Výrobce, dovozce, distributor: kdo má podle CRA jaké povinnosti
CRA rozděluje povinnosti podle role. Zjistěte, do které patříte – a kdy se role nečekaně změní.
Cyber Resilience Act nepožaduje, aby byl produkt jen bezpečně navržen. Požaduje, aby výrobce dokázal bezpečnost udržet po celou dobu podpory – tedy aktivně řídit zranitelnosti. A to bez jedné věci nejde: bez přehledu o tom, z čeho je produkt vlastně složený.
SBOM (Software Bill of Materials) je strukturovaný soupis softwarových komponent, ze kterých se produkt skládá – včetně knihoven a závislostí třetích stran. Moderní produkt jich obsahuje desítky až stovky a právě v nich se objevuje většina zranitelností. CRA proto vedení SBOM předpokládá jako součást řízení zranitelností.
Hodnota SBOM se ukáže ve chvíli, kdy se objeví nová zranitelnost v některé rozšířené komponentě. Bez SBOM začíná hledání: které z našich produktů tu knihovnu používají? S aktuálním SBOM je odpověď otázkou minut.
CRA požaduje řízení zranitelností po celou dobu podpory produktu – zpravidla nejméně pět let. To znamená trvalý proces, ne projekt s koncem. Funkční proces obvykle zahrnuje:
Na řízení zranitelností navazuje oznamovací povinnost. Od 11. září 2026 musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné incidenty agentuře ENISA ve stanovených lhůtách. Aby firma tyto lhůty zvládla, potřebuje mít proces, role a šablony připravené dřív, než nastane ostrá situace.
Související služba
Incidenty a zranitelnosti
CRA rozděluje povinnosti podle role. Zjistěte, do které patříte – a kdy se role nečekaně změní.
CRA se nezavádí naráz. Projděte si tři klíčová data – a proč „máme čas do 2027“ je nebezpečná past.
Nezávazná konzultace vám během chvíle ukáže, kde stojíte a jaký je nejkratší cestou k souladu.
Domluvit konzultaci