01Co je CRA
Cyber Resilience Act (Regulation (EU) 2024/2847) je první celoevropský právní předpis, který stanoví povinné požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky; hardware a software; po celý jejich životní cyklus. Přenáší odpovědnost za bezpečnost na organizace, které tyto produkty uvádějí na trh, místo aby ji ponechával na uživatelích. Čl. 1
V praxi smí být produkt zpřístupněn na trhu EU pouze tehdy, pokud splňuje základní požadavky stanovené v Příloha I a výrobce splnil povinnosti s ním spojené. Shoda se prokazuje prostřednictvím posouzení shody, EU prohlášení o shodě a Označení CE. Závazné znění si můžete přečíst v úplné znění nařízení.
Pokud má váš produkt digitální prvky a dostává se na trh EU, musí být navržen, sestaven a udržován podle stanoveného standardu kybernetické bezpečnosti; a musíte to být schopni prokázat.
Nejste si jisti, zda se na vás toto vztahuje? Dvě minuty CRA Fast Check vymezí rozsah a pravděpodobnou třídu, než budete pokračovat ve čtení.
02Na koho se vztahuje
Nařízení se vztahuje na produkty s digitálními prvky, jejichž zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení. Tato definice je záměrně široká: připojená spotřebitelská zařízení, podnikový hardware, mobilní a desktopové aplikace, operační systémy, knihovny a komponenty spadají do jejího rozsahu, pokud se na ně nevztahuje specifická výjimka. Povinnosti jsou rozloženy v celém dodavatelském řetězci: Čl. 13–28
- Výrobci; nesou primární povinnosti: bezpečný návrh, technická dokumentace, posouzení shody a správa zranitelností. K průvodce pro výrobce a k průvodce pro vývojáře softwaru stanoví úplný postup.
- Dovozci; smí uvádět na trh pouze vyhovující produkty a musí před tím ověřit, zda výrobce splnil své povinnosti.
- Distributoři; musí jednat s náležitou péčí a ověřit, že Označení CE a dokumentace jsou k dispozici. K průvodce pro dovozce a distributory pokrývá tyto povinnosti.
CRA se uplatňuje bez ohledu na to, kde je výrobce usazen: společnost mimo EU, která prodává do Unie, je v rozsahu působnosti a musí zajistit, aby za příslušné povinnosti odpovídal hospodářský subjekt v EU. Řešení pro vzdálené zpracování dat které jsou nezbytné pro plnění funkcí produktu, jsou považovány za součást tohoto produktu a jsou rovněž zahrnuty. Čl. 2 · 3 odst. 2
Produkty již pokryté sektorově specifickými pravidly, jako jsou zdravotnické prostředky, motorová vozidla a civilní letectví, jsou vyloučeny. Nekomerční open-source software vyvinutý mimo komerční činnost je z velké části mimo rozsah působnosti a správci open source mají lehčí a přizpůsobenou sadu povinností.
03Třídy produktů
Požadovaný postup posouzení shody závisí na tom, jak kritický produkt je. Většina produktů se posuzuje sama; kategorie s vyšším rizikem uvedené v přílohách podléhají přísnějším postupům. Klasifikace se řídí hlavní funkce, nikoli každou funkci, kterou náhodou obsahuje. Čl. 6–7 · příloha III–IV
| Třída | Příklady | Postup posuzování shody |
|---|---|---|
| Výchozí | Většina produktů s digitálními prvky | Samoposouzení |
| Významný; I | Správci hesel, správa sítě, VPN | Normy nebo třetí strana |
| Významný; II | Operační systémy, firewally, mikroprocesory | Posouzení třetí stranou |
| Kritický | Inteligentní měřiče, čipové karty, bezpečnostní prvky | Povinná certifikace |
Pokud by mohlo platit více než jedna kategorie, použije se přísnější třída. Pro porovnání vašeho produktu s kategoriemi příloh III a IV použijte nástroj pro zjištění třídy produktu.
04Klíčové povinnosti
Základní požadavky v Příloze I se dělí do dvou skupin: vlastnosti, které musí produkt mít, a procesy, které musí výrobce provozovat. K matice shody sleduje každou z nich s odkazem na příslušný článek. Příloha I
- Bezpečnost v návrhu a ve výchozím nastavení; dodávaný s bezpečnou konfigurací a minimalizovaným prostorem pro útok.
- Žádné známé zneužitelné zranitelnosti; dodávaný bez známých zneužitelných nedostatků.
- Řešení zranitelností; proces k identifikaci, dokumentaci, nápravě a zveřejnění problémů.
- Bezpečnostní aktualizace; bezplatné a včasné aktualizace po celé definované období podpory; obecně se očekává alespoň pět let, pokud není očekávaná doba použití produktu kratší.
- Soupis materiálů softwaru; udržujte SBOM pokrývající komponenty produktu v běžně používaném, strojově čitelném formátu.
- Oznamování; oznamujte aktivně zneužívané zranitelnosti a závažné incidenty ENISA a příslušnému CSIRT, s včasným varováním do 24 hodin (viz níže).
05Shoda a Označení CE
Prokazování shody probíhá v pevně stanoveném pořadí kroků a postup je určen třídou produktu. Čl. 28 · 32 · příloha V · VII
- Sestavte technickou dokumentaci; evidenční soubor popsaný v Příloze VII, uchovávaný po dobu deseti let od uvedení produktu na trh.
- Proveďte posouzení shody; výchozí produkty se mohou samy posoudit (modul A); významné produkty využívají harmonizované normy nebo oznámený subjekt; kritické produkty vyžadují certifikaci.
- Vypracujte EU prohlášení o shodě; podepsané prohlášení strukturované podle přílohy V. K generátor prohlášení o shodě jej pro vás vytvoří.
- Připojte označení CE; viditelný znak toho, že výše uvedené bylo dokončeno.
Postup krok za krokem Průvodce Označením CE podrobně popisuje každý postup a kalkulátor nákladů poskytuje orientační částku pro dosažení shody pro vaši třídu.
06Oznamovací povinnosti
Od 11. září 2026, výrobci musí hlásit aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů ENISA a příslušnému národnímu CSIRT prostřednictvím jednotné platformy pro hlášení zřízené podle článku 16. Jde o nejdřívější ze zásadních povinností CRA, která nabývá účinnosti. Čl. 14 · 16
- 24 hodinVčasné varování od okamžiku, kdy se dozvíte o aktivně zneužívané zranitelnosti nebo závažném incidentu.
- 72 hodinPodrobnější oznámení zahrnující přijatá nápravná nebo zmírňující opatření.
- 14 dníZávěrečná zpráva po opravě zranitelnosti nebo, v případě incidentu, po jeho vyřešení.
Dodržení těchto lhůt v praxi znamená znát své komponenty a průběžně je sledovat. K SBOM a analyzátor zranitelností sleduje váš seznam materiálů oproti NVD a databázi zranitelností EU, abyste mohli jednat v rámci 24hodinové lhůty. Úplný přehled toho, co se považuje za hlásitelné a kdo každé hlášení obdrží, naleznete v průvodce hlášením incidentů a zranitelností.
07Harmonogram a sankce
Akt je již v platnosti; jeho povinnosti se postupně zavádějí v následujících letech. Čl. 71
- Prosinec 2024Vstup v platnost (10. prosince 2024).
- Září 2026Oznamovací povinnosti se uplatňují (11. září 2026).
- 2026Klíčové harmonizované normy a termíny klasifikace produktů jsou splatné (30. srpna / 30. října 2026).
- Prosinec 2027Plné použití; platnost většiny ustanovení (11. prosince 2027).
Nesoulad se základními požadavky nebo povinnostmi výrobce může vést k pokutám až do výše €15 million / 2.5% celkového celosvětového ročního obratu, podle toho, která hodnota je vyšší. Nižší limity platí pro ostatní porušení a pro poskytování nesprávných informací.
08Časté otázky
Vztahuje se akt o kybernetické odolnosti na můj produkt?
Pokud váš produkt obsahuje software nebo firmware a je zpřístupněn na trhu EU s přímým nebo nepřímým datovým připojením, je velmi pravděpodobně v rozsahu působnosti. Sektorově specifické produkty (zdravotnické prostředky, vozidla, letectví) a nekomerční open source jsou hlavními výjimkami. K Rychlá kontrola to potvrdí během dvou minut.
Kdy se CRA vlastně uplatní?
Vstoupilo v platnost 10. prosince 2024. Oznamovací povinnosti se uplatňují od 11. září 2026 a většina povinností se uplatňuje od 11. prosince 2027.
Jaký je rozdíl mezi výchozími, významnými a kritickými produkty?
Výchozí produkty se posuzují samy. Významné produkty (příloha III, třída I nebo II) vyžadují harmonizované normy nebo oznámený subjekt. Kritické produkty (příloha IV) vyžadují povinnou certifikaci. Klasifikace se řídí hlavní funkcí produktu; v případě, že produkt spadá do více než jedné kategorie, použije se přísnější třída.
Potřebuji soupis materiálů softwaru (SBOM)?
Ano. Výrobci musí identifikovat a zdokumentovat komponenty produktu, mimo jiné vypracováním SBOM v běžně používaném, strojově čitelném formátu. Příloha I · II(1)
Jaké jsou sankce za nesoulad?
Až €15 million / 2.5% celkového celosvětového ročního obratu, podle toho, která hodnota je vyšší, za porušení základních požadavků nebo povinností výrobce.
Další odpovědi, každá s odkazem na příslušný článek, jsou k dispozici na stránku s úplnými Často kladenými otázkami.
09Co dělat dál
Začněte ověřením, zda se nařízení vztahuje na váš produkt, poté postupujte podle pokynů určených pro vaši roli a sledujte požadavky až do jejich splnění.
