Skip to main content
Shaping Europe’s digital future

Законодателен акт за киберустойчивост — оценка на съответствието

Повечето продукти, като домакински уреди, компютърни игри или мобилни приложения, ще подлежат на самооценка от производителя.

Въпреки това за определени продукти, считани за важни от гледна точка на киберсигурността, като антивирусен софтуер, мениджъри на зареждането или системи за управление на мрежата, производителите ще трябва или да прилагат хармонизирани стандарти, или да бъдат подложени на оценка от трета страна, наречена нотифициран орган (орган за оценяване на съответствието, който е нотифициран съгласно АКР). В някои случаи продуктите, като например защитни елементи, защитни стени или хипервайзори, подлежат на задължителни оценки на съответствието от трети страни. 

Какви са основните правила?

Органи за оценяване на съответствието

Като цяло органите за оценяване на съответствието са частни дружества, които помагат на производителите да докажат съответствие съгласно АКР. Преди да могат да извършват дейност, те трябва да бъдат оценени, определени, нотифицирани и наблюдавани от държавата членка, в която са установени. Заинтересованите органи могат да се свържат със съответния нотифициращ орган, който ще ги информира за съответната процедура. След като органът за оценяване на съответствието стане нотифициран орган, той ще бъде публикуван на уебсайта NANDO на Европейската комисия. 

Категории продукти & процедури за оценяване на съответствието

Като общо правило производителят запазва гъвкавост по отношение на избора на процедура (самооценка или оценка от трета страна), чрез която да докаже съответствие с АКР, с изключение на някои категории продукти (важни и критични продукти, изброени съответно в приложение III и приложение IV към АКР), за които се изисква по-строго оценяване на съответствието:

  • Категория продукти по подразбиране (напр. чипове с памет, мобилни приложения, интелигентни високоговорители, компютърни игри): самооценяването е разрешено независимо от техническата спецификация, използвана от производителя за доказване на съответствието.
  • Важни продукти (напр. операционни системи, антивирусни програми, рутери, защитни стени): В някои случаи участието на нотифициран орган е задължително, особено когато производителят не е приложил хармонизирани стандарти в подкрепа на АКР.
  • Продукти от критично значение (напр. смарт карти, защитени елементи, шлюзове за интелигентни измервателни уреди): Използването на нотифициран орган е задължително във всички случаи.  

Европейската комисия уточни техническите описания на категорията продукти чрез Регламент за изпълнение (ЕС) 2025/2392.

Процедурите за оценяване на съответствието са определени в АКР (вж. приложение VIII) и прилагането им може да бъде подпомогнато от допълнителни насоки. В бъдеще продуктите, сертифицирани по схема на ЕС за сертифициране на киберсигурността, може да не се нуждаят от участието на нотифициран орган. Точните условия трябва да бъдат уточнени от Комисията чрез делегиран акт.

Държавите членки играят важна роля в управлението на органите за оценяване на съответствието (ООС). Те могат да изберат да оценят компетентността на ООС чрез сътрудничество с националните органи по акредитация.  

ENISA публикува документ относно изискванията за техническа компетентност за нотифицираните органи на АКР, достъпен на този адрес. 

Illustrative infographic of conformity assessment

Съответни органи за сътрудничество

Референтни документи и връзки

На уебсайта на NANDO са изброени нотифицираните органи съгласно законодателството на Европейския съюз, включително (когато са налични) за АКР.

Изисквания на ENISA за техническа компетентност на нотифицираните органи на АКР.

Съдържание по темата

Обща картина

Законодателният акт за киберустойчивост (CRA) има за цел да гарантира, че всички цифрови продукти са защитени от киберзаплахи. Този правилник изисква устройствата и софтуерът да бъдат проектирани, актуализирани и поддържани, за да защитават потребителите в нашия все по-дигитален свят.