Skip to main content
Shaping Europe’s digital future

Законодателен акт за киберустойчивост — резюме на законодателния текст

В текста по-долу са обобщени основните разпоредби на Регламент (ЕС) 2024/2847, за да се подпомогне общото разбиране на регламента по достъпен начин.

Настоящото резюме е изготвено от службите на Комисията и няма за цел систематично да обхваща пълния обхват на регламента. Настоящото резюме не е представително за официалната позиция на Европейската комисия. Физическите или юридическите лица, за които може да се прилага Законодателният акт за киберустойчивост (АКР), следва да се позовават на текста на регламента, публикуван в Официален вестник на Европейския съюз.

Какво представлява Законодателният акт за киберустойчивост?

Регламент (ЕС) 2024/2847, известен като Законодателен акт за киберустойчивост (АКР), е хоризонтална регулаторна рамка на Европейския съюз (ЕС), която се прилага за хардуерни и софтуерни продукти („продукти с цифрови елементи“), които се предоставят на пазара на Съюза. Тези продукти включват както крайни продукти, така и компоненти, пуснати отделно на пазара.

Тя има за цел да определи условията за разработването на сигурен хардуер и софтуер в Съюза, за да се укрепи подходът на ЕС към киберсигурността и да се подобри функционирането на вътрешния пазар. Тя също така дава възможност на ползвателите да вземат предвид киберсигурността при закупуването и използването на такива продукти, като гарантира, че им се предоставя подходяща информация.

АКР влезе в сила на 10 декември 2024 г. Той ще се прилага изцяло от 11 декември 2027 г., като някои разпоредби ще започнат да се прилагат по-рано: Глава IV относно нотифицирането на органите за оценяване на съответствието ще се прилага от 11 юни 2026 г., докато задълженията за докладване, посочени в член 14, се прилагат от 11 септември 2026 г. 

Тази уебстраница обобщава основните разпоредби на АКР в подкрепа на общия прочит на текста. Допълнителни подробности за тези понятия могат да бъдат намерени и в често задаваните въпроси, публикувани в контекста на настоящото резюме.

речник

Софтуерен или хардуерен продукт и неговите решения за обработка на данни от разстояние, включително софтуерни или хардуерни компоненти, които се пускат на пазара отделно.

Обработка на данни от разстояние, за която софтуерът е проектиран и разработен от производителя или под отговорността на производителя и липсата на която би попречила на продукта с цифрови елементи да изпълнява една от своите функции.

Производителят, упълномощеният представител, вносителят, дистрибуторът или друго физическо или юридическо лице, което има задължения във връзка с производството на продукти с цифрови елементи или с предоставянето на продукти с цифрови елементи на пазара в съответствие с настоящия регламент.

Физическо или юридическо лице, което разработва или произвежда продукти с цифрови елементи или възлага проектирането, разработването или производството на продукти с цифрови елементи и ги предлага на пазара със своето име или търговска марка, независимо дали срещу заплащане, монетизация или безплатно.

Юридическо лице, различно от производител, което има за цел или цел систематично и трайно да предоставя подкрепа за разработването на конкретни продукти с цифрови елементи, квалифицирани като безплатен софтуер с отворен код и предназначени за търговски дейности, и което гарантира жизнеспособността на тези продукти.

Физическо или юридическо лице, установено в Съюза, което е упълномощено писмено от производител да действа от негово име във връзка с определени задачи.

Физическо или юридическо лице, установено в Съюза, което пуска на пазара продукт с цифрови елементи, който носи името или търговската марка на физическо или юридическо лице, установено извън Съюза.

Физическо или юридическо лице във веригата на доставки, различно от производителя или вносителя, което предоставя продукт с цифрови елементи на пазара на Съюза, без да засяга неговите свойства.

Първото предоставяне на продукт с цифрови елементи на пазара на Съюза.

Доставката на продукт с цифрови елементи за разпространение или използване на пазара на Съюза в процеса на търговска дейност, срещу заплащане или безплатно.

Процесът на проверка дали са изпълнени съществените изисквания за киберсигурност, посочени в приложение I.

Орган за оценяване на съответствието, определен съгласно член 43 и друго съответно законодателство на Съюза за хармонизация.

Стандарт, приет от европейска организация за стандартизация въз основа на отправено от Комисията искане за прилагане на законодателството на Съюза за хармонизация.

Глава I

В глава I се определя приложното поле на регламента, определят се ключови термини и понятия и се обяснява взаимодействието между АКР и други законодателни актове на Съюза.

АКР установява правила, които икономическите оператори трябва да спазват, ако искат да предоставят на пазара на Съюза продукти с цифрови елементи. По-специално в него се установяват съществени изисквания за киберсигурност, които производителите трябва да спазват по време на проектирането, разработването и производството на своите продукти с цифрови елементи, както и по време на периода, през който се очаква тези продукти да бъдат в употреба. Продуктите с цифрови елементи попадат в обхвата на АКР, когато се предоставят на пазара и тяхното предназначение или разумно предвидима употреба включва пряка или непряка логическа или физическа връзка за данни с устройство или мрежа.

Продуктите с цифрови елементи, които не се предоставят на пазара, т.е. не се доставят в процеса на търговска дейност, не са предмет на АКР. В съображение 18 допълнително се пояснява кога на пазара се предоставя безплатен софтуер с отворен код.

Освен това някои продукти с цифрови елементи са изключени от обхвата на АКР, особено когато са обхванати от друго законодателство на Съюза.

Глава II

Задължения на производителя

Основните задължения на АКР са насочени към производителите, т.е. физическите или юридическите лица, които пускат на пазара продукт с цифрови елементи под своето име или търговска марка. Тези задължения са посочени в член 13, който се допълва от различни приложения (и по-специално приложение I относно съществените изисквания за киберсигурност).

При проектирането, разработването и производството на продукта с цифрови елементи производителят трябва да гарантира, че той отговаря на съществените изисквания за киберсигурност. За тази цел от производителя се изисква да извърши оценка на риска за киберсигурността, която осигурява информация за изпълнението на съществените изисквания и трябва да бъде взета предвид по време на етапите на планиране, проектиране, разработване, производство, доставка и поддръжка на продукта.

Ако производителят интегрира компоненти на трети страни, той трябва да извърши надлежна проверка, така че тези компоненти да не компрометират киберсигурността на неговия продукт с цифрови елементи.

Оценката на риска за киберсигурността, както и средствата, които производителят избира за прилагане на съществените изисквания (напр. стандарти или други технически мерки), трябва да бъдат включени в техническата документация. От производителя се изисква да съхранява документацията на разположение на органите за надзор на пазара, тъй като те могат да я поискат като част от своите дейности по правоприлагане.

Преди да пусне продукта с цифрови елементи на пазара, производителят трябва да проведе избраната процедура за оценяване на съответствието (вж. глава III за повече подробности относно оценяването на съответствието) и ако тя бъде одобрена, да изготви ЕС декларацията за съответствие и да нанесе маркировката „СЕ“ върху своя продукт.

Заедно с продукта с цифрови елементи следва да се предоставя и следната информация:

  • тип, партиден или сериен номер или друг елемент, позволяващ неговата идентификация;
  • неговото име, регистрирано търговско наименование или регистрирана търговска марка;
  • пощенски адрес, електронен адрес или други цифрови данни за контакт;
  • когато е приложимо, уебсайта, на който може да се осъществи връзка с производителя;
  • информация и инструкции за потребителя, както е посочено в приложение II, включително крайната дата на периода на поддръжка.

Производителят трябва да определи период на поддръжка за своя продукт с цифрови елементи, през който да гарантира, че уязвимостите на този продукт се отстраняват ефективно в съответствие с изискванията за отстраняване на уязвимости (вж. приложение I). Крайната дата на периода на подпомагане (включително месец и година) трябва да бъде ясно и разбираемо посочена в момента на покупката.

Задължения за докладване

След като продуктът бъде пуснат на пазара, от производителя се изисква да уведоми за активно използвани уязвимости и сериозни инциденти, които оказват въздействие върху сигурността на продукта, за които е узнал.

Производителят трябва да подаде уведомления до екипа за реагиране при инциденти с компютърната сигурност (CSIRT) на държавата членка, в която се намира основното му място на установяване, и до ENISA в следните срокове:

  • 24 часа за уведомление за ранно предупреждение;
  • 72 часа за „основното“ уведомление;
  • окончателен доклад не по-късно от 14 дни след като е налице корективна или смекчаваща мярка за активно използвани уязвимости;
  • окончателен доклад в срок от един месец от подаването на 72-ия доклад за тежки инциденти.

Производителят подава уведомленията чрез единната платформа за докладване на АКР, създадена и поддържана от Агенцията на Европейския съюз за киберсигурност (ENISA). ЕРИКС, който първоначално получи уведомлението, ще го разпространи допълнително до ЕРИКС на други държави членки, на чиято територия е предоставен продуктът с цифрови елементи.

Задълженията за докладване се прилагат за всички продукти с цифрови елементи, които са предоставени на пазара на Съюза, включително тези, които вече са пуснати на пазара преди 11 декември 2027 г.

Възможно е също така всяко физическо или юридическо лице да уведомява на доброволен принцип чрез единната платформа за докладване на АКР за уязвимости, киберзаплахи, инциденти и ситуации, близки до инциденти.

Упълномощен представител

Производителят може да назначи с писмено пълномощно упълномощен представител, който да изпълнява някои от задачите на производителя. Те могат да включват например задачи, свързани със сътрудничеството с органите за надзор на пазара.

Вносител

Вносителят е физическо или юридическо лице, установено в Съюза, което пуска на пазара продукт с цифрови елементи, произведен извън Съюза. Вносителят трябва да гарантира, че продуктът е в съответствие с АКР, като гарантира, наред с другото, че производителят е спазил свързаните с продукта съществени изисквания за киберсигурност и е въвел процеси за спазване на задълженията за отстраняване на уязвимости; че са проведени подходящите процедури за оценяване на съответствието; че техническата документация е изготвена; и че върху продукта е нанесена маркировката „СЕ“.

Вносителят също така има специфични задължения, когато счита или има основание да счита, че даден продукт с цифрови елементи не е в съответствие с АКР, както и когато узнае за уязвимост (напр. да не пуска този продукт на пазара, докато не бъде приведен отново в съответствие; информиране на производителя за такива уязвимости). От него се изисква също така да си сътрудничи с органите за надзор на пазара за отстраняване на рисковете за киберсигурността, породени от продукт с цифрови елементи, който той е пуснал на пазара.

Дистрибутор

Дистрибуторът е физическо или юридическо лице във веригата на доставки, различно от производителя или вносителя, което предоставя на пазара продукт с цифрови елементи, без да засяга неговите свойства. Дистрибуторът трябва да провери дали върху продуктите с цифрови елементи е нанесена маркировката „СЕ“ и дали производителите и вносителите са изпълнили определени задължения, включително дали са добавили своите данни за контакт върху продукта, дали са приложили информацията и инструкциите към ползвателите и дали са посочили периода на поддръжка.

Дистрибуторът също така има конкретни задължения, когато счита или има основание да счита, че даден продукт с цифрови елементи не е в съответствие с АКР, както и когато узнае за уязвимост (например не предоставя продукта, докато не бъде приведен отново в съответствие; информиране на производителя за такива уязвимости). От него се изисква също така да си сътрудничи с органите за надзор на пазара за отстраняване на рисковете за киберсигурността, породени от продукт с цифрови елементи, който той е предоставил на пазара.

Стюарди на софтуер с отворен код

Като се има предвид значението за киберсигурността на много продукти с цифрови елементи, квалифицирани като безплатен софтуер с отворен код, които се публикуват, но не се предоставят на пазара по смисъла на АКР, с член 24 се въвеждат задължения за разпоредителите със софтуер с отворен код. Това са юридически лица, които системно предоставят постоянна подкрепа за разработването на специфичен безплатен софтуер с отворен код, предназначен за търговски дейности, и които гарантират жизнеспособността на тези софтуерни продукти.

От стюардите на софтуер с отворен код се изисква да имат политика за киберсигурност, за да насърчават разработването на сигурен продукт и ефективното справяне с уязвимостите; да си сътрудничи с органите за надзор на пазара и да предприема подходящи коригиращи действия; да докладват за активно използвани уязвимости, доколкото те участват в разработването на продуктите с цифрови елементи, и за сериозни инциденти, доколкото те засягат мрежовите и информационните системи, предоставяни от стюардите на софтуер с отворен код за разработването на такива продукти.

Стюардите на софтуер с отворен код не подлежат на санкции за нарушения на АКР.

Глава III

В глава III се определят допълнителни разпоредби относно начина, по който продуктите с цифрови елементи могат да се ползват от законова презумпция за съответствие, ако се използват хармонизирани европейски стандарти; как изглежда ЕС декларацията за съответствие (и нейната опростена версия); как се нанася маркировката „СЕ“; съдържанието на техническата документация, която трябва да бъде изготвена; и относно приложимите процедури за оценяване на съответствието.

Както е посочено по-горе, производителят трябва да извърши процедура за оценяване на съответствието, за да провери дали неговият продукт отговаря на съществените изисквания, преди да може да подпише ЕС декларацията за съответствие, да нанесе маркировката „СЕ“ и да пусне продукта на пазара.

Като цяло производителят може да избира между процедура за самооценка (т.нар. процедура за вътрешен контрол въз основа на модул А), процедура за оценяване на съответствието от трета страна чрез нотифициран орган или, когато е налична и приложима, европейска схема за сертифициране на киберсигурността. Такива схеми могат да се използват само за доказване на съответствие с АКР, когато тази възможност е посочена от Европейската комисия. Когато обаче даден продукт с цифрови елементи има основната функционалност на важна или критична категория продукти, на производителя може да не бъде разрешено да използва процедурата за самооценка. Категориите продукти на важни и критични продукти с цифрови елементи са изброени в приложения III и IV, а техническите им описания са включени в отделен правен акт, приет в съответствие с АКР.

Когато даден продукт е важен продукт с цифрови елементи от клас I, производителят може да използва процедурата за самооценка само ако е приложил хармонизирани стандарти, общи спецификации (когато са налични) или е използвал европейска схема за сертифициране на киберсигурността (когато е налична и приложима); в противен случай той трябва да бъде подложен на оценка от трета страна чрез нотифициран орган.

От производителите на важни продукти от клас II и критични продукти се изисква да преминат оценка от трета страна или, когато е налична и приложима, да използват европейска схема за сертифициране на киберсигурността.

По изключение производителите на важни продукти с цифрови елементи от клас I и II, които са безплатен софтуер с отворен код, могат да използват самооценка, при условие че предоставят на обществеността техническата документация.

Глава IV

Органите за оценяване на съответствието са органи, които извършват дейности по оценяване на съответствието. За да извърши процедурите за оценяване на съответствието в съответствие с АКР, държавата членка трябва да уведоми Комисията и другите държави членки за органите, оправомощени да извършват оценки на съответствието. Уведомлението се изпраща чрез информационната система за нотифицираните и определените организации по новия подход.

Органът за оценяване на съответствието, който желае да бъде нотифициран, трябва да отговаря на изискванията, свързани с редица аспекти, например да бъде създаден съгласно националното право и да има юридическа правосубектност; да бъдат независими от продуктите, които оценяват, и безпристрастни; разполага с персонал с необходимата техническа компетентност.

От държавите членки се изисква да определят до 11 юни 2026 г. нотифициращи органи, отговорни за установяването и провеждането на необходимите процедури за оценка, определяне и нотифициране на органите за оценяване на съответствието. Държавите членки могат да изберат акредитация, за да оценят компетентността на тези органи. Нотифициращите органи нотифицират само органи за оценяване на съответствието, които отговарят на приложимите изисквания.

След като нотификацията е подадена в съответствие с член 43, органът за оценяване на съответствието се счита за нотифициран орган. Тя гарантира, че оценките на съответствието се извършват по пропорционален начин, като се избягва ненужната тежест за икономическите оператори. Те изпълняват своите дейности, като надлежно отчитат размера на предприятията, по-специално по отношение на микропредприятията и малките и средните предприятия, включително във връзка с таксите.

Глава V

От всяка държава членка се изисква да определи един или повече органи за надзор на пазара, които да отговарят за гарантиране на ефективното прилагане на АКР.

Процедурите, свързани с надзора на пазара, са определени както в глава V, така и в Регламент (ЕС) 2019/1020 относно надзора на пазара и съответствието на продуктите, който се прилага за продукти с цифрови елементи в обхвата на АКР.

Органите за надзор на пазара могат да предоставят насоки и съвети на икономическите оператори, включително производителите, относно прилагането на АКР, с подкрепата на Комисията и, когато е целесъобразно, ЕРИКС и ENISA.

Те могат да използват редица процедури както на национално, така и на европейско равнище, за да оценяват продукти с цифрови елементи, представляващи значителен киберриск, и да гарантират, че съответните икономически оператори предприемат коригиращи или ограничителни действия. От органите за надзор на пазара се изисква да информират Комисията и другите държави членки за мерките, които искат от икономическите оператори да предприемат. Органите за надзор на пазара на различните държави членки си сътрудничат и могат да извършват съвместни дейности и едновременни координирани действия за контрол (като например мащабни проверки) на конкретни продукти с цифрови елементи.

Създава се и група за административно сътрудничество (ADCO), съставена от представители на различните органи за надзор на пазара, с цел еднакво прилагане на АКР.

Глава VI

Глава VI оправомощава Комисията да приема допълнителни правни актове (делегирани актове и актове за изпълнение) за допълване на АКР или за определяне на еднакви условия за нейното прилагане (напр. чрез допълнително уточняване на някои понятия). Прочетете повече за актовете за изпълнение и делегираните актове.

Комисията вече прие два допълнителни акта, а именно:

  • Делегиран регламент (ЕС) 2025/1535 на Комисията от 29 юли 2025 г. за допълнение на Регламент (ЕС) 2024/2847 на Европейския парламент и на Съвета по отношение на изключването от прилагането на посочения регламент за някои продукти с цифрови елементи, попадащи в обхвата на Регламент (ЕС) No 168/2013 на Европейския парламент и на Съвета
  • Регламент за изпълнение (ЕС) 2025/2392 на Комисията от 28 ноември 2025 г. относно техническото описание на категориите важни и критични продукти с цифрови елементи съгласно Регламент (ЕС) 2024/2847 на Европейския парламент и на Съвета

Глава VII

В глава VII се установяват правила относно поверителността, които всички страни, участващи в прилагането на АКР, трябва да спазват, както и относно санкциите, приложими при нарушения, които се определят на национално равнище.

По-специално производителите, които отговарят на условията за микропредприятия или малки предприятия, не могат да бъдат глобявани за неспазване на 24-часовия срок за докладване на уязвимости и сериозни инциденти; и стюарди на софтуер с отворен код за всякакви нарушения на АКР.

Глава VIII

АКР влезе в сила на 10 декември 2024 г. Основните му разпоредби ще започнат да се прилагат от 11 декември 2027 г. Глава IV относно нотифицирането на органите за оценяване на съответствието ще се прилага от 11 юни 2026 г., докато задълженията за докладване, посочени в член 14, се прилагат от 11 септември 2026 г.

Сертификатите за ЕС изследване на типа и решенията за одобрение, издадени във връзка с изискванията за киберсигурност, остават валидни до 11 юни 2028 г., освен ако срокът им на валидност изтича преди тази дата.

Продуктите с цифрови елементи, които са пуснати на пазара преди 11 декември 2027 г., подлежат на АКР само ако от тази дата подлежат на съществено изменение. Задълженията за докладване се прилагат за всички продукти с цифрови елементи, които са предоставени на пазара на Съюза, включително тези, които вече са пуснати на пазара преди 11 декември 2027 г.

Приложение I

В приложение I са изброени съществените изисквания за киберсигурност и то е разделено на два раздела.

Част I се отнася до свойствата на продуктите с цифрови елементи: когато пускат на пазара продукт с цифрови елементи, производителите гарантират, че той е проектиран, разработен и произведен в съответствие с тези изисквания.

Част II се отнася до изискванията за отстраняване на уязвимости: При пускането на продукт с цифрови елементи на пазара и за периода на поддръжка производителите гарантират, че уязвимостите на този продукт, включително неговите компоненти, се отстраняват ефективно и в съответствие с тези изисквания.

Прочетете цялото приложение I

Приложение II

Производителите трябва да гарантират, че продуктите с цифрови елементи се придружават от информацията и инструкциите за ползвателя, които се предоставят на език, лесно разбираем за ползвателите и органите за надзор на пазара. Те са ясни, разбираеми, разбираеми и четливи. Те дават възможност за сигурно инсталиране, експлоатация и използване на продукти с цифрови елементи.

Прочетете цялото приложение II

Приложения III и IV

Когато продукт с цифрови елементи има основната функционалност на продуктова категория, определена в приложения III и IV, той се счита за важен или критичен продукт с цифрови елементи и подлежи на съответните процедури за оценяване на съответствието.

Прочетете приложение III, за да научите кои продукти са важни

Прочетете приложение IV, за да научите кои продукти са от решаващо значение

Прочетете техническите описания на такива продукти

Приложения V и VI

Когато съответствието на продукта с цифрови елементи със съществените изисквания за киберсигурност е доказано чрез приложимата процедура за оценяване на съответствието, производителите изготвят ЕС декларацията за съответствие. Приложения V и VI предоставят образеца на структура за такава декларация, включително опростена версия.

Вж. приложение V за ЕС декларацията за съответствие.

Вж. приложение VI за опростената ЕС декларация за съответствие.

Приложение VII

Преди да пуснат на пазара продукт с цифрови елементи, производителите изготвят техническата документация и впоследствие я съхраняват на разположение на органите за надзор на пазара. Приложение VI съдържа минималните елементи, които техническата документация трябва да съдържа.

Прочетете приложение VII

Приложение VIII

Преди да пуснат на пазара продукт с цифрови елементи, производителите провеждат или възлагат провеждането на избраните процедури за оценяване на съответствието, посочени в член 32.

Приложение VIII определя различните процедури, които могат да бъдат на разположение на производителя в зависимост от член 32. Това са:

  • процедурата за вътрешен контрол (въз основа на модул А);
  • процедурата за ЕС изследване на типа (въз основа на модул B), последвана от съответствие с ЕС типа въз основа на вътрешен производствен контрол (въз основа на модул C);
  • оценяване на съответствието въз основа на пълно осигуряване на качеството (въз основа на модул З), както е посочено в приложение VIII.

Прочетете приложение VIII

Често задаваните въпроси също така предоставят опростено обяснение на различните модули за оценяване на съответствието.

Съдържание по темата

Обща картина

Законодателният акт за киберустойчивост (CRA) има за цел да гарантира, че всички цифрови продукти са защитени от киберзаплахи. Този правилник изисква устройствата и софтуерът да бъдат проектирани, актуализирани и поддържани, за да защитават потребителите в нашия все по-дигитален свят.