Cyber Resilience Act je nařízení Evropského parlamentu a Rady (EU) 2024/2847. Jeho cílem je zvýšit kybernetickou bezpečnost produktů s digitálním prvkem, tedy hardwaru a softwaru, který se dokáže připojit k síti nebo zařízení. Nařízení stanovuje, že takové produkty se mají na trh dostávat s menším počtem zranitelností a že se o jejich bezpečnost musí výrobce starat po celou dobu životního cyklu, nejen do prodeje. Jako nařízení platí CRA přímo ve všech členských státech EU, bez nutnosti převádět ho do české legislativy.
Zásadní posun je v tom, kdo nese odpovědnost. Dosud za bezpečnost používaného produktu odpovídal hlavně jeho uživatel. CRA ji přesouvá na začátek řetězce – na výrobce, dovozce a distributory.
Ti nově musí mimo jiné:
Nařízení vstoupilo v platnost 10. prosince 2024, ale povinnosti se rozbíhají postupně. Ohlašovací povinnost (hlášení zranitelností a incidentů) platí od 11. září 2026. Plná použitelnost, tedy všechny ostatní povinnosti včetně označení CE, nastává 11. prosince 2027. Od tohoto data nebude možné uvést na trh EU produkt s digitálním prvkem, který CRA nesplňuje.
Prakticky každého, kdo v EU uvádí na trh produkty, které digitálně komunikují – od výrobců chytrých zařízení přes tvůrce softwaru až po dovozce a distributory. Nevztahuje se na produkty už pokryté jinou evropskou legislativou (například některé zdravotnické prostředky) a na produkty pro národní bezpečnost či obranu. Pokud nevíte, jestli vaše produkty pod CRA spadají, prvním krokem je posoudit, zda jde o produkt s digitálním prvkem a do které rizikové kategorie patří.