Kyberléto v Cybrela akademii. 6 webinářů o kyberbezpečnosti, každý druhý pátek online. Registrujte se zdarma ➡️

Cyber Resilience Act (CRA)

 Cyber Resilience Act (česky Akt o kybernetické odolnosti, zkráceně CRA) je evropské nařízení, které zavádí jednotné požadavky na kybernetickou bezpečnost produktů s digitálním prvkem uváděných na trh EU. Hlavní povinnosti začnou platit od 11. prosince 2027, ohlašování aktivně zneužívaných zranitelností a závažných incidentů už od 11. září 2026.

 


 

Co je to Cyber Resilience Act (CRA)?

Cyber Resilience Act je nařízení Evropského parlamentu a Rady (EU) 2024/2847. Jeho cílem je zvýšit kybernetickou bezpečnost produktů s digitálním prvkemtedy hardwaru a softwaru, který se dokáže připojit k síti nebo zařízení. Nařízení stanovuje, že takové produkty se mají na trh dostávat s menším počtem zranitelností a že se o jejich bezpečnost musí výrobce starat po celou dobu životního cyklu, nejen do prodeje. Jako nařízení platí CRA přímo ve všech členských státech EU, bez nutnosti převádět ho do české legislativy. 

 

Co CRA mění?

Zásadní posun je v tom, kdo nese odpovědnost. Dosud za bezpečnost používaného produktu odpovídal hlavně jeho uživatel. CRA ji přesouvá na začátek řetězce – na výrobce, dovozce a distributory. 

Ti nově musí mimo jiné: 

  • navrhovat produkty bezpečně už od začátku (secure by design); 
  • poskytovat bezpečnostní aktualizace po stanovenou dobu podpory; 
  • hlásit aktivně zneužívané zranitelnosti a závažné incidenty; 
  • prokázat shodu a označit produkt značkou CE. 

 

Odkdy CRA platí?

Nařízení vstoupilo v platnost 10. prosince 2024, ale povinnosti se rozbíhají postupně. Ohlašovací povinnost (hlášení zranitelností a incidentů) platí od 11. září 2026. Plná použitelnost, tedy všechny ostatní povinnosti včetně označení CE, nastává 11. prosince 2027. Od tohoto data nebude možné uvést na trh EU produkt s digitálním prvkem, který CRA nesplňuje. 

 

Koho se CRA týká?

Prakticky každého, kdo v EU uvádí na trh produkty, které digitálně komunikují – od výrobců chytrých zařízení přes tvůrce softwaru až po dovozce a distributory. Nevztahuje se na produkty už pokryté jinou evropskou legislativou (například některé zdravotnické prostředky) a na produkty pro národní bezpečnost či obranu. Pokud nevíte, jestli vaše produkty pod CRA spadají, prvním krokem je posoudit, zda jde o produkt s digitálním prvkem a do které rizikové kategorie patří.