01Co to je
Art. 26 ukládá Komisi povinnost zveřejnit pokyny, které mají hospodářským subjektům pomoci s uplatňováním CRA, se zvláštním důrazem na usnadnění plnění požadavků malým a středním podnikům. Dne 27 July 2026 Komise schválila obsah těchto pokynů (referenční číslo dokumentu C(2026) 5252). Mají zhruba 80 stran a postupně zodpovídají otázky, které si výrobci kladou nejčastěji.
Pokyny jsou nezávazné a nemění právní úpravu: závazný výklad CRA může poskytnout pouze Soudní dvůr EU. Orgány dozoru nad trhem a oznámené subjekty se však o ně opírají v zájmu jednotného a harmonizovaného výkladu, takže jde o přirozeného průvodce k nařízení.
Komise schválila pokyny jako draft. Budou formálně přijaty, a teprve poté se stanou použitelnými, jakmile budou k dispozici verze ve všech jazycích EU. Znění by mělo být konečné, avšak datum formálního přijetí je třeba považovat za dosud otevřené.
Zveřejněno prostřednictvím Web pro provádění CRA ↗ (dokument C(2026) 5252, pokyny k uplatňování nařízení (EU) 2024/2847).
02Co se považuje za produkt
Největší část pokynů se týká oblast působnosti, nejčastěji řešenou oblast. Produkt s digitálními prvky je softwarový nebo hardwarový produkt (a jeho řešení pro dálkové zpracování dat), jehož použití zahrnuje přímé nebo nepřímé datové připojení. Art. 3(1)
- Rozhoduje o tom, kde software běží; software, který se spouští na zařízení uživatele (stažená aplikace, rozšíření prohlížeče, lokálně nainstalovaný klient), je produktem s digitálními prvky. Software, ke kterému se pouze vzdáleně přistupuje přes prohlížeč, jím na tomto základě sám o sobě není.
- Webové aplikace a webové stránky; webová aplikace používaná pouze prostřednictvím prohlížeče a webová stránka, která pouze poskytuje informace, obecně nejsou produkty s digitálními prvky. Do působnosti spadají pouze tehdy, pokud představují řešení pro dálkové zpracování dat, které podporuje funkci produktu.
- Zdrojový kód; definice softwaru podle CRA zahrnuje strojový i zdrojový kód, avšak pouhé sdílení otevřeného kódu ve veřejném repozitáři obecně není "uvedením na trh". Art. 3(4)
Pokud si nejste jisti, kam váš produkt patří, Rychlá kontrola a k srozumitelné vysvětlení provádějí praktickým výkladem působnosti.
03Open-source software
Pokyny podrobně popisují upravený, mírnější režim pro otevřený software. Nekomerční otevřený software vyvíjený mimo komerční činnost je z velké části mimo působnost; rozhodujícím prvkem je komerční činnost a zda je software uváděn na trh.
- Kdy je FOSS "uveden na trh"; pokyny postupně rozebírají zpoplatnění, zpeněžení souvisejících služeb nebo vyžadování osobních údajů, placenou podporu, dary, způsoby financování a neziskové struktury, jakož i začlenění FOSS jinými výrobci.
- Správci otevřeného softwaru; jasně vymezený, přiměřený soubor povinností zaměřených na podporu bezpečnosti a dalšího udržení životaschopnosti softwaru.
- Významný FOSS; významné produkty (třídy I nebo II), které jsou na trh uváděny jako svobodný a otevřený software (FOSS), mohou postupovat podle mírnějších postupů posuzování shody pro výchozí kategorii. Art. 32(5)
04Podstatné změny
Zda je změna podstatná změna rozhoduje o tom, zda je třeba nové posouzení shody. Bod odůvodnění 39 to formuluje takto: produkt je podstatně změněn, pokud změna mění úroveň jeho rizika kybernetické bezpečnosti způsobem, který výrobce ve svém posouzení rizik dosud nezohlednil. Art. 3(30)
- Bezpečnostní aktualizace obecně nejsou podstatnými změnami; jejich účelem je snížit riziko, takže bezpečnostní oprava, která nemění zamýšlený účel produktu ani nezavádí nová rizika, se sama o sobě nepočítá.
- Jde o riziko, nikoli o velikost; rozhodující je dopad změny na profil rizika kybernetické bezpečnosti (nové vektory hrozeb, nové scénáře útoku nebo změněná pravděpodobnost či dopad), nikoli rozsah samotné změny.
- Důsledek; podstatně upravený produkt se považuje za nově uvedený na trh. Pokud změnu provede jiná osoba než původní výrobce, přebírá povinnosti výrobce pro upravenou část. Art. 21 · 22
K Průvodce označením CE se týká posouzení shody, které vyvolá nové uvedení na trh.
05Období podpory
Období podpory je doba, po kterou musí být zranitelnosti řešeny. Mělo by odrážet, jak dlouho je produkt u kterého se důvodně očekává používání. Čl. 13 odst. 8
- Pět let je minimum, nikoli výchozí hodnota; období musí činit alespoň pět let, pokud se neočekává, že bude produkt používán kratší dobu. U produktů, u nichž se důvodně očekává delší doba používání, by mělo být období podpory delší.
- Informujte uživatele; datum ukončení (alespoň měsíc a rok) je třeba uvést v okamžiku nákupu a uživatele o jeho uplynutí informovat, je-li to technicky proveditelné. Art. 13(19)
- Flexibilita pro software; výrobci mohou za určitých podmínek odstraňovat zranitelnosti pouze v nejnovější verzi, pokud uživatelé mohou na tuto verzi přejít bezplatně a bez dalších nákladů. Art. 13(10)
- Po podstatné změně; období je třeba znovu posoudit podle stejných kritérií; automaticky se neresetuje ani neprodlužuje.
Naplánujte to své pomocí plánovač období podpory a konce životnosti (EOL).
06Významné a kritické produkty
Klasifikace určuje postup posuzování shody. Produkt je významný if its hlavní funkce odpovídá kategorii podle přílohy III (třída I nebo II), a kritický pokud odpovídá příloze IV; vše ostatní je výchozí produkt, u kterého lze provést vlastní posouzení. Art. 7 · 8 · 32
- Rozhodující je hlavní funkce; hlavní vlastnosti produktu, bez nichž by nesplňoval svůj zamýšlený účel. Doplňkové funkce třídu nemění a pouhé začlenění významné nebo kritické komponenty nečiní významným nebo kritickým celý produkt: chytrý telefon, který obsahuje operační systém, není sám o sobě "operačním systémem".
- Jedna hlavní funkce; pro účely volby postupu posuzování shody se má za to, že produkt má jedinou hlavní funkci, uvedenou v jeho technické dokumentaci.
- Definice kategorií; technické popisy významné a kritické kategorie jsou stanoveny v prováděcím nařízení Komise (EU) 2025/2392.
Porovnejte svůj produkt s kategoriemi pomocí nástroj pro zjištění třídy produktu.
07Dálkové zpracování dat
Řešení pro dálkové zpracování dat jsou součástí produktu s digitálními prvky pouze tehdy, jsou-li nezbytné k tomu, aby produkt plnil své funkce. Čl. 3 odst. 2 Pokyny nabízejí praktický test: probíhá zpracování "na dálku"; zabránila by jeho absence produktu plnit některou z jeho funkcí; a byl software navržen a vyvinut výrobcem, nebo pod jeho odpovědností.
Test je ilustrován na řešených případech užití (mobilní bankovní aplikace, chytrý termostat, čtečka elektronických knih, průmyslový robot a mobilní síť), které ukazují, kde leží hranice mezi produktem a pouhou službou.
08Hlášení a zranitelnosti
Pokyny také vysvětlují průběžné povinnosti: Article 14 reporting aktivně zneužívaných zranitelností a závažných incidentů, a příloha I vulnerability-handling požadavky: hlášení vzhůru po dodavatelském řetězci a sdílení bezpečnostních oprav, řešení známých zneužitelných zranitelností a provádění účinného, pravidelného bezpečnostního testování a přezkumů. Art. 14 · Annex I
Oznamovací povinnosti se použijí od 11. září 2026. Viz samostatný průvodce hlášením incidentů a zranitelností pro lhůty 24 hodin / 72 hodin / 14 dní a jednotnou platformu ENISA pro hlášení.
09Další oficiální zdroje
Pokyny doplňují dva další oficiální referenční dokumenty, které stojí za to číst společně s nimi.
Dokument s často kladenými otázkami, poprvé zveřejněný 3. prosince 2025 a průběžně aktualizovaný o nové otázky: Provádění aktu o kybernetické odolnosti: často kladené otázky ↗
Harmonizované normy. Základní požadavky v Příloha I jsou formulovány z hlediska výsledku; jakmile je příslušná harmonizovaná norma citována v Úředním věstníku, její dodržení zakládá domněnku shody. Žádost Komise o normalizaci M/606 byla přijata CEN, CENELEC a ETSI v roce 2025 a zahrnuje přibližně 41 norem. Dvě klíčové horizontální normy (bezpečný vývoj a řešení zranitelností) se očekávají do 30. srpna 2026, vertikální produktové normy do 30. října 2026 a zbývající horizontální normy do 30. října 2027, tedy zhruba rok před plnou použitelností.
