Skip to main content
Shaping Europe’s digital future

Kibernoturības akts – atbilstības novērtēšana

Par lielāko daļu ražojumu, piemēram, sadzīves tehniku, datorspēlēm vai mobilajām lietotnēm, ražotājs veiks pašnovērtējumu.

Tomēr attiecībā uz dažiem produktiem, ko uzskata par svarīgiem no kiberdrošības viedokļa, piemēram, pretvīrusu programmatūru, sāknēšanas pārvaldniekiem vai tīkla pārvaldības sistēmām, ražotājiem būs vai nu jāpiemēro saskaņotie standarti, vai arī tie būs jānovērtē trešai personai, ko sauc par paziņoto struktūru (atbilstības novērtēšanas struktūra, kas paziņota saskaņā ar KRA). Dažos gadījumos uz produktiem, piemēram, drošības elementiem, ugunsmūriem vai hipervizoriem, attiecas obligāta trešās personas veikta atbilstības novērtēšana. 

Kādi ir galvenie noteikumi?

Atbilstības novērtēšanas struktūras

Atbilstības novērtēšanas struktūras parasti ir privāti uzņēmumi, kas palīdz ražotājiem pierādīt atbilstību saskaņā ar KRA. Pirms tie var darboties, dalībvalstij, kurā tie veic uzņēmējdarbību, tie ir jānovērtē, jāieceļ, jāpaziņo un jāuzrauga. Ieinteresētās struktūras var sazināties ar attiecīgo paziņojošo iestādi, kas tās informēs par attiecīgo procedūru. Tiklīdz atbilstības novērtēšanas struktūra būs kļuvusi par paziņoto struktūru, tā tiks publicēta Eiropas Komisijas NANDO tīmekļa vietnē. 

Produktu kategorijas un paraugs; atbilstības novērtēšanas procedūras

Parasti ražotājs saglabā elastību attiecībā uz procedūras izvēli (pašnovērtējums vai trešās personas veikts novērtējums), ar kuras palīdzību tas pierāda atbilstību KRA, izņemot dažas produktu kategorijas (svarīgi un kritiski svarīgi produkti, kas uzskaitīti attiecīgi KRA III un IV pielikumā), kurām nepieciešams stingrāks atbilstības novērtējums:

  • Produktu noklusējuma kategorija (piemēram, atmiņas mikroshēmas, mobilās lietotnes, viedie skaļruņi, datorspēles): pašnovērtējums ir atļauts neatkarīgi no tehniskās specifikācijas, ko ražotājs izmantojis, lai pierādītu atbilstību.
  • Svarīgi produkti (piemēram, operētājsistēmas, antivīruss, maršrutētāji, ugunsmūri): Dažos gadījumos paziņotās struktūras dalība ir obligāta, jo īpaši tad, ja ražotājs nav piemērojis saskaņotos standartus KRA atbalstam.
  • Kritiski svarīgi produkti (piemēram, viedkartes, droši elementi, viedskaitītāju vārtejas): Paziņotās struktūras izmantošana jebkurā gadījumā ir obligāta.  

Eiropas Komisija ražojumu kategorijas tehniskos aprakstus ir precizējusi Īstenošanas regulā (ES) 2025/2392.

Atbilstības novērtēšanas procedūras ir noteiktas KRA (sk. VIII pielikumu), un īstenošana var tikt atbalstīta ar papildu norādījumiem. Nākotnē produktiem, kas sertificēti saskaņā ar ES kiberdrošības sertifikācijas shēmu, varētu nebūt vajadzīga paziņotās struktūras dalība. Precīzi nosacījumi Komisijai ir jāprecizē ar deleģēto aktu.

Dalībvalstīm ir svarīga loma atbilstības novērtēšanas struktūru (KNI) pārvaldībā. Tās var izvēlēties novērtēt ANS kompetenci, sadarbojoties ar valstu akreditācijas struktūrām.  

ENISA publicēja dokumentu par tehniskās kompetences prasībām CRA paziņotajām struktūrām, kas pieejams šajā saitē.  

Illustrative infographic of conformity assessment

Attiecīgās sadarbības struktūras

Atsauces dokumenti un saites

NANDO tīmekļa vietnē ir uzskaitītas paziņotās struktūras saskaņā ar Eiropas Savienības tiesību aktiem, tostarp (tiklīdz tās būs pieejamas) KRA vajadzībām.

ENISA tehniskās kompetences prasības CRA paziņotajām struktūrām.

Līdzīgs saturs

Lielais attēls

Kibernoturības akta (CRA) mērķis ir nodrošināt, ka visi digitālie produkti ir droši pret kiberdraudiem. Šis noteikumu kopums paredz, ka ierīces un programmatūra tiek izstrādātas, atjauninātas un uzturētas tā, lai aizsargātu lietotājus mūsu arvien digitalizētākajā pasaulē.