Akt o kibernetski odpornosti — izdelki z digitalnimi elementi
Zahteve za kibernetsko varnost strojne in programske opreme, prodane v EU — od pametnih naprav do aplikacij — za ves življenjski cikel.
Kaj pomeni za AI
Programska oprema z AI in naprave z AI so izdelki z digitalnimi elementi. Za sistem AI visokega tveganja, ki izpolnjuje bistvene zahteve CRA, se domneva, da izpolnjuje zahtevo AI Act glede kibernetske varnosti.
Kaj morate storiti
- Od 11. 9. 2026: poročanje o aktivno izkoriščenih ranljivostih in hudih incidentih prek enotne platforme ENISA — zgodnje opozorilo v 24 urah, priglasitev v 72 urah, končno poročilo v 14 dneh (ranljivost) oz. v enem mesecu (incident).
- Od 11. 12. 2027: varnost že v zasnovi, brez znanih izkoriščljivih ranljivosti, varnostne posodobitve v obdobju podpore, seznam komponent (SBOM), oznaka CE.
Primeri
Že zdaj mora poročati o izkoriščenih ranljivostih, od decembra 2027 pa izpolnjevati vse zahteve CRA, tudi posodobitve.
Ključni datumi
CRA začne veljati.
Veljajo pravila o organih za ugotavljanje skladnosti.
Veljajo obveznosti poročanja za proizvajalce.
Veljajo vse zahteve CRA.
Do 15 milijonov € ali 2,5 % svetovnega prometa.
Splošne informacije, ne pravni nasvet — pri mejnih primerih se posvetujte s pravnikom. Stanje predpisov preverjeno 29. 9. 2026.