Cyber Resilience Act ukladá požiadavky kybernetickej bezpečnosti všetkým produktom s digitálnymi prvkami (hardvér a softvér) uvádzaným na trh Európskej únie. SYAGA vás sprevádza pri pochopení vašich povinností a vytvorení spisu súladu, bez improvizácie.
Cyber Resilience Act (CRA) je horizontálny európsky text o kybernetickej bezpečnosti digitálnych produktov
CRA pokrýva produkty s digitálnymi prvkami (pripojený hardvér, softvér, firmvér) určené na uvedenie na trh EÚ, s požiadavkami kybernetickej bezpečnosti počas celého životného cyklu produktu.
Výrobca, dovozca alebo distribútor: nariadenie rozdeľuje rôzne povinnosti podľa vašej pozície v reťazci uvádzania na trh, podľa modelu už použitého v iných európskych predpisoch o produktoch.
Text nadobudol účinnosť 10. decembra 2024 a predpokladá postupné uplatňovanie v etapách. Presné termíny uplatňovania relevantné pre vás treba overiť v oficiálnom texte podľa vašej situácie.
Ako pri iných nedávnych európskych kybernetických textoch, zosúladenie s CRA vyžaduje metódu (mapovanie produktov, analýza nedostatkov, technická dokumentácia), ktorú väčšina vydavateľov a výrobcov ešte nezačala pre nedostatok interných zdrojov.
CRA sa vzťahuje na hospodárske subjekty, ktoré uvádzajú digitálne produkty na trh EÚ
Spoločnosti, ktoré navrhujú alebo nechávajú navrhnúť produkty s digitálnymi prvkami (hardvér, softvér, firmvér) predávané pod ich menom alebo značkou.
Spoločnosti, ktoré uvádzajú na trh EÚ digitálny produkt navrhnutý mimo Únie.
Spoločnosti, ktoré sprístupňujú produkt na trhu EÚ bez toho, aby boli jeho výrobcom alebo dovozcom.
Štruktúrovaný postup na zmapovanie vašich produktov, zmeranie nedostatkov a vytvorenie plánu zosúladenia
Rozhovor s vedením alebo tímom R&D na identifikáciu produktov potenciálne dotknutých CRA (pripojený hardvér, vstavaný softvér, firmvér) a vašej roly hospodárskeho subjektu (výrobca, dovozca, distribútor).
Zmapovanie vašich digitálnych produktov a ich súčasných prvkov kybernetickej bezpečnosti (riadenie zraniteľností, bezpečnostné aktualizácie, existujúca dokumentácia), porovnané s požiadavkami nariadenia.
Prioritizovaný plán zosúladenia: čo treba riešiť najprv, čo môže počkať na ďalšie regulačné termíny, a aké interné zdroje treba nasadiť.
Podpora pri štruktúrovaní technickej dokumentácie vyžadovanej nariadením (opis produktu, riadenie kybernetických rizík, postupy riešenia zraniteľností).
Odovzdanie diagnostiky a akčného plánu vedeniu, s odovzdaním upraviteľných výstupov na osvojenie vašimi tímami.
Diagnostiku a cestovnú mapu na riadenie vášho zosúladenia s CRA
Inventár vašich produktov s digitálnymi prvkami a posúdenie ich vystavenia nariadeniu.
Zhrnutie rozdielov medzi vašou súčasnou praxou a požiadavkami nariadenia.
Prioritizovaná cestovná mapa na odstránenie zistených nedostatkov.
Podpora pri štruktúrovaní dokumentácie vyžadovanej nariadením.
Sledovanie vykonávacích textov a oficiálnych spresnení zverejnených ku CRA.
Všetky dokumenty vo formátoch, ktoré môžete upravovať a ďalej rozvíjať interne.
CRA nenahrádza vaše ostatné projekty súladu, dopĺňa ich
NIS2 upravuje riadenie kybernetických rizík základných a dôležitých organizácií; CRA upravuje bezpečnosť digitálnych produktov, ktoré tieto organizácie používajú alebo predávajú. Oba texty sa navzájom dopĺňajú.
Už zavedený systém riadenia bezpečnosti informácií uľahčuje štruktúrovanie procesov riadenia zraniteľností vyžadovaných CRA.
Ak váš digitálny produkt spracúva osobné údaje, bezpečnostné požiadavky CRA sa čiastočne prekrývajú s technickými a organizačnými opatreniami vyžadovanými článkom 32 RGPD.
Ak váš produkt obsahuje komponenty umelej inteligencie, CRA a AI Act sa môžu uplatňovať súčasne, podľa povahy produktu. Bod na individuálne objasnenie s vaším právnym poradcom.
Každý produkt, každý rozsah je iný: pripravíme cenovú ponuku prispôsobenú vašej situácii
Jeden produkt, obmedzený rozsah
Viacero produktov, aktívne zosúladenie
Rad produktov, priebežný cyklus súladu
Čo text CRA skutočne hovorí, vysvetlené jednoducho. Každý bod odkazuje na svoj oficiálny zdroj (EUR-Lex alebo Európska komisia), aby ste si to mohli sami overiť.
Cyber Resilience Act je európske nariadenie (nariadenie EÚ 2024/2847), ktoré
stanovuje pravidlá kybernetickej bezpečnosti pre digitálne produkty - hardvér
a softvér - predávané v Európskej únii. Nadobudlo účinnosť 10. decembra 2024.
oficiálny zdroj ↗
Každý produkt s digitálnymi prvkami určený na priame alebo nepriame pripojenie
k zariadeniu alebo sieti. Vylúčené sú produkty už upravené inými európskymi predpismi:
zdravotnícke pomôcky, vozidlá, letectvo, námorné zariadenia, identické náhradné diely,
alebo produkty navrhnuté výlučne na obranu/národnú bezpečnosť.
oficiálny zdroj (článok 2) ↗
10. december 2024: text nadobudol účinnosť.
11. jún 2026: orgány zodpovedné za jeho presadzovanie musia byť
zriadené. 11. september 2026: začínajú platiť povinnosti hlásenia
zraniteľností a incidentov. 11. december 2027: väčšina povinností,
vrátane označenia CE, sa stáva uplatniteľnou.
oficiálny zdroj (článok 71) ↗
Ak aktívne zneužívaná zraniteľnosť alebo závažný incident postihne váš produkt,
nariadenie ukladá povinnosť informovať úrady: prvotné varovanie do
24 hodín, podrobnejšie oznámenie do 72 hodín,
a záverečnú správu najneskôr 14 dní po sprístupnení opravy.
oficiálny zdroj (článok 14) ↗
Text rozlišuje kategórie produktov považovaných za citlivejšie (napríklad antivírusy,
VPN, správcovia hesiel, operačné systémy, routery, pripojené zariadenia domácej
bezpečnosti) a "kritické" produkty (napríklad čipové karty, brány inteligentných
meračov), podliehajúce zosilneným požiadavkám.
oficiálny zdroj (prílohy III a IV) ↗
Až 15 miliónov eur alebo 2,5 % z celosvetového obratu (vyššia suma)
za najzávažnejšie porušenia základných bezpečnostných požiadaviek. Až
10 miliónov alebo 2 % za ostatné povinnosti, a až
5 miliónov alebo 1 % v prípade zavádzajúcich informácií poskytnutých
úradom. Mikro a malé podniky majú osobitnú výnimku pri omeškaní 24-hodinovej lehoty
hlásenia.
oficiálny zdroj (článok 64) ↗
CRA dopĺňa smernicu NIS2 a nadväzuje na stratégiu kybernetickej bezpečnosti EÚ
z roku 2020. Na potvrdenie súladu bude potrebné označenie CE, a jeho uplatňovanie
budú kontrolovať vnútroštátne orgány dohľadu nad trhom.
oficiálny zdroj (Európska komisia) ↗
Nariadenie stanovuje 3 úrovne pokút podľa závažnosti porušenia. Tu je presné znenie oficiálneho textu, bez zaokrúhľovania či aproximácie.
Nedodržanie základných požiadaviek na kybernetickú bezpečnosť (príloha I) alebo povinností výrobcov (články 13 a 14: bezpečný návrh, riadenie zraniteľností, hlásenie incidentov).
Porušenia povinností splnomocnených zástupcov, EÚ vyhlásenia o zhode (označenie CE), požiadaviek na notifikované osoby a prístupu k údajom vyžadovaného orgánmi (články 18 až 53 podľa prípadu).
Poskytnutie nesprávnych, neúplných alebo zavádzajúcich informácií notifikovanej osobe alebo orgánu dohľadu nad trhom, ktorý si ich vyžiadal.
oficiálny zdroj - nariadenie (EÚ) 2024/2847, článok 64, odseky 2 až 4 ↗
Pokuty udeľujú vnútroštátne orgány dohľadu nad trhom každého členského štátu (nie priamo Európska komisia). Podľa právneho systému danej krajiny môže pokutu udeliť aj príslušný vnútroštátny súd. Orgány jednotlivých členských štátov si navzájom oznamujú udelené pokuty.
Text neukladá automatickú výšku pokuty: orgán musí v každom jednotlivom prípade zohľadniť:
Text stanovuje jedinú číselne vyjadrenú výnimku: výrobcovia, ktorí sú mikro alebo malými podnikmi, nie sú vystavení pokutám 2. a 3. úrovne, ak iba prekročia lehotu na hlásenie incidentu podľa článku 14 (24 h/72 h/záverečná správa). Pre všetko ostatné (bezpečnostné požiadavky, označenie CE, zavádzajúce informácie...) platia rovnaké stropy bez ohľadu na veľkosť podniku. Správcovia softvéru s otvoreným zdrojovým kódom ("open-source software stewards") majú širšiu výnimku.
Sankčný režim (článok 64) sa riadi všeobecným dátumom uplatňovania nariadenia, teda 11. decembrom 2027 - nepatrí medzi zriedkavé výnimky, ktoré sa uplatňujú skôr (oznamovacie povinnosti výrobcov už od 11. septembra 2026, zriadenie orgánov od 11. júna 2026). Konkrétne: k 18. júlu 2026 tento sankčný režim ešte nie je účinný, a preto zatiaľ nemohla byť udelená žiadna pokuta podľa CRA. Preto tu ani neuvádzame príklad skutočnej sankcie: zatiaľ žiadny neexistuje a nebudeme si ho vymýšľať.
Žiadny právnický žargón: jednoduché odpovede, každá podložená oficiálnym textom, z ktorého vychádza.
Nariadenie sa neuplatňuje naraz: postupuje po etapách, v priebehu niekoľkých rokov. Tu sú dátumy, na ktorých naozaj záleží, v poradí, s vysvetlením, čo konkrétne znamenajú pre vás. Každý dátum odkazuje na oficiálny text na overenie.
Text nariadenia (EÚ) 2024/2847 sa uverejňuje v Úradnom vestníku Európskej únie. Ide o východiskový bod odpočtu: všetky nasledujúce termíny sa počítajú od tohto dátumu.
oficiálny zdroj (EUR-Lex, uverejnenie) ↗
Nariadenie nadobúda účinnosť dvadsať dní po jeho uverejnení (štandardné pravidlo pre európske predpisy). Text teda právne existuje od tohto dátumu - avšak drvivá väčšina konkrétnych povinností pre podniky ešte nie je splatná: prichádzajú postupne, pozri zvyšok kalendára.
oficiálny zdroj (článok 71 ods. 1) ↗
Kapitola nariadenia venovaná subjektom povereným posudzovaním zhody produktov ("notifikované osoby") sa uplatňuje od tohto dátumu. Je to organizačný krok na strane členských štátov: pre váš podnik to zatiaľ nie je priamy termín.
oficiálny zdroj (článok 71 ods. 2, kapitola IV) ↗
Toto je prvý termín, ktorý sa vás naozaj týka. Od tohto dátumu musí byť každá aktívne zneužívaná zraniteľnosť alebo každý závažný incident týkajúci sa niektorého z vašich digitálnych produktov hlásený orgánom podľa prísnych lehôt: prvotné varovanie do 24 hodín, podrobné oznámenie do 72 hodín, a záverečná správa (14 dní po náprave pri zraniteľnosti, 1 mesiac po oznámení pri incidente).
oficiálny zdroj (článok 71 ods. 2, článok 14) ↗
Členské štáty sa musia "usilovať" zriadiť dostatok notifikovaných osôb, aby sa predišlo administratívnym prieťahom, rok pred všeobecným začiatkom uplatňovania. Nejde o záväznú povinnosť pre podniky, ale o organizačný medzník na strane administratívy.
oficiálny zdroj (článok 35 ods. 2) ↗
Toto je TEN dátum, ktorý si treba zapamätať. Označenie CE, dodržiavanie základných požiadaviek na kybernetickú bezpečnosť (technická dokumentácia, riadenie životného cyklu zraniteľností, bezpečnostné aktualizácie...): takmer všetky povinnosti CRA sa od tohto dátumu stávajú vymáhateľné pre produkty uvedené na trh.
oficiálny zdroj (článok 71 ods. 2) ↗
Ak vaše produkty už pokrýva iný európsky predpis (napríklad rádiové zariadenia alebo strojové zariadenia) a už majú certifikát kybernetickej bezpečnosti získaný podľa tohto predpisu, tento certifikát zostáva platný najneskôr do tohto dátumu, pokiaľ nevyprší skôr.
oficiálny zdroj (článok 69 ods. 1) ↗
Okrem troch úloh (výrobca, dovozca, distribútor) tu je presné znenie textu: kritérium, ktoré nariadenie spúšťa, čo je z neho vylúčené, a konkrétne príklady produktov, aby ste zistili, či sa vás to týka, bez žargónu.
Kritérium, ktoré nariadenie používa, nie je zoznam odvetví, je to technické kritérium: pripojiteľnosť. Text sa vzťahuje na každý "produkt s digitálnymi prvkami", ktorého zamýšľané alebo rozumne predvídateľné použitie zahŕňa logické alebo fyzické, priame alebo nepriame pripojenie k zariadeniu alebo sieti. Predmet, ktorý sa nikdy s ničím nepripája, zostáva mimo rozsahu pôsobnosti; softvér, aplikácia alebo vstavaný komponent, ktorý komunikuje so sieťou, doň patrí, bez ohľadu na veľkosť alebo odvetvie.
oficiálny zdroj, nariadenie (EÚ) 2024/2847, článok 2 §1 ↗
Ten, kto vyvíja alebo dáva vyvinúť digitálny produkt a uvádza ho na trh pod svojím menom alebo značkou. Text výslovne spresňuje, že status výrobcu platí "či už za odplatu, formou monetizácie alebo bezplatne": ponúkanie bezplatného produktu nestačí na to, aby ste sa vyňali z rozsahu pôsobnosti.
Akákoľvek osoba usadená v EÚ, ktorá uvádza na európsky trh produkt nesúci meno alebo značku osoby usadenej mimo Únie. MSP, ktorá vo Francúzsku predáva pod svojím menom pripojené zariadenie vyrobené mimo EÚ, preberá túto úlohu spolu s príslušnými povinnosťami.
Akákoľvek osoba v dodávateľskom reťazci, iná ako výrobca alebo dovozca, ktorá sprístupňuje produkt na trhu EÚ bez zmeny jeho vlastností. Je to predvolená úloha predajcu alebo integrátora, ktorý produkt nemodifikuje.
Už sú pokryté vlastnou bezpečnostnou reguláciou (nariadenia (EÚ) č. 2017/745 a č. 2017/746): CRA sa na ne neuplatňuje popri nej.
Pokryté nariadením o typovom schvaľovaní (EÚ) 2019/2144, ktoré už rieši kybernetickú bezpečnosť vozidiel.
Produkty certifikované podľa nariadenia (EÚ) 2018/1139 o civilnom letectve zostávajú pod týmto vlastným odvetvovým rámcom.
Zariadenia patriace pod smernicu 2014/90/EÚ o námornom vybavení majú vlastný režim a nespadajú pod CRA.
Náhradný diel vyrobený podľa rovnakých špecifikácií ako pôvodný komponent, ktorý nahrádza, nie je novým produktom v zmysle CRA.
Produkty vyvinuté alebo upravené výlučne na obranné alebo bezpečnostné účely štátu, alebo navrhnuté na spracovanie utajovaných informácií, sú mimo rozsahu pôsobnosti.
Nariadenie samo vymenúva kategórie produktov považovaných za "dôležité" (zvýšený dohľad) alebo "kritické" (najvyššia úroveň požiadaviek). Ide len o ilustratívne príklady spomedzi všetkých pripojených produktov, na ktoré sa nariadenie vzťahuje, ale dávajú veľmi konkrétnu predstavu o prioritne cielených odvetviach.
úplný zoznam, oficiálny zdroj, prílohy III a IV nariadenia ↗
Táto oficiálna definícia sa používa všade tam, kde nariadenie spomína mikro, malé a stredné podniky (zjednodušená dokumentácia, cielené výnimky pri pokutách už opísané vyššie). oficiálny zdroj, odporúčanie 2003/361/ES, článok 2 prílohy ↗
V Európe má každá krajina svoje vlastné orgány. Tu nájdete pre 30 krajín Európskeho hospodárskeho priestoru orgán na ochranu údajov (váš kontakt pre GDPR) a národný orgán pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu webovú stránku.
Zdroje: oficiálne webové stránky orgánov a zoznam členov EDPB (edpb.europa.eu), overené 18. júla 2026. Potvrdené orgány na ochranu údajov: 30/30. Potvrdené orgány pre kybernetickú bezpečnosť: 28/30. Poznámky „na overenie" označujú oficiálny zdroj, ktorý ešte nie je ustálený.
Kontaktujte nás pre cenovú ponuku prispôsobenú vašim produktom a vašej situácii.
Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.
contact@syaga.eu