{"id":9294,"date":"2026-08-27T16:10:01","date_gmt":"2026-08-27T14:10:01","guid":{"rendered":"https:\/\/atb.law\/?post_type=blog-post&#038;p=9294"},"modified":"2026-08-27T16:10:07","modified_gmt":"2026-08-27T14:10:07","slug":"azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026","status":"publish","type":"blog-post","link":"https:\/\/atb.law\/hr\/blog-post\/cyber-resilience-act-guidance-update-2026\/","title":{"rendered":"Zakon o kiberneti\u010dkoj otpornosti: Europska komisija objavljuje smjernice"},"content":{"rendered":"<h1 id=\"page-der-cra-in-kurze-cybersicherheit-wird-zur-produktanforderung\">CRA ukratko: Kiberneti\u010dka sigurnost postaje zahtjev za proizvod<\/h1>\n<p>CRA \u010dini kiberneti\u010dku sigurnost sastavnim dijelom proizvoda. Svaka osoba koja stavlja &#x27;proizvod s digitalnim elementima&#x27; na tr\u017ei\u0161te EU mora ga projektirati i razviti na siguran na\u010din, osigurati a\u017euriranja sigurnosti tijekom cijelog o\u010dekivanog vijeka trajanja, upravljati ranjivostima te procijeniti i dokumentirati sukladnost sa strogim zahtjevima CRA za kiberneti\u010dku sigurnost (ili da ih procijene), te staviti oznaku CE na proizvod. CRA se time oslanja na poznate alate zakonodavstva EU o proizvodima i pro\u0161iruje ih tako da obuhva\u0107aju kiberneti\u010dku sigurnost.<\/p>\n<p>Ovo obuhva\u0107a i hardver i softver u jednakoj mjeri, od usmjeriva\u010da i industrijskih upravlja\u010dkih sustava do desktop aplikacija, mobilnih aplikacija i unaprijed instaliranog firmvera. Klju\u010dni \u010dimbenik je definicija iz \u010dlanka 3. stavka 1. CRA \u2013 proizvod \u010dija je namjena ili razumno predvidiva uporaba uklju\u010divanje izravne ili neizravne podatkovne veze s ure\u0111ajem ili mre\u017eom (Smjernica, str. 8, odlomak 17. i nadalje). Glavni teret pada na proizvo\u0111a\u010de. Uvoznici i distributeri imaju vlastite, postupno razra\u0111ene obveze provjere.<\/p>\n<p>Zanimljivo je da se CRA ne odnosi isklju\u010divo na fizi\u010dke proizvode. Svako tko razvija softver i komercijalno ga nudi unutar EU tako\u0111er se smatra proizvo\u0111a\u010dem prema CRA \u2013 \u010dak i ako u svom portfelju nema nijedan ure\u0111aj.<\/p>\n<p>Obveze stupaju na snagu postupno. CRA je stupio na snagu 10. prosinca 2024.; tijela za ocjenjivanje sukladnosti mogu se imenovati od 11. lipnja 2026.; obveze izvje\u0161tavanja po\u010dinju 11. rujna 2026.; a Uredba \u0107e se u potpunosti primjenjivati od 11. prosinca 2027.<\/p>\n<p>Okvir sankcija je (kao \u0161to ne\u0107e iznenaditi nikoga tko posljednjih godina nije potpuno ignorirao zakonodavstvo o digitalnim pravima) ponovno znatan: U slu\u010daju kr\u0161enja temeljnih zahtjeva za kiberneti\u010dku sigurnost predvi\u0111ene su nov\u010dane kazne do 15 milijuna eura ili 2,5 posto globalnog godi\u0161njeg prometa (\u010dlanak 64. CRA).<\/p>\n<p>&nbsp;<\/p>\n<h1 id=\"page-der-cra-als-baustein-des-eu-digitalrechts\">CRA kao gradivni blok europskog digitalnog prava<\/h1>\n<p>EU regulira kiberneti\u010dku sigurnost na vi\u0161e razina. CRA je dio \u0161ireg cilja ja\u010danja otpornosti poduze\u0107a i potro\u0161a\u010da u EU te njihove za\u0161tite od kiberneti\u010dkih napada. Regulatorni okvir mo\u017ee se ugrubo opisati na sljede\u0107i na\u010din:<\/p>\n<p>Osim CRA-e, prvo treba spomenuti Direktivu NIS 2. Provedena u Austriji putem NISG-a 2026, ovaj re\u017eim primjenjuje se na organizacije u odre\u0111enim kriti\u010dnim sektorima. Svaka organizacija koja posluje u obuhva\u0107enom sektoru mora provesti specifi\u010dne mjere upravljanja rizicima i prijaviti incidente. CRA i NISG 2026 mogu se lako primjenjivati paralelno: industrijsko poduze\u0107e mo\u017ee biti i organizacija obuhva\u0107ena NISG-om 2026 i proizvo\u0111a\u010d prema CRA, s dva odvojena kanala za izvje\u0161tavanje i dva odvojena lanca dokumentacije.<\/p>\n<p>Osim toga, postoje i drugi moduli koji se mogu odnositi na iste proizvode:<\/p>\n<ul>\n<li>GDPR o obradi osobnih podataka;<\/li>\n<li>Uredba o umjetnoj inteligenciji, prema kojoj se zahtjevi za kiberneti\u010dku sigurnost za AI sustave visokog rizika smatraju ispunjenima, podlo\u017eno odre\u0111enim uvjetima, kroz uskla\u0111enost s CRA-om (\u010dlanak 12. CRA-a);<\/li>\n<li>nova Direktiva o odgovornosti za proizvode, koja izri\u010dito obuhva\u0107a softver kao proizvod i bavi se neosiguravanjem sigurnosnih a\u017euriranja; i<\/li>\n<li>sektorski specifi\u010dni re\u017eimi kao \u0161to je DORA u financijskom sektoru.<\/li>\n<\/ul>\n<p>Unutar ovog okvira CRA premostuje jaz na razini proizvoda: osigurava da proizvodi i usluge koje organizacije kupuju i koriste zadovoljavaju minimalne sigurnosne standarde, \u010dime kiberneti\u010dka sigurnost postaje klju\u010dni \u010dimbenik pri nabavi i predmet ugovornog dogovora.<\/p>\n<p>&nbsp;<\/p>\n<h1 id=\"page-der-neue-leitfaden-zum-cra-nicht-verbindlich-aber-masgeblich\">Nove smjernice CRA-a: neobvezuju\u0107e, ali autoritativne<\/h1>\n<p>Rad je objavljen 27. srpnja 2026. kao <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation\">Prilog komunikaciji C(2026) 5252<\/a> Objavljeno. Obuhva\u0107a oko 80 stranica i oslanja se na brojne prakti\u010dne primjere, slu\u010dajeve upotrebe i dijagrame toka. U usporedbi s konzultacijskim nacrtom iz ranog o\u017eujka 2026., kona\u010dna verzija je detaljnija i u nekoliko je aspekata primjetno proporcionalnija. Objavljene smjernice nisu pravno obvezuju\u0107e; samo Sud Europske unije (ECJ) mo\u017ee dati obvezuju\u0107e tuma\u010denje CRA-e. Ipak, u praksi ostaje najva\u017enija referentna to\u010dka, budu\u0107i da \u0107e je tijela za nadzor tr\u017ei\u0161ta i notificirana tijela koristiti kao vodi\u010d. Osim toga, Europska komisija odr\u017eava kontinuirano a\u017euriranu <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/cyber-resilience-act-implementation-frequently-asked-questions\">Dokument s naj\u010de\u0161\u0107im pitanjima o provedbi CRA<\/a> Spremno.<\/p>\n<p>Sa\u017eeli smo to\u010dke relevantne za poduze\u0107a i u svakom slu\u010daju iznijeli prakti\u010dne implikacije.<\/p>\n<h2 id=\"page-1-software-web-applikationen-und-websites\">1. Softver, web-aplikacije i web-stranice<\/h2>\n<p>Kada softver, kao samostalni proizvod, spada u opseg CRA? Smjernice se usredoto\u010duju na mjesto izvr\u0161avanja. Softver koji je dostupan korisnicima i koji se lokalno izvr\u0161ava na njihovim sustavima predstavlja &quot;proizvod s digitalnim elementima&quot; u smislu \u010dlanka 3. stavka 1. CRA. Ovo se odnosi na preuzimanja i instalirane klijente, kao i na pro\u0161irenja preglednika i aplikacije razvijene kori\u0161tenjem web tehnologija, ali koje se izvr\u0161avaju lokalno (Smjernice, str. 8, odlomak 20).<\/p>\n<p>Softver koji se u potpunosti pokre\u0107e na daljinu i kojem se pristupa isklju\u010divo putem preglednika sam po sebi ne predstavlja takav proizvod. Isto se odnosi i na web-stranice koje pru\u017eaju isklju\u010divo informacije (Smjernica, str. 8., odlomak 21., s pozivom na uvodne izjave 11. i 12. CRA). Takav softver obuhva\u0107en je samo ako je potreban kao &quot;rje\u0161enje za daljinsku obradu podataka&quot; (&quot;RDPS&quot;; usp. \u010dlanak 3. stavak 2. CRA i odmah u nastavku) za funkciju drugog proizvoda.<\/p>\n<p>Europska komisija definira opseg jo\u0161 detaljnije. Definicija obuhva\u0107a one module koji su odgovorni za funkcionalnost proizvoda, uklju\u010duju\u0107i su\u010delja koja koriste. Downstream back-end sustavi s kojima proizvod ne komunicira izravno ne smatraju se RDPS-ovima (Smjernice, str. 63 i nadalje). To je od zna\u010dajne prakti\u010dne va\u017enosti za pru\u017eatelje SaaS usluga. Tko god isklju\u010divo koristi rje\u0161enje temeljeno na pregledniku, samim tim ne postaje proizvo\u0111a\u010d u smislu CRA. Me\u0111utim, tko god osim toga isporu\u010duje paket za instalaciju, dodatak (plug-in), agenta ili desktop aplikaciju, postaje proizvo\u0111a\u010d \u2013 to\u010dnije, u pogledu te komponente.<\/p>\n<p>Jednako je relevantna izjava u smjernicama o stavljanju softvera na tr\u017ei\u0161te. Identi\u010dne kopije iste verzije smatraju se stavljenima na tr\u017ei\u0161te \u010dim se ta verzija prvi put ponudi na prodaju ili uporabu unutar Unije. Varijante koje se razlikuju po komponentama, konfiguraciji ili omogu\u0107enim funkcionalnostima, s druge strane, predstavljaju zasebne proizvode sa svojim rokom (Smjernice, str. 7, odjeljak 14). To izravno utje\u010de na upravljanje verzijama i izdanjima.<\/p>\n<h2 id=\"page-2-remote-data-processing-wo-verlauft-die-grenze\">2. Daljinska obrada podataka: Gdje je granica?<\/h2>\n<p>CRA ne obuhva\u0107a samo sam ure\u0111aj, ve\u0107 i daljinsku obradu bez koje ne bi mogao obavljati svoju funkciju. Oblak iza pametnog termostata dio je proizvoda, a ne samo zasebna usluga. U tu svrhu vodi\u010d koristi tri kumulativna pitanja za procjenu i nadopunjuje ih dijagramom toka te primjerima upotrebe koji se prote\u017eu od aplikacija za mobilno bankarstvo do industrijskih robota (vodi\u010d, str. 63 i nadalje; za primjere upotrebe, str. 70 i nadalje).<\/p>\n<p>Pitanja za ispit su sljede\u0107a:<\/p>\n<ol>\n<li>Prera\u0111uju li se podaci na daljinu?<\/li>\n<li>Bi li njegov nedostatak sprije\u010dio proizvod da obavlja jednu od svojih funkcija?<\/li>\n<li>Je li softver razvio proizvo\u0111a\u010d ili pod nadzorom proizvo\u0111a\u010da?<\/li>\n<\/ol>\n<p>\u010cisti SaaS, IaaS ili PaaS usluge koje pru\u017eaju tre\u0107e strane, a koje proizvo\u0111a\u010d samo koristi, prema smjernicama se u na\u010delu ne smatraju vlastitim RDPS (rje\u0161enjima za daljinsku obradu podataka) proizvo\u0111a\u010da. Me\u0111utim, one se moraju uzeti u obzir kao vanjske ovisnosti pri procjeni rizika kiberneti\u010dke sigurnosti prema \u010dlanku 13. stavku 2. CRA-e i podlije\u017eu du\u017enosti pa\u017enje propisanoj \u010dlankom 13. stavkom 5. CRA-e (Smjernice, str. 68 i nadalje). Za proizvo\u0111a\u010de to zna\u010di pregled ugovora i odnosa, uklju\u010duju\u0107i one s takvim uslugama, unutar lanca opskrbe.<\/p>\n<h2 id=\"page-3-ersatzteile-funktionale-betrachtung-strengerer-kontextnachweis\">3. Rezervni dijelovi: funkcionalna analiza, rigoroznija kontekstualna verifikacija<\/h2>\n<p>CRA se tako\u0111er bavi pitanjem rezervnih dijelova. Svaki sastavni dio koji sadr\u017ei digitalne elemente i koji se pojedina\u010dno stavlja na tr\u017ei\u0161te, u na\u010delu je proizvod sam po sebi u smislu CRA, sa svojom procjenom rizika, svojom ocjenom sukladnosti i vlastitim CE ozna\u010davanjem. To bi bilo neprakti\u010dno za popravke. \u010clanak 2. stavak 6. CRA stoga osloba\u0111a rezervne dijelove koji zamjenjuju identi\u010dne komponente i proizvedeni su prema istim specifikacijama (vidi tako\u0111er uvodnu izjavu 29. CRA). U praksi opseg ovog izuze\u0107a odre\u0111uje mo\u017ee li se rezervni dio isporu\u010diti bez daljnjih formalnosti ili predstavlja zaseban slu\u010daj prema CRA.<\/p>\n<p>Smjernice tuma\u010de izuze\u0107e za rezervne dijelove fleksibilno i time, na\u010delno, na na\u010din koji se lako mo\u017ee provjeriti. &#x27;Identi\u010dno&#x27; ne zna\u010di nu\u017eno fizi\u010dki ili tehni\u010dki isto u svakom pogledu. Odlu\u010duju\u0107a su funkcionalna uloga i zna\u010dajke relevantne za kiberneti\u010dku sigurnost (Smjernice, str. 32, odlomak 99). Manja odstupanja stoga su bezopasna sve dok ne mijenjaju profil kiberneti\u010dke sigurnosti komponente. S druge strane, razlike u algoritmima, komunikacijskim protokolima, kriptografskim mehanizmima ili kontrolama pristupa govore protiv zajedni\u010dkog identiteta (Smjernice, str. 32, fusnota 100). U takvim slu\u010dajevima novi zamjenski dio mora se smatrati zasebnim proizvodom koji sadr\u017ei digitalne elemente.<\/p>\n<p>Kontekst je tako\u0111er klju\u010dan \u010dimbenik. Dio se mora isporu\u010diti posebno za popravak ili produljenje vijeka trajanja identificiranog proizvoda ili obitelji proizvoda; sama tehni\u010dka kompatibilnost nije dovoljna. Svrha popravka mora biti o\u010dita iz okolnosti isporuke \u2013 na primjer, iz narud\u017ebe, ponude ili kanala poslije prodaje \u2013 a potporne dokaze potrebno je \u010duvati radi potreba nadzora tr\u017ei\u0161ta (Smjernice, str. 31. i dalje, odlomak 97). \u010cak i cjelovit proizvod koji je integriran u ve\u0107i sustav, kao \u0161to je programabilni logi\u010dki kontroler u automatizacijskom sustavu, mo\u017ee podlijegati iznimci (Smjernice, str. 33, odlomak 102).<\/p>\n<h2 id=\"page-4-free-and-open-source-software-foss\">4. Besplatan i otvoreni softver (FOSS)<\/h2>\n<p>Softver otvorenog koda predstavlja CRA-u temeljni problem. Uredba povezuje svoje obveze s stavljanjem na tr\u017ei\u0161te u okviru komercijalne djelatnosti. Me\u0111utim, velik dio softvera otvorenog koda stvara se bez ikakve prodajne transakcije; on se objavljuje, a ne prodaje. Stoga se smjernica bavi tim pitanjem u tri koraka i posve\u0107uje mu jedan od svojih najdu\u017eih odjeljaka, koji obuhva\u0107a oko 14 stranica (Smjernica, str. 16 i nadalje).<\/p>\n<p>Prvi korak odnosi se na definiciju. Prema \u010dlanku 3. stavku 48. Zakona o slobodnom pristupu informacijama (CRA), samo se softver koji kumulativno ispunjava dva uvjeta smatra FOSS-om: licenciran je pod slobodnom i otvorenom licencom koja dodjeljuje sva prava pristupa, uporabe, izmjene i redistribucije te je njegov izvorni kod javno dostupan. Ako je izvorni kod dostupan samo pla\u0107aju\u0107im korisnicima ili ograni\u010denoj skupini, to ne predstavlja FOSS u smislu CRA, unato\u010d tome \u0161to ima besplatnu licencu (Smjernice, str. 17, odlomak 44 i nadalje).<\/p>\n<p>Drugi korak je razjasniti tko je odgovoran za softver. To se odnosi na osobu koja ga objavljuje i donosi odluke o njegovom razvoju, izdavanjima i distribuciji; u praksi je to stoga &#x27;odr\u017eavatelj&#x27; (za definiciju ovog pojma: Smjernice, str. 18, odlomak 49). Svaka osoba koja samo doprinosi kodom ostaje suradnik i nije podlo\u017ena nikakvim CRA obvezama \u2013 \u010dak i ako ima prava commitiranja. Tehni\u010dke ovlasti same po sebi ne utvr\u0111uju odgovornost (Smjernice, str. 18, odlomak 49, i Obja\u0161njavaju\u0107i memorandum 18 CRA).<\/p>\n<p>Tre\u0107i korak je komercijalna aktivnost. Svako tko napla\u0107uje cijenu za sam softver \u2013 na primjer, za unaprijed kompajlirane binarne datoteke \u2013 stavlja ga na tr\u017ei\u0161te i smatra se proizvo\u0111a\u010dem (Smjernica, stranica 18, stavak 51). Isto se odnosi i na slu\u010dajeve kada se drugi proizvodi ili usluge monetiziraju putem slobodnog softvera, na primjer putem ogla\u0161avanja, provizija ili pretplata, ili kada je kori\u0161tenje povezano s obradom osobnih podataka u svrhe koje nisu pobolj\u0161anje sigurnosti, kompatibilnost ili interoperabilnost (Smjernice, stranica 19, stavak 54).<\/p>\n<ul>\n<li>Pla\u0107ena podr\u0161ka i savjetodavne usluge vezane uz besplatno dostupan softver same po sebi ne \u010dine ga komercijalnim. Odlu\u010duju\u0107i \u010dimbenik je je li pristup softveru ili njegovo odr\u017eavanje uvjetovan pla\u0107anjem (Smjernica, str. 20, stavak 55. i nadalje). U slu\u010daju donacija, Smjernice idu dalje od onoga \u0161to je navedeno u Obja\u0161njenju 15 CRA-e: sama postojanost poveznice za donacije ne predstavlja namjeru ostvarivanja dobiti, \u010dak i ako prihodi prema\u0161e tro\u0161kove dizajna, razvoja i pru\u017eanja. FOSS koji se financira isklju\u010divo donacijama stoga se op\u0107enito ne stavlja na tr\u017ei\u0161te (Smjernice, str. 21, odjeljak 61).<\/li>\n<li>Situacija je druga\u010dija ako su preuzimanja, trenuta\u010dne verzije ili sigurnosne nadogradnje u praksi dostupne samo donatorima. U tom slu\u010daju donacija funkcionira kao cijena (Smjernica, str. 21 i nadalje, odlomak 62, uklju\u010duju\u0107i primjere 21 i 22). Me\u0111utim, izvor financiranja ne mijenja klasifikaciju: sponzorstva, bespovratna sredstva ili pla\u0107eni razvojni rad ne pretvaraju slobodno dostupni FOSS u tr\u017ei\u0161ni proizvod (Smjernice, str. 22, odlomak 63 i nadalje). Niti dobrotvorne organizacije, \u010diji se vi\u0161kovi koriste isklju\u010divo u dobrotvorne svrhe, ne stavljaju na tr\u017ei\u0161te FOSS koji objavljuju (Smjernice, str. 22, odjeljak 66).<\/li>\n<\/ul>\n<p>Zanimljiv je tretman dvaju modela. Community Edition ostaje samostalni, nekomercijalni proizvod, \u010dak i ako isti pru\u017eatelj iznad istog koda izgradi pla\u0107eno izdanje ili ga integrira u ve\u0107i proizvod. Procjena se provodi za svaki proizvod pojedina\u010dno, a ne na temelju poslovnog modela u cjelini (Smjernice, str. 19, st. 52). Me\u0111utim, ako je pru\u017eatelj pravna osoba, podlije\u017ee obvezama odr\u017eavatelja softvera otvorenog koda za besplatnu verziju (Smjernice, stranica 19, fusnota 53).<\/p>\n<p>Za projekte koji se ne stavljaju na tr\u017ei\u0161te, CRA priznaje zasebnu ulogu s umanjenim obvezama. &quot;Staratelj softvera otvorenog koda&quot; (\u010dlanak 3. stavak 14. CRA) je pravna osoba koja pru\u017ea dugoro\u010dnu podr\u0161ku za FOSS bez komercijalizacije, na primjer putem hostinga, upravljanja ili vlastitih razvojnih resursa. Podlije\u017ee samo obvezama utvr\u0111enima u \u010dlanku 24. CRA, a opseg obveza izvje\u0161tavanja ovisi, prema \u010dlanku 24. stavku 3. CRA, o prirodi pru\u017eene podr\u0161ke. Oni koji pru\u017eaju isklju\u010divo netehni\u010dku podr\u0161ku, kao \u0161to su brendiranje, pravila upravljanja ili rad s zajednicom, ne podlije\u017eu nikakvoj obvezi izvje\u0161tavanja. Oni koji osiguravaju IT infrastrukturu projekta moraju prijaviti ozbiljne incidente koji utje\u010du na tu infrastrukturu u skladu s \u010dlankom 14. stavkom 3. CRA-e. Samo oni koji doprinose vlastitim razvojnim resursima \u2013 na primjer, upravljanjem izdanjima ili obradom izvje\u0161\u0107a o ranjivostima \u2013 tako\u0111er su obvezni prijaviti aktivno iskori\u0161tavane ranjivosti u skladu s \u010dlankom 14. stavkom 1. Zakona o otvorenom kodnom programu (CRA) (Smjernice, str. 25. i dalje, odredbe 79. i dalje). Tipi\u010dan primjer je zaklada koja stoji iza velikog projekta.<\/p>\n<p>Za tvrtke koje samo koriste komponente otvorenog koda, situacija ostaje jednostavna. Tko god integrira FOSS u vlastiti proizvod, time ne postaje proizvo\u0111a\u010d te komponente. Me\u0111utim, oni ostaju odgovorni za vlastiti proizvod, obvezni su postupati s du\u017enom pa\u017enjom u skladu s \u010dlankom 13. stavkom 5. Zakona o ra\u010dunalnom zlouporabi (CRA) i moraju prijaviti ranjivosti u integriranim komponentama te vratiti sigurnosne zakrpe projektu (\u010dlanak 13. stavak 6. Zakona o ra\u010dunalnoj zlouporabi; Smjernica, str. 26, odlomak 86. i nadalje).<\/p>\n<h2 id=\"page-5-updates-und-wesentliche-anderungen\">5. A\u017euriranja i zna\u010dajne promjene<\/h2>\n<p>Softver se neprestano razvija. CRA stoga mora utvrditi u kojem trenutku a\u017euriranje zakonski predstavlja novi proizvod. Za to se koristi pojam &quot;zna\u010dajna promjena&quot; kako je definirano u \u010dlanku 3. stavku 30. CRA, tj. promjena u\u010dinjena nakon stavljanja ure\u0111aja na tr\u017ei\u0161te koja ili utje\u010de na sukladnost sa su\u0161tinskim zahtjevima navedenima u Prilogu I., dijelu I., ili mijenja namjenu za koju je ure\u0111aj ocijenjen.<\/p>\n<p>Opseg promjena odre\u0111uje potreban trud, vremenski okvir i mogu\u0107nost isporuke proizvoda. Proizvod koji je bitno izmijenjen smatra se da je prvi put stavljen na tr\u017ei\u0161te, \u0161to zahtijeva novu ocjenu sukladnosti, a\u017euriranu tehni\u010dku dokumentaciju i novu izjavu o sukladnosti. Svaka osoba koja zna\u010dajno izmijeni i stavi na raspolaganje proizvod tre\u0107e strane postaje proizvo\u0111a\u010d (\u010dlanci 21. i 22. Zakona o sigurnosti proizvoda), a svaka osoba koja zna\u010dajno izmijeni proizvod stavljen na tr\u017ei\u0161te prije 11. prosinca 2027. nakon tog datuma tako\u0111er (\u010dlanak 69. stavak 2. Zakona o odr\u017eivosti; Smjernice, stranica 30, fusnota 91).<\/p>\n<p>Kriterij je razina rizika, a ne tehni\u010dki opseg. A\u017euriranje sigurnosti op\u0107enito nije materijalna promjena, \u010dak i ako uvodi duboke promjene u kodu (ErwGr 39 CRA; Smjernice, stranica 36, fusnota 108). Suprotno tome, \u010dak i mala funkcija mo\u017ee biti dovoljna. Smjernice navode kao primjer funkciju &quot;Zapamti me&quot; koja lokalno pohranjuje tokene za prijavu: tehni\u010dki neupadljivu, ali koja uvodi nove rizike kra\u0111e tokena i preuzimanja sesije te stoga predstavlja bitnu promjenu (Smjernice, str. 35, Primjer 44).<\/p>\n<p>Dokument s uputama postavlja \u010detiri pitanja koja se mogu koristiti za vo\u0111enje procjene (Dokument s uputama, stranica 37, stavak 110). Uvodi li a\u017euriranje nove vektore napada, poput dodatnih su\u010delja, komunikacijskih kanala ili vanjskih ovisnosti? Omogu\u0107uje li nove scenarije napada? Mijenja li vjerojatnost ve\u0107 poznatih scenarija? Ili mijenja njihov utjecaj? Ako je odgovor na sva ta pitanja &#x27;ne&#x27; i pretpostavke na kojima se temelji procjena rizika ostaju valjane, op\u0107enito nema materijalne promjene.<\/p>\n<p>Jedno pojednostavljenje \u010desto se zanemaruje u ovom kontekstu. Funkcije koje je proizvo\u0111a\u010d ve\u0107 uklju\u010dio i procijenio u svojoj procjeni rizika mogu se omogu\u0107iti u kasnijoj fazi bez da to predstavlja zna\u010dajnu promjenu (Smjernice, str. 34 i dalje, marginalna bilje\u0161ka 106, uklju\u010duju\u0107i primjere 42 i 43). Uklju\u010divanje planiranih zna\u010dajki iz razvojne karte u procjenu rizika u ranoj fazi \u0161tedi na poslovima uskla\u0111ivanja kasnije.<\/p>\n<p>Posljedice su proporcionalnije od onih navedenih u nacrtu. Ako izvornik proizvo\u0111a\u010da izvr\u0161i izmjenu, ostaje proizvo\u0111a\u010dem, ali mo\u017ee nastaviti koristiti postoje\u0107a ispitivanja i dokumentaciju za neizmijenjene aspekte te usmjeriti ocjenu sukladnosti na izmijenjene dijelove (Smjernice, str. 40 i dalje). Ako tre\u0107a strana bitno izmijeni proizvod i stavi ga na raspolaganje, ona je na\u010delno podlo\u017ena obvezama proizvo\u0111a\u010da prema \u010dlanku 22. CRA-e samo za izmijenjeni dio, osim ako izmjena ne utje\u010de na cjelokupnu kiberneti\u010dku sigurnost proizvoda (Smjernice, str. 39. i dalje).<\/p>\n<p>Komisija je stoga ubla\u017eila tuma\u010denje izneseno u nacrtu, prema kojem bi zna\u010dajna promjena proizvoda stavljenog na tr\u017ei\u0161te prije datuma stupanja na snagu uvijek zahtijevala da se cijeli proizvod dovede u potpunu sukladnost s CRA. To ne utje\u010de na \u010dinjenicu da se zna\u010dajno izmijenjeni proizvod smatra novim stavljanjem na tr\u017ei\u0161te.<\/p>\n<p>Bez obzira na klasifikaciju, zahtjevi za upravljanje ranjivostima navedeni u Prilogu I, dijelu II CRA ostaju na snazi, a i procjena rizika i tehni\u010dka dokumentacija moraju se u svakom trenutku odr\u017eavati a\u017eurnima (\u010dlanak 13. stavak 7. i \u010dlanak 31. stavak 2. CRA-e; Smjernice, stranica 38, fusnota 113).<\/p>\n<p>U svakodnevnoj praksi mogu se razlikovati tri scenarija. Ispravak pogre\u0161ke ili sigurnosna nadogradnja ne utje\u010de ni na ocjenu sukladnosti ni na razdoblje podr\u0161ke. Nova zna\u010dajka koja uklju\u010duje nove rizike predstavlja zna\u010dajnu promjenu, ali pokre\u0107e ponovnu procjenu samo za izmijenjene dijelove i ne pokre\u0107e automatski ponovno razdoblje podr\u0161ke. Zamjenski dio bez promjena u njegovim svojstvima relevantnim za kiberneti\u010dku sigurnost ostaje izvan opsega CRA prema \u010dlanku 2. stavku 6. CRA, pod uvjetom da se mo\u017ee provjeriti kontekst popravka.<\/p>\n<h2 id=\"page-6-die-support-periode-neubewertung-ja-neustart-nein\">6. Razdoblje podr\u0161ke: Ponovna procjena da, novi po\u010detak ne<\/h2>\n<p>Razdoblje podr\u0161ke je razdoblje tijekom kojeg morate otklanjati ranjivosti i osigurati sigurnosne zakrpe. Ono se temelji na o\u010dekivanom korisnom vijeku trajanja proizvoda i mora biti otkriveno kupcima u trenutku kupnje (\u010dlanak 13. stavak 8. Zakona o ra\u010dunalnoj zlouporabi; Smjernice, str. 42 i dalje). Stoga je to tako\u0111er pitanje prodaje i obra\u010duna tro\u0161kova, a ne samo tehni\u010dko razmatranje.<\/p>\n<p>Zna\u010dajna promjena pokre\u0107e ponovnu procjenu razdoblja podr\u0161ke, ali ne dovodi automatski do toga da ono po\u010dne ispo\u010detka ili se produ\u017ei. Odlu\u010duju\u0107i \u010dimbenik je utje\u010de li promjena na \u010dimbenike koji su izvorno odredili o\u010dekivani korisni vijek trajanja. Ako oni ostaju isti, preostalo razdoblje izvorne rokotrajnosti jednostavno se nastavlja ra\u010dunati za modificirani proizvod (Napomena za smjernice, str. 44 i nadalje).<\/p>\n<p>Dvije dodatne poja\u0161njenja vrijedi napomenuti. Petogodi\u0161nji je razdoblje minimum, a ne standard, budu\u0107i da se, gdje se mo\u017ee o\u010dekivati dulji korisni vijek trajanja, razdoblje treba primjereno odrediti. Nadalje, u slu\u010daju iterativno razvijanog softvera, svaka verzija pu\u0161tena na tr\u017ei\u0161te mora imati vlastito objavljeno razdoblje podr\u0161ke. Iako \u010dlanak 13. stavak 10. CRA dopu\u0161ta otklanjanje ranjivosti samo u trenuta\u010dnoj verziji, to je dopu\u0161teno samo ako je nadogradnja dostupna besplatno i bez dodatnih tro\u0161kova. Prema smjernicama, to ne obuhva\u0107a ni\u0161ta \u0161to nadilazi ono \u0161to je uobi\u010dajeno za a\u017euriranja softvera, kao \u0161to su prisilne kupnje novog hardvera (Smjernice, str. 42. i dalje).<\/p>\n<h2 id=\"page-7-kernfunktionalitat-und-modulare-produkte\">7. Osnovna funkcionalnost i modularni proizvodi<\/h2>\n<p>Klasifikacija kao bitan ili kriti\u010dan proizvod (\u010dlanci 7. i 8. u skladu s Prilozima III i IV CRA) temelji se na osnovnoj funkcionalnosti proizvoda u cjelini. Tehni\u010dki opisi kategorija mogu se prona\u0107i u <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg_impl\/2025\/2392\/oj\">Provedbena uredba (EU) 2025\/2392<\/a>. Put prema uskla\u0111enosti ovisi o klasifikaciji. Standardni proizvodi mogu se procjenjivati interno; kriti\u010dni proizvodi klase I mogu se procjenjivati interno samo ako se u potpunosti primjenjuje relevantan harmonizirani standard, zajedni\u010dka specifikacija ili europski sustav certificiranja kiberneti\u010dke sigurnosti. Za proizvode klase II i kriti\u010dne proizvode mora biti uklju\u010deno vanjsko tijelo (Smjernice, str. 47 i nadalje i str. 52 i nadalje).<\/p>\n<p>Dodatne funkcije koje samo nadopunjuju ili pro\u0161iruju osnovnu funkcionalnost ne mijenjaju klasifikaciju. Ni integracija komponente vi\u0161e klase nema utjecaja na klasifikaciju. Stoga pametni telefon koji sadr\u017ei operativni sustav sam po sebi nije operativni sustav. Za potrebe odabira postupka ocjenjivanja sukladnosti proizvodu se dodjeljuje jedna osnovna funkcionalnost, koja mora biti navedena u tehni\u010dkoj dokumentaciji. Potrebna je opreznost kod modularnih platformi. Moduli sa vlastitom funkcionalno\u0161\u0107u, koji se mogu zasebno kupiti, licencirati ili pretplatiti na njih, neovisni su proizvodi i moraju se zasebno klasificirati (Smjernice, stranice 47. i dalje).<\/p>\n<h2 id=\"page-8-meldepflichten-bereit-fur-den-11-09-2026\">8. Zahtjevi za izvje\u0161tavanje: spremni li za 11. rujna 2026.?<\/h2>\n<p>Od 11. rujna 2026., <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\">Obveze izvje\u0161tavanja<\/a> u skladu s \u010dlankom 14. CRA-e za aktivno iskori\u0161tavane ranjivosti i ozbiljne sigurnosne incidente. Izvje\u0161taji se podnose jednokratno putem <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\">Jedinstvena platforma za izvje\u0161tavanje ENISA-e<\/a>. Obavijest se istovremeno \u0161alje relevantnom CSIRT-u \u2013 odnosno nadle\u017enom nacionalnom timu za hitne ra\u010dunalne intervencije imenovanom koordinatorom za lokaciju sjedi\u0161ta \u2013 i ENISA-i. Nije potrebno dodatno izvje\u0161tavanje prema CRA. Obveze izvje\u0161tavanja prema drugim zakonima, kao \u0161to su NISG 2026 ili \u010dlanak 33. GDPR-a, ostaju nepromijenjene (Smjernice, str. 74 i nadalje).<\/p>\n<p>Raspored je zbijen. Rano upozorenje mora biti izdano u roku od 24 sata od utvr\u0111ivanja problema; daljnje informacije moraju uslijediti u roku od 72 sata; kona\u010dno izvje\u0161\u0107e mora biti podneseno najkasnije 14 dana nakon \u0161to korektivna mjera postane dostupna u slu\u010daju ranjivosti, a u roku od mjesec dana u slu\u010daju sigurnosnih incidenata (\u010dlanak 14. stavci 2. do 4. CRA).<\/p>\n<p>Smjernice poja\u0161njavaju podru\u010dje primjene u nekoliko aspekata. Obveze tako\u0111er obuhva\u0107aju proizvode stavljene na tr\u017ei\u0161te prije 11. rujna 2026. i nastavljaju se primjenjivati nakon zavr\u0161etka razdoblja podr\u0161ke. CRA ne zahtijeva retrospektivno izvje\u0161tavanje o ranjivostima koje su bile ve\u0107 poznate i iskori\u0161tene prije zaklju\u010dnog datuma; me\u0111utim, zahtijeva se izvje\u0161tavanje ako se ranjivost iskori\u0161tava ili postane poznata tek nakon tog datuma (Smjernice, str. 78 i nadalje). U slu\u010daju ranjivosti u komponentama tre\u0107ih strana, proizvo\u0111a\u010d krajnjeg proizvoda obvezan ih je prijaviti samo ako se ranjivost aktivno iskori\u0161tava u njegovom proizvodu. Obveze u vezi s otklanjanjem ranjivosti i izvje\u0161\u0107ivanjem nadre\u0111enog dobavlja\u010da ostaju nepromijenjene (\u010clanak 13. stavak 6. Zakona o sigurnosti ra\u010dunalnih sustava; Smjernice, str. 77). Pru\u017eanje informacija korisnicima prema \u010dlanku 14. stavku 8. Zakona o sigurnosti ra\u010dunalnih sustava mora biti utemeljeno na riziku i proporcionalno. Ne zahtijeva se nefiltrirano objavljivanje tehni\u010dkih detalja ako bi to pove\u0107alo rizik.<\/p>\n<p>Ovo mo\u017eete rije\u0161iti u samo nekoliko koraka. Postavite EU Login ra\u010dun za registraciju, <a href=\"https:\/\/www.enisa.europa.eu\/topics\/product-security\/single-reporting-platform-srp\/frequently-asked-questions\">Smjernice ENISA-e<\/a> Pro\u0111ite kroz postupke registracije i izvje\u0161tavanja, identificirajte relevantni CSIRT i uspostavite interni proces eskalacije tako da se 24-satni rok ispuni \u010dak i u petak nave\u010der. Tko god pristupi platformi tek kad se incident dogodi, izgubit \u0107e upravo one sate koji \u010dine taj rok.<\/p>\n<h2 id=\"page-fazit-und-nachste-schritte\">Zaklju\u010dak i sljede\u0107i koraci<\/h2>\n<p>Vodi\u010d je vi\u0161e od samog uredni\u010dkog a\u017euriranja. Mnogo je bli\u017ee uskla\u0111en s realnostima suvremenog razvoja softvera i industrijskih sustava nego nacrt iz prolje\u0107a 2026. Nije obvezuju\u0107i. Tko odstupi od njega, sam po sebi ne djeluje nezakonito, ali snosi teret dokazivanja pred tijelima tr\u017ei\u0161nog nadzora i obavije\u0161tenim tijelima. Proizvo\u0111a\u010di stoga trebaju redefinirati opseg lokalno izvr\u0161enog softvera i web-aplikacija, uvesti dokumentiranu procjenu ekvivalentnosti svojstava relevantnih za kiberneti\u010dku sigurnost za rezervne dijelove, odrediti razdoblja podr\u0161ke za svaku verziju i u pisanom obliku utvrditi postupak za zna\u010dajne promjene.\u00a0U suprotnom, op\u0107i savjet ostaje isti: pregledajte svoje lance opskrbe i komponente otvorenog koda te uspostavite robusne procese izvje\u0161tavanja za 11. rujna 2026.<\/p>\n<h2 id=\"page-haufige-bzw-relevante-fragen-faqs\">\u010cesto postavljana pitanja (FAQs)<\/h2>\n<p>&nbsp;<\/p>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-gilt-der-cra-auch-fur-uns-wenn-wir-keine-hardware-herstellen\">Primjenjuje li se CRA i na nas, \u010dak i ako ne proizvodimo hardver?<\/h4>\n<p>Da. Softver se smatra proizvodom s digitalnim elementima \u010dim postane dostupan za izvo\u0111enje na korisnikovom sustavu. Svaka osoba koja unutar EU-a komercijalno nudi desktop aplikaciju, mobilnu aplikaciju, dodatak ili biblioteku smatra se proizvo\u0111a\u010dem u smislu CRA.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-fallt-unsere-web-anwendung-darunter\">Spada li na\u0161a web-aplikacija u ovu kategoriju?<\/h4>\n<p>Ako radi isklju\u010divo u pregledniku i ne obavlja nijednu funkciju drugog proizvoda, postoji mnogo argumenata protiv toga. \u010cim se za neki proizvod zahtijeva daljinska obrada ili ako tako\u0111er isporu\u010dujete lokalno izvr\u0161ne komponente, procjena se mijenja.<\/p>\n<p>&nbsp;<\/p>\n<h4 id=\"page-wir-integrieren-open-source-komponenten-werden-wir-dadurch-verantwortlich\">Integriramo komponente otvorenog koda \u2013 \u010dini li nas to odgovornima?<\/h4>\n<\/div>\n<div class=\"schema-faq-section\">\n<p>Za vlastiti proizvod, da. Svako tko integrira komponente tre\u0107ih strana i stavlja nastali proizvod na tr\u017ei\u0161te je proizvo\u0111a\u010d cjelokupnog proizvoda i mora uklju\u010diti te komponente u svoju procjenu rizika i upravljanje ranjivostima. Sam projekt otvorenog koda ostaje nepromijenjen.<\/p>\n<p>&nbsp;<\/p>\n<\/div>\n<div class=\"schema-faq-section\">\n<h4 id=\"page-was-passiert-am-ab-11-09-2026-konkret\"><em><strong>\u0160to to\u010dno \u0107e se dogoditi 11. rujna 2026. ili od tog datuma?<\/strong><\/em><\/h4>\n<p>Od ovog datuma nadalje, aktivno iskori\u0161tene ranjivosti i ozbiljni sigurnosni incidenti moraju se prijaviti putem platforme ENISA \u2013 uz rano upozorenje izdano u roku od 24 sata od saznanja za njih. Preostale obveze proizvo\u0111a\u010da, kao \u0161to su ocjena sukladnosti i CE ozna\u010davanje, ne\u0107e stupiti na snagu do 11. prosinca 2027.<\/p>\n<p>&nbsp;<\/p>\n<h4 id=\"page-wie-lange-mussen-wir-sicherheitsupdates-liefern\">Koliko dugo moramo nastaviti pru\u017eati sigurnosne zakrpe?<\/h4>\n<\/div>\n<div class=\"schema-faq-section\">\n<p>Najmanje pet godina; ako se o\u010dekuje du\u017ei korisni vijek trajanja, razdoblje \u0107e biti u skladu s tim du\u017ee (\u010dlanak 13. stavak 8. Zakona o za\u0161titi potro\u0161a\u010da). Razdoblje mo\u017ee biti kra\u0107e samo ako je o\u010dito da \u0107e se proizvod koristiti kra\u0107e vrijeme.<\/p>\n<div class=\"schema-faq-section\">\n<p>&nbsp;<\/p>\n<\/div>\n<\/div>\n<h3 id=\"page-sind-sie-auf-den-cra-vorbereitet\">Jeste li spremni za CRA?<\/h3>\n<p><em>ATB.LAW vam poma\u017ee u uspostavljanju i odr\u017eavanju uskla\u0111enosti s CRA, pregledava va\u0161e ugovore i djeluje kao va\u0161 partner u svim pitanjima vezanim uz digitalno pravo EU. Molimo kontaktirajte <a href=\"https:\/\/atb.law\/hr\/stefan-knotzer\/\">Stefan Knotzer<\/a> i <a href=\"https:\/\/atb.law\/hr\/roman-taudes\/\">Roman Taudes<\/a> u bilo kojem trenutku u <a href=\"mailto:office@atb.law\">office@atb.law<\/a> ili telefonom na <a href=\"tel:+4313912345\">01 39 12345<\/a> za besplatne po\u010detne konzultacije.<\/em><\/p>","protected":false},"template":"","categories":[29],"class_list":["post-9294","blog-post","type-blog-post","status-publish","has-post-thumbnail","hentry","category-datenschutz-und-ki"],"acf":[],"post-kategorie":"29","_post-kategorie":"field_66d947537140a","post-kurzbeschreibung":"Unternehmen beim CRA jetzt vom Standby-Modus auf die \u00dcberholspur bringen.","_post-kurzbeschreibung":"field_66d949fe1efe2","post-beitragsbild":"9295","_post-beitragsbild":"field_66d94a4a1efe3","post-author_post-author-name":"Stefan Knotzer","_post-author_post-author-name":"field_66d94a801efe5","post-author_post-author-foto":"8759","_post-author_post-author-foto":"field_66d94aa11efe6","post-author":"","_post-author":"field_66d94ee2827ca","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.4 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW<\/title>\n<meta name=\"description\" content=\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS &amp; Updates \u00e4ndert.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/atb.law\/hr\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/\" \/>\n<meta property=\"og:locale\" content=\"hr_HR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW\" \/>\n<meta property=\"og:description\" content=\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS &amp; Updates \u00e4ndert.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/atb.law\/hr\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/\" \/>\n<meta property=\"og:site_name\" content=\"ATB.LAW\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-27T14:10:07+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1024\" \/>\n\t<meta property=\"og:image:height\" content=\"559\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Procijenjeno vrijeme \u010ditanja\" \/>\n\t<meta name=\"twitter:data1\" content=\"21 minuta\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\",\"name\":\"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"datePublished\":\"2026-08-27T14:10:01+00:00\",\"dateModified\":\"2026-08-27T14:10:07+00:00\",\"description\":\"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS & Updates \u00e4ndert.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#breadcrumb\"},\"inLanguage\":\"hr\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"hr\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#primaryimage\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/CRA-Leitfaden-bild.jpg\",\"width\":1024,\"height\":559,\"caption\":\"CRA-Leitfaden der EU-Kommission\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/atb.law\\\/blog-post\\\/cyber-resilience-act-guidance-update-2026\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/atb.law\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Cyber Resilience Act: Leitfaden der EU-Kommission ver\u00f6ffentlicht\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/atb.law\\\/#website\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"name\":\"atb Rechtsanw\u00e4lte\",\"description\":\"Rechtsanwaltskanzlei in Wien\",\"publisher\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/atb.law\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"hr\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/atb.law\\\/#organization\",\"name\":\"atb Rechtsanw\u00e4lte\",\"url\":\"https:\\\/\\\/atb.law\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"hr\",\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"contentUrl\":\"https:\\\/\\\/atb.law\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/ATB_Rechtsanwaelte_site-logo-beige.png\",\"width\":1572,\"height\":1110,\"caption\":\"atb Rechtsanw\u00e4lte\"},\"image\":{\"@id\":\"https:\\\/\\\/atb.law\\\/#\\\/schema\\\/logo\\\/image\\\/\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Zakon o kiberneti\u010dkoj otpornosti: Kona\u010dne smjernice EU za 2026. | ATB.LAW","description":"Europska komisija objavila je kona\u010dne smjernice o Zakonu o kiberneti\u010dkoj otpornosti (CRA). \u0160to se mijenja za softver, SaaS, FOSS i a\u017euriranja.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/atb.law\/hr\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/","og_locale":"hr_HR","og_type":"article","og_title":"Cyber Resilience Act: Die finale EU-Leitfaden 2026 | ATB.LAW","og_description":"Die EU-Kommission hat den finalen Leitfaden zum Cyber Resilience Act (CRA) ver\u00f6ffentlicht. Was sich f\u00fcr Software, SaaS, FOSS & Updates \u00e4ndert.","og_url":"https:\/\/atb.law\/hr\/objava-na-blogu\/azuriranje-smjernica-zakona-o-kibernetickoj-otpornosti-za-2026\/","og_site_name":"ATB.LAW","article_modified_time":"2026-08-27T14:10:07+00:00","og_image":[{"width":1024,"height":559,"url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Procijenjeno vrijeme \u010ditanja":"21 minuta"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/","url":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/","name":"Zakon o kiberneti\u010dkoj otpornosti: Kona\u010dne smjernice EU za 2026. | ATB.LAW","isPartOf":{"@id":"https:\/\/atb.law\/#website"},"primaryImageOfPage":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage"},"image":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage"},"thumbnailUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","datePublished":"2026-08-27T14:10:01+00:00","dateModified":"2026-08-27T14:10:07+00:00","description":"Europska komisija objavila je kona\u010dne smjernice o Zakonu o kiberneti\u010dkoj otpornosti (CRA). \u0160to se mijenja za softver, SaaS, FOSS i a\u017euriranja.","breadcrumb":{"@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#breadcrumb"},"inLanguage":"hr","potentialAction":[{"@type":"ReadAction","target":["https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/"]}]},{"@type":"ImageObject","inLanguage":"hr","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#primaryimage","url":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2026\/08\/CRA-Leitfaden-bild.jpg","width":1024,"height":559,"caption":"CRA-Leitfaden der EU-Kommission"},{"@type":"BreadcrumbList","@id":"https:\/\/atb.law\/blog-post\/cyber-resilience-act-guidance-update-2026\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/atb.law\/"},{"@type":"ListItem","position":2,"name":"Cyber Resilience Act: Leitfaden der EU-Kommission ver\u00f6ffentlicht"}]},{"@type":"WebSite","@id":"https:\/\/atb.law\/#website","url":"https:\/\/atb.law\/","name":"atb odvjetnici","description":"Odvjetni\u010dki ured u Be\u010du","publisher":{"@id":"https:\/\/atb.law\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/atb.law\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"hr"},{"@type":"Organization","@id":"https:\/\/atb.law\/#organization","name":"atb odvjetnici","url":"https:\/\/atb.law\/","logo":{"@type":"ImageObject","inLanguage":"hr","@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/","url":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","contentUrl":"https:\/\/atb.law\/wp-content\/uploads\/2024\/05\/ATB_Rechtsanwaelte_site-logo-beige.png","width":1572,"height":1110,"caption":"atb Rechtsanw\u00e4lte"},"image":{"@id":"https:\/\/atb.law\/#\/schema\/logo\/image\/"}}]}},"_links":{"self":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/blog-post\/9294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/blog-post"}],"about":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/types\/blog-post"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/media\/9295"}],"wp:attachment":[{"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/media?parent=9294"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atb.law\/hr\/wp-json\/wp\/v2\/categories?post=9294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}