Skip to main content
Shaping Europe’s digital future

Kibernoturības akts – tiesību akta teksta kopsavilkums

Turpmāk tekstā ir apkopoti Regulas (ES) 2024/2847 galvenie noteikumi, lai pieejamā veidā atbalstītu vispārējo izpratni par regulu.

Šo kopsavilkumu ir sagatavojuši Komisijas dienesti, un tas nav paredzēts, lai sistemātiski aptvertu visu regulas darbības jomu. Šis kopsavilkums neatspoguļo Eiropas Komisijas oficiālo nostāju. Fiziskām vai juridiskām personām, uz kurām var attiekties Kibernoturības akts (CRA), būtu jāatsaucas uz regulas tekstu, kas publicēts Eiropas Savienības Oficiālajā Vēstnesī.

Kas ir Kibernoturības akts?

Regula (ES) 2024/2847, kas pazīstama kā Kibernoturības akts (CRA), ir horizontāls Eiropas Savienības (ES) tiesiskais regulējums, kas attiecas uz aparatūras un programmatūras produktiem (“produkti ar digitāliem elementiem”), kurus dara pieejamus Savienības tirgū. Šādi produkti ietver gan galaproduktus, gan sastāvdaļas, ko laiž tirgū atsevišķi.

Tās mērķis ir radīt apstākļus drošas aparatūras un programmatūras izstrādei Savienībā, lai stiprinātu ES pieeju kiberdrošībai un uzlabotu iekšējā tirgus darbību. Tas arī dod lietotājiem iespēju ņemt vērā kiberdrošību, pērkot un lietojot šādus produktus, nodrošinot, ka viņiem ir pieejama pienācīga informācija.

Kredītreitingu aģentūra stājās spēkā 2024. gada 10. decembrī. Tā būs pilnībā piemērojama no 2027. gada 11. decembra, un dažus noteikumus sāks piemērot agrāk: IV nodaļu par atbilstības novērtēšanas struktūru paziņošanu piemēros no 2026. gada 11. jūnija, savukārt 14. pantā noteiktos ziņošanas pienākumus piemēros no 2026. gada 11. septembra. 

Šajā tīmekļa vietnē ir apkopoti kredītreitingu aģentūras galvenie noteikumi, lai atbalstītu teksta vispārējo lasījumu. Sīkāka informācija par šiem jēdzieniem ir atrodama arī bieži uzdotajos jautājumos, kas publicēti šā kopsavilkuma kontekstā.

Glosārijs

Programmatūras vai aparatūras produkts un tā attālinātās datu apstrādes risinājumi, tostarp programmatūras vai aparatūras komponenti, ko laiž tirgū atsevišķi.

Datu apstrāde no attāluma, kurai programmatūru ir projektējis un izstrādājis ražotājs vai par kuru ir atbildīgs ražotājs un kuras neesamība liegtu produktam ar digitāliem elementiem veikt kādu no savām funkcijām.

Ražotājs, pilnvarotais pārstāvis, importētājs, izplatītājs vai cita fiziska vai juridiska persona, uz kuru attiecas pienākumi saistībā ar produktu ar digitāliem elementiem ražošanu vai produktu ar digitāliem elementiem darīšanu pieejamu tirgū saskaņā ar šo regulu.

Fiziska vai juridiska persona, kas izstrādā vai ražo produktus ar digitāliem elementiem vai liek produktus ar digitāliem elementiem izstrādāt, izstrādāt vai ražot un tirgo tos ar savu vārdu vai preču zīmi par samaksu, monetizāciju vai bez maksas.

Juridiska persona, kas nav ražotājs un kuras nolūks vai mērķis ir sistemātiski un ilgstoši sniegt atbalstu tādu konkrētu produktu ar digitāliem elementiem izstrādei, kas kvalificējami kā brīvi pieejama atvērtā pirmkoda programmatūra un paredzēti komercdarbībai, un kura nodrošina minēto produktu dzīvotspēju.

Fiziska vai juridiska persona, kas veic uzņēmējdarbību Savienībā un ir saņēmusi rakstisku ražotāja pilnvaru rīkoties tā vārdā attiecībā uz konkrētiem uzdevumiem.

Savienībā iedibināta fiziska vai juridiska persona, kas laiž tirgū produktu ar digitāliem elementiem, uz kura ir ārpus Savienības iedibinātas fiziskas vai juridiskas personas nosaukums vai preču zīme.

Fiziska vai juridiska persona piegādes ķēdē, kas nav ražotājs vai importētājs un kas produktu ar digitāliem elementiem dara pieejamu Savienības tirgū, neietekmējot tā īpašības.

Produkts ar digitāliem elementiem pirmo reizi tiek darīts pieejams Savienības tirgū.

Produkta ar digitāliem elementiem piegāde izplatīšanai vai izmantošanai Savienības tirgū, veicot komercdarbību, par samaksu vai bez maksas.

Process, kurā verificē, vai ir izpildītas I pielikumā noteiktās kiberdrošības pamatprasības.

Atbilstības novērtēšanas struktūra, kas izraudzīta saskaņā ar 43. pantu un citiem attiecīgiem Savienības saskaņošanas tiesību aktiem.

Standarts, ko pieņēmusi Eiropas standartizācijas organizācija, pamatojoties uz Komisijas pieprasījumu, lai piemērotu Savienības saskaņošanas tiesību aktus.

I nodaļa

I nodaļā ir izklāstīta regulas darbības joma, definēti galvenie termini un jēdzieni un izskaidrota mijiedarbība starp KRA un citiem Savienības tiesību aktiem.

KRA paredz noteikumus, kas uzņēmējiem jāievēro, ja tie vēlas Savienības tirgū darīt pieejamus produktus ar digitāliem elementiem. Konkrētāk, tajā ir noteiktas kiberdrošības pamatprasības, kas ražotājiem jāievēro, projektējot, izstrādājot un ražojot savus produktus ar digitāliem elementiem, kā arī laikā, kad paredzams, ka minētie produkti tiks izmantoti. Produkti ar digitāliem elementiem ietilpst CRA darbības jomā, kad tie tiek darīti pieejami tirgū, un to paredzētais nolūks vai pamatoti paredzamais lietojums ietver tiešu vai netiešu loģisku vai fizisku datu savienojumu ar ierīci vai tīklu.

CRA neattiecas uz produktiem ar digitāliem elementiem, kas netiek darīti pieejami tirgū, t. i., netiek piegādāti komercdarbības gaitā. 18. apsvērumā ir sīkāk precizēts, kad brīvā un atklātā pirmkoda programmatūra tiek darīta pieejama tirgū.

Turklāt daži produkti ar digitāliem elementiem ir izslēgti no KRA darbības jomas, jo īpaši, ja uz tiem attiecas citi Savienības tiesību akti.

II nodaļa

Ražotāja pienākumi

CRA galvenie pienākumi attiecas uz ražotājiem, t. i., fiziskām vai juridiskām personām, kas laiž tirgū produktu ar digitāliem elementiem ar savu vārdu vai preču zīmi. Šādi pienākumi ir noteikti 13. pantā, ko papildina dažādi pielikumi (un jo īpaši I pielikums par kiberdrošības pamatprasībām).

Projektējot, izstrādājot un ražojot produktu ar digitāliem elementiem, ražotājam ir jānodrošina, ka tas atbilst kiberdrošības pamatprasībām. Šajā nolūkā ražotājam ir jāveic kiberdrošības riska novērtējums, kas ir pamatā pamatprasību īstenošanai un kas ir jāņem vērā produkta plānošanas, projektēšanas, izstrādes, ražošanas, piegādes un apkopes posmos.

Ja ražotājs integrē trešo personu komponentus, tam ir jāveic pienācīga pārbaude, lai minētie komponenti neapdraudētu tā produkta ar digitāliem elementiem kiberdrošību.

Tehniskajā dokumentācijā ir jāiekļauj kiberdrošības risku novērtējums, kā arī līdzekļi, ko ražotājs izvēlas izmantot, lai īstenotu pamatprasības (piemēram, standartus vai citus tehniskus pasākumus). Ražotājam ir jāglabā dokumentācija, lai tā būtu pieejama tirgus uzraudzības iestādēm, jo tās to var pieprasīt kā daļu no savām izpildes darbībām.

Pirms produkta ar digitāliem elementiem laišanas tirgū ražotājam ir jāveic izvēlētā atbilstības novērtēšanas procedūra (sīkāku informāciju par atbilstības novērtēšanu sk. III nodaļā) un, ja tā ir sekmīga, jāsagatavo ES atbilstības deklarācija un jāpiestiprina produktam CE zīme.

Kopā ar produktu ar digitāliem elementiem būtu jāsniedz arī šāda informācija:

  • tipa, partijas vai sērijas numurs vai cits identifikācijas elements;
  • tā nosaukums, reģistrētais komercnosaukums vai reģistrētā preču zīme;
  • pasta adrese, e-pasta adrese vai cita digitālā kontaktinformācija;
  • attiecīgā gadījumā tīmekļa vietne, kurā var sazināties ar ražotāju;
  • informācija un norādījumi lietotājam, kā noteikts II pielikumā, tostarp atbalsta perioda beigu datums.

Ražotājam ir jānosaka atbalsta periods savam produktam ar digitāliem elementiem, kura laikā ražotājs nodrošinās, ka minētā produkta ievainojamības tiek efektīvi novērstas saskaņā ar ievainojamību novēršanas prasībām (sk. I pielikumu). Atbalsta perioda beigu datums (tostarp mēnesis un gads) ir skaidri un saprotami jānorāda iegādes brīdī.

Ziņošanas pienākumi

Pēc produkta laišanas tirgū ražotājam ir jāziņo par aktīvi izmantotām ievainojamībām un nopietniem incidentiem, kas ietekmē tā produkta drošību, par kuru tas uzzina.

Ražotājam ir jāiesniedz paziņojumi tās dalībvalsts datordrošības incidentu reaģēšanas vienībai (CSIRT), kurā ir tā galvenā iedibinājuma vieta, un ENISA šādos termiņos:

  • 24 stundas agrīnās brīdināšanas paziņojumam;
  • 72 stundas "galvenajam" paziņojumam;
  • galīgo ziņojumu ne vēlāk kā 14 dienas pēc tam, kad ir pieejams korektīvs vai mazināšanas pasākums attiecībā uz aktīvi izmantotām ievainojamībām;
  • nobeiguma ziņojumu viena mēneša laikā pēc 72 stundu iesniegšanas par nopietniem incidentiem.

Ražotājs paziņojumus iesniedz, izmantojot CRA vienoto ziņošanas platformu, ko izveidojusi un uztur Eiropas Savienības Kiberdrošības aģentūra ENISA . CSIRT, kas sākotnēji saņem paziņojumu, paziņojumu tālāk izplatīs to citu dalībvalstu CSIRT, kuru teritorijā produkts ar digitāliem elementiem ir darīts pieejams.

Ziņošanas pienākumi attiecas uz visiem produktiem ar digitāliem elementiem, kas darīti pieejami Savienības tirgū, tostarp tiem, kas jau laisti tirgū pirms 2027. gada 11. decembra.

Jebkura fiziska vai juridiska persona var arī brīvprātīgi paziņot par ievainojamībām, kiberdraudiem, incidentiem un gandrīz notikušiem notikumiem, izmantojot CRA vienoto ziņošanas platformu.

Pilnvarotais pārstāvis

Ražotājs ar rakstisku pilnvaru var iecelt pilnvaroto pārstāvi dažu ražotāja uzdevumu veikšanai. Tie var ietvert, piemēram, uzdevumus, kas saistīti ar sadarbību ar tirgus uzraudzības iestādēm.

Importētājs

Importētājs ir fiziska vai juridiska persona, kas veic uzņēmējdarbību Savienībā un laiž tirgū ārpus Savienības ražotu produktu ar digitāliem elementiem. importētājam ir jānodrošina, ka produkts atbilst KRA, cita starpā nodrošinot, ka ražotājs ir ievērojis ar produktu saistītās kiberdrošības pamatprasības un ir ieviesis procesus, lai izpildītu ievainojamību novēršanas pienākumus; ka ir veiktas attiecīgās atbilstības novērtēšanas procedūras; ka ir sagatavota tehniskā dokumentācija; un ka ražojumam ir CE zīme.

Importētājam ir arī īpaši pienākumi, ja tas uzskata vai tam ir iemesls uzskatīt, ka produkts ar digitāliem elementiem neatbilst KRA, kā arī tad, kad tas uzzina par ievainojamību (piemēram, nelaiž minēto produktu tirgū, kamēr nav atjaunota tā atbilstība; ražotāja informēšanu par šādām ievainojamībām). Tai ir arī jāsadarbojas ar tirgus uzraudzības iestādēm, lai novērstu kiberdrošības riskus, ko rada produkts ar digitāliem elementiem, kuru tā ir laidusi tirgū.

Izplatītājs

Izplatītājs ir fiziska vai juridiska persona piegādes ķēdē, kas nav ražotājs vai importētājs un kas produktu ar digitāliem elementiem dara pieejamu tirgū, neietekmējot tā īpašības. Izplatītājam ir jāpārbauda, vai produktiem ar digitāliem elementiem ir CE zīme un vai ražotāji un importētāji ir izpildījuši konkrētus pienākumus, tostarp pievienojuši produktam savu kontaktinformāciju, pievienojuši informāciju un norādījumus lietotājiem un norādījuši atbalsta periodu.

Izplatītājam ir arī īpaši pienākumi, ja tas uzskata vai tam ir iemesls uzskatīt, ka produkts ar digitāliem elementiem neatbilst KRA, kā arī tad, kad tas uzzina par ievainojamību (piemēram, produktu nedara pieejamu, kamēr nav atjaunota tā atbilstība; ražotāja informēšanu par šādām ievainojamībām). Tai ir arī jāsadarbojas ar tirgus uzraudzības iestādēm, lai novērstu kiberdrošības riskus, ko rada produkts ar digitāliem elementiem, kuru tā ir darījusi pieejamu tirgū.

Atklātā pirmkoda programmatūras pārziņi

Ņemot vērā to, cik svarīgi kiberdrošībai ir daudzi produkti ar digitāliem elementiem, kas kvalificējami kā brīvi pieejama atvērtā pirmkoda programmatūra un kas ir publicēti, bet nav darīti pieejami tirgū KRA nozīmē, 24. pantā ir ieviesti pienākumi atvērtā pirmkoda programmatūras pārziņiem. Tās ir juridiskas personas, kas sistemātiski un ilgstoši sniedz atbalstu īpašas bezmaksas un atklātā pirmkoda programmatūras izstrādei, kura paredzēta komercdarbībai, un kas nodrošina šo programmatūras produktu dzīvotspēju.

Atvērtā pirmkoda programmatūras pārziņiem ir vajadzīga kiberdrošības politika, lai veicinātu droša produkta izstrādi un efektīvu ievainojamību novēršanu; sadarboties ar tirgus uzraudzības iestādēm un veikt attiecīgus korektīvus pasākumus; ziņot par aktīvi izmantotām ievainojamībām, ciktāl tās ir iesaistītas produktu ar digitāliem elementiem izstrādē, un par nopietniem incidentiem, ciktāl tie ietekmē tīklu un informācijas sistēmas, ko atvērtā pirmkoda programmatūras pārziņi nodrošina šādu produktu izstrādei.

Atklātā pirmkoda programmatūras pārziņiem nepiemēro sankcijas par kredītreitingu aģentūras pārkāpumiem.

III nodaļa

III nodaļā ir izklāstīti papildu noteikumi par to, kā produktiem ar digitāliem elementiem var piemērot atbilstības juridisko prezumpciju, ja tiek izmantoti saskaņoti Eiropas standarti; kāda ir ES atbilstības deklarācija (un tās vienkāršotā versija); kā uzlikt CE zīmi; izstrādājamās tehniskās dokumentācijas saturu; un piemērojamām atbilstības novērtēšanas procedūrām.

Kā minēts iepriekš, ražotājam ir jāveic atbilstības novērtēšanas procedūra, lai pārbaudītu, vai tā ražojums atbilst pamatprasībām, pirms tas var parakstīt ES atbilstības deklarāciju, uzlikt CE zīmi un laist ražojumu tirgū.

Parasti ražotājs var izvēlēties starp pašnovērtējuma procedūru (tā dēvēto iekšējās kontroles procedūru, kuras pamatā ir A modulis), trešās personas veiktu atbilstības novērtēšanas procedūru ar paziņotās struktūras starpniecību vai, ja tāda ir pieejama un piemērojama, Eiropas kiberdrošības sertifikācijas shēmu. Šādas shēmas var izmantot tikai, lai pierādītu atbilstību KRA, ja šādu iespēju ir noteikusi Eiropas Komisija. Tomēr, ja produktam ar digitāliem elementiem ir svarīgas vai kritiski svarīgas produktu kategorijas pamatfunkcija, ražotājam var nebūt atļauts izmantot pašnovērtējuma procedūru. Svarīgu un kritiski svarīgu produktu ar digitāliem elementiem produktu kategorijas ir uzskaitītas III un IV pielikumā, un to tehniskie apraksti ir iekļauti atsevišķā tiesību aktā, kas pieņemts saskaņā ar KRA.

Ja produkts ir svarīgs I klases produkts ar digitāliem elementiem, ražotājs var izmantot pašnovērtējuma procedūru tikai tad, ja tas ir piemērojis saskaņotos standartus, kopīgās specifikācijas (ja tādas ir) vai izmantojis Eiropas kiberdrošības sertifikācijas shēmu (ja tāda ir pieejama un piemērojama); pretējā gadījumā tai ir jāveic trešās personas veikts novērtējums ar paziņotās struktūras starpniecību.

Svarīgu II klases produktu un kritiski svarīgu produktu ražotājiem ir jāveic trešās personas veikts novērtējums vai, ja tas ir pieejams un piemērojams, jāizmanto Eiropas kiberdrošības sertifikācijas shēma.

Izņēmuma kārtā tādu svarīgu I un II klases produktu ar digitāliem elementiem ražotāji, kas ir brīvi pieejama atvērtā pirmkoda programmatūra, var izmantot pašnovērtējumu ar noteikumu, ka tie tehnisko dokumentāciju dara publiski pieejamu.

IV nodaļa

Atbilstības novērtēšanas struktūras ir struktūras, kas veic atbilstības novērtēšanas darbības. Lai veiktu atbilstības novērtēšanas procedūras saskaņā ar KRA, dalībvalstij ir jāpaziņo Komisijai un citām dalībvalstīm struktūras, kas ir pilnvarotas veikt atbilstības novērtēšanu. Paziņojumu nosūta, izmantojot informācijas sistēmu “New Approach Notified and Designated Organisations”.

Atbilstības novērtēšanas struktūrai, kas vēlas tikt paziņota, ir jāatbilst prasībām, kas saistītas ar vairākiem aspektiem, piemēram, tai jābūt izveidotai saskaņā ar valsts tiesību aktiem un jābūt juridiskai personai; ir neatkarīgas no produktiem, kurus tās novērtē, un objektīvas; ir personāls ar vajadzīgo tehnisko kompetenci.

Dalībvalstīm līdz 2026. gada 11. jūnijam ir jāizraugās paziņojošās iestādes, kas ir atbildīgas par to procedūru izveidi un veikšanu, kuras vajadzīgas, lai novērtētu, ieceltu un paziņotu atbilstības novērtēšanas struktūras. Dalībvalstis var izvēlēties akreditāciju, lai novērtētu šādu struktūru kompetenci. Paziņojošās iestādes paziņo tikai tās atbilstības novērtēšanas struktūras, kas atbilst piemērojamajām prasībām.

Tiklīdz paziņojums ir iesniegts saskaņā ar 43. pantu, atbilstības novērtēšanas struktūru uzskata par paziņoto struktūru. Tā nodrošina, ka atbilstības novērtējumi tiek veikti samērīgi, neradot nevajadzīgu slogu uzņēmējiem. Tās veic savu darbību, pienācīgi ņemot vērā uzņēmumu lielumu, jo īpaši attiecībā uz mikrouzņēmumiem un maziem un vidējiem uzņēmumiem, tostarp attiecībā uz maksām.

V nodaļa

Katrai dalībvalstij ir jāizraugās viena vai vairākas tirgus uzraudzības iestādes, kas ir atbildīgas par KRA efektīvas izpildes nodrošināšanu.

Procedūras, kas saistītas ar tirgus uzraudzību, ir izklāstītas gan V nodaļā, gan Regulā (ES) 2019/1020 par tirgus uzraudzību un produktu atbilstību, ko piemēro produktiem ar digitāliem elementiem, uz kuriem attiecas KRA darbības joma.

Tirgus uzraudzības iestādes ar Komisijas un attiecīgā gadījumā CSIRT un ENISA atbalstu var sniegt norādījumus un konsultācijas uzņēmējiem, tostarp ražotājiem, par CRA īstenošanu.

Tās var izmantot vairākas procedūras gan valsts, gan Eiropas līmenī, lai novērtētu produktus ar digitāliem elementiem, kas rada būtisku kiberdrošības risku, un nodrošinātu, ka attiecīgie uzņēmēji ievieš korektīvas vai ierobežojošas darbības. Tirgus uzraudzības iestādēm ir jāinformē Komisija un citas dalībvalstis par pasākumiem, ko tās lūdz veikt uzņēmējiem. Dažādu dalībvalstu tirgus uzraudzības iestādes savstarpēji sadarbojas un var veikt kopīgas darbības un vienlaicīgas koordinētas kontroles darbības (piemēram, kontrolreidus) attiecībā uz konkrētiem produktiem ar digitāliem elementiem.

Ir izveidota arī Administratīvās sadarbības grupa (ADCO), kuras sastāvā ir dažādu tirgus uzraudzības iestāžu pārstāvji, lai nodrošinātu CRA vienādu piemērošanu.

VI nodaļa

VI nodaļa pilnvaro Komisiju pieņemt papildu tiesību aktus (deleģētos un īstenošanas aktus), lai papildinātu KRA vai noteiktu vienotus nosacījumus tās piemērošanai (piemēram, sīkāk precizējot konkrētus jēdzienus). Plašāka informācija par īstenošanas un deleģētajiem aktiem.

Komisija jau ir pieņēmusi divus papildu aktus, proti:

  • Komisijas Deleģētā regula (ES) 2025/1535 (2025. gada 29. jūlijs), ar ko Eiropas Parlamenta un Padomes Regulu (ES) 2024/2847 papildina attiecībā uz izslēgšanu no minētās regulas piemērošanas konkrētiem produktiem ar digitāliem elementiem, kuri ietilpst Eiropas Parlamenta un Padomes Regulas (ES) Nr. 168/2013 darbības jomā
  • Komisijas Īstenošanas regula (ES) 2025/2392 (2025. gada 28. novembris) par svarīgu un kritiski svarīgu produktu ar digitāliem elementiem kategoriju tehnisko aprakstu saskaņā ar Eiropas Parlamenta un Padomes Regulu (ES) 2024/2847

VII nodaļa

VII nodaļā ir paredzēti noteikumi par konfidencialitāti, kas jāievēro visām kredītreitingu aģentūras piemērošanā iesaistītajām pusēm, kā arī par sankcijām, kas piemērojamas par pārkāpumiem un kas jānosaka valsts līmenī.

Proti, ražotājiem, kas kvalificējami kā mikrouzņēmumi vai mazie uzņēmumi, nevar piemērot naudas sodu par to, ka tie nav ievērojuši 24 stundu termiņu ziņošanai par neaizsargātību un nopietniem incidentiem; un atklātā pirmkoda programmatūras pārziņiem par jebkādiem kredītreitingu aģentūras pārkāpumiem.

VIII nodaļa

Kredītreitingu aģentūra stājās spēkā 2024. gada 10. decembrī. Tās galvenos noteikumus sāks piemērot no 2027. gada 11. decembra. IV nodaļu par atbilstības novērtēšanas struktūru paziņošanu piemēros no 2026. gada 11. jūnija, savukārt 14. pantā noteiktos ziņošanas pienākumus piemēros no 2026. gada 11. septembra.

ES tipa pārbaudes sertifikāti un apstiprinājuma lēmumi, kas izdoti attiecībā uz kiberdrošības prasībām, paliek spēkā līdz 2028. gada 11. jūnijam, ja vien to derīguma termiņš nebeidzas pirms minētā datuma.

Uz produktiem ar digitāliem elementiem, kas laisti tirgū pirms 2027. gada 11. decembra, KRA attiecas tikai tad, ja no minētā datuma tie ir būtiski modificēti. Ziņošanas pienākumi attiecas uz visiem produktiem ar digitāliem elementiem, kas darīti pieejami Savienības tirgū, tostarp tiem, kas jau laisti tirgū pirms 2027. gada 11. decembra.

I pielikums

I pielikumā ir uzskaitītas kiberdrošības pamatprasības, un tas ir sadalīts divās iedaļās.

I daļa attiecas uz produktu ar digitāliem elementiem īpašībām: laižot tirgū produktu ar digitāliem elementiem, ražotāji nodrošina, ka tas ir projektēts, izstrādāts un ražots saskaņā ar šādām prasībām.

II daļa attiecas uz ievainojamību novēršanas prasībām: ražotāji, laižot tirgū produktu ar digitāliem elementiem, atbalsta periodā nodrošina, ka minētā produkta, tostarp tā komponentu, ievainojamības tiek novērstas efektīvi un saskaņā ar šādām prasībām.

Lasīt visu I pielikumu

II pielikums

Ražotājiem ir jānodrošina, ka produktiem ar digitāliem elementiem ir pievienota informācija un instrukcijas lietotājam, kas jāsniedz lietotājiem un tirgus uzraudzības iestādēm viegli saprotamā valodā. Tie ir skaidri, saprotami, saprotami un salasāmi. Tie ļauj droši uzstādīt, ekspluatēt un izmantot produktus ar digitāliem elementiem.

Lasīt visu II pielikumu

III un IV pielikums

Ja produktam ar digitāliem elementiem ir III un IV pielikumā noteiktās produktu kategorijas pamatfunkcija, to uzskata par svarīgu vai kritiski svarīgu produktu ar digitāliem elementiem un uz to attiecas attiecīgās atbilstības novērtēšanas procedūras.

Lasiet III pielikumu, lai uzzinātu, kuri produkti ir svarīgi

Lasiet IV pielikumu, lai uzzinātu, kuri produkti ir kritiski svarīgi

Izlasiet šādu produktu tehniskos aprakstus

V un VI pielikums

Ja piemērojamā atbilstības novērtēšanas procedūra ir pierādījusi produkta ar digitāliem elementiem atbilstību kiberdrošības pamatprasībām, ražotāji sagatavo ES atbilstības deklarāciju. V un VI pielikumā ir sniegts šādas deklarācijas struktūras paraugs, tostarp vienkāršota versija.

ES atbilstības deklarāciju sk. V pielikumā.

Vienkāršoto ES atbilstības deklarāciju sk. VI pielikumā.

VII pielikums

Pirms produkta ar digitāliem elementiem laišanas tirgū ražotāji sagatavo tehnisko dokumentāciju un pēc tam glabā to pieejamu tirgus uzraudzības iestādēm. VI pielikumā ir noteikti obligātie elementi, kas jāiekļauj tehniskajā dokumentācijā.

Lasiet VII pielikumu

VIII pielikums

Pirms produkta ar digitāliem elementiem laišanas tirgū ražotāji veic izvēlētās atbilstības novērtēšanas procedūras, kā minēts 32. pantā, vai nodrošina to veikšanu.

VIII pielikumā ir precizētas dažādās procedūras, kas ražotājam var būt pieejamas atkarībā no 32. panta. Tie ir šādi:

  • iekšējās kontroles procedūra (pamatojoties uz A moduli);
  • ES tipa pārbaudes procedūra (pamatojoties uz B moduli), kam seko atbilstība ES tipam, pamatojoties uz iekšējo ražošanas kontroli (pamatojoties uz C moduli);
  • atbilstības novērtējums, kura pamatā ir pilnīga kvalitātes nodrošināšana (pamatojoties uz H moduli), kā izklāstīts VIII pielikumā.

Lasīt VIII pielikumu

Bieži uzdotie jautājumi sniedz arī vienkāršotu skaidrojumu par dažādiem atbilstības novērtēšanas moduļiem.

Līdzīgs saturs

Lielais attēls

Kibernoturības akta (CRA) mērķis ir nodrošināt, ka visi digitālie produkti ir droši pret kiberdraudiem. Šis noteikumu kopums paredz, ka ierīces un programmatūra tiek izstrādātas, atjauninātas un uzturētas tā, lai aizsargātu lietotājus mūsu arvien digitalizētākajā pasaulē.