NAŘÍZENÍ (EU) 2024/2847 - CYBER RESILIENCE ACT

Vaše digitální produkty
v souladu s Cyber Resilience Act

Cyber Resilience Act ukládá požadavky na kybernetickou bezpečnost všem produktům s digitálními prvky (hardware a software) uváděným na trh Evropské unie. SYAGA vás provede pochopením vašich povinností a sestavením spisu shody, bez improvizace.

2024/2847
Nařízení (EU), referenční číslo EUR-Lex
10. 12. 2024
Datum vstupu v platnost
3 role
Výrobce, dovozce, distributor
Fáze
Postupné uplatňování v čase

Nařízení

Cyber Resilience Act (CRA) je horizontální evropský text o kybernetické bezpečnosti digitálních produktů

Velmi široký rozsah působnosti

CRA pokrývá produkty s digitálními prvky (připojený hardware, software, firmware) určené k uvedení na trh EU, s požadavky na kybernetickou bezpečnost po celou dobu životního cyklu produktu.

📋

Povinnosti závisející na vaší roli

Výrobce, dovozce nebo distributor: nařízení rozděluje odlišné povinnosti podle vašeho postavení v řetězci uvádění na trh, podle vzoru již používaného jinými evropskými regulacemi produktů.

Postupné uplatňování, již zahájené

Text vstoupil v platnost 10. prosince 2024 a předpokládá postupné uplatňování v čase. Přesné termíny uplatnění relevantní pro vás je třeba ověřit u oficiálního textu pro vaši situaci.

🛠

Málo firem už formalizovalo svůj postup

Stejně jako u jiných nedávných evropských kybernetických textů vyžaduje shoda s CRA metodu (mapování produktů, analýza rozdílů, technická dokumentace), kterou většina vydavatelů a výrobců ještě nezahájila kvůli nedostatku interních zdrojů.

Koho se to týká?

CRA se vztahuje na hospodářské subjekty, které uvádějí digitální produkty na trh EU

Výrobci

Firmy, které navrhují nebo nechávají navrhnout produkty s digitálními prvky (hardware, software, firmware) prodávané pod jejich jménem nebo značkou.

Dovozci

Firmy, které uvádějí na trh EU digitální produkt navržený mimo Unii.

Distributoři

Firmy, které dodávají produkt na trh EU, aniž by byly jeho výrobcem nebo dovozcem.

Naše podpora

Strukturovaný postup pro zmapování vašich produktů, změření rozdílů a sestavení plánu shody

1
Zadání

Pohovor a rozsah

Pohovor s vedením nebo týmem výzkumu a vývoje pro identifikaci produktů potenciálně dotčených CRA (připojený hardware, vestavěný software, firmware) a vaší role hospodářského subjektu (výrobce, dovozce, distributor).

2
Diagnostika

Analýza rozdílů oproti nařízení

Mapování vašich digitálních produktů a jejich aktuálních prvků kybernetické bezpečnosti (řízení zranitelností, bezpečnostní aktualizace, existující dokumentace), porovnané s požadavky nařízení.

3
Akční plán

Prioritizace a plán postupu

Prioritizovaný plán shody: co je třeba řešit nejdříve, co může počkat na další regulatorní termíny, a jaké zdroje je třeba interně zapojit.

4
Dokumentace

Podpora při sestavování technické dokumentace

Podpora při strukturování technické dokumentace vyžadované nařízením (popis produktu, řízení rizik kybernetické bezpečnosti, postupy zpracování zranitelností).

5
Předání

Prezentace a předání znalostí

Předání diagnostiky a akčního plánu vedení, s předáním editovatelných výstupů k osvojení vašimi týmy.

Co obdržíte

Diagnostiku a plán postupu pro řízení vaší shody s CRA

📋

Mapování dotčených produktů

Inventura vašich produktů s digitálními prvky a posouzení jejich vystavení nařízení.

  • Seznam produktů a verzí
  • Identifikovaná role hospodářského subjektu
  • Zjištěné digitální prvky (hardware/software)
🔍

Diagnostika rozdílů (gap analysis)

Shrnutí rozdílů mezi vaší současnou praxí a požadavky nařízení.

  • Stávající řízení zranitelností
  • Proces bezpečnostních aktualizací
  • Dostupná technická dokumentace
📈

Plán shody

Prioritizovaný plán postupu k odstranění zjištěných rozdílů.

  • Prioritizovaná opatření
  • Interní zdroje k zapojení
  • Body pozornosti podle produktu
📄

Podpora technické dokumentace

Podpora při strukturování dokumentace vyžadované nařízením.

  • Šablona popisu produktu
  • Šablona řízení kybernetických rizik
  • Šablona zpracování zranitelností
🔐

Regulatorní monitoring

Sledování prováděcích textů a oficiálních upřesnění zveřejněných o CRA.

  • Body pozornosti k termínům
  • Upozornění na vývoj textu
  • Doporučení pro předjímání
💻

Editovatelné výstupy

Všechny dokumenty ve formátech, které můžete upravovat a interně udržovat.

  • Formáty HTML a PDF
  • Editovatelné dokumenty pro vaše týmy
  • Znovu použitelná struktura pro vaše budoucí produkty

Nařízení, které navazuje na vaše další povinnosti

CRA nenahrazuje vaše další projekty shody, doplňuje je

N2

NIS2 (Směrnice EU 2022/2555)

NIS2 upravuje řízení kybernetických rizik základních a důležitých organizací; CRA upravuje bezpečnost digitálních produktů, které používají nebo prodávají. Oba texty se doplňují.

ISO

ISO 27001:2022

Již zavedený systém řízení bezpečnosti informací usnadňuje strukturování procesů řízení zranitelností vyžadovaných CRA.

RG

RGPD (Nařízení EU 2016/679)

Pokud váš digitální produkt zpracovává osobní údaje, bezpečnostní požadavky CRA se částečně překrývají s technickými a organizačními opatřeními vyžadovanými článkem 32 RGPD.

IA

AI Act (Nařízení EU 2024/1689)

Pokud váš produkt obsahuje komponenty umělé inteligence, CRA a AI Act se mohou uplatnit současně podle povahy produktu. Bod k vyjasnění případ od případu s vaším právním poradcem.

Podpora na nabídku

Každý produkt, každý rozsah je jiný: vypracujeme nabídku přizpůsobenou vaší situaci

Diagnostika

Jeden produkt, omezený rozsah

Na nabídku
Přizpůsobeno vaší situaci
  • Mapování dotčeného produktu
  • Diagnostika rozdílů CRA
  • Shrnutí bodů pozornosti
Vyžádat nabídku

Kompletní spis

Řada produktů, průběžný cyklus shody

Na nabídku
Přizpůsobeno vaší situaci
  • Vše z Podpora +
  • Sledování více produktů
  • Aktualizace při každé změně textu
  • Prioritní podpora
Vyžádat nabídku
Důležité: nezveřejňujeme pevnou cenu, protože úsilí závisí na počtu produktů, jejich složitosti a vaší roli hospodářského subjektu. Každá žádost o nabídku je posuzována individuálně.

Časté dotazy

Týká se mé firmy Cyber Resilience Act?
Pokud navrhujete, dovážíte nebo distribuujete produkt s digitálními prvky (připojený hardware, software, firmware) určený pro trh Evropské unie, jste potenciálně dotčeni. Přesný rozsah (případné výjimky, kategorie produktů) musí být potvrzen případ od případu s vaším právním poradcem s ohledem na oficiální text.
Kdy se nařízení konkrétně uplatní?
Nařízení vstoupilo v platnost 10. prosince 2024 a předpokládá postupné uplatňování ve fázích. Přesné termíny pro vaši kategorii produktu je třeba ověřit u oficiálního textu (EUR-Lex) v okamžiku vašeho projektu, tyto lhůty se mohou vyvíjet nebo být upřesněny pozdějšími prováděcími akty.
Co se stane v případě neshody?
Nařízení předpokládá režim finančních sankcí za porušení povinností, které stanoví. Přesné částky a podmínky je třeba ověřit u oficiálního textu; zde je neuvádíme, abychom se vyhnuli jakékoli nepřesnosti v právní otázce.
Nahrazuje tato diagnostika právní stanovisko?
Ne. Naše podpora je nástroj pro strukturování vašeho postupu shody. Nepředstavuje právní stanovisko a nenahrazuje analýzu vašeho poradce (právníka) ve vaší konkrétní situaci.
Kolik času musím vyčlenit svým týmům?
Záleží na počtu produktů a aktuální vyspělosti vašich procesů řízení zranitelností. Úvodní zadávací pohovor a závěrečná prezentace jsou vždy součástí; přesný objem je upřesněn v nabídce.
Jakou má SYAGA legitimitu pro tuto podporu?
SYAGA Consulting provádí audity bezpečnosti informačních systémů od roku 2009. Sledujeme evropské texty kybernetické bezpečnosti (NIS2, RGPD, DORA, CRA, AI Act) pro naše klienty a vytváříme strukturované diagnostické metody, aniž bychom nahrazovali právní poradenství.

Regulatorní monitoring - oficiální zdroje

Co text CRA skutečně říká, jednoduše vysvětleno. Každý bod odkazuje na svůj oficiální zdroj (EUR-Lex nebo Evropská komise), abyste si to mohli sami ověřit.

📜

CRA v jedné větě

Cyber Resilience Act je evropské nařízení (Nařízení EU 2024/2847), které stanoví pravidla kybernetické bezpečnosti pro digitální produkty - hardware a software - prodávané v Evropské unii. Vstoupilo v platnost 10. prosince 2024.
oficiální zdroj ↗

🔍

Koho se to týká, jasně

Každý produkt s digitálními prvky určený k připojení, přímo nebo nepřímo, k zařízení nebo síti. Vyloučeny jsou produkty již upravené jinými evropskými texty: zdravotnické prostředky, vozidla, letectví, námořní zařízení, identické náhradní díly, nebo produkty navržené výhradně pro obranu/národní bezpečnost.
oficiální zdroj (článek 2) ↗

Data, která je třeba si zapamatovat

10. prosince 2024: text vstoupil v platnost. 11. června 2026: úřady odpovědné za jeho vymáhání musí být zřízeny. 11. září 2026: povinnosti hlásit chyby a incidenty začínají platit. 11. prosince 2027: podstatná část povinností, včetně označení CE, se stává uplatnitelnou.
oficiální zdroj (článek 71) ↗

🚨

V případě bezpečnostní chyby platí lhůty

Pokud se aktivně zneužívaná zranitelnost nebo závažný incident dotkne vašeho produktu, nařízení ukládá povinnost informovat úřady: první upozornění do 24 hodin, podrobnější oznámení do 72 hodin, poté závěrečnou zprávu nejpozději 14 dní po zpřístupnění opravy.
oficiální zdroj (článek 14) ↗

🔐

Některé produkty jsou sledovány pečlivěji

Text rozlišuje kategorie produktů považovaných za citlivější (například antiviry, VPN, správci hesel, operační systémy, routery, domácí bezpečnostní připojená zařízení) a produkty "kritické" (například čipové karty, brány chytrých měřičů), podléhající zpřísněným požadavkům.
oficiální zdroj (přílohy III a IV) ↗

Sankce, jasně vysvětlené

15 milionů eur nebo 2,5 % celosvětového obratu (vyšší částka) za nejzávažnější porušení základních bezpečnostních požadavků. Až 10 milionů nebo 2 % za jiné povinnosti, a až 5 milionů nebo 1 % za zavádějící informace poskytnuté úřadům. Mikropodniky a malé podniky mají zvláštní výjimku ohledně zpoždění 24hodinové lhůty pro hlášení.
oficiální zdroj (článek 64) ↗

🛡

Jak to navazuje na ostatní

CRA doplňuje směrnici NIS2 a opírá se o strategii kybernetické bezpečnosti EU z roku 2020. Označení CE bude nutné k osvědčení shody, a jeho uplatňování budou kontrolovat vnitrostátní orgány dohledu nad trhem.
oficiální zdroj (Evropská komise) ↗

Poznámka ke čtení: tato stránka shrnuje a zjednodušuje oficiální text, aby byl srozumitelný během několika minut. V případě pochybností o vaší situaci je závazný pouze konsolidovaný text zveřejněný na EUR-Lex, k ověření s vaším právním poradcem.

Sankce podle CRA, srozumitelně

Nařízení stanovuje 3 úrovně pokut podle závažnosti porušení. Zde je přesné znění oficiálního textu, bez zaokrouhlování a bez zjednodušení.

Nejzávažnější porušení
15 mil. EUR
nebo 2,5 % celosvětového obratu
(vyšší z obou částek)

Základní bezpečnostní požadavky + oznamovací povinnosti

Nedodržení základních požadavků na kybernetickou bezpečnost (příloha I) nebo povinností výrobců (články 13 a 14: bezpečný návrh, řízení zranitelností, oznamování incidentů).

Ostatní povinnosti
10 mil. EUR
nebo 2 % celosvětového obratu
(vyšší z obou částek)

Zástupci, označení CE, oznámené subjekty

Porušení povinností zplnomocněných zástupců, EU prohlášení o shodě (označení CE), požadavků na oznámené subjekty a přístupu k údajům požadovaným orgány (články 18 až 53 podle konkrétního případu).

Zavádějící informace
5 mil. EUR
nebo 1 % celosvětového obratu
(vyšší z obou částek)

Nesprávná nebo neúplná odpověď orgánu

Poskytnutí nesprávných, neúplných nebo zavádějících informací oznámenému subjektu nebo orgánu dozoru nad trhem, který si je vyžádá.

oficiální zdroj - Nařízení (EU) 2024/2847, článek 64, odstavce 2 až 4 ↗

📌 Kdo pokutu ukládá?

Pokuty ukládají vnitrostátní orgány dozoru nad trhem jednotlivých členských států (nikoli přímo Evropská komise). Podle právního systému dané země může pokutu uložit i příslušný vnitrostátní soud. Orgány jednotlivých členských států si navzájem sdělují uložené pokuty.

oficiální zdroj - Evropská komise ↗

⚖️ Co se zohledňuje při stanovení výše pokuty

Text nestanovuje automatickou částku: orgán musí případ od případu zohlednit:

  • povahu, závažnost a dobu trvání porušení a jeho důsledky;
  • případnou pokutu již uloženou za obdobné porušení;
  • velikost podniku (zvláštní pozornost je věnována mikropodnikům, malým a středním podnikům, včetně start-upů) a jeho podíl na trhu.

oficiální zdroj - článek 64 odst. 5 ↗

🔑 Velmi cílená výjimka pro MSP (nikoli obecná výjimka)

Text stanovuje pouze jednu konkrétní odchylku: výrobci, kteří jsou mikropodniky nebo malými podniky, nejsou vystaveni pokutám úrovně 2 a 3, pokud pouze překročí lhůtu pro oznámení incidentu podle článku 14 (24 h / 72 h / závěrečná zpráva). Pro vše ostatní (bezpečnostní požadavky, označení CE, zavádějící informace...) platí stejné stropy bez ohledu na velikost podniku. Správci open source softwaru ("open-source software stewards") mají širší výjimku.

oficiální zdroj - článek 64 odst. 10 ↗

📅 Od kdy tyto pokuty platí?

Sankční režim (článek 64) se řídí obecným datem použitelnosti nařízení, tedy 11. prosincem 2027 - nepatří mezi vzácné výjimky, které se uplatňují dříve (oznamovací povinnosti výrobců od 11. září 2026, zřízení orgánů od 11. června 2026). Konkrétně: k 18. červenci 2026 tento sankční režim ještě není v platnosti, a žádná pokuta podle CRA tedy zatím nemohla být uložena. Proto zde neuvádíme příklad skutečné sankce: zatím žádný neexistuje a žádný si nevymýšlíme.

oficiální zdroj - článek 71 ↗

Poznámka ke čtení: pokuty lze kumulovat s dalšími nápravnými nebo omezujícími opatřeními, které orgán přijme za stejné porušení (stažení produktu z trhu, zákaz uvedení na trh...). Toto shrnutí zjednodušuje článek 64 nařízení, aby byl srozumitelný během pár minut; v případě pochybností o vaší situaci je závazný pouze konsolidovaný text zveřejněný na EUR-Lex, k ověření s vaším právním poradcem.

Otázky, které si opravdu klade jednatel o Cyber Resilience Act

Žádný právnický žargon: jednoduché odpovědi, každá podložená oficiálním textem, na kterém je založena.

Moje firma vyrábí nebo prodává připojený produkt: vztahuje se na mě CRA?
Ano, ve většině případů. Oficiální text je široký: vztahuje se na jakýkoli "produkt s digitálními prvky", jehož zamýšlené nebo rozumně předvídatelné použití "zahrnuje přímé nebo nepřímé logické nebo fyzické připojení k zařízení nebo síti". Konkrétně: připojené zařízení, software, mobilní aplikace, která komunikuje se serverem. Několik skupin produktů je výslovně vyloučeno, protože už mají vlastní bezpečnostní regulaci: zdravotnické prostředky, vozidla, letectví, námořní zařízení, obranné produkty. Pokud působíte v jednom z těchto odvětví, CRA se nepřidává navrch, ustupuje odvětvovému předpisu. Zdroj: Nařízení (EU) 2024/2847, článek 2 →
Nabízím jen SaaS nebo cloud, bez fyzického předmětu: týká se mě to přesto?
V zásadě ne. Evropský text to jasně upřesňuje: cloudové služby (SaaS, PaaS, IaaS) spadají pod jiný předpis, směrnici NIS2, nikoli pod CRA. Webová stránka, která neřídí připojený produkt, do rozsahu CRA rovněž nespadá. Důležitá nuance: pokud je vaše cloudová služba nezbytnou součástí fungování připojeného produktu, který prodáváte (například aplikace, která na dálku ovládá zařízení, jež vyrábíte), pak je tato součást považována za součást produktu a spadá pod CRA. Zdroj: Nařízení (EU) 2024/2847, bod odůvodnění 12 →
Konkrétně, jaká data si mám poznamenat do kalendáře?
Čtyři data, ne víc. Nařízení vstoupilo v platnost 10. prosince 2024. Kapitola o oznámených subjektech (těch, které certifikují nejcitlivější produkty) se uplatňuje od 11. června 2026. Povinnost oznamovat zneužívané zranitelnosti začíná 11. září 2026: je to první lhůta, která se skutečně dotýká vašeho každodenního provozu. Zbytek povinností (označení CE, technická dokumentace, bezpečnostní požadavky) se obecně uplatňuje od 11. prosince 2027. Zdroj: Nařízení (EU) 2024/2847, článek 71 →   Zdroj: Evropská komise →
Pokud je zranitelnost mého produktu aktivně zneužívána útočníkem, co mám udělat a v jaké lhůtě?
Odpočet je krátký. Jakmile zjistíte, že chyba vašeho produktu je aktivně zneužívána, máte 24 hodin na odeslání první včasné výstrahy agentuře ENISA a určenému CSIRT, poté 72 hodin na zaslání podrobnějšího oznámení. Stejná logika lhůt (24 h a poté 72 h) platí i v případě závažného bezpečnostního incidentu týkajícího se vašeho produktu. Přesně na tento typ procesu vás předem připravujeme, abyste jej neobjevovali až ve chvíli, kdy výstraha přijde. Zdroj: Nařízení (EU) 2024/2847, článek 14 →
Co se stane v případě nesouladu, konkrétně, v eurech?
Tři úrovně, podle závažnosti porušení. Nejvyšší: až 15 milionů eur nebo 2,5 % celosvětového ročního obratu (vyšší z obou částek) za porušení základních bezpečnostních požadavků nebo oznamovací povinnosti. Druhá úroveň, 10 milionů eur nebo 2 %, za ostatní povinnosti (označení, dokumentace, spolupráce s orgány). A 5 milionů eur nebo 1 %, pokud poskytnete nesprávné nebo zavádějící informace orgánu dozoru. Text rovněž počítá s úlevou pro mikropodniky a malé podniky v případě prostého zpoždění oznamovací lhůty. Zdroj: Nařízení (EU) 2024/2847, článek 64 →
Můj produkt je již dnes na trhu: jsem chráněn až do roku 2027?
Jen částečně, a je to past, o které je třeba vědět. Produkt už uvedený na trh před 11. prosincem 2027 podléhá novým bezpečnostním požadavkům pouze v případě, že u něj po tomto datu dojde k "podstatné úpravě". Existuje ale důležitá výjimka: povinnost oznamovat zneužívané zranitelnosti (ta s lhůtami 24 h/72 h) se vztahuje na všechny produkty v rozsahu nařízení, včetně těch již prodávaných, a to od 11. září 2026. Jinými slovy, odklad do roku 2027 nepokrývá vše. Zdroj: Nařízení (EU) 2024/2847, článek 69 →
Spravuji bezplatný open source projekt nebo komponentu: týká se mě to?
Ne, pokud vaše činnost zůstává dobrovolná a nekomerční: text výslovně vylučuje přispěvatele kódu, kteří nejednají na vlastní komerční odpovědnost, a upřesňuje, že vývoj svobodného softwaru neziskovými organizacemi se "nepovažuje za komerční činnost". Pokud jste však nadace nebo organizace, která zajišťuje údržbu široce komerčně využívaného projektu jinými subjekty, platí zvláštní zjednodušený režim (status "open-source software steward"): dokumentovaná politika kybernetické bezpečnosti a spolupráce s orgány, ale ne veškeré povinnosti klasického výrobce. Zdroj: Nařízení (EU) 2024/2847, bod odůvodnění 18 a článek 24 →

Kalendář CRA, jednoduše vysvětlený

Nařízení se neuplatní najednou: postupuje po etapách, v průběhu několika let. Zde jsou data, na kterých skutečně záleží, v pořadí, s vysvětlením, co konkrétně znamenají pro vás. Každé datum odkazuje na oficiální text k ověření.

11/24
JIŽ PROBĚHLO

20. listopadu 2024 - zveřejnění v Úředním věstníku

Text nařízení (EU) 2024/2847 je zveřejněn v Úředním věstníku Evropské unie. Je to výchozí bod odpočtu: všechny následující lhůty se počítají od tohoto data.
oficiální zdroj (EUR-Lex, zveřejnění) ↗

12/24
V PLATNOSTI

10. prosince 2024 - vstup textu v platnost

Nařízení vstupuje v platnost dvacet dní po zveřejnění (standardní pravidlo pro evropské předpisy). Text tedy právně existuje od tohoto data - ale naprostá většina konkrétních povinností pro podniky ještě není splatná: přicházejí po etapách, viz zbytek kalendáře.
oficiální zdroj (článek 71 §1) ↗

06/26
V PLATNOSTI

11. června 2026 - orgány dohledu se organizují

Kapitola nařízení věnovaná subjektům pověřeným posuzováním shody produktů ("oznámené subjekty") se k tomuto datu uplatňuje. Jde o organizační krok na straně členských států: pro váš podnik to zatím není přímá lhůta.
oficiální zdroj (článek 71 §2, kapitola IV) ↗

09/26
PRVNÍ KONKRÉTNÍ LHŮTA

11. září 2026 - oznamování chyb se stává povinným

Toto je první lhůta, která se vás skutečně týká. Od tohoto data musí být každá aktivně zneužívaná zranitelnost nebo každý závažný incident týkající se vašeho digitálního produktu oznámen orgánům podle přísných lhůt: první výstraha do 24 hodin, podrobné oznámení do 72 hodin, poté závěrečná zpráva (14 dní po opravě u zranitelnosti, 1 měsíc po oznámení u incidentu).
oficiální zdroj (článek 71 §2, článek 14) ↗

12/26
CÍL ČLENSKÝCH STÁTŮ

11. prosince 2026 - dostatečná síť oznámených subjektů

Členské státy se musí "snažit" mít zřízeno dost oznámených subjektů, aby se předešlo administrativním úzkým hrdlům, rok před obecným nástupem účinnosti. Nejde o závaznou povinnost pro podniky, ale o organizační milník na straně státní správy.
oficiální zdroj (článek 35 §2) ↗

12/27
KLÍČOVÁ LHŮTA

11. prosince 2027 - podstatná část nařízení se uplatňuje

Toto JE zásadní datum, které je třeba si zapamatovat. Označení CE, dodržení základních požadavků na kybernetickou bezpečnost (technická dokumentace, řízení životního cyklu zranitelností, bezpečnostní aktualizace...): naprostá většina povinností CRA se k tomuto datu stává vymahatelnou pro produkty uváděné na trh.
oficiální zdroj (článek 71 §2) ↗

06/28
PŘECHODNÉ OBDOBÍ

11. června 2028 - konec přechodného období pro produkty již certifikované jinde

Pokud vaše produkty už spadají pod jiný evropský předpis (například rádiová zařízení nebo strojní zařízení) a disponují už certifikátem kybernetické bezpečnosti získaným podle tohoto předpisu, zůstává tento certifikát platný nejpozději do tohoto data, pokud jeho platnost nevyprší dříve.
oficiální zdroj (článek 69 §1) ↗

Dobré vědět: dvě pravidla, která platí souběžně. Produkt už na trhu před 11. prosincem 2027 podléhá novým požadavkům pouze v případě, že u něj po tomto datu dojde k podstatné úpravě (článek 69 §2). Pozor ale: povinnost oznamovat zneužívané zranitelnosti a závažné incidenty (článek 14, od 11. září 2026) se výjimečně vztahuje na všechny produkty už na trhu, bez výjimky (článek 69 §3). Jinými slovy, "produkt už prodávaný" neznamená "žádná oznamovací povinnost".
oficiální zdroj (článek 69) ↗
Odpočet, na kterém dnes záleží: zbývá o něco méně než 2 měsíce do povinnosti oznamovat chyby (11. září 2026) a o něco méně než 17 měsíců do obecného nástupu účinnosti nařízení (11. prosince 2027). Je to vhodná chvíle na zmapování vašich dotčených produktů a přípravu technické dokumentace, spíše než na objevení tématu na poslední chvíli.

Koho se to týká, podrobně: oficiální rozsah CRA

Nad rámec tří rolí (výrobce, dovozce, distributor), zde je přesné znění textu: kritérium, které nařízení spouští, co je z něj vyloučeno, a konkrétní příklady produktů, podle kterých zjistíte, zda se vás to týká, bez žargonu.

Kritérium použité nařízením není seznam odvětví, je to technické kritérium: konektivita. Text se vztahuje na jakýkoli "produkt s digitálními prvky", jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé logické nebo fyzické připojení k zařízení nebo síti. Předmět, který se nikdy k ničemu nepřipojuje, zůstává mimo rozsah; software, aplikace, vestavěná komponenta, která komunikuje se sítí, do rozsahu spadá, bez ohledu na velikost nebo odvětví.
oficiální zdroj, Nařízení (EU) 2024/2847, článek 2 §1 ↗

Tři role, přesnými slovy nařízení

Výrobce

Ten, kdo vyvíjí nebo nechává vyvíjet digitální produkt a uvádí jej na trh pod svým jménem nebo značkou. Text výslovně upřesňuje, že status výrobce platí "ať už za úplatu, prostřednictvím zpeněžení nebo zdarma": nabídka bezplatného produktu nestačí k vyloučení z rozsahu.

oficiální zdroj, článek 3 odst. 13 ↗

Dovozce

Jakákoli osoba usazená v EU, která uvádí na evropský trh produkt nesoucí jméno nebo značku osoby usazené mimo Unii. MSP, který pod svým jménem přeprodává ve Francii připojené vybavení vyrobené mimo EU, přebírá tuto roli, se všemi povinnostmi, které z ní vyplývají.

oficiální zdroj, článek 3 odst. 16 ↗

Distributor

Jakákoli osoba v dodavatelském řetězci, jiná než výrobce nebo dovozce, která zpřístupňuje produkt na trhu EU, aniž by měnila jeho vlastnosti. Je to výchozí role prodejce nebo integrátora, který se produktu nedotýká.

oficiální zdroj, článek 3 odst. 17 ↗

Co je z rozsahu CRA výslovně vyloučeno

🏥 Zdravotnické prostředky a diagnostika in vitro

Již pokryty vlastní bezpečnostní regulací (nařízení (EU) č. 2017/745 a nařízením (EU) č. 2017/746): CRA se nepřidává navrch.

oficiální zdroj, článek 2 §2 ↗

🚗 Homologovaná motorová vozidla

Pokryta nařízením o schvalování typu (EU) 2019/2144, které již řeší kybernetickou bezpečnost vozidel.

oficiální zdroj, článek 2 §2(c) ↗

✈️ Certifikované letectví

Produkty certifikované podle nařízení (EU) 2018/1139 o civilním letectví zůstávají pod tímto vyhrazeným odvětvovým rámcem.

oficiální zdroj, článek 2 §3 ↗

⚓️ Námořní zařízení

Zařízení spadající pod směrnici 2014/90/EU o námořním zařízení mají vlastní režim a jsou z CRA vyloučena.

oficiální zdroj, článek 2 §4 ↗

🔧 Identické náhradní díly

Náhradní díl vyrobený podle stejných specifikací jako původní komponenta, kterou nahrazuje, není novým produktem ve smyslu CRA.

oficiální zdroj, článek 2 §6 ↗

🛡️ Národní obrana a utajované informace

Produkty vyvinuté nebo upravené výhradně pro obranu nebo národní bezpečnost, nebo určené ke zpracování utajovaných informací, jsou z rozsahu vyloučeny.

oficiální zdroj, článek 2 §7 a §8 ↗

Konkrétní příklady: pokud vyrábíte nebo prodáváte toto, jste velmi pravděpodobně dotčeni

Nařízení samo uvádí kategorie produktů považovaných za "důležité" (zesílený dohled) nebo "kritické" (nejvyšší úroveň požadavků). Jsou to jen ilustrativní příklady ze všech připojených produktů spadajících do rozsahu, ale dávají velmi konkrétní představu o prioritně dotčených odvětvích.

"Důležité" produkty, třída I, zesílené požadavky
Správci hesel Antiviry a antimalware Softwarové a hardwarové VPN Prohlížeče Operační systémy Routery, modemy, switche Správa identit a přístupů (IAM) SIEM Domácí hlasoví asistenti Připojené zámky, kamery a alarmy Připojené chůvičky Připojené hračky s mikrofonem, kamerou nebo GPS Nositelná zdravotnická zařízení
"Důležité" produkty, třída II, ještě přísnější posuzování
Firewally a systémy detekce průniku Hypervisory a kontejnerové runtime Odolné mikroprocesory a mikrokontroléry
"Kritické" produkty (příloha IV), nejvyšší úroveň požadavků
Hardwarová bezpečnostní zařízení Brány chytrých měřičů Čipové karty a bezpečnostní prvky

úplný seznam, oficiální zdroj, přílohy III a IV nařízení ↗

A pokud jste malý subjekt? Oficiální definice

Kategorie Počet zaměstnanců Roční obrat nebo bilanční suma
Mikropodnik méně než 10 zaměstnanců maximálně 2 miliony eur
Malý podnik méně než 50 zaměstnanců maximálně 10 milionů eur
Střední podnik méně než 250 zaměstnanců obrat max. 50 mil. EUR, nebo bilanční suma max. 43 mil. EUR

Tato oficiální definice je ta, kterou nařízení používá všude tam, kde zmiňuje mikropodniky, malé a střední podniky (zjednodušená dokumentace, cílené výjimky ohledně pokut popsaných výše). oficiální zdroj, doporučení 2003/361/ES, článek 2 přílohy ↗

V praxi: kritérium konektivity činí rozsah CRA velmi široký, a velikost vašeho podniku vás z rozsahu nevylučuje, ovlivňuje hlavně úroveň dokumentace a některé cílené výjimky. Rozumným výchozím bodem zůstává vždy stejná věc: zmapovat vaše produkty podle těchto oficiálních kritérií dříve, než začnete jednat, což je přesně první krok naší podpory CRA-Express.

Váš dozorový orgán podle vaší země

V Evropě má každá země vlastní orgány. Zde je pro 30 zemí Evropského hospodářského prostoru uveden úřad pro ochranu osobních údajů (váš kontakt pro GDPR) a národní orgán pro kybernetickou bezpečnost. Každý název odkazuje na oficiální stránku.

ZeměOchrana osobních údajůKybernetická bezpečnost
NěmeckoBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
RakouskoOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgieAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulharskoCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
KyprOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ChorvatskoAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DánskoDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanělskoAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonskoEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinskoOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancieCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
ŘeckoHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MaďarskoNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrskoData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItálieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LotyšskoData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LichtenštejnskoDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LucemburskoCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorskoDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (k potvrzení)
NizozemskoAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolskoUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalskoComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunskoANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)k potvrzení
SlovenskoUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovinskoInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvédskoIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeskoUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiální stránky orgánů a seznam členů EDPB (edpb.europa.eu), konzultováno 18. července 2026. Potvrzené úřady pro ochranu osobních údajů: 30/30. Potvrzené orgány pro kybernetickou bezpečnost: 28/30. Označení „k potvrzení" znamená, že oficiální zdroj k dnešnímu dni ještě není ustálený.

Připraveni zmapovat svou shodu s CRA?

Kontaktujte nás a získejte nabídku přizpůsobenou vašim produktům a vaší situaci.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu