Nezávislý průvodce nařízením (EU) 2024/2847 · Stav: v platnosti
Tato stránka je automatickým (AI) překladem a nebyla zkontrolována člověkem.
Porozumění CRA · Výklad

Akt o kybernetické odolnosti vysvětlený

Srozumitelný průvodce tím, co nařízení vyžaduje, na koho se vztahuje a jak do sebe povinnosti zapadají; s odkazy zpět na články.

Přibližně 12 minut čteníOdráží konečné znění (2024/2847)Poslední přezkum: červen 2026

01Co je CRA

Cyber Resilience Act (Regulation (EU) 2024/2847) je první celoevropský právní předpis, který stanoví povinné požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky; hardware a software; po celý jejich životní cyklus. Přenáší odpovědnost za bezpečnost na organizace, které tyto produkty uvádějí na trh, místo aby ji ponechával na uživatelích. Čl. 1

V praxi smí být produkt zpřístupněn na trhu EU pouze tehdy, pokud splňuje základní požadavky stanovené v Příloha I a výrobce splnil povinnosti s ním spojené. Shoda se prokazuje prostřednictvím posouzení shody, EU prohlášení o shodě a Označení CE. Závazné znění si můžete přečíst v úplné znění nařízení.

V jedné větě

Pokud má váš produkt digitální prvky a dostává se na trh EU, musí být navržen, sestaven a udržován podle stanoveného standardu kybernetické bezpečnosti; a musíte to být schopni prokázat.

Nejste si jisti, zda se na vás toto vztahuje? Dvě minuty CRA Fast Check vymezí rozsah a pravděpodobnou třídu, než budete pokračovat ve čtení.

02Na koho se vztahuje

Nařízení se vztahuje na produkty s digitálními prvky, jejichž zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení. Tato definice je záměrně široká: připojená spotřebitelská zařízení, podnikový hardware, mobilní a desktopové aplikace, operační systémy, knihovny a komponenty spadají do jejího rozsahu, pokud se na ně nevztahuje specifická výjimka. Povinnosti jsou rozloženy v celém dodavatelském řetězci: Čl. 13–28

  • Výrobci; nesou primární povinnosti: bezpečný návrh, technická dokumentace, posouzení shody a správa zranitelností. K průvodce pro výrobce a k průvodce pro vývojáře softwaru stanoví úplný postup.
  • Dovozci; smí uvádět na trh pouze vyhovující produkty a musí před tím ověřit, zda výrobce splnil své povinnosti.
  • Distributoři; musí jednat s náležitou péčí a ověřit, že Označení CE a dokumentace jsou k dispozici. K průvodce pro dovozce a distributory pokrývá tyto povinnosti.

CRA se uplatňuje bez ohledu na to, kde je výrobce usazen: společnost mimo EU, která prodává do Unie, je v rozsahu působnosti a musí zajistit, aby za příslušné povinnosti odpovídal hospodářský subjekt v EU. Řešení pro vzdálené zpracování dat které jsou nezbytné pro plnění funkcí produktu, jsou považovány za součást tohoto produktu a jsou rovněž zahrnuty. Čl. 2 · 3 odst. 2

Mimo oblast působnosti

Produkty již pokryté sektorově specifickými pravidly, jako jsou zdravotnické prostředky, motorová vozidla a civilní letectví, jsou vyloučeny. Nekomerční open-source software vyvinutý mimo komerční činnost je z velké části mimo rozsah působnosti a správci open source mají lehčí a přizpůsobenou sadu povinností.

03Třídy produktů

Požadovaný postup posouzení shody závisí na tom, jak kritický produkt je. Většina produktů se posuzuje sama; kategorie s vyšším rizikem uvedené v přílohách podléhají přísnějším postupům. Klasifikace se řídí hlavní funkce, nikoli každou funkci, kterou náhodou obsahuje. Čl. 6–7 · příloha III–IV

TřídaPříkladyPostup posuzování shody
VýchozíVětšina produktů s digitálními prvkySamoposouzení
Významný; ISprávci hesel, správa sítě, VPNNormy nebo třetí strana
Významný; IIOperační systémy, firewally, mikroprocesoryPosouzení třetí stranou
KritickýInteligentní měřiče, čipové karty, bezpečnostní prvkyPovinná certifikace

Pokud by mohlo platit více než jedna kategorie, použije se přísnější třída. Pro porovnání vašeho produktu s kategoriemi příloh III a IV použijte nástroj pro zjištění třídy produktu.

04Klíčové povinnosti

Základní požadavky v Příloze I se dělí do dvou skupin: vlastnosti, které musí produkt mít, a procesy, které musí výrobce provozovat. K matice shody sleduje každou z nich s odkazem na příslušný článek. Příloha I

  • Bezpečnost v návrhu a ve výchozím nastavení; dodávaný s bezpečnou konfigurací a minimalizovaným prostorem pro útok.
  • Žádné známé zneužitelné zranitelnosti; dodávaný bez známých zneužitelných nedostatků.
  • Řešení zranitelností; proces k identifikaci, dokumentaci, nápravě a zveřejnění problémů.
  • Bezpečnostní aktualizace; bezplatné a včasné aktualizace po celé definované období podpory; obecně se očekává alespoň pět let, pokud není očekávaná doba použití produktu kratší.
  • Soupis materiálů softwaru; udržujte SBOM pokrývající komponenty produktu v běžně používaném, strojově čitelném formátu.
  • Oznamování; oznamujte aktivně zneužívané zranitelnosti a závažné incidenty ENISA a příslušnému CSIRT, s včasným varováním do 24 hodin (viz níže).

05Shoda a Označení CE

Prokazování shody probíhá v pevně stanoveném pořadí kroků a postup je určen třídou produktu. Čl. 28 · 32 · příloha V · VII

  • Sestavte technickou dokumentaci; evidenční soubor popsaný v Příloze VII, uchovávaný po dobu deseti let od uvedení produktu na trh.
  • Proveďte posouzení shody; výchozí produkty se mohou samy posoudit (modul A); významné produkty využívají harmonizované normy nebo oznámený subjekt; kritické produkty vyžadují certifikaci.
  • Vypracujte EU prohlášení o shodě; podepsané prohlášení strukturované podle přílohy V. K generátor prohlášení o shodě jej pro vás vytvoří.
  • Připojte označení CE; viditelný znak toho, že výše uvedené bylo dokončeno.

Postup krok za krokem Průvodce Označením CE podrobně popisuje každý postup a kalkulátor nákladů poskytuje orientační částku pro dosažení shody pro vaši třídu.

06Oznamovací povinnosti

Od 11. září 2026, výrobci musí hlásit aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů ENISA a příslušnému národnímu CSIRT prostřednictvím jednotné platformy pro hlášení zřízené podle článku 16. Jde o nejdřívější ze zásadních povinností CRA, která nabývá účinnosti. Čl. 14 · 16

  • 24 hodinVčasné varování od okamžiku, kdy se dozvíte o aktivně zneužívané zranitelnosti nebo závažném incidentu.
  • 72 hodinPodrobnější oznámení zahrnující přijatá nápravná nebo zmírňující opatření.
  • 14 dníZávěrečná zpráva po opravě zranitelnosti nebo, v případě incidentu, po jeho vyřešení.

Dodržení těchto lhůt v praxi znamená znát své komponenty a průběžně je sledovat. K SBOM a analyzátor zranitelností sleduje váš seznam materiálů oproti NVD a databázi zranitelností EU, abyste mohli jednat v rámci 24hodinové lhůty. Úplný přehled toho, co se považuje za hlásitelné a kdo každé hlášení obdrží, naleznete v průvodce hlášením incidentů a zranitelností.

07Harmonogram a sankce

Akt je již v platnosti; jeho povinnosti se postupně zavádějí v následujících letech. Čl. 71

  • Prosinec 2024Vstup v platnost (10. prosince 2024).
  • Září 2026Oznamovací povinnosti se uplatňují (11. září 2026).
  • 2026Klíčové harmonizované normy a termíny klasifikace produktů jsou splatné (30. srpna / 30. října 2026).
  • Prosinec 2027Plné použití; platnost většiny ustanovení (11. prosince 2027).
Sankce

Nesoulad se základními požadavky nebo povinnostmi výrobce může vést k pokutám až do výše €15 million / 2.5% celkového celosvětového ročního obratu, podle toho, která hodnota je vyšší. Nižší limity platí pro ostatní porušení a pro poskytování nesprávných informací.

08Časté otázky

Vztahuje se akt o kybernetické odolnosti na můj produkt?

Pokud váš produkt obsahuje software nebo firmware a je zpřístupněn na trhu EU s přímým nebo nepřímým datovým připojením, je velmi pravděpodobně v rozsahu působnosti. Sektorově specifické produkty (zdravotnické prostředky, vozidla, letectví) a nekomerční open source jsou hlavními výjimkami. K Rychlá kontrola to potvrdí během dvou minut.

Kdy se CRA vlastně uplatní?

Vstoupilo v platnost 10. prosince 2024. Oznamovací povinnosti se uplatňují od 11. září 2026 a většina povinností se uplatňuje od 11. prosince 2027.

Jaký je rozdíl mezi výchozími, významnými a kritickými produkty?

Výchozí produkty se posuzují samy. Významné produkty (příloha III, třída I nebo II) vyžadují harmonizované normy nebo oznámený subjekt. Kritické produkty (příloha IV) vyžadují povinnou certifikaci. Klasifikace se řídí hlavní funkcí produktu; v případě, že produkt spadá do více než jedné kategorie, použije se přísnější třída.

Potřebuji soupis materiálů softwaru (SBOM)?

Ano. Výrobci musí identifikovat a zdokumentovat komponenty produktu, mimo jiné vypracováním SBOM v běžně používaném, strojově čitelném formátu. Příloha I · II(1)

Jaké jsou sankce za nesoulad?

Až €15 million / 2.5% celkového celosvětového ročního obratu, podle toho, která hodnota je vyšší, za porušení základních požadavků nebo povinností výrobce.

Další odpovědi, každá s odkazem na příslušný článek, jsou k dispozici na stránku s úplnými Často kladenými otázkami.

09Co dělat dál

Začněte ověřením, zda se nařízení vztahuje na váš produkt, poté postupujte podle pokynů určených pro vaši roli a sledujte požadavky až do jejich splnění.