Připravte své produkty na požadavky Cyber Resilience Act (CRA)

Cyber Resilience Act přináší nové požadavky na kybernetickou bezpečnost softwaru, hardwaru a dalších produktů s digitálními prvky.

Pomůžeme vám zjistit, jak CRA dopadá na vaše produkty, co vám chybí a jak potřebná opatření zavést.

CRA (Cyber Resilience Act) Termíny

Týká se CRA i vašich produktů?

Cyber Resilience Act se vztahuje na software, hardware a další produkty s digitálními prvky uváděné na trh Evropské unie.

Může jít například o aplikace, IoT zařízení, síťové prvky, bezpečnostní řešení, průmyslová zařízení, embedded software nebo samostatně dodávané komponenty. Konkrétní povinnosti závisí také na tom, v jaké roli vůči produktu vystupujete.

Výrobce

Vyvíjíte nebo pod vlastní značkou uvádíte na trh software nebo hardware s digitálními prvky, například aplikaci, IoT zařízení, síťový prvek nebo průmyslové zařízení s firmwarem.

Výrobci mají podle CRA nejrozsáhlejší povinnosti.

Dovozce

Uvádíte na trh EU digitální produkt výrobce ze země mimo Evropskou unii, například síťové zařízení, IoT produkt nebo jiné připojené zařízení.

Musíte ověřovat splnění stanovených požadavků CRA.

Distributor

Prodáváte nebo dále dodáváte zákazníkům software, připojená zařízení nebo jiné produkty s digitálními prvky od jiného výrobce.

Také distributoři mají podle CRA konkrétní kontrolní a informační povinnosti.

Nejste si jistí, zda se CRA vztahuje právě na vás?

V rámci úvodní konzultace probereme vaše produkty, způsob jejich poskytování a to, jak na vás mohou požadavky CRA dopadat. Pokud bude CRA pro vaše produkty relevantní, navážeme detailním posouzením dopadu CRA a GAP analýzou, které určí konkrétní požadavky, současný stav a oblasti, které je potřeba doplnit.

Co budete muset řešit?

Cyber Resilience Act neznamená pouze jednorázovou kontrolu před uvedením produktu na trh. Kybernetickou bezpečnost je potřeba řídit během celého životního cyklu produktu.

Řízení rizik

Identifikace a vyhodnocování kybernetických rizik produktu.

SBOM a komponenty

Přehled o použitých softwarových komponentách a závislostech.

Secure Development

Bezpečnost jako součást návrhu, vývoje, testování a údržby.

Dokumentace a posouzení shody

Dokumentace splnění požadavků a odpovídající posouzení shody.

Řízení zranitelnosti

Identifikace, evidence a řešení zranitelností produktu a jeho komponent.

Incidenty a reporting

Vyhodnocení a hlášení relevantních zranitelností a bezpečnostních incidentů.

Reporting začíná již 11. září 2026
Výrobci musí být připraveni hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Prvotní upozornění se podává do 24 hodin a následné oznámení do 72 hodin.

Jak CRA rozlišuje produkty?

Ne všechny produkty s digitálními prvky podléhají stejnému režimu. CRA rozlišuje běžné, důležité a kritické produkty podle jejich významu z hlediska kybernetické bezpečnosti. Zařazení produktu je důležité zejména proto, že ovlivňuje způsob posouzení shody a to, zda jej může výrobce provést interně, nebo musí zapojit nezávislou třetí stranu.

Běžné produkty

Většina produktů s digitálními prvky spadá do základního režimu. Výrobce u nich může zpravidla provést interní posouzení shody (self-assessment).

Např. paměťové čipy, mobilní aplikace, inteligentní reproduktory, počítačové hry…

Důležité produkty

CRA je dále rozděluje do třídy I a třídy II. U produktů třídy I může být za určitých podmínek možné interní posouzení, zatímco u třídy II je vyžadován přísnější postup se zapojením třetí strany.

Např. operační systémy, antivirus, routery…

Kritické produkty

U vybraných produktů s nejvyšším bezpečnostním významem CRA stanovuje nejpřísnější režim posouzení shody, který počítá s nezávislým ověřením nebo odpovídající certifikací.

Např. čipové karty, zabezpečené prvky…

Správná klasifikace produktu je proto jedním z prvních kroků při přípravě na CRA. Ovlivňuje nejen způsob posouzení shody, ale také rozsah přípravy, dokumentace a dalších povinností.

Přečtěte si více o kategorizaci produktů a posuzování shody podle CRA.

Jak vám s CRA pomůžeme?

Provedeme vás celým procesem přípravy na CRA od posouzení dopadu přes GAP analýzu a návrh konkrétních opatření až po jejich implementaci a dlouhodobé řízení.

Pokud současně řešíte také soulad se zákonem o kybernetické bezpečnosti, DORA, ISO 27001 nebo dalšími regulatorními a bezpečnostními požadavky, platforma cybreg vám umožní jednotlivé oblasti propojit, využít společná opatření a řídit rizika, úkoly, odpovědnosti i compliance na jednom místě.

Váš tým můžeme navíc doplnit zkušenými experty na kybernetickou bezpečnost v rámci služby CISO as a Service.

Posouzení dopadu a GAP analýza

Zjistíme, jak CRA dopadá na vaše produkty a co je potřeba řešit.

  • Posouzení působnosti CRA na vaše produkty
  • Určení relevantních požadavků a povinností
  • GAP analýza současného stavu
  • Návrh priorit a konkrétních opatření

Implementace požadavků CRA

Pomůžeme převést požadavky CRA do konkrétních procesů a opatření.

  • Nastavení řízení rizik a bezpečnostních opatření
  • Vulnerability management a incident reporting
  • Podpora při nastavení rolí, odpovědností a procesů
  • Příprava potřebné evidence a dokumentace

Řiďte CRA compliance, rizika a související aktivity přehledně na jednom místě.

  • Evidence požadavků CRA a stavu jejich plnění
  • Řízení rizik a bezpečnostních opatření
  • Úkoly, termíny, odpovědnosti a dokumentace
  • Reporting a přehled pro management

Dlouhodobá odborná podpora pro řízení kybernetické bezpečnosti a compliance.

  • Průběžná koordinace CRA a bezpečnostních aktivit
  • Řízení rizik, opatření a otevřených úkolů
  • Podpora interních týmů a managementu
  • Pravidelný přehled a reporting stavu compliance

Často kladené dotazy

Vše, co potřebujete vědět o nařízení Cyber Resilience Act v prostředí cybreg.

CRA se vztahuje především na výrobce, dovozce a distributory produktů s digitálními prvky uváděných na trh Evropské unie. Může jít například o software, aplikace, IoT zařízení, síťové prvky nebo průmyslová zařízení s firmwarem.

Rozhodující je konkrétní produkt, způsob jeho poskytování a role vaší společnosti. Proto je vhodným prvním krokem posouzení dopadu CRA, které určí, které produkty a povinnosti jsou pro vás relevantní.

Ano, CRA se vztahuje také na software. U SaaS a cloudových řešení je ale potřeba posoudit konkrétní způsob fungování a poskytování služby.

Ne každé SaaS řešení automaticky spadá pod CRA. Relevantní může být například vzdálené zpracování dat, které je součástí funkcionality produktu a za které odpovídá jeho výrobce. Proto doporučujeme působnost CRA posuzovat pro každý produkt individuálně.

Hlavní požadavky Cyber Resilience Act se začnou plně uplatňovat 11. prosince 2027. První významné povinnosti ale přicházejí již 11. září 2026.

Od tohoto data musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Prvotní upozornění se podává do 24 hodin a následné oznámení do 72 hodin. Firmy proto musí mít včas nastavené odpovědnosti, vulnerability management, incident management a reportingový proces.

CRA GAP analýza porovnává požadavky nařízení s vaším současným stavem.

Typicky se hodnotí řízení rizik, secure development, vulnerability management, SBOM, bezpečnostní incidenty, reporting, technická dokumentace, odpovědnosti a další relevantní procesy.

Výsledkem by neměl být pouze seznam nedostatků, ale také priority a konkrétní opatření, která je potřeba implementovat. Pokud zatím není jasné, které požadavky se na vaše produkty vztahují, doporučujeme GAP analýze předřadit posouzení dopadu CRA.

Ne nutně. Řada existujících procesů pro řízení rizik, incidentů, dodavatelů, bezpečnostních opatření nebo dokumentace může být využitelná také pro CRA.

CRA ale přináší specifické požadavky zaměřené přímo na produkty s digitálními prvky, jejich vývoj, zranitelnosti, komponenty a životní cyklus. Smyslem proto není vytvářet vše znovu, ale identifikovat společné oblasti a doplnit skutečné mezery.

Platforma cybreg umožňuje řídit CRA společně se zákonem o kybernetické bezpečnosti, DORA, ISO 27001 a dalšími požadavky na jednom místě.

Doporučujeme postupovat po jednotlivých krocích. Nejprve určit, které produkty spadají do působnosti CRA a jaké povinnosti se na ně vztahují. Následně provést GAP analýzu, určit priority a navrhnout konkrétní opatření.

Dalším krokem je implementace potřebných procesů a jejich dlouhodobé řízení. To zahrnuje například řízení rizik, zranitelností, incidentů, odpovědností, úkolů a dokumentace.

Pokud nemáte potřebné interní kapacity, lze vlastní tým doplnit také experty na kybernetickou bezpečnost v rámci služby CISO as a Service.

 

Zákon o kybernetické bezpečnosti

Nový zákon o kybernetické bezpečnosti za humny. Jaké jsou první kroky nově regulovaných organizací? 

Zákon o kybernetické bezpečnosti vstupuje v účinnost 1. listopadu 2025. Vyplývá z evropské směrnice NIS2. Rozšiřuje okruh regulovaných subjektů z několika stovek na tisíce. Týká se širokého spektra odvětví – energetika, zdravotnictví, doprava, průmysl, digitální služby aj. Organizace musí zjistit, zda spadají pod novou regulaci, a připravit se na nové požadavky. Prvního listopadu 2025 vstupuje v účinnost

Outsourcing kybernetické bezpečnosti

Outsourcing kybernetické bezpečnosti: co lze předat externímu dodavateli a za co organizace stále zodpovídá?

Kybernetická bezpečnost vyžaduje stále širší kombinaci odborných znalostí, technologií, procesů a pravidelného dohledu. Pro mnoho organizací je proto obtížné zajistit všechny potřebné kompetence pouze prostřednictvím interního týmu. Řešením může být outsourcing kybernetické bezpečnosti, tedy využití externího dodavatele pro vybrané bezpečnostní činnosti nebo pro koordinaci celého systému řízení kybernetické bezpečnosti. Outsourcing však

Digitální služby pod drobnohledem EU

Digitální služby pod drobnohledem EU

Nařízení o digitálních službách: regulace, na kterou se často zapomíná V poslední době se prakticky nemluví o ničem jiném než o směrnici NIS2 a novém zákoně o kybernetické bezpečnosti. Firmy intenzivně řeší, zda do nové regulace spadnou, v jakém režimu a jaké povinnosti z toho pro ně vyplynou.   Méně se ale ví o tom, že pro vybrané poskytovatele