{"id":9294,"date":"2026-08-27T16:10:01","date_gmt":"2026-08-27T14:10:01","guid":{"rendered":"https:\/\/atb.law\/?post_type=blog-post&#038;p=9294"},"modified":"2026-08-27T16:10:07","modified_gmt":"2026-08-27T14:10:07","slug":"azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026","status":"publish","type":"blog-post","link":"https:\/\/atb.law\/bs\/blog-post\/cyber-resilience-act-guidance-update-2026\/","title":{"rendered":"Zakon o kiberneti\u010dkoj otpornosti: EK objavljuje smjernice"},"content":{"rendered":"<h1 id=\"page-der-cra-in-kurze-cybersicherheit-wird-zur-produktanforderung\">CRA ukratko: Kiberneti\u010dka sigurnost postaje zahtjev za proizvod<\/h1>\n<p>CRA \u010dini kiberneti\u010dku sigurnost sastavnim dijelom proizvoda. Svako ko stavlja &#x27;proizvod s digitalnim elementima&#x27; na tr\u017ei\u0161te EU mora ga projektovati i razviti na siguran na\u010din, osigurati a\u017euriranja sigurnosti tokom cijelog o\u010dekivanog vijeka trajanja, provesti upravljanje ranjivostima, procijeniti i dokumentovati uskla\u0111enost sa strogim zahtjevima CRA za kiberneti\u010dku sigurnost (ili da se ona procijeni) i postaviti CE oznaku na proizvod. CRA se time oslanja na poznate alate zakonodavstva EU o proizvodima i pro\u0161iruje ih tako da obuhvataju i kiberneti\u010dku sigurnost.<\/p>\n<p>Ovo obuhvata i hardver i softver u jednakoj mjeri, od usmjeriva\u010da i industrijskih kontrolnih sistema do desktop aplikacija, mobilnih aplikacija i unaprijed instaliranog firmvera. Klju\u010dni faktor je definicija u \u010dlanku 3. stavku 1. CRA \u2013 proizvod \u010dija namijenjena svrha ili razumno predvidljiva upotreba uklju\u010duje izravnu ili neizravnu podatkovnu vezu s ure\u0111ajem ili mre\u017eom (Smjernica, str. 8, odjeljak 17 i nadalje). Glavni teret pada na proizvo\u0111a\u010de. Uvoznici i distributeri imaju vlastite, postupno odre\u0111ene obaveze verifikacije.<\/p>\n<p>Zanimljivo je da se CRA ne odnosi isklju\u010divo na fizi\u010dke proizvode. Svako ko razvija softver i komercijalno ga nudi unutar EU tako\u0111er se smatra proizvo\u0111a\u010dem prema CRA \u2013 \u010dak i ako u svom portfelju nema nijedan ure\u0111aj.<\/p>\n<p>Obaveze stupaju na snagu u fazama. CRA je stupio na snagu 10. decembra 2024.; tijela za ocjenu uskla\u0111enosti mogu biti imenovana od 11. juna 2026.; obaveze izvje\u0161tavanja po\u010dinju 11. septembra 2026.; i Uredba \u0107e se u potpunosti primjenjivati od 11. decembra 2027.<\/p>\n<p>Okvir sankcija je (\u0161to ne\u0107e iznenaditi nikoga ko u posljednjih nekoliko godina nije potpuno ignorisao zakonodavstvo o digitalnim pravima) ponovo zna\u010dajan: U slu\u010daju kr\u0161enja osnovnih zahtjeva za kiberneti\u010dku sigurnost predvi\u0111ene su nov\u010dane kazne do 15 miliona eura ili 2,5 posto globalnog godi\u0161njeg prometa (\u010dlan 64 CRA).<\/p>\n<p>&nbsp;<\/p>\n<h1 id=\"page-der-cra-als-baustein-des-eu-digitalrechts\">CRA kao gradivni blok digitalnog prava EU<\/h1>\n<p>EU regulira kiberneti\u010dku sigurnost na vi\u0161e nivoa. CRA je dio \u0161ire strategije za ja\u010danje otpornosti preduze\u0107a i potro\u0161a\u010da u EU i njihovu za\u0161titu od kiberneti\u010dkih napada. Regulatorni okvir se mo\u017ee ugrubo opisati na sljede\u0107i na\u010din:<\/p>\n<p>Pored CRA, prvo treba spomenuti Direktivu NIS 2. Provedena u Austriji putem NISG-a 2026, ovaj re\u017eim se primjenjuje na organizacije u odre\u0111enim kriti\u010dnim sektorima. Svako ko posluje u obuhva\u0107enom sektoru mora provesti specifi\u010dne mjere upravljanja rizikom i prijaviti incidente. CRA i NISG 2026 se lako mogu primjenjivati paralelno: industrijsko preduze\u0107e mo\u017ee biti i organizacija prema NISG 2026 i proizvo\u0111a\u010d prema CRA, sa dva odvojena kanala za izvje\u0161tavanje i dva odvojena lanca dokumentacije.<\/p>\n<p>Osim toga, postoje i drugi moduli koji se mogu odnositi na iste proizvode:<\/p>\n<ul>\n<li>GDPR o obradi li\u010dnih podataka;<\/li>\n<li>Propis o vje\u0161ta\u010dkoj inteligenciji, prema kojem se zahtjevi za kiberneti\u010dku sigurnost za AI sisteme visokog rizika smatraju ispunjenim putem uskla\u0111enosti sa CRA pod odre\u0111enim uslovima (\u010dlan 12. CRA);<\/li>\n<li>nova Direktiva o odgovornosti za proizvode, koja izri\u010dito obuhvata softver kao proizvod i bavi se neosiguravanjem sigurnosnih a\u017euriranja; i<\/li>\n<li>sektorski specifi\u010dni re\u017eimi kao \u0161to je DORA u finansijskom sektoru.<\/li>\n<\/ul>\n<p>U okviru ovog okvira, CRA premo\u0161\u0107uje jaz na nivou proizvoda: osigurava da proizvodi i usluge koje organizacije kupuju i koriste zadovoljavaju minimalne sigurnosne standarde, \u010dime kiberneti\u010dka sigurnost postaje klju\u010dni faktor pri nabavci i predmet ugovornog dogovora.<\/p>\n<p>&nbsp;<\/p>\n<h1 id=\"page-der-neue-leitfaden-zum-cra-nicht-verbindlich-aber-masgeblich\">Nove smjernice CRA: neobavezuju\u0107e, ali autoritativne<\/h1>\n<p>Rad je objavljen 27. jula 2026. kao <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation\">Prilog komunikaciji C(2026) 5252<\/a> Objavljeno. Obuhvata oko 80 stranica i oslanja se na brojne prakti\u010dne primjere, slu\u010dajeve upotrebe i dijagrame toka. U usporedbi s konzultacijskim nacrtom od po\u010detka marta 2026. godine, kona\u010dna verzija je detaljnija i u nekoliko aspekata primjetno proporcionalnija. Objavljene smjernice nisu pravno obavezuju\u0107e; samo Sud pravde Evropske unije (ECJ) mo\u017ee dati obavezuju\u0107u interpretaciju CRA. Ipak, u praksi je to najva\u017enija referentna ta\u010dka, jer \u0107e je nadle\u017eni organi za nadzor tr\u017ei\u0161ta i notificirana tijela koristiti kao vodi\u010d. Pored toga, Evropska komisija odr\u017eava kontinuirano a\u017euriranu <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/cyber-resilience-act-implementation-frequently-asked-questions\">Dokument s naj\u010de\u0161\u0107im pitanjima o provedbi CRA<\/a> Spremno.<\/p>\n<p>Sa\u017eeli smo ta\u010dke relevantne za preduze\u0107a i iznijeli prakti\u010dne implikacije svake od njih.<\/p>\n<h2 id=\"page-1-software-web-applikationen-und-websites\">1. Softver, web aplikacije i web stranice<\/h2>\n<p>Kada softver, kao samostalni proizvod, spada u obuhvat CRA? Smjernice se fokusiraju na mjesto izvr\u0161avanja. Softver koji je dostupan korisnicima i koji se lokalno izvr\u0161ava na njihovim sistemima predstavlja &quot;proizvod s digitalnim elementima&quot; u smislu \u010dlana 3. stavka 1. CRA. Ovo se odnosi na preuzimanja i instalirane klijente, kao i na ekstenzije preglednika i aplikacije razvijene kori\u0161tenjem web tehnologija, ali koje se izvr\u0161avaju lokalno (Smjernice, stranica 8, stavak 20).<\/p>\n<p>Softver koji se u potpunosti pokre\u0107e na daljinu i kojem se pristupa isklju\u010divo putem preglednika sam po sebi ne predstavlja takav proizvod. Isto va\u017ei i za web stranice koje pru\u017eaju isklju\u010divo informacije (Smjernica, str. 8, odjeljak 21, s pozivom na uvodne izjave 11. i 12. CRA). Takav softver je obuhva\u0107en samo ako je neophodan kao &quot;rje\u0161enje za daljinsku obradu podataka&quot; (&quot;RDPS&quot;; uporedi \u010dlan 3. stav 2. CRA i odmah u nastavku) za funkciju drugog proizvoda.<\/p>\n<p>Evropska komisija definira opseg jo\u0161 detaljnije. Definicija obuhvata one module koji su odgovorni za funkcionalnost proizvoda, uklju\u010duju\u0107i interfejse koje koriste. Dalje, back-end sistemi s kojima proizvod ne komunicira direktno ne smatraju se RDPS (Smjernice, str. 63 i dalje). Ovo je od zna\u010dajne prakti\u010dne va\u017enosti za pru\u017eatelje SaaS usluga. Svako ko isklju\u010divo koristi rje\u0161enje zasnovano na pregledniku, samim tim ne postaje proizvo\u0111a\u010d u smislu CRA. Me\u0111utim, svako ko tako\u0111er isporu\u010duje paket za instalaciju, dodatak (plug-in), agenta ili desktop aplikaciju zaista postaje proizvo\u0111a\u010d \u2013 i to posebno za tu komponentu.<\/p>\n<p>Jednako je relevantna izjava u smjernicama o stavljanju softvera na tr\u017ei\u0161te. Identi\u010dne kopije iste verzije smatraju se stavljenima na tr\u017ei\u0161te \u010dim se ta verzija prvi put ponudi na prodaju ili upotrebu unutar Unije. Varijante koje se razlikuju po komponentama, konfiguraciji ili omogu\u0107enim funkcionalnostima, me\u0111utim, smatraju se odvojenim proizvodima sa vlastitim referentnim datumom (Smjernice, stranica 7, stavak 14). To ima direktan utjecaj na upravljanje verzijama i izdanjima.<\/p>\n<h2 id=\"page-2-remote-data-processing-wo-verlauft-die-grenze\">2. Daljinska obrada podataka: Gdje je granica?<\/h2>\n<p>CRA pokriva ne samo sam ure\u0111aj, ve\u0107 i daljinsku obradu bez koje ne bi mogao obavljati svoju funkciju. Oblak iza pametnog termostata dio je proizvoda, a ne samo zasebna usluga. U tu svrhu vodi\u010d koristi tri kumulativna pitanja za procjenu i nadopunjuje ih dijagramom toka, kao i primjerima upotrebe koji se kre\u0107u od aplikacija za mobilno bankarstvo do industrijskih robota (vodi\u010d, str. 63 i dalje; za primjere upotrebe, str. 70 i dalje).<\/p>\n<p>Pitanja za ispit su sljede\u0107a:<\/p>\n<ol>\n<li>Da li se podaci obra\u0111uju na daljinu?<\/li>\n<li>Da li bi njegov nedostatak sprije\u010dio proizvod da obavlja jednu od svojih funkcija?<\/li>\n<li>Je li softver razvio proizvo\u0111a\u010d ili pod nadzorom proizvo\u0111a\u010da?<\/li>\n<\/ol>\n<p>\u010cisti SaaS, IaaS ili PaaS servisi koje pru\u017eaju tre\u0107e strane, a koje proizvo\u0111a\u010d samo koristi, prema smjernicama se u principu ne smatraju vlastitim RDPS (rje\u0161enjima za daljinsku obradu podataka) proizvo\u0111a\u010da. Me\u0111utim, one se moraju uzeti u obzir kao vanjske ovisnosti pri procjeni rizika kiberneti\u010dke sigurnosti prema \u010dlanku 13. stavku 2. CRA i podlije\u017eu du\u017enosti pa\u017enje propisanoj u \u010dlanku 13. stavku 5. CRA (Smjernice, str. 68 i dalje). Za proizvo\u0111a\u010de, to zna\u010di pregled ugovora i odnosa, uklju\u010duju\u0107i one sa takvim uslugama, unutar lanca snabdijevanja.<\/p>\n<h2 id=\"page-3-ersatzteile-funktionale-betrachtung-strengerer-kontextnachweis\">3. Rezervni dijelovi: funkcionalna analiza, rigoroznija kontekstualna verifikacija<\/h2>\n<p>CRA se tako\u0111er bavi pitanjem rezervnih dijelova. Svaka komponenta koja sadr\u017ei digitalne elemente i koja se pojedina\u010dno stavlja na tr\u017ei\u0161te, u principu je proizvod sam po sebi u smislu CRA, sa svojom procjenom rizika, svojom ocjenom sukladnosti i vlastitim CE ozna\u010davanjem. To bi bilo neprakti\u010dno za popravke. \u010clanak 2(6) CRA stoga izuzima rezervne dijelove koji zamjenjuju identi\u010dne komponente i koji su proizvedeni prema istim specifikacijama (vidi tako\u0111er uvodna izjava 29 CRA). U praksi, obim ovog izuze\u0107a odre\u0111uje da li se rezervni dio mo\u017ee isporu\u010diti bez daljnjih formalnosti ili da li predstavlja zaseban slu\u010daj u skladu sa CRA.<\/p>\n<p>Smjernice tuma\u010de izuze\u0107e za rezervne dijelove fleksibilno i time, u principu, na na\u010din koji se lako mo\u017ee provjeriti. &#x27;Identi\u010dno&#x27; ne zna\u010di nu\u017eno fizi\u010dki ili tehni\u010dki isto u svakom pogledu. Odlu\u010duju\u0107a je funkcionalna uloga i karakteristike relevantne za kiberneti\u010dku sigurnost (Smjernice, str. 32, odjeljak 99). Manja odstupanja stoga ostaju bezopasna sve dok ne mijenjaju profil kiberneti\u010dke sigurnosti komponente. S druge strane, razlike u algoritmima, komunikacijskim protokolima, kriptografskim mehanizmima ili kontrolama pristupa govore protiv zajedni\u010dkog identiteta (Smjernice, str. 32, odjeljak 100). U takvim slu\u010dajevima novi rezervni dio mora se tretirati kao zaseban proizvod koji sadr\u017ei digitalne elemente.<\/p>\n<p>Kontekst je tako\u0111er klju\u010dni faktor. Dio se mora isporu\u010diti posebno za popravak ili za produ\u017eenje vijeka trajanja identificiranog proizvoda ili porodice proizvoda; tehni\u010dka kompatibilnost sama po sebi nije dovoljna. Svrha popravke mora biti o\u010digledna iz okolnosti isporuke \u2013 na primjer, iz narud\u017ebe, ponude ili kanala poslije prodaje \u2013 a dokaze koji to potvr\u0111uju potrebno je sa\u010duvati u svrhu nadzora tr\u017ei\u0161ta (Smjernice, str. 31 i dalje, st. 97). \u010cak i kompletan proizvod koji je integriran u ve\u0107i sistem \u2013 kao \u0161to je programabilni logi\u010dki kontroler u sistemu automatizacije \u2013 mo\u017ee podlijegati izuze\u0107u (Smjernice, stranica 33, stavak 102).<\/p>\n<h2 id=\"page-4-free-and-open-source-software-foss\">4. Besplatan i softver otvorenog koda (FOSS)<\/h2>\n<p>Softver otvorenog koda predstavlja CRA-u osnovni problem. Uredba povezuje svoje obaveze s stavljanjem na tr\u017ei\u0161te kao dijela komercijalne djelatnosti. Me\u0111utim, veliki dio softvera otvorenog koda nastaje bez ikakve prodajne transakcije; on se objavljuje, a ne prodaje. Stoga se uputni dokument bavi tim pitanjem u tri koraka i posve\u0107uje mu jedan od svojih najdu\u017eih odjeljaka \u2013 oko 14 stranica (Uputni dokument, str. 16 i dalje).<\/p>\n<p>Prvi korak odnosi se na definiciju. Prema \u010dlanu 3(48) CRA, samo se softver koji kumulativno ispunjava dva uslova smatra FOSS-om: licenciran je pod slobodnom i otvorenom licencom koja daje sva prava pristupa, kori\u0161tenja, izmjene i redistribucije, i njegov izvorni kod je javno dostupan. Ako je izvorni kod dostupan samo pla\u0107aju\u0107im korisnicima ili ograni\u010denoj grupi, to ne predstavlja FOSS u smislu CRA, uprkos tome \u0161to ima slobodnu licencu (Smjernice, str. 17, stav 44 i dalje).<\/p>\n<p>Drugi korak je razjasniti ko je odgovoran za softver. To se odnosi na osobu koja ga objavljuje i donosi odluke o njegovom razvoju, izdanjima i distribuciji; u praksi je to stoga &#x27;odr\u017eavatelj&#x27; (za definiciju ovog pojma pogledajte Vodi\u010d, stranica 18, stavak 49). Svako ko samo doprinosi kodom ostaje doprinosilac i nije podlo\u017ean nikakvim obavezama CRA \u2013 \u010dak i ako ima prava commitovanja. Tehni\u010dke ovlasti same po sebi ne utvr\u0111uju odgovornost (Smjernice, stranica 18, fusnota 49 i Recital 18 CRA).<\/p>\n<p>Tre\u0107i korak je komercijalna aktivnost. Svako ko napla\u0107uje cijenu za sam softver \u2013 na primjer, za unaprijed kompajlirane binarne datoteke \u2013 stavlja ga na tr\u017ei\u0161te i stoga je proizvo\u0111a\u010d (Smjernica, stranica 18, stav 51). Isto se primjenjuje i kada se drugi proizvodi ili usluge monetiziraju putem slobodnog softvera, na primjer putem ogla\u0161avanja, provizija ili pretplata, ili kada je njegova upotreba povezana s obradom li\u010dnih podataka u svrhe koje nisu pobolj\u0161anje sigurnosti, kompatibilnost ili interoperabilnost (Smjernice, stranica 19, stavak 54).<\/p>\n<ul>\n<li>Pla\u0107ena podr\u0161ka i savjetodavne usluge koje se odnose na besplatno dostupan softver same po sebi ne \u010dine softver komercijalnim. Odlu\u010duju\u0107i faktor je da li je pristup softveru ili njegovo odr\u017eavanje uslovljeno pla\u0107anjem (Smjernica, str. 20, odjeljak 55 i dalje). U slu\u010daju donacija, Smjernice idu dalje od onoga \u0161to je navedeno u Obja\u0161njenoj bilje\u0161ci 15 CRA-e: sama postojanost linka za donacije ne predstavlja namjeru ostvarivanja profita, \u010dak i ako prihodi prema\u0161e tro\u0161kove dizajna, razvoja i pru\u017eanja. FOSS koji se finansira isklju\u010divo donacijama stoga se op\u0107enito ne stavlja na tr\u017ei\u0161te (Smjernice, stranica 21, stavak 61).<\/li>\n<li>Situacija je druga\u010dija ako su preuzimanja, trenutne verzije ili sigurnosne nadogradnje u praksi dostupne samo donatorima. U tom slu\u010daju donacija slu\u017ei kao cijena (Smjernica, str. 21 i dalje, odlomak 62, uklju\u010duju\u0107i primjere 21 i 22). Me\u0111utim, izvor finansiranja ne mijenja klasifikaciju: sponzorstva, grantovi ili pla\u0107eni razvojni rad ne pretvaraju slobodno dostupni FOSS u tr\u017ei\u0161ni proizvod (Smjernice, str. 22, odjeljak 63 i sl.). Niti dobrotvorne organizacije, \u010diji se vi\u0161kovi koriste isklju\u010divo u dobrotvorne svrhe, ne stavljaju FOSS koji objavljuju na tr\u017ei\u0161te (Smjernice, str. 22, odjeljak 66).<\/li>\n<\/ul>\n<p>Tretman dvostrukih modela je zapa\u017een. Community Edition ostaje samostalni, nekomercijalni proizvod, \u010dak i ako isti pru\u017eatelj izgradi pla\u0107eno izdanje na istom kodu ili ga uklju\u010di u ve\u0107i proizvod. Procjena se vr\u0161i za svaki proizvod pojedina\u010dno, a ne na osnovu poslovnog modela u cjelini (Smjernice, str. 19, st. 52). Me\u0111utim, ako je pru\u017eatelj pravno lice, podlije\u017ee obavezama odr\u017eavatelja softvera otvorenog koda u pogledu besplatne verzije (Smjernice, stranica 19, stavak 53).<\/p>\n<p>Za projekte koji se ne stavljaju na tr\u017ei\u0161te, CRA prepoznaje zasebnu ulogu sa smanjenim obavezama. &quot;Staratelj softvera otvorenog koda&quot; (\u010dlan 3. stavak 14. CRA) je pravno lice koje pru\u017ea dugoro\u010dnu podr\u0161ku FOSS-u bez komercijalizacije, na primjer putem hostinga, upravljanja ili vlastitih razvojnih resursa. Podlije\u017ee samo obavezama propisanim \u010dlankom 24. CRA, a obim obaveza izvje\u0161tavanja, prema \u010dlanku 24. stavku 3. CRA, ovisi o prirodi pru\u017eene podr\u0161ke. Oni koji pru\u017eaju isklju\u010divo netehni\u010dku podr\u0161ku, kao \u0161to su brendiranje, pravila upravljanja ili rad sa zajednicom, nisu podlo\u017eni nikakvoj obavezi izvje\u0161tavanja. Oni koji pru\u017eaju IT infrastrukturu projekta moraju prijaviti ozbiljne incidente koji utje\u010du na tu infrastrukturu u skladu sa \u010dlanom 14. stav 3. CRA. Samo oni koji doprinose vlastitim razvojnim resursima \u2013 na primjer, putem upravljanja izdanjima ili obrade izvje\u0161taja o ranjivostima \u2013 tako\u0111er su obavezni prijaviti aktivno iskori\u0161tene ranjivosti u skladu s \u010dlanom 14. stavkom 1. CRA (Smjernice, str. 25 i dalje, odjeljak 79 i dalje). Tipi\u010dan primjer je fondacija koja stoji iza velikog projekta.<\/p>\n<p>Za kompanije koje samo koriste komponente otvorenog koda, situacija ostaje jednostavna. Svako ko integri\u0161e FOSS u svoj proizvod time ne postaje proizvo\u0111a\u010d te komponente. Me\u0111utim, oni ostaju odgovorni za vlastiti proizvod, du\u017eni su postupati s du\u017enom pa\u017enjom prema \u010dlanu 13(5) CRA i moraju prijaviti ranjivosti u integriranim komponentama te proslijediti sigurnosne zakrpe projektu (\u010dlan 13(6) CRA; Smjernice, str. 26, odlomak 86 i sl.).<\/p>\n<h2 id=\"page-5-updates-und-wesentliche-anderungen\">5. A\u017euriranja i zna\u010dajne promjene<\/h2>\n<p>Softver se neprestano razvija. CRA stoga mora utvrditi kada a\u017euriranje zakonski predstavlja novi proizvod. Za to se koristi pojam &quot;zna\u010dajna promjena&quot; kako je definisano u \u010dlanu 3(30) CRA, tj. promjena napravljena nakon stavljanja ure\u0111aja na tr\u017ei\u0161te koja ili uti\u010de na uskla\u0111enost sa su\u0161tinskim zahtjevima navedenim u Prilogu I, dio I, ili mijenja namjenu za koju je ure\u0111aj ocijenjen.<\/p>\n<p>Opseg promjena odre\u0111uje potreban trud, vremenski okvir i mogu\u0107nost isporuke proizvoda. Proizvod koji je bitno izmijenjen smatra se da je prvi put stavljen na tr\u017ei\u0161te, \u0161to zahtijeva novu ocjenu sukladnosti, a\u017euriranu tehni\u010dku dokumentaciju i novu izjavu o sukladnosti. Svako ko zna\u010dajno izmijeni i stavi na raspolaganje proizvod tre\u0107e strane postaje proizvo\u0111a\u010d (\u010dl. 21 i 22 CRA), kao i svako ko zna\u010dajno izmijeni proizvod stavljen na tr\u017ei\u0161te prije 11. decembra 2027. nakon tog datuma (\u010clan 69(2) CRA; Smjernice, stranica 30, fusnota 91).<\/p>\n<p>Kriterij je nivo rizika, a ne tehni\u010dki obim. A\u017euriranje sigurnosti, kao pravilo, ne predstavlja materijalnu promjenu, \u010dak i ako unosi duboke izmjene u kod (ErwGr 39 CRA; Smjernice, str. 36, odjeljak 108). Suprotno tome, mo\u017ee biti dovoljna i mala funkcija. Smjernice navode kao primjer funkciju &quot;Zapamti me&quot; koja lokalno pohranjuje tokene za prijavu: tehni\u010dki neznatna, ali predstavlja nove rizike kra\u0111e tokena i preuzimanja sesije, te stoga predstavlja materijalnu promjenu (Smjernice, str. 35, Primjer 44).<\/p>\n<p>Dokument sa smjernicama postavlja \u010detiri pitanja koja se mogu koristiti za vo\u0111enje procjene (Smjernice, stranica 37, stavak 110). Da li a\u017euriranje uvodi nove vektore napada, kao \u0161to su dodatni interfejsi, komunikacijski kanali ili vanjske zavisnosti? Da li omogu\u0107ava nove scenarije napada? Da li mijenja vjerovatno\u0107u ve\u0107 poznatih scenarija? Ili mijenja njihov utjecaj? Ako je odgovor &#x27;ne&#x27; u svim slu\u010dajevima i pretpostavke na kojima se zasniva procjena rizika ostaju va\u017ee\u0107e, op\u0107enito nema materijalne promjene.<\/p>\n<p>Jedno pojednostavljenje se \u010desto previdi u ovom kontekstu. Funkcije koje je proizvo\u0111a\u010d ve\u0107 uklju\u010dio i procijenio u svojoj procjeni rizika mogu se omogu\u0107iti u kasnijoj fazi bez da to predstavlja zna\u010dajnu promjenu (Smjernice, str. 34 i dalje, fusnota 106, uklju\u010duju\u0107i primjere 42 i 43). Uklju\u010divanje planiranih zna\u010dajki iz razvojne mape u procjenu rizika u ranoj fazi \u0161tedi na poslovima uskla\u0111enosti kasnije.<\/p>\n<p>Posljedice su proporcionalnije nego u nacrtu. Ako originalni proizvo\u0111a\u010d izvr\u0161i modifikaciju, on ostaje proizvo\u0111a\u010d, ali mo\u017ee nastaviti koristiti postoje\u0107e testove i dokumentaciju za nemodificirane aspekte i usmjeriti ocjenu sukladnosti na modificirane dijelove (Smjernice, str. 40 i dalje.). Ako tre\u0107a strana zna\u010dajno izmijeni proizvod i u\u010dini ga dostupnim, obaveze proizvo\u0111a\u010da prema \u010dlanu 22. CRA-e uglavnom se odnose samo na izmijenjeni dio, osim ako izmjena ne utje\u010de na cjelokupnu kiberneti\u010dku sigurnost proizvoda (Smjernice, str. 39 i dalje).<\/p>\n<p>Komisija je time ubla\u017eila tuma\u010denje izneseno u nacrtu, prema kojem bi zna\u010dajna izmjena proizvoda stavljenog na tr\u017ei\u0161te prije datuma stupanja na snagu uvijek zahtijevala da se cijeli proizvod dovede u potpunu uskla\u0111enost s CRA. To ne utje\u010de na \u010dinjenicu da se zna\u010dajno izmijenjeni proizvod smatra novostavljenim na tr\u017ei\u0161te.<\/p>\n<p>Bez obzira na klasifikaciju, zahtjevi za upravljanje ranjivostima navedeni u Prilogu I, dijelu II CRA ostaju na snazi, a i procjena rizika i tehni\u010dka dokumentacija moraju se u svakom trenutku odr\u017eavati a\u017eurnima. (\u010clan 13(7) i \u010dlan 31(2) CRA; Napomena, stranica 38, fusnota 113).<\/p>\n<p>U svakodnevnoj praksi mogu se razlikovati tri scenarija. Ispravka gre\u0161ke ili sigurnosno a\u017euriranje ne utje\u010de ni na ocjenu sukladnosti ni na razdoblje podr\u0161ke. Nova zna\u010dajka koja uklju\u010duje nove rizike predstavlja zna\u010dajnu promjenu, ali pokre\u0107e samo ponovnu procjenu izmijenjenih dijelova i ne pokre\u0107e automatski ponovno razdoblje podr\u0161ke. Zamjenski dio bez promjena u svojstvima relevantnim za kiberneti\u010dku sigurnost ostaje izvan opsega CRA prema \u010dlanu 2(6) CRA, pod uslovom da se mo\u017ee potvrditi kontekst popravke.<\/p>\n<h2 id=\"page-6-die-support-periode-neubewertung-ja-neustart-nein\">6. Period podr\u0161ke: Ponovna procjena da, novi po\u010detak ne<\/h2>\n<p>Period podr\u0161ke je razdoblje tokom kojeg morate otkloniti ranjivosti i obezbijediti sigurnosne zakrpe. Temelji se na o\u010dekivanom korisnom vijeku trajanja proizvoda i mora biti otkriven kupcima u trenutku kupovine (\u010dlan 13(8) Zakona o ra\u010dunarskim resursima; Smjernice, str. 42 i dalje). Stoga je to tako\u0111er pitanje prodaje i obra\u010duna tro\u0161kova, a ne samo tehni\u010dko razmatranje.<\/p>\n<p>Zna\u010dajna promjena pokre\u0107e ponovnu procjenu perioda podr\u0161ke, ali ne dovodi automatski do njegovog ponovnog po\u010detka ili produ\u017eenja. Odlu\u010duju\u0107i faktor je da li promjena uti\u010de na faktore koji su prvobitno odredili o\u010dekivani rok trajanja. Ako oni ostanu isti, preostali dio prvobitnog perioda jednostavno se nastavlja ra\u010dunati za modificirani proizvod (Napomena za smjernice, str. 44 i dalje).<\/p>\n<p>Dvije dodatne poja\u0161njenja vrijedi napomenuti. Petogodi\u0161nji period je minimum, a ne standardna vrijednost; gdje se mo\u017ee o\u010dekivati du\u017ei korisni vijek trajanja, period treba odgovaraju\u0107e prilagoditi. Nadalje, u slu\u010daju softvera razvijanog iterativno, svaka verzija pu\u0161tena na tr\u017ei\u0161te treba imati vlastiti deklarisani period podr\u0161ke. Iako \u010dlan 13. stavak 10. CRA dopu\u0161ta da se ranjivosti otklanjaju samo u teku\u0107oj verziji, to je dozvoljeno samo ako je nadogradnja dostupna besplatno i bez dodatnih tro\u0161kova. Prema smjernicama, ovo ne uklju\u010duje ni\u0161ta \u0161to prelazi uobi\u010dajeno za a\u017euriranja softvera, kao \u0161to je obavezna kupovina novog hardvera (Smjernice, str. 42 i dalje).<\/p>\n<h2 id=\"page-7-kernfunktionalitat-und-modulare-produkte\">7. Osnovna funkcionalnost i modularni proizvodi<\/h2>\n<p>Klasifikacija kao su\u0161tinski ili kriti\u010dni proizvod (\u010dlanci 7 i 8 u skladu s prilozima III i IV CRA) temelji se na osnovnoj funkcionalnosti proizvoda u cjelini. Tehni\u010dki opisi kategorija mogu se prona\u0107i u <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg_impl\/2025\/2392\/oj\">Provedbena uredba (EU) 2025\/2392<\/a>. Put ka uskla\u0111enosti ovisi o klasifikaciji. Standardni proizvodi mogu se ocjenjivati interno; proizvodi kriti\u010dne klase I mogu se ocjenjivati interno samo ako se u potpunosti primjenjuje relevantni harmonizirani standard, zajedni\u010dka specifikacija ili europski sustav certifikacije kiberneti\u010dke sigurnosti. Za proizvode klase II i kriti\u010dne proizvode mora biti uklju\u010deno vanjsko tijelo (Smjernice, stranice 47 i dalje i stranice 52 i dalje).<\/p>\n<p>Dodatne funkcije koje samo dopunjuju ili pro\u0161iruju osnovnu funkcionalnost ne mijenjaju klasifikaciju. Ni integracija komponente vi\u0161e klase nema utjecaja na klasifikaciju. Stoga pametni telefon koji sadr\u017ei operativni sistem sam po sebi nije operativni sistem. Za potrebe odabira postupka ocjenjivanja uskla\u0111enosti, proizvodu se dodjeljuje jedna osnovna funkcionalnost, koja mora biti navedena u tehni\u010dkoj dokumentaciji. Potrebna je opreznost u slu\u010daju modularnih platformi. Moduli sa vlastitom funkcionalno\u0161\u0107u koji se mogu zasebno kupiti, licencirati ili pretplatiti se na njih predstavljaju samostalne proizvode i moraju se zasebno klasificirati (Smjernice, stranice 47 i dalje).<\/p>\n<h2 id=\"page-8-meldepflichten-bereit-fur-den-11-09-2026\">8. Zahtjevi za izvje\u0161tavanje: spremni li ste za 11. septembar 2026.?<\/h2>\n<p>Od 11. septembra 2026. godine, <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\">Obaveze izvje\u0161tavanja<\/a> u skladu sa \u010dlanom 14. CRA za aktivno iskori\u0161tene ranjivosti i ozbiljne sigurnosne incidente. Izvje\u0161taji se podnose jednokratno putem <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\">Jedinstvena platforma za izvje\u0161tavanje ENISA-e<\/a>. Obavje\u0161tenje se istovremeno \u0161alje relevantnom CSIRT-u \u2013 odnosno nadle\u017enom nacionalnom timu za hitne ra\u010dunalne intervencije imenovanom za koordinatora za lokaciju sjedi\u0161ta \u2013 i ENISA-i. Nije potrebno dodatno izvje\u0161tavanje prema CRA. Obaveze izvje\u0161tavanja prema drugim zakonima, kao \u0161to su NISG 2026 ili \u010dlan 33. GDPR-a, ostaju nepromijenjene (Smjernice, str. 74 i dalje).<\/p>\n<p>Vremenski raspored je vrlo kratak. Rano upozorenje mora biti izdano u roku od 24 sata od otkrivanja problema; dodatne informacije moraju biti dostavljene u roku od 72 sata; kona\u010dni izvje\u0161taj mora biti podnesen najkasnije 14 dana nakon \u0161to korektivna mjera postane dostupna u slu\u010daju ranjivosti, a u roku od mjesec dana u slu\u010daju sigurnosnih incidenata (\u010dlan 14. stavci 2. do 4. CRA).<\/p>\n<p>Smjernice poja\u0161njavaju podru\u010dje primjene u nekoliko aspekata. Obaveze tako\u0111er obuhvataju proizvode stavljene na tr\u017ei\u0161te prije 11. septembra 2026. i nastavljaju se primjenjivati nakon zavr\u0161etka perioda podr\u0161ke. CRA ne zahtijeva retrospektivno izvje\u0161tavanje o ranjivostima koje su ve\u0107 bile poznate i iskori\u0161tavane prije datuma prekida; me\u0111utim, zahtijeva se izvje\u0161tavanje ako se iskori\u0161tavanje tek dogodi ili postane poznato nakon tog datuma (Smjernice, str. 78 i dalje). U slu\u010daju ranjivosti u komponentama tre\u0107ih strana, proizvo\u0111a\u010d krajnjeg proizvoda je obavezan da ih prijavi samo ako se ranjivost aktivno iskori\u0161tava u njegovom proizvodu. Obaveze u vezi s otklanjanjem ranjivosti i izvje\u0161tavanjem gornjeg dobavlja\u010da ostaju nepromijenjene (\u010clan 13(6) CRA; Smjernice, str. 77). Dostavljanje informacija korisnicima prema \u010dlanu 14(8) CRA mora biti zasnovano na riziku i proporcionalno. Ne zahtijeva se nefiltrirano otkrivanje tehni\u010dkih detalja ako bi to pove\u0107alo rizik.<\/p>\n<p>Mo\u017eete ovo rije\u0161iti u samo nekoliko koraka. Postavite EU Login ra\u010dun za registraciju, <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\/frequently-asked-questions\">Smjernice ENISA-e<\/a> Pro\u0111ite kroz procedure registracije i izvje\u0161tavanja, identificirajte relevantni CSIRT i uspostavite interni proces eskalacije tako da se 24-satni rok ispuni \u010dak i u petak nave\u010der. Svako ko pristupi platformi tek kad se incident dogodi, izgubit \u0107e upravo one sate koji \u010dine taj rok.<\/p>\n<h2 id=\"page-fazit-und-nachste-schritte\">Zaklju\u010dak i sljede\u0107i koraci<\/h2>\n<p>Dokument sa smjernicama je vi\u0161e od pukog uredni\u010dkog a\u017euriranja. Mnogo je bli\u017ee uskla\u0111en sa stvarno\u0161\u0107u modernog razvoja softvera i industrijskih sistema nego nacrt iz prolje\u0107a 2026. godine. Nije obavezuju\u0107i. Svako ko odstupa od njega ne djeluje po sebi nezakonito, ali snosi teret dokazivanja pred nadle\u017enim tijelima za nadzor tr\u017ei\u0161ta i notificiranim tijelima. Proizvo\u0111a\u010di stoga trebaju redefinirati obuhvat lokalno izvr\u0161enog softvera i web aplikacija, uvesti dokumentiranu procjenu ekvivalencije svojstava relevantnih za kiberneti\u010dku sigurnost za rezervne dijelove, specificirati periode podr\u0161ke za svaku verziju i u pisanom obliku utvrditi postupak za zna\u010dajne promjene.\u00a0U suprotnom, op\u0107i savjet ostaje isti: pregledajte svoje lance snabdijevanja i komponente otvorenog koda i uspostavite robusne procese izvje\u0161tavanja za 11. septembar 2026. godine.<\/p>\n<h2 id=\"page-haufige-bzw-relevante-fragen-faqs\">\u010cesto postavljana pitanja (FAQs)<\/h2>\n<p>&nbsp;<\/p>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-gilt-der-cra-auch-fur-uns-wenn-wir-keine-hardware-herstellen\">Da li se CRA primjenjuje na nas \u010dak i ako ne proizvodimo hardver?<\/h4>\n<p>Da. Softver se smatra proizvodom s digitalnim elementima \u010dim postane dostupan za izvr\u0161avanje na korisnikovom sistemu. Svako ko u EU komercijalno nudi desktop aplikaciju, mobilnu aplikaciju, dodatak (plug-in) ili biblioteku smatra se proizvo\u0111a\u010dem u smislu CRA.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-fallt-unsere-web-anwendung-darunter\">Da li na\u0161a web aplikacija spada u ovu kategoriju?<\/h4>\n<p>Ako radi isklju\u010divo u pregledniku i ne obavlja nijednu funkciju drugog proizvoda, postoji mnogo argumenata protiv toga. \u010cim se zahtijeva kao daljinska obrada za neki proizvod, ili ako tako\u0111er isporu\u010dujete lokalno izvr\u0161ne komponente, procjena se mijenja.<\/p>\n<p>&nbsp;<\/p>\n<h4 id=\"page-wir-integrieren-open-source-komponenten-werden-wir-dadurch-verantwortlich\">Integriramo komponente otvorenog koda \u2013 da li nas to \u010dini odgovornima?<\/h4>\n<\/div>\n<div class=\"schema-faq-section\">\n<p>Za vlastiti proizvod, da. Svako ko integri\u0161e komponente tre\u0107e strane i plasira nastali proizvod na tr\u017ei\u0161te je proizvo\u0111a\u010d cjelokupnog proizvoda i mora uklju\u010diti te komponente u svoju procjenu rizika i upravljanje ranjivostima. Sam open-source projekat ostaje nepromijenjen.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-was-passiert-am-ab-11-09-2026-konkret\"><em><strong>\u0160ta \u0107e se ta\u010dno dogoditi 11. septembra 2026. ili od tog datuma?<\/strong><\/em><\/h4>\n<p>Od ovog datuma nadalje, aktivno iskori\u0161tene ranjivosti i ozbiljni sigurnosni incidenti moraju se prijavljivati putem ENISA platforme \u2013 uz rano upozorenje koje se mora izdati u roku od 24 sata od saznanja za njih. Preostale obaveze za proizvo\u0111a\u010de, kao \u0161to su ocjena sukladnosti i CE ozna\u010davanje, ne\u0107e stupiti na snagu do 11. decembra 2027.<\/p>\n<p>&nbsp;<\/p>\n<h4 id=\"page-wie-lange-mussen-wir-sicherheitsupdates-liefern\">Koliko dugo moramo pru\u017eati sigurnosne zakrpe?<\/h4>\n<\/div>\n<div class=\"schema-faq-section\">\n<p>Najmanje pet godina; ako se o\u010dekuje du\u017ei period upotrebe, taj period mora biti srazmjerno du\u017ei (\u010dlan 13(8) Zakona o za\u0161titi potro\u0161a\u010da). Period mo\u017ee biti kra\u0107i samo ako je o\u010digledno da \u0107e se proizvod koristiti kra\u0107e vrijeme.<\/p>\n<div class=\"schema-faq-section\">\n<p>&nbsp;<\/p>\n<\/div>\n<\/div>\n<h3 id=\"page-sind-sie-auf-den-cra-vorbereitet\">Jeste li spremni za CRA?<\/h3>\n<p><em>ATB.LAW vam poma\u017ee u uspostavljanju i odr\u017eavanju uskla\u0111enosti s CRA, pregledava va\u0161e ugovore i djeluje kao va\u0161 partner u svim pitanjima vezanim za digitalno pravo EU. Molimo kontaktirajte <a href=\"https:\/\/atb.law\/bs\/stefan-knotzer\/\">Stefan Knotzer<\/a> i <a href=\"https:\/\/atb.law\/bs\/roman-taudes\/\">Roman Taudes<\/a> u bilo koje vrijeme na <a href=\"mailto:office@atb.law\">office@atb.law<\/a> ili telefonom na <a href=\"tel:+4313912345\">01 39 12345<\/a> za besplatnu po\u010detnu konsultaciju.<\/em><\/p>","protected":false},"template":"","categories":[29],"class_list":["post-9294","blog-post","type-blog-post","status-publish","has-post-thumbnail","hentry","category-datenschutz-und-ki"],"acf":[],"post-kategorie":"29","_post-kategorie":"field_66d947537140a","post-kurzbeschreibung":"Unternehmen beim CRA jetzt vom Standby-Modus auf die \u00dcberholspur bringen.","_post-kurzbeschreibung":"field_66d949fe1efe2","post-beitragsbild":"9295","_post-beitragsbild":"field_66d94a4a1efe3","post-author_post-author-name":"Stefan Knotzer","_post-author_post-author-name":"field_66d94a801efe5","post-author_post-author-foto":"8759","_post-author_post-author-foto":"field_66d94aa11efe6","post-author":"","_post-author":"field_66d94ee2827ca","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.4 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW<\/title>\n<meta name=\"description\" content=\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS &amp; Updates \u00e4ndert.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/atb.law\/bs\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/\" \/>\n<meta property=\"og:locale\" content=\"bs_BA\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW\" \/>\n<meta property=\"og:description\" content=\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS &amp; Updates \u00e4ndert.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/atb.law\/bs\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/\" \/>\n<meta property=\"og:site_name\" content=\"ATB.LAW\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-27T14:10:07+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1024\" \/>\n\t<meta property=\"og:image:height\" content=\"559\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data1\" content=\"21 minuta\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\",\"name\":\"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"datePublished\":\"2026-08-27T14:10:01+00:00\",\"dateModified\":\"2026-08-27T14:10:07+00:00\",\"description\":\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS & Updates \u00e4ndert.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#breadcrumb\"},\"inLanguage\":\"bs-BA\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"bs-BA\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"width\":1024,\"height\":559,\"caption\":\"CRA-Leitfaden der EU-Kommission\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/atb.law\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Cyber Resilience Act: Leitfaden der EU-Kommission ver\u00f6ffentlicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/atb.law\\\/#website\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"name\":\"atb Rechtsanw\u00e4lte\",\"description\":\"Rechtsanwaltskanzlei in Wien\",\"publisher\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/atb.law\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"bs-BA\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\",\"name\":\"atb Rechtsanw\u00e4lte\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"bs-BA\",\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"width\":1572,\"height\":1110,\"caption\":\"atb Rechtsanw\u00e4lte\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Zakon o kiberneti\u010dkoj otpornosti: Kona\u010dne smjernice EU za 2026. | ATB.LAW","description":"Evropska komisija je objavila kona\u010dne smjernice o Zakonu o cyber otpornosti (CRA). \u0160ta se mijenja za softver, SaaS, FOSS i a\u017euriranja.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/atb.law\/bs\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/","og_locale":"bs_BA","og_type":"article","og_title":"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW","og_description":"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS & Updates \u00e4ndert.","og_url":"https:\/\/atb.law\/bs\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/","og_site_name":"ATB.LAW","article_modified_time":"2026-08-27T14:10:07+00:00","og_image":[{"width":1024,"height":559,"url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Est. reading time":"21 minuta"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/","url":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/","name":"Zakon o kiberneti\u010dkoj otpornosti: Kona\u010dne smjernice EU za 2026. | ATB.LAW","isPartOf":{"@id":"https:\/\/atb.law\/#website"},"primaryImageOfPage":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage"},"image":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage"},"thumbnailUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","datePublished":"2026-08-27T14:10:01+00:00","dateModified":"2026-08-27T14:10:07+00:00","description":"Evropska komisija je objavila kona\u010dne smjernice o Zakonu o cyber otpornosti (CRA). \u0160ta se mijenja za softver, SaaS, FOSS i a\u017euriranja.","breadcrumb":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#breadcrumb"},"inLanguage":"bs-BA","potentialAction":[{"@type":"ReadAction","target":["https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/"]}]},{"@type":"ImageObject","inLanguage":"bs-BA","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage","url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","width":1024,"height":559,"caption":"CRA-Leitfaden der EU-Kommission"},{"@type":"BreadcrumbList","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/atb.law\/"},{"@type":"ListItem","position":2,"name":"Cyber Resilience Act: Leitfaden der EU-Kommission ver\u00f6ffentlicht"}]},{"@type":"WebSite","@id":"https:\/\/atb.law\/#website","url":"https:\/\/atb.law\/","name":"atb Advokati","description":"Advokatska kancelarija u Be\u010du","publisher":{"@id":"https:\/\/atb.law\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/atb.law\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"bs-BA"},{"@type":"Organization","@id":"https:\/\/atb.law\/#organization","name":"atb Advokati","url":"https:\/\/atb.law\/","logo":{"@type":"ImageObject","inLanguage":"bs-BA","@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/","url":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","width":1572,"height":1110,"caption":"atb Rechtsanw\u00e4lte"},"image":{"@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/blog-post\/9294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/blog-post"}],"about":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/types\/blog-post"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/media\/9295"}],"wp:attachment":[{"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/media?parent=9294"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atb.law\/bs\/wp-json\/wp\/v2\/categories?post=9294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}