Par lielāko daļu ražojumu, piemēram, sadzīves tehniku, datorspēlēm vai mobilajām lietotnēm, ražotājs veiks pašnovērtējumu.
Tomēr attiecībā uz dažiem produktiem, ko uzskata par svarīgiem no kiberdrošības viedokļa, piemēram, pretvīrusu programmatūru, sāknēšanas pārvaldniekiem vai tīkla pārvaldības sistēmām, ražotājiem būs vai nu jāpiemēro saskaņotie standarti, vai arī tie būs jānovērtē trešai personai, ko sauc par paziņoto struktūru (atbilstības novērtēšanas struktūra, kas paziņota saskaņā ar KRA). Dažos gadījumos uz produktiem, piemēram, drošības elementiem, ugunsmūriem vai hipervizoriem, attiecas obligāta trešās personas veikta atbilstības novērtēšana.
Kādi ir galvenie noteikumi?
Atbilstības novērtēšanas struktūras
Atbilstības novērtēšanas struktūras parasti ir privāti uzņēmumi, kas palīdz ražotājiem pierādīt atbilstību saskaņā ar KRA. Pirms tie var darboties, dalībvalstij, kurā tie veic uzņēmējdarbību, tie ir jānovērtē, jāieceļ, jāpaziņo un jāuzrauga. Ieinteresētās struktūras var sazināties ar attiecīgo paziņojošo iestādi, kas tās informēs par attiecīgo procedūru. Tiklīdz atbilstības novērtēšanas struktūra būs kļuvusi par paziņoto struktūru, tā tiks publicēta Eiropas Komisijas NANDO tīmekļa vietnē.
Produktu kategorijas un paraugs; atbilstības novērtēšanas procedūras
Parasti ražotājs saglabā elastību attiecībā uz procedūras izvēli (pašnovērtējums vai trešās personas veikts novērtējums), ar kuras palīdzību tas pierāda atbilstību KRA, izņemot dažas produktu kategorijas (svarīgi un kritiski svarīgi produkti, kas uzskaitīti attiecīgi KRA III un IV pielikumā), kurām nepieciešams stingrāks atbilstības novērtējums:
- Produktu noklusējuma kategorija (piemēram, atmiņas mikroshēmas, mobilās lietotnes, viedie skaļruņi, datorspēles): pašnovērtējums ir atļauts neatkarīgi no tehniskās specifikācijas, ko ražotājs izmantojis, lai pierādītu atbilstību.
- Svarīgi produkti (piemēram, operētājsistēmas, antivīruss, maršrutētāji, ugunsmūri): Dažos gadījumos paziņotās struktūras dalība ir obligāta, jo īpaši tad, ja ražotājs nav piemērojis saskaņotos standartus KRA atbalstam.
- Kritiski svarīgi produkti (piemēram, viedkartes, droši elementi, viedskaitītāju vārtejas): Paziņotās struktūras izmantošana jebkurā gadījumā ir obligāta.
Eiropas Komisija ražojumu kategorijas tehniskos aprakstus ir precizējusi Īstenošanas regulā (ES) 2025/2392.
Atbilstības novērtēšanas procedūras ir noteiktas KRA (sk. VIII pielikumu), un īstenošana var tikt atbalstīta ar papildu norādījumiem. Nākotnē produktiem, kas sertificēti saskaņā ar ES kiberdrošības sertifikācijas shēmu, varētu nebūt vajadzīga paziņotās struktūras dalība. Precīzi nosacījumi Komisijai ir jāprecizē ar deleģēto aktu.
Dalībvalstīm ir svarīga loma atbilstības novērtēšanas struktūru (KNI) pārvaldībā. Tās var izvēlēties novērtēt ANS kompetenci, sadarbojoties ar valstu akreditācijas struktūrām.
ENISA publicēja dokumentu par tehniskās kompetences prasībām CRA paziņotajām struktūrām, kas pieejams šajā saitē.

Attiecīgās sadarbības struktūras
- Izraudzīto paziņojošo iestāžu saraksts
- Paziņojošo iestāžu darba grupa (ierobežota)
- Eiropas sadarbība akreditācijai (EA) ir Eiropas Komisijas oficiāli atzīts Eiropas nacionālo akreditācijas struktūru (NAB) oficiālais tīkls.
- Kredītreitingu aģentūru pilnvaroto iestāžu darba grupa (saite drīzumā būs pieejama)
Atsauces dokumenti un saites
NANDO tīmekļa vietnē ir uzskaitītas paziņotās struktūras saskaņā ar Eiropas Savienības tiesību aktiem, tostarp (tiklīdz tās būs pieejamas) KRA vajadzībām.
ENISA tehniskās kompetences prasības CRA paziņotajām struktūrām.
Līdzīgs saturs
Lielais attēls