Cyber Resilience Act postaje izazov za MSP-ove
Cyber Resilience Act (CRA) na snazi je od prosinca 2024. i pred mala i srednja poduzeća stavlja nove izazove. Od rujna 2026. počinju vrijediti prve obveze prijave, no državna potpora MSP-ovima ostaje ograničena. Udruženja poput TeleTrusTa već kritiziraju da predviđena pomoć daleko zaostaje za stvarnom potrebom.
Za razliku od drugih propisa poput NIS-2, kod CRA-a nema iznimaka ovisnih o veličini. Svi proizvođači, uvoznici i trgovci proizvodima s digitalnim elementima – od softvera preko hardvera do IoT uređaja – moraju provesti sveobuhvatne mjere kibernetičke sigurnosti. Pritom uprava u ozbiljnom slučaju snosi osobnu odgovornost.
Državna potpora ostaje nedostatna
Aktualni nacrt zakona o provedbi CRA-a pokazuje razmjere problema: država planira za potporu samo 1,28 milijuna eura godišnje. Za usporedbu: zakon o NIS2 predviđao je samo za obuke u saveznoj upravi četverostruko više. Ta praznina u potpori jasno pokazuje da MSP-ovi provedbu moraju uzeti u vlastite ruke.
Regulatorni se prozor već zatvara: poduzeća imaju još samo nekoliko mjeseci do stupanja na snagu prvih tvrdih obveza. Tko do rujna 2026. ne bude spreman, riskira znatne posljedice.
Pet koraka do spremnosti za CRA
Korak 1: razjasniti pogođenost
Svaki proizvod koji se izravno ili neizravno može povezati s uređajem ili mrežom potpada pod CRA. To vrijedi i za IoT uređaje i za čiste softverske proizvode, neovisno o tome uspostavlja li se veza doista. Nisu pogođena SaaS rješenja i komponente otvorenog koda. Poduzeća najprije moraju napraviti potpun popis svojih proizvoda.
Korak 2: uspostaviti procese prijave
Od 11. rujna 2026. moraju se prijavljivati aktivno iskorištavane ranjivosti i teški sigurnosni incidenti. Vremenski je plan pritom vrlo uzak:
- Prva prijava u roku od 24 sata
- Naknadna prijava u roku od 72 sata
- Završno izvješće najkasnije 14 dana nakon dostupnosti mjere otklanjanja
Poduzeća koja još nemaju interne procese za upravljanje ranjivostima i odgovor na incidente moraju ih sada uspostaviti – ne kao IT projekt, nego kao poslovnu temu.
Korak 3: usidriti Security by Design
CRA zahtijeva da sigurnost od početka bude dio razvoja proizvoda. Najveće praznine nastaju ondje gdje se arhitektonske odluke o autentifikaciji, kontroli toka podataka i višekorisničkoj podršci donose bez izričite sigurnosne perspektive. MSP-ovi ne moraju težiti savršenom procesu, ali moraju razviti dokaziv i dokumentiran pristup.
Korak 4: popisati opskrbni lanac i ovisnosti o otvorenom kodu
Mnogi se proizvodi danas sastoje od kombinacije vlastitog razvoja, biblioteka otvorenog koda, usluga u oblaku i komponenti trećih strana. CRA se bavi upravo tim rizicima: proizvođači snose odgovornost i za ugrađene komponente trećih strana. Popis softverskih komponenti (SBOM) – strukturiran pregled svih korištenih softverskih dijelova – središnji je alat za stvaranje transparentnosti i za očuvanje sposobnosti djelovanja u ozbiljnom slučaju.
Korak 5: iskoristiti mogućnosti financiranja
EU programom SECURE stavlja na raspolaganje ukupno 16,5 milijuna eura izravne financijske potpore MSP-ovima koji proizvode, razvijaju ili prodaju proizvode s digitalnim elementima. Prihvatljive su, među ostalim, analize rizika, testovi proboja i sigurnosne procjene. Pravo na prijavu imaju poduzeća s manje od 250 zaposlenika i do 50 milijuna eura godišnjeg prometa.
Regulaciju shvatiti kao konkurentsku prednost
Zahtjevi CRA-a otvaraju i strateške prilike. Tko je usklađen s CRA-om, postaje poželjan partner u opskrbnim lancima u kojima naručitelji ubuduće moraju inzistirati na dokazivim sigurnosnim standardima. Obrnuto, svima koji ne mogu isporučiti prijeti gubitak narudžbi.
Ari Albertini, izvršni direktor tvrtke FTAPI, naglašava: „Novi propisi prisiljavaju poduzeća da o kibernetičkoj sigurnosti razmišljaju strateški. To je trenutak u kojem se odlučuje tko će se sljedećih godina još doživljavati kao pouzdan tehnološki partner. MSP-ovi koji sada djeluju kupuju si prednost koju drugi više neće moći nadoknaditi.”
Pogled unaprijed: kraj ere dobrovoljne kibernetičke sigurnosti
CRA označava kraj ere u kojoj je kibernetička sigurnost bila isključivo tema za specijaliste. BSI je već preuzeo vodstvo europskog nadzora tržišta AdCo CRA, pri čemu je za tu zadaću odgovorna Anna Schwendicke. Poduzeća koja sigurnost shvate kao operativnu i stratešku samorazumljivost ne štite samo svoje proizvode, nego osiguravaju i svoju dugoročnu tržišnu sposobnost u reguliranoj Europi.
Vrijeme za dobrovoljne mjere istječe. MSP-ovi sada moraju djelovati kako bi do rujna 2026. izgradili potrebnu spremnost za CRA. Tko čeka, riskira ne samo probleme s usklađenošću, nego i gubitak važnih tržišnih prilika u sve sigurnosno svjesnijem digitalnom gospodarstvu.