Nařízení EU 2024/2847

Cyber Resilience Act (CRA)

Nový evropský standard kybernetické bezpečnosti pro všechny produkty s digitálními prvky. Vysvětlíme, koho se týká, jaké jsou termíny a povinnosti — a hlavně vás na soulad připravíme na klíč.

2024/2847
Nařízení EU
11.9.
2026
Start hlášení incidentů
11.12.
2027
Plná účinnost
15 M €
Maximální pokuta
Co je CRA

Bezpečnost produktu jako zákonný požadavek

Cyber Resilience Act je nařízení EU, které poprvé zavádí jednotné a povinné kybernetické požadavky na produkty s digitálními prvky po celou dobu jejich životního cyklu — od návrhu a vývoje po podporu na trhu.

Cílem je snížit systémové kybernetické riziko v EU. Bezpečnost už nesmí být doplněk, ale standard zabudovaný „od návrhu" (security-by-design).

Koho se týká

  • Výrobci
    vč. mimo EU, kteří uvádějí produkt na trh EU
  • Dovozci
    jako „strážci" shody pro trh EU
  • Distributoři
    odpovědní za CE značení a dokumentaci
  • Hardware i software
    vše s konektivitou nebo zpracováním dat — IoT, aplikace, vestavěné systémy
Povinnosti výrobce

Šest pilířů souladu s CRA

Security-by-design

Posouzení kybernetických rizik a návrh produktu se zabudovanými bezpečnostními požadavky od samého počátku.

Vulnerability handling

Procesy pro identifikaci, evidenci a nápravu zranitelností po celou dobu podpory — minimálně 5 let.

Posouzení shody & CE

Posouzení shody (vlastní, nebo přes notifikovanou osobu) a označení CE s EU prohlášením o shodě.

Technická dokumentace

Technický soubor prokazující shodu — bezpečnostní testy, model hrozeb, SBOM a evidence záplat.

Hlášení incidentů

Hlášení aktivně zneužívaných zranitelností a závažných incidentů přes platformu ENISA — varování do 24 h.

Transparentní podpora

Jasné uvedení doby, po kterou budete poskytovat bezpečnostní aktualizace — již při prodeji.

Harmonogram účinnosti

Klíčová data, která nesmíte propásnout

10. 12. 2024

Vstup v platnost

Nařízení nabylo platnosti, začíná přechodné období.

11. 6. 2026

Notifikované osoby

Začínají platit pravidla pro subjekty posuzování shody.

11. 9. 2026

Povinnost hlášení

Hlášení zranitelností a incidentů se stává vymahatelným.

11. 12. 2027

Plná účinnost

Všechny základní požadavky, posouzení shody a CE značení závazné.

Hlášení incidentů

Když dojde k incidentu, běží hodiny

Od 11. 9. 2026 platí přísné lhůty pro hlášení aktivně zneužívaných zranitelností a závažných incidentů přes jednotnou platformu ENISA.

24 hVčasné varování CSIRT
72 hPlné oznámení incidentu
14 dníZávěrečná zpráva o zranitelnosti
  • Nastavíme interní procesy a šablony tak, aby vás lhůty nikdy nezaskočily.
  • Připravíme tým na komunikaci s národním CSIRT i dozorovým orgánem.
Pokuty

Nesoulad se prodražuje

Sankce jsou odstupňované podle závažnosti porušení. Platí vyšší z obou hodnot.

ZávažnostČeho se týkáPokuta
Nejvyšší Porušení základních kybernetických požadavků a povinnosti hlášení (čl. 13 a 14) 15 mil. € / 2,5 %
Střední Selhání u CE značení, prohlášení o shodě, dokumentace nebo spolupráce s úřady 10 mil. € / 2 %
Nižší Nepravdivé, neúplné či zavádějící informace notifikovaným osobám a úřadům 5 mil. € / 1 %

Procento se vztahuje k celosvětovému ročnímu obratu. Mikropodniky a malé podniky mají u některých lhůt výjimky.

Jak vám pomůžeme

Cesta k souladu s CRA ve třech fázích

Provedeme vás od první analýzy až po průběžný provoz po nabytí účinnosti.

Fáze 2 · 2026–2027

Implementace & shoda

  • Sestavení technické dokumentace a SBOM
  • Příprava na posouzení shody / CE
  • EU prohlášení o shodě
  • Koordinace s notifikovanou osobou
Fáze 3 · Provoz

Provoz & údržba

  • Triáž a hlášení zranitelností (24/72 h)
  • Správa záplat po dobu podpory
  • Údržba CE a dokumentace při změnách
  • Příprava na kontroly dozorového orgánu
Časté dotazy

CRA srozumitelně

Týká se CRA i mé firmy?
Pokud uvádíte na trh EU jakýkoli produkt s digitálními prvky — hardware nebo software schopný připojení či zpracování dat — povinnosti CRA se na vás vztahují, ať jste výrobce, dovozce, nebo distributor. V rámci konzultace zdarma vám pomůžeme posoudit, do jaké kategorie spadáte.
Co je to SBOM a proč ho potřebuji?
SBOM (Software Bill of Materials) je strukturovaný seznam všech softwarových komponent a závislostí ve vašem produktu. CRA jej vyžaduje jako součást technické dokumentace, protože umožňuje rychle vyhodnotit dopad nově objevené zranitelnosti. Pomůžeme vám SBOM vygenerovat a udržovat.
Jaký je rozdíl mezi CRA a NIS2?
NIS2 reguluje kybernetickou bezpečnost organizací v důležitých sektorech (procesy, řízení rizik, hlášení). CRA naproti tomu reguluje bezpečnost samotných produktů s digitálními prvky. Mnoho firem se musí připravit na obojí — a my vám pomůžeme s oběma.
Kdy mám se souladem začít?
Co nejdříve. Zavedení security-by-design, procesů hlášení a kompletní technické dokumentace trvá měsíce. Povinnost hlášení platí už od září 2026 a plná účinnost nastává v prosinci 2027 — firmy, které začnou včas, se vyhnou nákladnému spěchu na poslední chvíli.

Připravte se na CRA s předstihem

Začněte nezávaznou konzultací. Posoudíme, zda a jak se vás CRA týká, a navrhneme konkrétní další kroky.