inteligenci (AI) zajema specifične sisteme umetne inteligence. Zakon o kreditnih agencijah (CRA) zajema vse digitalne izdelke, vključno z umetno inteligenco. Sistemi umetne inteligence imajo tako obveznosti iz zakona o umetni inteligenci kot tudi obveznosti iz CRA.
CRA v primerjavi z Direktivo o odgovornosti za izdelke
Direktiva PLD (revizija 2024) zajema odgovornost za škodo na izdelku. CRA zajema varnostne obveznosti. Skupaj tvorita celovit okvir za digitalno odgovornost za izdelke.
Kaj gradimo v ekosistemu orožja za množično uničevanje
Naša spletna plast z umetno inteligenco (glejte vodnik po arhitekturi ) je SaaS – formalno pod jurisdikcijo NIS2 (če jo uvrstimo med bistvene entitete), ne pa pod CRA. Vendar pa upoštevamo najboljše prakse CRA kot »skladnost s prelivanjem«:
- Razkritje ranljivosti prek
security.txtna ai.wmd.hr - SBOM za vse naše odvisnosti Composerja in NPM-ja
- Usklajena politika razkritja
- Cevovod varnostnih posodobitev
Za nastavitev gostovanja strank – naša infrastruktura gostovanja je prav tako v skladu s standardom NIS2, če je razvrščena kot bistvena. Sledimo standardom ponudnikov gostovanja v EU.
Kaj pa, če sem zunaj EU, vendar prodajam v EU?
Zakon o kreditnih storitvah (CRA) velja za dajanje izdelkov na trg EU , ne glede na to, kje je proizvajalec. Razvijalec vtičnikov iz ZDA, ki prodaja v EU, mora biti skladen s predpisi. V nasprotnem primeru tvega, da bo blokiran na trgih EU.
Poleg tega: če ste zunaj EU, potrebujete pooblaščenega zastopnika EU .
Pogosta vprašanja
Kdaj začne veljati CRA?
Glavni del obveznosti: 11. december 2027. Obveznost poročanja o incidentih: 11. september 2026 (prej).
Ali potrebujem zunanjo revizijo?
Večina ne. Zunanjo oceno zahtevajo le kategorije »pomembni« in »kritični« izdelki. Standardni izdelek = samoocena + dokumentacija.
Kaj pa, če sem majhen razvijalec z 1-2 vtičnikoma?
Tehnično gledano vas CRA enako zadeva. Praktično – regulator se bo osredotočil na velike prodajalce in izdelke z visokim tveganjem. Vendar obstaja tveganje, da vas bo trg izločil, če nimate osnovnih podatkov (SBOM, security.txt).
Kaj pa odprtokodne komponente v mojem vtičniku?
Še vedno ste odgovorni za varnost svoje končne distribucije. Če uporabljate knjižnico odprtokodnega programskega okolja (OSS) z ranljivostjo, jo morate posodobiti. SBOM vam pomaga, da jo hitro prepoznate.
Kako spremljati ranljivosti v odvisnostih?
Avtomatizirana orodja: Dependabot (GitHub), Snyk , Composer audit , npm audit . V cevovodu CI nastavljeno za blokiranje uvajanja, če so znane kritične ranljivosti.
Zaključek
CRA je velika sprememba za trg programske opreme v EU. Glavni nauk: varnost postane del izdelka, ne pa kasnejši dodatek .
Praktični načrt:
- Preverite, ali vas CRA (izdelek v primerjavi s SaaS, EU v primerjavi z zunanjim) vpliva
- Implementirajte datoteko security.txt + razkritje ranljivosti
- Ustvari SBOM za vse izdelke
- Nastavitev cevovoda varnostnih posodobitev
- Dokumentirajte vse za skladnost CE
Časa imamo do decembra 2027, vendar bi se morale resnejše priprave začeti leta 2026. Razvoj bomo spremljali v naših novicah . CRA skupaj z NIS2 (glejte naš članek o NIS2 ), DORA (glejte DORA leto kasneje ) in Zakonom o umetni inteligenci (glejte Zakon o umetni inteligenci 2026 ) tvori celovit regulativni okvir EU za IT.
Imate specifična vprašanja? Stopite v stik z nami .