Nezávislý průvodce nařízením (EU) 2024/2847 · Stav: v platnosti
Tato stránka je automatickým (AI) překladem a nebyla zkontrolována člověkem.
Nápověda · FAQ

Často kladené otázky

Stručné odpovědi na otázky, které si zainteresované strany o aktu o kybernetické odolnosti kladou nejčastěji, s odkazy zpět na text.

Otázky a odpovědi

CRA se vztahuje na produkty s digitálními prvky dodávané na trh EU, jejichž zamýšlené nebo důvodně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení. Pokud váš produkt obsahuje software nebo firmware a dostává se na trh EU, velmi pravděpodobně spadá do oblasti působnosti. Čl. 2 Nejrychlejším způsobem ověření je samoposouzení.

Zařazení se řídí hlavní funkcí produktu, nikoli každou funkcí, kterou obsahuje. Pokud hlavní funkce odpovídá kategorii uvedené v příloze III, je produkt "významný" (třída I nebo II); odpovídá-li příloze IV, je "kritický"; jinak je "výchozí". Schopnost, jako je správa identit nebo VPN, zahrnutá pouze jako funkce, nečiní produkt "významným", ledaže je to jeho hlavní účel. Pokud by mohla platit více než jedna kategorie, uplatní se přísnější třída. Čl. 7

Nekomerční open-source software vyvíjený mimo obchodní činnost je z velké části mimo oblast působnosti. Správci open-source softwaru mají mírnější, uzpůsobený soubor povinností. Open-source komponenty dodávané v rámci obchodní činnosti mohou spadat do oblasti působnosti.

Samostatné služby obecně stojí mimo CRA. Řešení pro dálkové zpracování dat, která jsou nezbytná k tomu, aby produkt plnil své funkce, se však považují za součást tohoto produktu a spadají do oblasti působnosti. Čl. 3 odst. 2

Ano. CRA se vztahuje na produkty uváděné na trh EU bez ohledu na to, kde je výrobce usazen. Výrobci mimo EU musí zajistit, aby za příslušné povinnosti odpovídal hospodářský subjekt usazený v Unii.

Dělí se do dvou částí přílohy I: bezpečnostní vlastnosti, které produkt musí mít (bezpečný ve výchozím nastavení, důvěrnost, integrita, dostupnost, minimalizovaný prostor pro útok, bezpečnostní aktualizace), a procesy řešení zranitelností, které výrobce musí provozovat (SBOM, náprava, koordinované zveřejňování). Příloha I

Ano. Výrobci musí identifikovat a dokumentovat komponenty obsažené v produktu, mimo jiné vypracováním soupisu materiálů softwaru v běžně používaném, strojově čitelném formátu. Příloha I · II(1)

Období podpory je doba, po kterou musí výrobce poskytovat bezpečnostní aktualizace. Musí odrážet dobu, po kterou se důvodně očekává používání produktu; pokyny Komise naznačují, že by tato doba měla obvykle činit alespoň pět let, ledaže je očekávané používání kratší. Čl. 13 odst. 8

Aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu musí být oznámeny agentuře ENISA a příslušnému CSIRT. Včasné varování je nutné podat do 24 hodin od okamžiku zjištění, následuje podrobnější oznámení a závěrečná zpráva. Čl. 14

Akt vstoupil v platnost dne 10. prosince 2024. Oznamovací povinnosti se uplatní od září 2026 (o 21 měsíců později) a převážná část povinností se uplatní od prosince 2027 (o 36 měsíců později). Čl. 71

Porušení základních požadavků nebo povinností výrobce může vést k pokutám až do výše 15 milionů € nebo 2,5 % celkového celosvětového ročního obratu, podle toho, která hodnota je vyšší. Na jiná porušení a na poskytnutí nesprávných informací se vztahují nižší stropy.

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the průvodce hlášením. Čl. 14 · 16

Žádost Komise o normalizaci M/606 přijaly v roce 2025 organizace CEN, CENELEC a ETSI a zahrnuje přibližně 41 norem (horizontálních a specifických pro produkty). Dvě základní horizontální normy (bezpečný vývoj a řešení zranitelností) se očekávají do 30. srpna 2026, vertikální normy pro produkty do 30. října 2026 a zbývající horizontální normy do 30. října 2027, před plnou použitelností v prosinci 2027. Dodržení citované harmonizované normy zakládá předpoklad shody. Příloha I

Proveďte postup posuzování shody pro třídu svého produktu, sestavte technickou dokumentaci, vypracujte a podepište EU prohlášení o shodě a poté připojte označení CE. Výchozí produkty mohou provést samoposouzení; významné a kritické produkty vyžadují přísnější postupy. Čl. 28 · 32

Začněte nástrojem CRA Fast Check k potvrzení oblasti působnosti a třídy, postupujte podle průvodce pro vaši roli a pomocí matice souladu sledujte základní požadavky až do jejich splnění.

Oznamovací povinnosti podle článku 14 nabývají účinnosti. Od tohoto data musí výrobci oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ENISA a příslušnému CSIRT prostřednictvím jednotné platformy pro hlášení. Jde o nejdřívější ze zásadních povinností CRA, která vstupuje v platnost, s dostatečným předstihem před plným použitím dne 11. prosince 2027. Viz průvodce hlášením. Čl. 14 · 71

Ne. Pouze aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost vašeho produktu je nutné hlásit podle článku 14. Zranitelnosti, které odhalíte a opravíte před jejich zneužitím, jsou řešeny prostřednictvím vašeho běžného procesu správy zranitelností, nikoli prostřednictvím oznamovacího kanálu. K průvodce hlášením stanoví test a lhůty. Čl. 14

Prostřednictvím jednotné platformy ENISA pro hlášení, která vaše oznámení směřuje k ENISA a příslušnému národnímu CSIRT. Zasíláte včasné varování do 24 hodin od okamžiku, kdy jste si věc uvědomili, podrobnější oznámení do 72 hodin a závěrečnou zprávu do 14 dní od dostupnosti nápravného opatření. Viz postup krok za krokem průvodce hlášením. Čl. 14 · 16

Obecně samo o sobě ne. Pokyny Komise vysvětlují, že software, který se spouští na zařízení uživatele (stažená aplikace, rozšíření prohlížeče, lokálně nainstalovaný klient), je produktem s digitálními prvky, zatímco webová aplikace používaná pouze přes prohlížeč nebo webová stránka, která pouze poskytuje informace, jím není. Vzdálená služba je pokryta pouze tehdy, jde-li o dálkové zpracování dat nezbytné k tomu, aby produkt plnil své funkce. Art. 3 Viz Přehled pokynů Komise.

Pouze pokud je aktualizace podstatná změna: změna, která mění riziko kybernetické bezpečnosti produktu způsobem, jenž vaše posouzení rizik dosud nezahrnovalo. Běžné bezpečnostní aktualizace zpravidla nejsou podstatnými změnami. Je-li aktualizace podstatná, považuje se upravený produkt za nově uvedený na trh a pro dotčené části je vyžadováno nové posouzení shody. Art. 3(30) K Pokyny Komise stanoví tento test.

Nenašli jste odpověď?

Ověřte postavení svého produktu pomocí bezplatného samoposouzení nebo si přečtěte srozumitelný výklad.