Nezávislý sprievodca nariadením (EÚ) 2024/2847 · Stav: účinné
Táto stránka je automatický (AI) preklad a nebola skontrolovaná osobou.
Usmernenie · Oficiálne zdroje

Usmernenie Európskej komisie k CRA

V júli 2026 Komisia schválila svoje oficiálne usmernenie k uplatňovaniu Cyber Resilience Act, vyžadované podľa Article 26. Toto je zrozumiteľný prehľad toho, čo pokrýva a kde objasňuje povinnosti; čítajte ho spolu so záväzným textom Regulation (EU) 2024/2847.

01Čo to je

Art. 26 vyžaduje, aby Komisia zverejnila usmernenie na pomoc hospodárskym subjektom pri uplatňovaní CRA, s osobitným dôrazom na uľahčenie dodržiavania predpisov pre malé a stredné podniky. Dňa 27 July 2026 Komisia schválila obsah tohto usmernenia (referenčné číslo dokumentu C(2026) 5252). Má približne 80 strán a rozoberá otázky, ktoré si výrobcovia kladú najčastejšie.

Usmernenie je nezáväzné a nemení právne predpisy: záväzný výklad CRA môže poskytnúť len Súdny dvor EU. Orgány dohľadu nad trhom a notifikované osoby sa ním však riadia s cieľom jednotného, harmonizovaného výkladu, takže ide o prirodzeného sprievodcu k nariadeniu.

Status

Komisia schválila usmernenie ako draft. Bude formálne prijaté, a až vtedy sa začne uplatňovať, keď budú k dispozícii všetky jazykové verzie EU. Znenie možno považovať za konečné, dátum formálneho prijatia však ešte len príde.

Oficiálny zdroj

Zverejnené prostredníctvom Komisie Webová stránka o implementácii CRA ↗ (dokument C(2026) 5252, usmernenie k uplatňovaniu Regulation (EU) 2024/2847).

02Čo sa považuje za výrobok

Najväčšia časť usmernenia sa venuje rozsah pôsobnosti, najčastejšie diskutovanou oblasťou. Výrobok s digitálnymi prvkami je softvérový alebo hardvérový výrobok (vrátane súvisiaceho diaľkového spracovania údajov), ktorého používanie zahŕňa priame alebo nepriame dátové pripojenie. Art. 3(1)

  • Rozhoduje o tom, kde softvér beží; softvér, ktorý sa vykonáva na zariadení používateľa (stiahnutá aplikácia, rozšírenie prehliadača, lokálne nainštalovaný klient), je výrobkom s digitálnymi prvkami. Softvér, ku ktorému sa iba vzdialene pristupuje cez prehliadač, samo osebe nie.
  • Webové aplikácie a webové stránky; webová aplikácia používaná iba cez prehliadač a webová stránka, ktorá len prezentuje informácie, spravidla nie sú výrobkami s digitálnymi prvkami. Do pôsobnosti spadajú len vtedy, ak predstavujú diaľkové spracovanie údajov, ktoré podporuje funkciu výrobku.
  • Zdrojový kód; definícia softvéru podľa CRA zahŕňa strojový aj zdrojový kód, samotné zdieľanie kódu s otvoreným zdrojom vo verejnom repozitári však spravidla nie je "uvedením na trh". Art. 3(4)

Ak si nie ste istí, kam váš výrobok patrí, Rýchla kontrola a zrozumiteľné vysvetlenie vás prevedie uplatňovaním rozsahu pôsobnosti v praxi.

03Open-source softvér

Usmernenie podrobne stanovuje prispôsobený, jednoduchší režim pre softvér s otvoreným zdrojovým kódom. Nekomerčný softvér s otvoreným zdrojovým kódom vyvíjaný mimo komerčnej činnosti je z veľkej časti mimo pôsobnosti; rozhodujúcim faktorom je komerčná činnosť a či je softvér uvedený na trh.

  • Kedy je FOSS "uvedený na trh"; usmernenie postupne rozoberá spoplatnenie, speňažovanie súvisiacich služieb alebo vyžadovanie osobných údajov, platenú podporu, dary, finančné dojednania a neziskové štruktúry, ako aj začlenenie FOSS inými výrobcami.
  • Správcovia softvéru s otvoreným zdrojovým kódom; vymedzený, primeraný súbor povinností zameraných na podporu bezpečnosti a ďalšej udržateľnosti softvéru.
  • Dôležitý FOSS; dôležité výrobky (trieda I alebo II) uvádzané na trh ako slobodný softvér a softvér s otvoreným zdrojovým kódom (FOSS) môžu postupovať podľa jednoduchších postupov zhody pre predvolenú kategóriu. Art. 32(5)

04Podstatné úpravy

Či je zmena substantial modification rozhoduje o tom, či je potrebné nové posúdenie zhody. Recital 39 to formuluje takto: výrobok je podstatne upravený, ak zmena mení úroveň jeho rizika kybernetickej bezpečnosti spôsobom, ktorý výrobca ešte nezohľadnil vo svojom posúdení rizika. Art. 3(30)

  • Bezpečnostné aktualizácie zvyčajne nie sú podstatnými úpravami; ich účelom je znížiť riziko, takže bezpečnostná oprava, ktorá nemení zamýšľaný účel výrobku ani nezavádza nové riziká, sama osebe do tejto kategórie nepatrí.
  • Ide o riziko, nie o veľkosť; rozhodujúci je vplyv zmeny na profil rizika kybernetickej bezpečnosti (nové vektory hrozieb, nové scenáre útokov alebo zmenená pravdepodobnosť či dosah), nie rozsah zmeny.
  • Dôsledok; podstatne upravený výrobok sa považuje za nanovo uvedený na trh. Ak zmenu vykoná niekto iný než pôvodný výrobca, preberá povinnosti výrobcu za upravenú časť. Art. 21 · 22

The Sprievodca označením CE sa týka posúdenia zhody, ktoré vyvoláva nové uvedenie na trh.

05Obdobie podpory

Obdobie podpory je čas, počas ktorého sa musia riešiť zraniteľnosti. Malo by zodpovedať tomu, ako dlho je výrobok odôvodnene očakávaný v používaní. Art. 13(8)

  • Päť rokov je minimum, nie predvolená hodnota; obdobie musí trvať aspoň päť rokov, pokiaľ sa neočakáva kratšie používanie výrobku. Pri výrobkoch, pri ktorých sa odôvodnene očakáva dlhšie používanie, by malo byť obdobie podpory dlhšie.
  • Informujte používateľov; uviesť dátum ukončenia (aspoň mesiac a rok) v čase kúpy a informovať používateľov o jeho uplynutí, ak je to technicky možné. Art. 13(19)
  • Flexibilita pre softvér; výrobcovia môžu za určitých podmienok odstraňovať zraniteľnosti len v najnovšej verzii, ak môžu používatelia prejsť na ňu bezplatne a bez dodatočných nákladov. Art. 13(10)
  • Po podstatnej úprave; opätovne posúdiť obdobie podľa rovnakých kritérií; automaticky sa neresetuje ani nepredlžuje.

Naplánujte si ho pomocou plánovač obdobia podpory a konca životnosti.

06Dôležité a kritické výrobky

Klasifikácia určuje postup posudzovania zhody. Výrobok je dôležitý if its základná funkcia zodpovedá kategórii podľa Annex III (trieda I alebo II), a kritický ak zodpovedá Annex IV; všetko ostatné je predvolený výrobok, ktorý môže vykonať vlastné posúdenie. Art. 7 · 8 · 32

  • Rozhodujúca je základná funkcia; hlavné vlastnosti výrobku, bez ktorých by nespĺňal svoj zamýšľaný účel. Doplnkové funkcie nemenia triedu a samotné začlenenie dôležitého alebo kritického komponentu nerobí z celého výrobku dôležitý alebo kritický výrobok: smartfón, ktorý obsahuje operačný systém, nie je sám osebe "operačným systémom".
  • Jedna základná funkcia; na účely výberu postupu posudzovania zhody sa má za to, že výrobok má jednu základnú funkciu, uvedenú v jeho technickej dokumentácii.
  • Definície kategórií; technické opisy kategórií dôležitých a kritických výrobkov sú uvedené v Commission Implementing Regulation (EU) 2025/2392.

Porovnajte svoj výrobok s kategóriami pomocou vyhľadávač tried produktov.

07Diaľkové spracovanie údajov

Riešenia diaľkového spracovania údajov sú súčasťou výrobku s digitálnymi prvkami len vtedy, ak sú nevyhnutné na to, aby výrobok mohol vykonávať svoje funkcie. Art. 3(2) Usmernenie ponúka praktický test: či sa spracovanie vykonáva "na diaľku"; či by jeho absencia zabránila výrobku vykonávať jednu z jeho funkcií; a či bol softvér navrhnutý a vyvinutý výrobcom alebo pod jeho zodpovednosťou.

Test ilustruje na konkrétnych príkladoch použitia (mobilná bankovnícka aplikácia, inteligentný termostat, čítačka elektronických kníh, priemyselný robot a mobilná sieť), ktoré ukazujú, kde leží hranica medzi výrobkom a bežnou službou.

08Nahlasovanie a zraniteľnosti

Usmernenie tiež objasňuje priebežné povinnosti: Article 14 reporting aktívne zneužívaných zraniteľností a závažných incidentov, a Annex I vulnerability-handling požiadavky: nahlasovanie nadriadeným zložkám a zdieľanie bezpečnostných opráv, riešenie známych zneužiteľných zraniteľností a vykonávanie účinného, pravidelného bezpečnostného testovania a preskúmania. Art. 14 · Annex I

Prvý termín

Povinnosti nahlasovania sa uplatňujú od 11. septembra 2026. Pozrite si sprievodca hlásením incidentov a zraniteľností pre lehoty 24 hodín / 72 hodín / 14 dní a jednotnú platformu ENISA na nahlasovanie.

09Ďalšie oficiálne zdroje

Usmernenie dopĺňajú ďalšie dva oficiálne referenčné dokumenty, ktoré stojí za to čítať spoločne s ním.

Často kladené otázky Komisie

Dokument s často kladenými otázkami, prvýkrát zverejnený 3. decembra 2025 a priebežne aktualizovaný o nové otázky: Vykonávanie aktu o kybernetickej odolnosti: často kladené otázky ↗

Harmonizované normy. Základné požiadavky v Príloha I sú formulované z hľadiska výsledkov; keď je príslušná harmonizovaná norma uvedená v Úradnom vestníku, jej dodržanie zakladá predpoklad zhody. Žiadosť Komisie o normalizáciu M/606 prijali CEN, CENELEC a ETSI v roku 2025 a zahŕňa približne 41 noriem. Dve kľúčové horizontálne normy (bezpečný vývoj a riešenie zraniteľností) sa očakávajú do 30. augusta 2026, vertikálne normy pre výrobky do 30. októbra 2026 a zvyšné horizontálne normy do 30. októbra 2027, teda približne rok pred úplným nadobudnutím účinnosti.