Cyber Resilience Act ukládá požadavky na kybernetickou bezpečnost všem produktům s digitálními prvky (hardware a software) uváděným na trh Evropské unie. SYAGA vás provede pochopením vašich povinností a sestavením spisu shody, bez improvizace.
Cyber Resilience Act (CRA) je horizontální evropský text o kybernetické bezpečnosti digitálních produktů
CRA pokrývá produkty s digitálními prvky (připojený hardware, software, firmware) určené k uvedení na trh EU, s požadavky na kybernetickou bezpečnost po celou dobu životního cyklu produktu.
Výrobce, dovozce nebo distributor: nařízení rozděluje odlišné povinnosti podle vašeho postavení v řetězci uvádění na trh, podle vzoru již používaného jinými evropskými regulacemi produktů.
Text vstoupil v platnost 10. prosince 2024 a předpokládá postupné uplatňování v čase. Přesné termíny uplatnění relevantní pro vás je třeba ověřit u oficiálního textu pro vaši situaci.
Stejně jako u jiných nedávných evropských kybernetických textů vyžaduje shoda s CRA metodu (mapování produktů, analýza rozdílů, technická dokumentace), kterou většina vydavatelů a výrobců ještě nezahájila kvůli nedostatku interních zdrojů.
CRA se vztahuje na hospodářské subjekty, které uvádějí digitální produkty na trh EU
Firmy, které navrhují nebo nechávají navrhnout produkty s digitálními prvky (hardware, software, firmware) prodávané pod jejich jménem nebo značkou.
Firmy, které uvádějí na trh EU digitální produkt navržený mimo Unii.
Firmy, které dodávají produkt na trh EU, aniž by byly jeho výrobcem nebo dovozcem.
Strukturovaný postup pro zmapování vašich produktů, změření rozdílů a sestavení plánu shody
Pohovor s vedením nebo týmem výzkumu a vývoje pro identifikaci produktů potenciálně dotčených CRA (připojený hardware, vestavěný software, firmware) a vaší role hospodářského subjektu (výrobce, dovozce, distributor).
Mapování vašich digitálních produktů a jejich aktuálních prvků kybernetické bezpečnosti (řízení zranitelností, bezpečnostní aktualizace, existující dokumentace), porovnané s požadavky nařízení.
Prioritizovaný plán shody: co je třeba řešit nejdříve, co může počkat na další regulatorní termíny, a jaké zdroje je třeba interně zapojit.
Podpora při strukturování technické dokumentace vyžadované nařízením (popis produktu, řízení rizik kybernetické bezpečnosti, postupy zpracování zranitelností).
Předání diagnostiky a akčního plánu vedení, s předáním editovatelných výstupů k osvojení vašimi týmy.
Diagnostiku a plán postupu pro řízení vaší shody s CRA
Inventura vašich produktů s digitálními prvky a posouzení jejich vystavení nařízení.
Shrnutí rozdílů mezi vaší současnou praxí a požadavky nařízení.
Prioritizovaný plán postupu k odstranění zjištěných rozdílů.
Podpora při strukturování dokumentace vyžadované nařízením.
Sledování prováděcích textů a oficiálních upřesnění zveřejněných o CRA.
Všechny dokumenty ve formátech, které můžete upravovat a interně udržovat.
CRA nenahrazuje vaše další projekty shody, doplňuje je
NIS2 upravuje řízení kybernetických rizik základních a důležitých organizací; CRA upravuje bezpečnost digitálních produktů, které používají nebo prodávají. Oba texty se doplňují.
Již zavedený systém řízení bezpečnosti informací usnadňuje strukturování procesů řízení zranitelností vyžadovaných CRA.
Pokud váš digitální produkt zpracovává osobní údaje, bezpečnostní požadavky CRA se částečně překrývají s technickými a organizačními opatřeními vyžadovanými článkem 32 RGPD.
Pokud váš produkt obsahuje komponenty umělé inteligence, CRA a AI Act se mohou uplatnit současně podle povahy produktu. Bod k vyjasnění případ od případu s vaším právním poradcem.
Každý produkt, každý rozsah je jiný: vypracujeme nabídku přizpůsobenou vaší situaci
Jeden produkt, omezený rozsah
Několik produktů, aktivní dosahování shody
Řada produktů, průběžný cyklus shody
Co text CRA skutečně říká, jednoduše vysvětleno. Každý bod odkazuje na svůj oficiální zdroj (EUR-Lex nebo Evropská komise), abyste si to mohli sami ověřit.
Cyber Resilience Act je evropské nařízení (Nařízení EU 2024/2847), které stanoví
pravidla kybernetické bezpečnosti pro digitální produkty - hardware a software - prodávané v
Evropské unii. Vstoupilo v platnost 10. prosince 2024.
oficiální zdroj ↗
Každý produkt s digitálními prvky určený k připojení, přímo nebo
nepřímo, k zařízení nebo síti. Vyloučeny jsou produkty již upravené
jinými evropskými texty: zdravotnické prostředky, vozidla, letectví, námořní zařízení,
identické náhradní díly, nebo produkty navržené výhradně pro obranu/národní
bezpečnost.
oficiální zdroj (článek 2) ↗
10. prosince 2024: text vstoupil v platnost.
11. června 2026: úřady odpovědné za jeho vymáhání musí být
zřízeny. 11. září 2026: povinnosti hlásit chyby a
incidenty začínají platit. 11. prosince 2027: podstatná část povinností,
včetně označení CE, se stává uplatnitelnou.
oficiální zdroj (článek 71) ↗
Pokud se aktivně zneužívaná zranitelnost nebo závažný incident dotkne vašeho produktu,
nařízení ukládá povinnost informovat úřady: první upozornění do 24 hodin,
podrobnější oznámení do 72 hodin, poté závěrečnou zprávu nejpozději
14 dní po zpřístupnění opravy.
oficiální zdroj (článek 14) ↗
Text rozlišuje kategorie produktů považovaných za citlivější (například
antiviry, VPN, správci hesel, operační systémy, routery, domácí
bezpečnostní připojená zařízení) a produkty "kritické" (například čipové
karty, brány chytrých měřičů), podléhající zpřísněným požadavkům.
oficiální zdroj (přílohy III a IV) ↗
Až 15 milionů eur nebo 2,5 % celosvětového obratu (vyšší
částka) za nejzávažnější porušení základních bezpečnostních požadavků.
Až 10 milionů nebo 2 % za jiné povinnosti, a až
5 milionů nebo 1 % za zavádějící informace poskytnuté úřadům.
Mikropodniky a malé podniky mají zvláštní výjimku ohledně zpoždění
24hodinové lhůty pro hlášení.
oficiální zdroj (článek 64) ↗
CRA doplňuje směrnici NIS2 a opírá se o strategii kybernetické bezpečnosti EU z
roku 2020. Označení CE bude nutné k osvědčení shody, a jeho uplatňování
budou kontrolovat vnitrostátní orgány dohledu nad trhem.
oficiální zdroj (Evropská komise) ↗
Nařízení stanovuje 3 úrovně pokut podle závažnosti porušení. Zde je přesné znění oficiálního textu, bez zaokrouhlování a bez zjednodušení.
Nedodržení základních požadavků na kybernetickou bezpečnost (příloha I) nebo povinností výrobců (články 13 a 14: bezpečný návrh, řízení zranitelností, oznamování incidentů).
Porušení povinností zplnomocněných zástupců, EU prohlášení o shodě (označení CE), požadavků na oznámené subjekty a přístupu k údajům požadovaným orgány (články 18 až 53 podle konkrétního případu).
Poskytnutí nesprávných, neúplných nebo zavádějících informací oznámenému subjektu nebo orgánu dozoru nad trhem, který si je vyžádá.
oficiální zdroj - Nařízení (EU) 2024/2847, článek 64, odstavce 2 až 4 ↗
Pokuty ukládají vnitrostátní orgány dozoru nad trhem jednotlivých členských států (nikoli přímo Evropská komise). Podle právního systému dané země může pokutu uložit i příslušný vnitrostátní soud. Orgány jednotlivých členských států si navzájem sdělují uložené pokuty.
Text nestanovuje automatickou částku: orgán musí případ od případu zohlednit:
Text stanovuje pouze jednu konkrétní odchylku: výrobci, kteří jsou mikropodniky nebo malými podniky, nejsou vystaveni pokutám úrovně 2 a 3, pokud pouze překročí lhůtu pro oznámení incidentu podle článku 14 (24 h / 72 h / závěrečná zpráva). Pro vše ostatní (bezpečnostní požadavky, označení CE, zavádějící informace...) platí stejné stropy bez ohledu na velikost podniku. Správci open source softwaru ("open-source software stewards") mají širší výjimku.
Sankční režim (článek 64) se řídí obecným datem použitelnosti nařízení, tedy 11. prosincem 2027 - nepatří mezi vzácné výjimky, které se uplatňují dříve (oznamovací povinnosti výrobců od 11. září 2026, zřízení orgánů od 11. června 2026). Konkrétně: k 18. červenci 2026 tento sankční režim ještě není v platnosti, a žádná pokuta podle CRA tedy zatím nemohla být uložena. Proto zde neuvádíme příklad skutečné sankce: zatím žádný neexistuje a žádný si nevymýšlíme.
Žádný právnický žargon: jednoduché odpovědi, každá podložená oficiálním textem, na kterém je založena.
Nařízení se neuplatní najednou: postupuje po etapách, v průběhu několika let. Zde jsou data, na kterých skutečně záleží, v pořadí, s vysvětlením, co konkrétně znamenají pro vás. Každé datum odkazuje na oficiální text k ověření.
Text nařízení (EU) 2024/2847 je zveřejněn v Úředním věstníku Evropské
unie. Je to výchozí bod odpočtu: všechny následující lhůty se počítají
od tohoto data.
oficiální zdroj (EUR-Lex, zveřejnění) ↗
Nařízení vstupuje v platnost dvacet dní po zveřejnění (standardní pravidlo
pro evropské předpisy). Text tedy právně existuje od tohoto data - ale
naprostá většina konkrétních povinností pro podniky ještě není splatná:
přicházejí po etapách, viz zbytek kalendáře.
oficiální zdroj (článek 71 §1) ↗
Kapitola nařízení věnovaná subjektům pověřeným posuzováním shody
produktů ("oznámené subjekty") se k tomuto datu uplatňuje. Jde o organizační
krok na straně členských států: pro váš podnik to zatím není přímá
lhůta.
oficiální zdroj (článek 71 §2, kapitola IV) ↗
Toto je první lhůta, která se vás skutečně týká. Od tohoto data musí
být každá aktivně zneužívaná zranitelnost nebo každý závažný incident
týkající se vašeho digitálního produktu oznámen orgánům podle
přísných lhůt: první výstraha do 24 hodin, podrobné
oznámení do 72 hodin, poté závěrečná zpráva (14 dní po
opravě u zranitelnosti, 1 měsíc po oznámení u incidentu).
oficiální zdroj (článek 71 §2, článek 14) ↗
Členské státy se musí "snažit" mít zřízeno dost oznámených
subjektů, aby se předešlo administrativním úzkým hrdlům, rok před
obecným nástupem účinnosti. Nejde o závaznou povinnost pro podniky,
ale o organizační milník na straně státní správy.
oficiální zdroj (článek 35 §2) ↗
Toto JE zásadní datum, které je třeba si zapamatovat. Označení CE, dodržení
základních požadavků na kybernetickou bezpečnost (technická
dokumentace, řízení životního cyklu zranitelností, bezpečnostní
aktualizace...): naprostá většina povinností CRA se k tomuto datu
stává vymahatelnou pro produkty uváděné na trh.
oficiální zdroj (článek 71 §2) ↗
Pokud vaše produkty už spadají pod jiný evropský předpis (například
rádiová zařízení nebo strojní zařízení) a disponují už certifikátem
kybernetické bezpečnosti získaným podle tohoto předpisu, zůstává tento
certifikát platný nejpozději do tohoto data, pokud jeho platnost
nevyprší dříve.
oficiální zdroj (článek 69 §1) ↗
Nad rámec tří rolí (výrobce, dovozce, distributor), zde je přesné znění textu: kritérium, které nařízení spouští, co je z něj vyloučeno, a konkrétní příklady produktů, podle kterých zjistíte, zda se vás to týká, bez žargonu.
Kritérium použité nařízením není seznam odvětví, je to technické
kritérium: konektivita. Text se vztahuje na jakýkoli "produkt s
digitálními prvky", jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje
přímé nebo nepřímé logické nebo fyzické připojení k zařízení nebo
síti. Předmět, který se nikdy k ničemu nepřipojuje, zůstává mimo rozsah;
software, aplikace, vestavěná komponenta, která komunikuje se sítí, do rozsahu
spadá, bez ohledu na velikost nebo odvětví.
oficiální zdroj, Nařízení (EU) 2024/2847, článek 2 §1 ↗
Ten, kdo vyvíjí nebo nechává vyvíjet digitální produkt a uvádí jej na trh pod svým jménem nebo značkou. Text výslovně upřesňuje, že status výrobce platí "ať už za úplatu, prostřednictvím zpeněžení nebo zdarma": nabídka bezplatného produktu nestačí k vyloučení z rozsahu.
Jakákoli osoba usazená v EU, která uvádí na evropský trh produkt nesoucí jméno nebo značku osoby usazené mimo Unii. MSP, který pod svým jménem přeprodává ve Francii připojené vybavení vyrobené mimo EU, přebírá tuto roli, se všemi povinnostmi, které z ní vyplývají.
Jakákoli osoba v dodavatelském řetězci, jiná než výrobce nebo dovozce, která zpřístupňuje produkt na trhu EU, aniž by měnila jeho vlastnosti. Je to výchozí role prodejce nebo integrátora, který se produktu nedotýká.
Již pokryty vlastní bezpečnostní regulací (nařízení (EU) č. 2017/745 a nařízením (EU) č. 2017/746): CRA se nepřidává navrch.
Pokryta nařízením o schvalování typu (EU) 2019/2144, které již řeší kybernetickou bezpečnost vozidel.
Produkty certifikované podle nařízení (EU) 2018/1139 o civilním letectví zůstávají pod tímto vyhrazeným odvětvovým rámcem.
Zařízení spadající pod směrnici 2014/90/EU o námořním zařízení mají vlastní režim a jsou z CRA vyloučena.
Náhradní díl vyrobený podle stejných specifikací jako původní komponenta, kterou nahrazuje, není novým produktem ve smyslu CRA.
Produkty vyvinuté nebo upravené výhradně pro obranu nebo národní bezpečnost, nebo určené ke zpracování utajovaných informací, jsou z rozsahu vyloučeny.
Nařízení samo uvádí kategorie produktů považovaných za "důležité" (zesílený dohled) nebo "kritické" (nejvyšší úroveň požadavků). Jsou to jen ilustrativní příklady ze všech připojených produktů spadajících do rozsahu, ale dávají velmi konkrétní představu o prioritně dotčených odvětvích.
úplný seznam, oficiální zdroj, přílohy III a IV nařízení ↗
Tato oficiální definice je ta, kterou nařízení používá všude tam, kde zmiňuje mikropodniky, malé a střední podniky (zjednodušená dokumentace, cílené výjimky ohledně pokut popsaných výše). oficiální zdroj, doporučení 2003/361/ES, článek 2 přílohy ↗
V Evropě má každá země vlastní orgány. Zde je pro 30 zemí Evropského hospodářského prostoru uveden úřad pro ochranu osobních údajů (váš kontakt pro GDPR) a národní orgán pro kybernetickou bezpečnost. Každý název odkazuje na oficiální stránku.
Zdroje: oficiální stránky orgánů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené orgány pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení" znamená, že oficiální zdroj k dnešnímu dni ještě není ustálený.
Kontaktujte nás a získejte nabídku přizpůsobenou vašim produktům a vaší situaci.
Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.
contact@syaga.eu