NARIADENIE (EÚ) 2024/2847 - CYBER RESILIENCE ACT

Vaše digitálne produkty
v súlade s Cyber Resilience Act

Cyber Resilience Act ukladá požiadavky kybernetickej bezpečnosti všetkým produktom s digitálnymi prvkami (hardvér a softvér) uvádzaným na trh Európskej únie. SYAGA vás sprevádza pri pochopení vašich povinností a vytvorení spisu súladu, bez improvizácie.

2024/2847
Nariadenie (EÚ), referencia EUR-Lex
10.12.2024
Dátum nadobudnutia účinnosti
3 role
Výrobca, dovozca, distribútor
Etapy
Postupné uplatňovanie v čase

Nariadenie

Cyber Resilience Act (CRA) je horizontálny európsky text o kybernetickej bezpečnosti digitálnych produktov

Veľmi široký rozsah pôsobnosti

CRA pokrýva produkty s digitálnymi prvkami (pripojený hardvér, softvér, firmvér) určené na uvedenie na trh EÚ, s požiadavkami kybernetickej bezpečnosti počas celého životného cyklu produktu.

📋

Povinnosti závislé od vašej roly

Výrobca, dovozca alebo distribútor: nariadenie rozdeľuje rôzne povinnosti podľa vašej pozície v reťazci uvádzania na trh, podľa modelu už použitého v iných európskych predpisoch o produktoch.

Postupné uplatňovanie, už začaté

Text nadobudol účinnosť 10. decembra 2024 a predpokladá postupné uplatňovanie v etapách. Presné termíny uplatňovania relevantné pre vás treba overiť v oficiálnom texte podľa vašej situácie.

🛠

Málo firiem už formalizovalo svoj postup

Ako pri iných nedávnych európskych kybernetických textoch, zosúladenie s CRA vyžaduje metódu (mapovanie produktov, analýza nedostatkov, technická dokumentácia), ktorú väčšina vydavateľov a výrobcov ešte nezačala pre nedostatok interných zdrojov.

Koho sa to týka?

CRA sa vzťahuje na hospodárske subjekty, ktoré uvádzajú digitálne produkty na trh EÚ

Výrobcovia

Spoločnosti, ktoré navrhujú alebo nechávajú navrhnúť produkty s digitálnymi prvkami (hardvér, softvér, firmvér) predávané pod ich menom alebo značkou.

Dovozcovia

Spoločnosti, ktoré uvádzajú na trh EÚ digitálny produkt navrhnutý mimo Únie.

Distribútori

Spoločnosti, ktoré sprístupňujú produkt na trhu EÚ bez toho, aby boli jeho výrobcom alebo dovozcom.

Naša podpora

Štruktúrovaný postup na zmapovanie vašich produktov, zmeranie nedostatkov a vytvorenie plánu zosúladenia

1
Vymedzenie rozsahu

Rozhovor a rozsah

Rozhovor s vedením alebo tímom R&D na identifikáciu produktov potenciálne dotknutých CRA (pripojený hardvér, vstavaný softvér, firmvér) a vašej roly hospodárskeho subjektu (výrobca, dovozca, distribútor).

2
Diagnostika

Analýza nedostatkov voči nariadeniu

Zmapovanie vašich digitálnych produktov a ich súčasných prvkov kybernetickej bezpečnosti (riadenie zraniteľností, bezpečnostné aktualizácie, existujúca dokumentácia), porovnané s požiadavkami nariadenia.

3
Akčný plán

Prioritizácia a cestovná mapa

Prioritizovaný plán zosúladenia: čo treba riešiť najprv, čo môže počkať na ďalšie regulačné termíny, a aké interné zdroje treba nasadiť.

4
Dokumentácia

Podpora pri tvorbe technického spisu

Podpora pri štruktúrovaní technickej dokumentácie vyžadovanej nariadením (opis produktu, riadenie kybernetických rizík, postupy riešenia zraniteľností).

5
Odovzdanie

Prezentácia a odovzdanie know-how

Odovzdanie diagnostiky a akčného plánu vedeniu, s odovzdaním upraviteľných výstupov na osvojenie vašimi tímami.

Čo dostanete

Diagnostiku a cestovnú mapu na riadenie vášho zosúladenia s CRA

📋

Mapovanie dotknutých produktov

Inventár vašich produktov s digitálnymi prvkami a posúdenie ich vystavenia nariadeniu.

  • Zoznam produktov a verzií
  • Identifikovaná rola hospodárskeho subjektu
  • Zaevidované digitálne prvky (hardvér/softvér)
🔍

Diagnostika nedostatkov (gap analysis)

Zhrnutie rozdielov medzi vašou súčasnou praxou a požiadavkami nariadenia.

  • Existujúce riadenie zraniteľností
  • Proces bezpečnostných aktualizácií
  • Dostupná technická dokumentácia
📈

Plán zosúladenia

Prioritizovaná cestovná mapa na odstránenie zistených nedostatkov.

  • Prioritizované opatrenia
  • Interné zdroje na nasadenie
  • Body pozornosti podľa produktu
📄

Podpora pri technickom spise

Podpora pri štruktúrovaní dokumentácie vyžadovanej nariadením.

  • Šablóna opisu produktu
  • Šablóna riadenia kybernetických rizík
  • Šablóna riešenia zraniteľností
🔐

Regulačný monitoring

Sledovanie vykonávacích textov a oficiálnych spresnení zverejnených ku CRA.

  • Body pozornosti k termínom
  • Upozornenia na vývoj textu
  • Odporúčania na predvídanie
💻

Upraviteľné výstupy

Všetky dokumenty vo formátoch, ktoré môžete upravovať a ďalej rozvíjať interne.

  • Formáty HTML a PDF
  • Upraviteľné dokumenty pre vaše tímy
  • Štruktúra znovu použiteľná pre budúce produkty

Nariadenie prepojené s vašimi ďalšími povinnosťami

CRA nenahrádza vaše ostatné projekty súladu, dopĺňa ich

N2

NIS2 (smernica EÚ 2022/2555)

NIS2 upravuje riadenie kybernetických rizík základných a dôležitých organizácií; CRA upravuje bezpečnosť digitálnych produktov, ktoré tieto organizácie používajú alebo predávajú. Oba texty sa navzájom dopĺňajú.

ISO

ISO 27001:2022

Už zavedený systém riadenia bezpečnosti informácií uľahčuje štruktúrovanie procesov riadenia zraniteľností vyžadovaných CRA.

RG

RGPD (nariadenie EÚ 2016/679)

Ak váš digitálny produkt spracúva osobné údaje, bezpečnostné požiadavky CRA sa čiastočne prekrývajú s technickými a organizačnými opatreniami vyžadovanými článkom 32 RGPD.

IA

AI Act (nariadenie EÚ 2024/1689)

Ak váš produkt obsahuje komponenty umelej inteligencie, CRA a AI Act sa môžu uplatňovať súčasne, podľa povahy produktu. Bod na individuálne objasnenie s vaším právnym poradcom.

Podpora na cenovú ponuku

Každý produkt, každý rozsah je iný: pripravíme cenovú ponuku prispôsobenú vašej situácii

Diagnostika

Jeden produkt, obmedzený rozsah

Na dopyt
Prispôsobené vašej situácii
  • Mapovanie dotknutého produktu
  • Diagnostika nedostatkov CRA
  • Zhrnutie bodov pozornosti
Vyžiadať cenovú ponuku

Kompletný spis

Rad produktov, priebežný cyklus súladu

Na dopyt
Prispôsobené vašej situácii
  • Všetko z Podpory +
  • Sledovanie viacerých produktov
  • Aktualizácia pri každej zmene textu
  • Prioritná podpora
Vyžiadať cenovú ponuku
Dôležité: nezobrazujeme pevnú cenu, pretože úsilie závisí od počtu produktov, ich zložitosti a vašej roly hospodárskeho subjektu. Každá žiadosť o cenovú ponuku sa posudzuje individuálne.

Časté otázky

Týka sa Cyber Resilience Act mojej spoločnosti?
Ak navrhujete, dovážate alebo distribuujete produkt s digitálnymi prvkami (pripojený hardvér, softvér, firmvér) určený pre trh Európskej únie, potenciálne sa vás to týka. Presný rozsah (prípadné výnimky, kategórie produktov) treba potvrdiť individuálne s vaším právnym poradcom podľa oficiálneho textu.
Kedy sa nariadenie konkrétne uplatňuje?
Nariadenie nadobudlo účinnosť 10. decembra 2024 a predpokladá postupné uplatňovanie v etapách. Presné termíny pre vašu kategóriu produktu treba overiť v oficiálnom texte (EUR-Lex) v čase vášho projektu, keďže tieto lehoty sa môžu vyvíjať alebo byť spresnené neskoršími vykonávacími aktmi.
Čo sa stane v prípade nesúladu?
Nariadenie stanovuje režim finančných sankcií za porušenie svojich povinností. Presné sumy a podmienky treba overiť v oficiálnom texte; tu ich nezobrazujeme, aby sme sa vyhli akejkoľvek nepresnosti v právnej otázke.
Nahrádza táto diagnostika právne poradenstvo?
Nie. Naša podpora je nástroj pomáhajúci štruktúrovať váš postup zosúladenia. Nepredstavuje právne poradenstvo a nenahrádza analýzu vášho poradcu (advokát, právnik) k vašej konkrétnej situácii.
Koľko času musím vyčleniť svojim tímom?
Závisí to od počtu produktov a súčasnej vyspelosti vašich procesov riadenia zraniteľností. Úvodný rozhovor a záverečná prezentácia sú vždy súčasťou; presný rozsah je uvedený v cenovej ponuke.
Prečo je SYAGA oprávnená poskytovať túto podporu?
SYAGA Consulting vykonáva audity bezpečnosti informačných systémov od roku 2009. Sledujeme európske kybernetické predpisy (NIS2, RGPD, DORA, CRA, AI Act) pre našich klientov a budujeme štruktúrované diagnostické metódy, bez toho, aby sme nahrádzali právne poradenstvo.

Regulačný monitoring - oficiálne zdroje

Čo text CRA skutočne hovorí, vysvetlené jednoducho. Každý bod odkazuje na svoj oficiálny zdroj (EUR-Lex alebo Európska komisia), aby ste si to mohli sami overiť.

📜

CRA v jednej vete

Cyber Resilience Act je európske nariadenie (nariadenie EÚ 2024/2847), ktoré stanovuje pravidlá kybernetickej bezpečnosti pre digitálne produkty - hardvér a softvér - predávané v Európskej únii. Nadobudlo účinnosť 10. decembra 2024.
oficiálny zdroj ↗

🔍

Koho sa to týka, jednoducho

Každý produkt s digitálnymi prvkami určený na priame alebo nepriame pripojenie k zariadeniu alebo sieti. Vylúčené sú produkty už upravené inými európskymi predpismi: zdravotnícke pomôcky, vozidlá, letectvo, námorné zariadenia, identické náhradné diely, alebo produkty navrhnuté výlučne na obranu/národnú bezpečnosť.
oficiálny zdroj (článok 2) ↗

Dôležité dátumy

10. december 2024: text nadobudol účinnosť. 11. jún 2026: orgány zodpovedné za jeho presadzovanie musia byť zriadené. 11. september 2026: začínajú platiť povinnosti hlásenia zraniteľností a incidentov. 11. december 2027: väčšina povinností, vrátane označenia CE, sa stáva uplatniteľnou.
oficiálny zdroj (článok 71) ↗

🚨

V prípade bezpečnostnej chyby platia lehoty

Ak aktívne zneužívaná zraniteľnosť alebo závažný incident postihne váš produkt, nariadenie ukladá povinnosť informovať úrady: prvotné varovanie do 24 hodín, podrobnejšie oznámenie do 72 hodín, a záverečnú správu najneskôr 14 dní po sprístupnení opravy.
oficiálny zdroj (článok 14) ↗

🔐

Niektoré produkty sú sledované prísnejšie

Text rozlišuje kategórie produktov považovaných za citlivejšie (napríklad antivírusy, VPN, správcovia hesiel, operačné systémy, routery, pripojené zariadenia domácej bezpečnosti) a "kritické" produkty (napríklad čipové karty, brány inteligentných meračov), podliehajúce zosilneným požiadavkám.
oficiálny zdroj (prílohy III a IV) ↗

Sankcie, jasne vysvetlené

15 miliónov eur alebo 2,5 % z celosvetového obratu (vyššia suma) za najzávažnejšie porušenia základných bezpečnostných požiadaviek. Až 10 miliónov alebo 2 % za ostatné povinnosti, a až 5 miliónov alebo 1 % v prípade zavádzajúcich informácií poskytnutých úradom. Mikro a malé podniky majú osobitnú výnimku pri omeškaní 24-hodinovej lehoty hlásenia.
oficiálny zdroj (článok 64) ↗

🛡

Ako to zapadá do celku

CRA dopĺňa smernicu NIS2 a nadväzuje na stratégiu kybernetickej bezpečnosti EÚ z roku 2020. Na potvrdenie súladu bude potrebné označenie CE, a jeho uplatňovanie budú kontrolovať vnútroštátne orgány dohľadu nad trhom.
oficiálny zdroj (Európska komisia) ↗

Poznámka k čítaniu: táto stránka zhŕňa a zjednodušuje oficiálny text, aby bol zrozumiteľný za pár minút. V prípade pochybností o vašej situácii je rozhodujúci iba konsolidovaný text zverejnený na EUR-Lex, ktorý treba overiť s vaším právnym poradcom.

Sankcie CRA, jasne vysvetlené

Nariadenie stanovuje 3 úrovne pokút podľa závažnosti porušenia. Tu je presné znenie oficiálneho textu, bez zaokrúhľovania či aproximácie.

Najzávažnejšie porušenie
15 M€
alebo 2,5 % z celosvetového obratu
(vyššia z oboch súm)

Základné bezpečnostné požiadavky + oznamovacie povinnosti

Nedodržanie základných požiadaviek na kybernetickú bezpečnosť (príloha I) alebo povinností výrobcov (články 13 a 14: bezpečný návrh, riadenie zraniteľností, hlásenie incidentov).

Ostatné povinnosti
10 M€
alebo 2 % z celosvetového obratu
(vyššia z oboch súm)

Zástupcovia, označenie CE, notifikované osoby

Porušenia povinností splnomocnených zástupcov, EÚ vyhlásenia o zhode (označenie CE), požiadaviek na notifikované osoby a prístupu k údajom vyžadovaného orgánmi (články 18 až 53 podľa prípadu).

Zavádzajúce informácie
5 M€
alebo 1 % z celosvetového obratu
(vyššia z oboch súm)

Nesprávna alebo neúplná odpoveď orgánu

Poskytnutie nesprávnych, neúplných alebo zavádzajúcich informácií notifikovanej osobe alebo orgánu dohľadu nad trhom, ktorý si ich vyžiadal.

oficiálny zdroj - nariadenie (EÚ) 2024/2847, článok 64, odseky 2 až 4 ↗

📌 Kto pokutu udeľuje?

Pokuty udeľujú vnútroštátne orgány dohľadu nad trhom každého členského štátu (nie priamo Európska komisia). Podľa právneho systému danej krajiny môže pokutu udeliť aj príslušný vnútroštátny súd. Orgány jednotlivých členských štátov si navzájom oznamujú udelené pokuty.

oficiálny zdroj - Európska komisia ↗

⚖️ Čo sa zohľadňuje pri určovaní výšky pokuty

Text neukladá automatickú výšku pokuty: orgán musí v každom jednotlivom prípade zohľadniť:

  • povahu, závažnosť a trvanie porušenia a jeho následky;
  • prípadnú už udelenú pokutu za podobné porušenie;
  • veľkosť podniku (osobitná pozornosť sa venuje mikro, malým a stredným podnikom vrátane startupov) a jeho podiel na trhu.

oficiálny zdroj - článok 64 ods. 5 ↗

🔑 Veľmi cielená výnimka pre MSP (nie všeobecné oslobodenie)

Text stanovuje jedinú číselne vyjadrenú výnimku: výrobcovia, ktorí sú mikro alebo malými podnikmi, nie sú vystavení pokutám 2. a 3. úrovne, ak iba prekročia lehotu na hlásenie incidentu podľa článku 14 (24 h/72 h/záverečná správa). Pre všetko ostatné (bezpečnostné požiadavky, označenie CE, zavádzajúce informácie...) platia rovnaké stropy bez ohľadu na veľkosť podniku. Správcovia softvéru s otvoreným zdrojovým kódom ("open-source software stewards") majú širšiu výnimku.

oficiálny zdroj - článok 64 ods. 10 ↗

📅 Od kedy sú tieto pokuty uplatniteľné?

Sankčný režim (článok 64) sa riadi všeobecným dátumom uplatňovania nariadenia, teda 11. decembrom 2027 - nepatrí medzi zriedkavé výnimky, ktoré sa uplatňujú skôr (oznamovacie povinnosti výrobcov už od 11. septembra 2026, zriadenie orgánov od 11. júna 2026). Konkrétne: k 18. júlu 2026 tento sankčný režim ešte nie je účinný, a preto zatiaľ nemohla byť udelená žiadna pokuta podľa CRA. Preto tu ani neuvádzame príklad skutočnej sankcie: zatiaľ žiadny neexistuje a nebudeme si ho vymýšľať.

oficiálny zdroj - článok 71 ↗

Poznámka k čítaniu: pokuty sa môžu kumulovať s ďalšími nápravnými alebo obmedzujúcimi opatreniami, ktoré orgán prijme za rovnaké porušenie (stiahnutie produktu z trhu, zákaz uvedenia na trh...). Toto zhrnutie zjednodušuje článok 64 nariadenia, aby bol zrozumiteľný za pár minút; v prípade pochybností o vašej situácii je rozhodujúci iba konsolidovaný text zverejnený na EUR-Lex, ktorý treba overiť s vaším právnym poradcom.

Otázky, ktoré si konateľ o Cyber Resilience Act naozaj kladie

Žiadny právnický žargón: jednoduché odpovede, každá podložená oficiálnym textom, z ktorého vychádza.

Moja firma vyrába alebo predáva pripojený produkt: týka sa ma CRA?
Áno, vo väčšine prípadov. Oficiálny text je široký: vzťahuje sa na každý "produkt s digitálnymi prvkami", ktorého zamýšľané alebo rozumne predvídateľné použitie "zahŕňa logické alebo fyzické, priame alebo nepriame pripojenie k zariadeniu alebo sieti". Konkrétne: pripojené zariadenie, softvér, mobilná aplikácia, ktorá komunikuje so serverom. Niekoľko kategórií produktov je výslovne vylúčených, pretože už majú vlastnú bezpečnostnú reguláciu: zdravotnícke pomôcky, vozidlá, letectvo, námorné zariadenia, produkty na obranné účely. Ak pôsobíte v niektorom z týchto odvetví, CRA sa neuplatňuje popri odvetvovom texte, ale ustupuje mu. Zdroj: nariadenie (EÚ) 2024/2847, článok 2 →
Poskytujem len SaaS alebo cloud, bez fyzického produktu: týka sa ma to aj tak?
V zásade nie. Európsky text to jasne uvádza: cloudové služby (SaaS, PaaS, IaaS) patria pod iný predpis, smernicu NIS2, nie pod CRA. Webová stránka, ktorá neriadi pripojený produkt, tiež nepatrí do pôsobnosti CRA. Dôležitá nuansa: ak je vaša cloudová služba nevyhnutnou súčasťou fungovania pripojeného produktu, ktorý predávate (napríklad aplikácia na diaľkové ovládanie zariadenia, ktoré vyrábate), táto súčasť sa považuje za súčasť produktu a spadá pod CRA. Zdroj: nariadenie (EÚ) 2024/2847, odôvodnenie 12 →
Konkrétne, aké dátumy si mám zapísať do kalendára?
Štyri dátumy, nič viac. Nariadenie nadobudlo účinnosť 10. decembra 2024. Kapitola o notifikovaných osobách (tie, ktoré certifikujú najcitlivejšie produkty) sa uplatňuje od 11. júna 2026. Povinnosť hlásiť zneužívané zraniteľnosti sa začína 11. septembra 2026: je to prvý termín, ktorý sa skutočne dotýka vašej každodennej praxe. Zvyšné povinnosti (označenie CE, technická dokumentácia, bezpečnostné požiadavky) sa všeobecne uplatňujú od 11. decembra 2027. Zdroj: nariadenie (EÚ) 2024/2847, článok 71 →   Zdroj: Európska komisia →
Ak je zraniteľnosť môjho produktu aktívne zneužívaná útočníkom, čo mám urobiť a za akú lehotu?
Odpočet je prísny. Hneď ako sa dozviete, že chyba vášho produktu je aktívne zneužívaná, máte 24 hodín na zaslanie prvého včasného varovania agentúre ENISA a určenému CSIRT, a potom 72 hodín na odoslanie podrobnejšieho oznámenia. Rovnaká logika lehôt (24 h a potom 72 h) platí aj pri závažnom bezpečnostnom incidente týkajúcom sa vášho produktu. Presne na tento typ procesu vás vopred pripravíme, aby ste ho neobjavovali v deň, keď varovanie príde. Zdroj: nariadenie (EÚ) 2024/2847, článok 14 →
Čo sa konkrétne, v eurách, stane v prípade nesúladu?
Tri úrovne, podľa závažnosti porušenia. Najprísnejšia: až 15 miliónov eur alebo 2,5 % z celosvetového ročného obratu (vyššia z oboch súm) za porušenie základných bezpečnostných požiadaviek alebo oznamovacej povinnosti. Druhá úroveň, 10 miliónov eur alebo 2 %, za ostatné povinnosti (označovanie, dokumentácia, súčinnosť s orgánmi). A 5 miliónov eur alebo 1 %, ak orgánu dohľadu poskytnete nesprávne alebo zavádzajúce informácie. Text tiež stanovuje zmiernenie pre mikro a malé podniky v prípade jednoduchého omeškania lehoty na oznámenie. Zdroj: nariadenie (EÚ) 2024/2847, článok 64 →
Môj produkt je už dnes na trhu: som chránený až do roku 2027?
Čiastočne, a treba poznať túto pascu. Produkt už uvedený na trh pred 11. decembrom 2027 podlieha novým bezpečnostným požiadavkám, len ak po tomto dátume prejde "podstatnou zmenou". Existuje však dôležitá výnimka: povinnosť hlásiť zneužívané zraniteľnosti (tá s lehotami 24 h/72 h) sa vzťahuje na všetky produkty v pôsobnosti nariadenia, vrátane už predávaných, a to už od 11. septembra 2026. Inými slovami, odklad do roku 2027 nepokrýva úplne všetko. Zdroj: nariadenie (EÚ) 2024/2847, článok 69 →
Spravujem bezplatný open source projekt alebo komponent: týka sa ma to?
Nie, pokiaľ vaša činnosť zostáva dobrovoľná a nekomerčná: text výslovne vylučuje prispievateľov kódu, ktorí nekonajú v rámci vlastnej komerčnej zodpovednosti, a spresňuje, že vývoj slobodného softvéru neziskovými organizáciami sa "nepovažuje za komerčnú činnosť". Ak ste však nadácia alebo organizácia, ktorá zabezpečuje údržbu projektu široko komerčne využívaného inými, uplatňuje sa osobitný zjednodušený režim (štatút "open-source software steward"): zdokumentovaná politika kybernetickej bezpečnosti a súčinnosť s orgánmi, ale nie všetky povinnosti klasického výrobcu. Zdroj: nariadenie (EÚ) 2024/2847, odôvodnenie 18 a článok 24 →

Kalendár CRA, jednoducho vysvetlený

Nariadenie sa neuplatňuje naraz: postupuje po etapách, v priebehu niekoľkých rokov. Tu sú dátumy, na ktorých naozaj záleží, v poradí, s vysvetlením, čo konkrétne znamenajú pre vás. Každý dátum odkazuje na oficiálny text na overenie.

11/24
UŽ PLATÍ

20. november 2024 - uverejnenie v Úradnom vestníku

Text nariadenia (EÚ) 2024/2847 sa uverejňuje v Úradnom vestníku Európskej únie. Ide o východiskový bod odpočtu: všetky nasledujúce termíny sa počítajú od tohto dátumu.
oficiálny zdroj (EUR-Lex, uverejnenie) ↗

12/24
ÚČINNÉ

10. december 2024 - nadobudnutie účinnosti textu

Nariadenie nadobúda účinnosť dvadsať dní po jeho uverejnení (štandardné pravidlo pre európske predpisy). Text teda právne existuje od tohto dátumu - avšak drvivá väčšina konkrétnych povinností pre podniky ešte nie je splatná: prichádzajú postupne, pozri zvyšok kalendára.
oficiálny zdroj (článok 71 ods. 1) ↗

06/26
ÚČINNÉ

11. jún 2026 - orgány dohľadu sa organizujú

Kapitola nariadenia venovaná subjektom povereným posudzovaním zhody produktov ("notifikované osoby") sa uplatňuje od tohto dátumu. Je to organizačný krok na strane členských štátov: pre váš podnik to zatiaľ nie je priamy termín.
oficiálny zdroj (článok 71 ods. 2, kapitola IV) ↗

09/26
PRVÝ KONKRÉTNY TERMÍN

11. september 2026 - hlásenie zraniteľností sa stáva povinným

Toto je prvý termín, ktorý sa vás naozaj týka. Od tohto dátumu musí byť každá aktívne zneužívaná zraniteľnosť alebo každý závažný incident týkajúci sa niektorého z vašich digitálnych produktov hlásený orgánom podľa prísnych lehôt: prvotné varovanie do 24 hodín, podrobné oznámenie do 72 hodín, a záverečná správa (14 dní po náprave pri zraniteľnosti, 1 mesiac po oznámení pri incidente).
oficiálny zdroj (článok 71 ods. 2, článok 14) ↗

12/26
CIEĽ ŠTÁTOV

11. december 2026 - dostatočná sieť notifikovaných osôb

Členské štáty sa musia "usilovať" zriadiť dostatok notifikovaných osôb, aby sa predišlo administratívnym prieťahom, rok pred všeobecným začiatkom uplatňovania. Nejde o záväznú povinnosť pre podniky, ale o organizačný medzník na strane administratívy.
oficiálny zdroj (článok 35 ods. 2) ↗

12/27
KĽÚČOVÝ TERMÍN

11. december 2027 - väčšina nariadenia sa uplatňuje

Toto je TEN dátum, ktorý si treba zapamätať. Označenie CE, dodržiavanie základných požiadaviek na kybernetickú bezpečnosť (technická dokumentácia, riadenie životného cyklu zraniteľností, bezpečnostné aktualizácie...): takmer všetky povinnosti CRA sa od tohto dátumu stávajú vymáhateľné pre produkty uvedené na trh.
oficiálny zdroj (článok 71 ods. 2) ↗

06/28
PRECHODNÉ OBDOBIE

11. jún 2028 - koniec prechodného obdobia pre produkty už certifikované inde

Ak vaše produkty už pokrýva iný európsky predpis (napríklad rádiové zariadenia alebo strojové zariadenia) a už majú certifikát kybernetickej bezpečnosti získaný podľa tohto predpisu, tento certifikát zostáva platný najneskôr do tohto dátumu, pokiaľ nevyprší skôr.
oficiálny zdroj (článok 69 ods. 1) ↗

Dobre vedieť: dve pravidlá, ktoré platia súčasne. Produkt už uvedený na trh pred 11. decembrom 2027 podlieha novým požiadavkám, len ak po tomto dátume prejde podstatnou zmenou (článok 69 ods. 2). Pozor však: povinnosť hlásiť zraniteľnosti a závažné incidenty (článok 14, od 11. septembra 2026) sa výnimočne vzťahuje na všetky produkty už na trhu, bez výnimky (článok 69 ods. 3). Inými slovami, "produkt už predávaný" neznamená "žiadna oznamovacia povinnosť".
oficiálny zdroj (článok 69) ↗
Odpočet, na ktorom dnes záleží: zostáva o niečo menej ako 2 mesiace do povinnosti hlásiť zraniteľnosti (11. september 2026) a o niečo menej ako 17 mesiacov do všeobecného uplatňovania nariadenia (11. december 2027). Je to vhodný čas na zmapovanie vašich dotknutých produktov a prípravu technickej dokumentácie, namiesto toho, aby ste túto tému objavili na poslednú chvíľu.

Koho sa to týka, podrobne: oficiálny rozsah pôsobnosti CRA

Okrem troch úloh (výrobca, dovozca, distribútor) tu je presné znenie textu: kritérium, ktoré nariadenie spúšťa, čo je z neho vylúčené, a konkrétne príklady produktov, aby ste zistili, či sa vás to týka, bez žargónu.

Kritérium, ktoré nariadenie používa, nie je zoznam odvetví, je to technické kritérium: pripojiteľnosť. Text sa vzťahuje na každý "produkt s digitálnymi prvkami", ktorého zamýšľané alebo rozumne predvídateľné použitie zahŕňa logické alebo fyzické, priame alebo nepriame pripojenie k zariadeniu alebo sieti. Predmet, ktorý sa nikdy s ničím nepripája, zostáva mimo rozsahu pôsobnosti; softvér, aplikácia alebo vstavaný komponent, ktorý komunikuje so sieťou, doň patrí, bez ohľadu na veľkosť alebo odvetvie.
oficiálny zdroj, nariadenie (EÚ) 2024/2847, článok 2 §1 ↗

Tri úlohy, presnými slovami nariadenia

Výrobca

Ten, kto vyvíja alebo dáva vyvinúť digitálny produkt a uvádza ho na trh pod svojím menom alebo značkou. Text výslovne spresňuje, že status výrobcu platí "či už za odplatu, formou monetizácie alebo bezplatne": ponúkanie bezplatného produktu nestačí na to, aby ste sa vyňali z rozsahu pôsobnosti.

oficiálny zdroj, článok 3 ods. 13 ↗

Dovozca

Akákoľvek osoba usadená v EÚ, ktorá uvádza na európsky trh produkt nesúci meno alebo značku osoby usadenej mimo Únie. MSP, ktorá vo Francúzsku predáva pod svojím menom pripojené zariadenie vyrobené mimo EÚ, preberá túto úlohu spolu s príslušnými povinnosťami.

oficiálny zdroj, článok 3 ods. 16 ↗

Distribútor

Akákoľvek osoba v dodávateľskom reťazci, iná ako výrobca alebo dovozca, ktorá sprístupňuje produkt na trhu EÚ bez zmeny jeho vlastností. Je to predvolená úloha predajcu alebo integrátora, ktorý produkt nemodifikuje.

oficiálny zdroj, článok 3 ods. 17 ↗

Čo je výslovne mimo rozsahu pôsobnosti CRA

🏥 Zdravotnícke pomôcky a diagnostické zdravotnícke pomôcky in vitro

Už sú pokryté vlastnou bezpečnostnou reguláciou (nariadenia (EÚ) č. 2017/745 a č. 2017/746): CRA sa na ne neuplatňuje popri nej.

oficiálny zdroj, článok 2 §2 ↗

🚗 Homologované motorové vozidlá

Pokryté nariadením o typovom schvaľovaní (EÚ) 2019/2144, ktoré už rieši kybernetickú bezpečnosť vozidiel.

oficiálny zdroj, článok 2 §2 písm. c) ↗

✈️ Certifikované letectvo

Produkty certifikované podľa nariadenia (EÚ) 2018/1139 o civilnom letectve zostávajú pod týmto vlastným odvetvovým rámcom.

oficiálny zdroj, článok 2 §3 ↗

⚓️ Námorné zariadenia

Zariadenia patriace pod smernicu 2014/90/EÚ o námornom vybavení majú vlastný režim a nespadajú pod CRA.

oficiálny zdroj, článok 2 §4 ↗

🔧 Identické náhradné diely

Náhradný diel vyrobený podľa rovnakých špecifikácií ako pôvodný komponent, ktorý nahrádza, nie je novým produktom v zmysle CRA.

oficiálny zdroj, článok 2 §6 ↗

🛡️ Národná obrana a utajované informácie

Produkty vyvinuté alebo upravené výlučne na obranné alebo bezpečnostné účely štátu, alebo navrhnuté na spracovanie utajovaných informácií, sú mimo rozsahu pôsobnosti.

oficiálny zdroj, článok 2 §7 a §8 ↗

Konkrétne príklady: ak vyrábate alebo predávate toto, s veľkou pravdepodobnosťou sa vás to týka

Nariadenie samo vymenúva kategórie produktov považovaných za "dôležité" (zvýšený dohľad) alebo "kritické" (najvyššia úroveň požiadaviek). Ide len o ilustratívne príklady spomedzi všetkých pripojených produktov, na ktoré sa nariadenie vzťahuje, ale dávajú veľmi konkrétnu predstavu o prioritne cielených odvetviach.

"Dôležité" produkty, trieda I, sprísnené požiadavky
Správcovia hesiel Antivírusy a antimalvér Softvérové a hardvérové VPN Prehliadače Operačné systémy Routere, modemy, switche Správa identít a prístupov (IAM) SIEM Domáci hlasoví asistenti Pripojené zámky, kamery a alarmy Pripojené detské opatrovateľské zariadenia Pripojené hračky s mikrofónom, kamerou alebo geolokalizáciou Nositeľné zdravotné pripojené zariadenia
"Dôležité" produkty, trieda II, ešte prísnejšie posudzovanie
Firewally a systémy detekcie prienikov Hypervízory a runtime kontajnerov Odolné mikroprocesory a mikrokontroléry
"Kritické" produkty (príloha IV), najvyššia úroveň požiadaviek
Hardvérové bezpečnostné moduly Brány inteligentných meračov Čipové karty a bezpečnostné prvky

úplný zoznam, oficiálny zdroj, prílohy III a IV nariadenia ↗

A ak ste malý podnik? Oficiálna definícia

Kategória Počet zamestnancov Ročný obrat alebo súvaha
Mikropodnik menej ako 10 zamestnancov maximálne 2 milióny eur
Malý podnik menej ako 50 zamestnancov maximálne 10 miliónov eur
Stredný podnik menej ako 250 zamestnancov obrat max. 50 mil. €, alebo súvaha max. 43 mil. €

Táto oficiálna definícia sa používa všade tam, kde nariadenie spomína mikro, malé a stredné podniky (zjednodušená dokumentácia, cielené výnimky pri pokutách už opísané vyššie). oficiálny zdroj, odporúčanie 2003/361/ES, článok 2 prílohy ↗

V praxi: kritérium pripojiteľnosti robí rozsah pôsobnosti CRA veľmi širokým a veľkosť vašej firmy vás z neho nevyníma, ovplyvňuje najmä úroveň dokumentácie a niektoré cielené výnimky. Rozumným východiskovým bodom vždy zostáva zmapovanie vašich produktov voči týmto oficiálnym kritériám ešte pred konaním, čo je presne prvý krok nášho sprevádzania CRA-Express.

Váš dozorný orgán podľa vašej krajiny

V Európe má každá krajina svoje vlastné orgány. Tu nájdete pre 30 krajín Európskeho hospodárskeho priestoru orgán na ochranu údajov (váš kontakt pre GDPR) a národný orgán pre kybernetickú bezpečnosť. Každý názov odkazuje na oficiálnu webovú stránku.

KrajinaOchrana údajovKybernetická bezpečnosť
NemeckoBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
RakúskoOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgickoAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulharskoCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CyprusOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ChorvátskoAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DánskoDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
ŠpanielskoAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstónskoEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FínskoOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancúzskoCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GréckoHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
MaďarskoNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
ÍrskoData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
TalianskoGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LotyšskoData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LichtenštajnskoDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitvaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburskoCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NórskoDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (na overenie)
HolandskoAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoľskoUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalskoComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumunskoANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)na overenie
SlovenskoUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovinskoInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ŠvédskoIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ČeskoUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Zdroje: oficiálne webové stránky orgánov a zoznam členov EDPB (edpb.europa.eu), overené 18. júla 2026. Potvrdené orgány na ochranu údajov: 30/30. Potvrdené orgány pre kybernetickú bezpečnosť: 28/30. Poznámky „na overenie" označujú oficiálny zdroj, ktorý ešte nie je ustálený.

Ste pripravení zmapovať váš súlad s CRA?

Kontaktujte nás pre cenovú ponuku prispôsobenú vašim produktom a vašej situácii.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu