Přeskočit na obsah
SynergyBit
Znalostní rozcestník

Co je Cyber Resilience Act

Srozumitelný přehled toho, co CRA znamená pro výrobce, dovozce a distributory produktů s digitálními prvky.

01

CRA v kostce

Cyber Resilience Act (nařízení Evropského parlamentu a Rady EU 2024/2847) je první evropský právní předpis, který stanovuje povinné požadavky na kybernetickou bezpečnost produktů s digitálními prvky po celý jejich životní cyklus.

Cílem je, aby hardware i software uváděný na trh EU byl bezpečnější už v návrhu, dostával bezpečnostní aktualizace a aby zákazníci měli dostatek informací k bezpečnému používání produktu.

02

Koho se CRA týká

CRA dopadá na téměř všechny produkty s digitálními prvky – fyzická zařízení připojitelná k síti, IoT i samostatně dodávaný software. Mimo působnost zůstávají oblasti pokryté jiným odvětvovým předpisem, například některé zdravotnické prostředky, letectví nebo automobily.

Povinnosti dopadají na výrobce, ale své role mají i dovozci a distributoři. Dovozce musí ověřit, že výrobce splnil své povinnosti; distributor musí jednat s řádnou péčí. Kdo produkt podstatně upraví nebo uvede pod vlastní značkou, může převzít povinnosti výrobce.

03

Proč je důležité začít včas

Soulad s CRA není jednorázový úkon. Vyžaduje bezpečnost zabudovanou do návrhu, posouzení rizik, řízení zranitelností po celou dobu podpory a kompletní dokumentaci. To se nedá zvládnout na poslední chvíli.

Navíc oznamovací povinnosti začínají platit dříve než plný soulad – už od 11. září 2026. Příprava by proto měla probíhat průběžně, ne jako závěrečný sprint před termínem.

Hlavní povinnosti výrobce podle CRA

01

Security by design

Navrhovat, vyvíjet a vyrábět produkty tak, aby zajišťovaly přiměřenou úroveň kybernetické bezpečnosti vzhledem k rizikům.

02

Posouzení kybernetických rizik

Provést a dokumentovat posouzení rizik a zohlednit jeho výsledky ve všech fázích životního cyklu produktu.

03

Řízení zranitelností

Účinně řešit zranitelnosti po dobu podpory, poskytovat bezpečnostní aktualizace a vést SBOM.

04

Oznamování incidentů

Hlásit aktivně zneužívané zranitelnosti a závažné incidenty agentuře ENISA ve stanovených lhůtách (od 11. 9. 2026).

05

Technická dokumentace

Vypracovat a udržovat technickou dokumentaci prokazující soulad s požadavky CRA.

06

Posouzení shody a CE

Provést posouzení shody, vystavit EU prohlášení o shodě a opatřit produkt označením CE.

07

Informace pro uživatele

Poskytnout uživatelům jasné informace a návod k bezpečnému používání produktu.

08

Doba podpory

Stanovit a dodržet dobu podpory produktu – zpravidla nejméně pět let, podle očekávané životnosti produktu.

Kategorie produktů a posouzení shody

CRA dělí produkty podle míry rizika. Na kategorii závisí, zda postačí interní posouzení (self-assessment), nebo je nutné zapojit notifikovanou osobu.

  1. Výchozí kategorie

    Většina produktů. Posouzení shody lze zpravidla provést interně formou self-assessmentu.

  2. Důležité produkty – třída I

    Vyšší riziko (např. správci hesel, VPN, síťové prvky). Vyžaduje uplatnění harmonizovaných norem nebo zapojení notifikované osoby.

  3. Důležité produkty – třída II

    Ještě vyšší riziko (např. firewally, systémy detekce narušení). Zpravidla je nutné posouzení notifikovanou osobou.

  4. Kritické produkty

    Nejcitlivější kategorie s nejpřísnějšími požadavky, u níž může být vyžadována i evropská certifikace.

Časté dotazy k CRA

Od kdy musíme CRA splňovat?
Hlavní požadavky CRA platí od 11. prosince 2027. Oznamovací povinnosti pro zranitelnosti a incidenty však začínají dříve – od 11. září 2026.
Jaké hrozí sankce za nesoulad?
Za porušení klíčových povinností hrozí pokuty až 15 milionů eur, nebo 2,5 % celosvětového ročního obratu – podle toho, která hodnota je vyšší.
Týká se CRA i bezplatného open-source softwaru?
CRA zavádí pro otevřený software zvláštní, mírnější režim. Záleží na tom, zda jde o komerční činnost. Konkrétní dopad rádi posoudíme pro vaši situaci.
Co je SBOM a proč ho CRA vyžaduje?
SBOM (Software Bill of Materials) je soupis komponent, ze kterých se produkt skládá. Umožňuje rychle zjistit, zda se vás týká nově objevená zranitelnost v některé z komponent.

Začněte s CRA dřív, než vás dožene termín

Nezávazná konzultace vám během chvíle ukáže, kde stojíte a jaký je nejkratší cestou k souladu.

Domluvit konzultaci