
EU direktiva o vrednovanju radnih mjesta kao nova zakonska obaveza poslodavaca
10. rujna 2026.Cyber Resilience Act (CRA) odnosno Uredba (EU) 2024/2847 prvi je horizontalni regulatorni okvir Europske unije koji uvodi jedinstvene obvezne zahtjeve kibernetičke sigurnosti za proizvode s digitalnim elementima.
Cilj je osigurati da hardver i softver budu sigurni tijekom cijelog životnog ciklusa proizvoda, od razvoja i proizvodnje do održavanja i povlačenja s tržišta.
Cilj
- sigurnost “by design” i “by default”
- smanjenje broja ranjivosti u proizvodima
- obvezno upravljanje ranjivostima
- pravovremena distribucija sigurnosnih zakrpa
- transparentnost prema korisnicima
- jedinstvena pravila za cijelo EU tržište.
Obveznici
CRA obuhvaća gotovo sve proizvode s digitalnim elementima (Products with Digital Elements – PDE) koji se stavljaju na tržište EU-a.
Tu spadaju:
- Proizvođači
- proizvođači hardvera
- proizvođači softvera
- SaaS rješenja kada su sastavni dio proizvoda
- OEM proizvođači
- proizvođači IoT uređaja.
- Proizvodi u opsegu CRA-a
- routeri
- firewalli
- pametni satovi
- industrijski kontroleri
- SCADA sustavi
- mobilne aplikacije
- ERP aplikacije
- pametni kućanski uređaji
- operativni sustavi
- Gospodarski subjekti
- ovlašteni predstavnici
- uvoznici
- distributeri
- subjekti koji proizvod stavljaju na tržište EU-a
Ključne obveze proizvođača
Cyber Resilience Act nameće proizvođačima niz novih odgovornosti. Organizacije koje razvijaju ili stavljaju proizvode na EU tržište morat će:
- provoditi procjene kibernetičkih rizika
- implementirati sigurnost po načelu “secure by design”
- održavati procese upravljanja ranjivostima
- osiguravati sigurnosna ažuriranja tijekom predviđenog razdoblja podrške
- izrađivati tehničku dokumentaciju o sigurnosti proizvoda
- provoditi odgovarajuće postupke ocjenjivanja sukladnosti
- izdavati EU izjavu o sukladnosti
- označavati proizvode CE oznakom nakon ispunjavanja propisanih zahtjeva.
Prijava ranjivosti i sigurnosnih incidenata
Jedna od najvažnijih novosti CRA-a odnosi se na obvezu prijavljivanja aktivno iskorištavanih ranjivosti i ozbiljnih sigurnosnih incidenata.
Od 11. rujna 2026. godine proizvođači moraju prijaviti takve događaje putem sustava kojim upravlja ENISA (Agencija Europske unije za kibersigurnost).
Rokovi za prijavu:
- početno upozorenje unutar 24 sata od saznanja za problem
- detaljnija prijava unutar 72 sata
- završno izvješće dostavlja se najkasnije 14 dana nakon dostupnosti korektivne mjere za aktivno iskorištenu ranjivost ili unutar mjesec dana za ozbiljan sigurnosni incident
Ovaj pristup omogućava bržu koordinaciju između proizvođača, nacionalnih tijela i sigurnosnih stručnjaka te smanjuje mogućnost širenja kibernetičkih prijetnji.
Važni datumi
CRA je stupio na snagu 10. prosinca 2024. godine, no njegova se primjena provodi postupno. Obveze prijavljivanja incidenata primjenjuju se od 11. rujna 2026., dok će se puni skup zahtjeva, uključujući obveznu usklađenost proizvoda i CE označavanje, primjenjivati od 11. prosinca 2027. godine.
Utjecaj na organizacije
Cyber Resilience Act neće utjecati samo na proizvođače tehnologije. Organizacije koje nabavljaju ili koriste digitalne proizvode također će imati koristi od veće razine sigurnosti i transparentnosti.
Očekuje se da će CRA:
- povećati povjerenje korisnika u digitalne proizvode
- smanjiti troškove povezane s kibernetičkim incidentima
- unaprijediti upravljanje rizicima u organizacijama
- potaknuti razvoj sigurnijih proizvoda i usluga.
CE oznaka
Nakon dokazivanja sukladnosti s CRA-om, proizvodi moraju nositi CE oznaku, čime proizvođač potvrđuje da proizvod ispunjava zahtjeve uredbe
Najvažniji članci CRA-a
Članak 13. – Obveze proizvođača
Propisuje da proizvođači moraju:
- provoditi procjenu cyber rizika
- razvijati proizvode prema secure-by-design principu
- osiguravati sigurnosna ažuriranja
- održavati procese upravljanja ranjivostima
- voditi tehničku dokumentaciju
Članak 14. – Upravljanje ranjivostima i prijavljivanje incidenata
Definira:
- prijavu aktivno iskorištenih ranjivosti
- prijavu ozbiljnih incidenata
- rokove 24 h / 72 h
- komunikaciju prema ENISA-i i nacionalnim CSIRT tijelima.
Annex I
Prilog I
Dio I:
Osnovni sigurnosni zahtjevi:
- sigurna konfiguracija
- zaštita od neovlaštenog pristupa
- autentikacija
- integritet podataka
- minimiziranje površine napada.
Dio II:
Upravljanje ranjivostima:
- praćenje ranjivosti
- koordinirano otkrivanje ranjivosti (CVD)
- izdavanje zakrpa
- sigurnosne nadogradnje tijekom životnog ciklusa proizvod
Prilog III
Definira Important Products kao što su na primjer:
- mrežna oprema
- password manageri
- VPN uređaji
- sigurnosni alati.
Prilog IV
Definira Critical Products kao što su na primjer:
- smart card uređaji
- secure elementi
- određene kriptografske komponente.
Zaključak
Cyber Resilience Act predstavlja jednu od najvažnijih europskih regulativa u području kibernetičke sigurnosti posljednjih godina.
Uvođenjem obveznih sigurnosnih zahtjeva tijekom cijelog životnog ciklusa proizvoda, Europska unija želi povećati otpornost digitalnog ekosustava i zaštititi građane, poduzeća i javne institucije od rastućih kibernetičkih prijetnji.
Organizacije koje pravovremeno započnu pripreme za usklađivanje s CRA-om steći će ne samo regulatornu usklađenost, već i značajnu konkurentsku prednost na sve zahtjevnijem digitalnom tržištu.
Izvor: The Cyber Resilience Act – Summary of the legislative text | Shaping Europe’s digital future



