ECP — European Compliance Platform European Compliance Platform
Průvodce dodržováním kybernetické bezpečnosti

Průvodce zákonem Cyber Resilience Act: Soulad pro připojené produkty

Zákon o kybernetické odolnosti je prvním horizontálním zákonem EU o kybernetické bezpečnosti pro produkty – a vztahuje se daleko za hranice tradičních IT. Pokud se váš produkt nějakým způsobem připojuje k síti, pravděpodobně spadá do rozsahu. Zde je to, co výrobci potřebují vědět.

Co je zákon Cyber Resilience Act?

The Cyber Resilience Act (nařízení (EU) 2024/2847), neboli CRA, je prvním meziodvětvovým zákonem EU, který stanoví povinné požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky (PDE) — kategorie obecně definovaná jako jakýkoli hardwarový nebo softwarový produkt, jehož zamýšlené nebo důvodně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení k zařízení nebo síti.

V praxi to zahrnuje připojenou spotřební elektroniku, zařízení internetu věcí, síťová zařízení, průmyslové řídicí komponenty, samostatné softwarové aplikace, firmware a operační systémy – v podstatě jakýkoli produkt, který se připojuje, je vzdáleně konfigurovatelný nebo vyměňuje data.

Klíčová data

DatumMilník
10. prosince 2024CRA vstoupila v platnost
11. září 2026Platí povinnost hlásit zranitelnost a incidenty
11. prosince 2027Plná aplikace – základní požadavky, posuzování shody, povinnosti označení CE

Co je vyloučeno?

  • Produkty, na které se již vztahují odvětvová pravidla s rovnocennými požadavky na kybernetickou bezpečnost – např. lékařské přístroje podle MDR/IVDR, motorová vozidla, vybavení civilního letectví, vybavení ve vozidle a námořní vybavení
  • Software-as-a-Service (SaaS), pokud nesplňuje definici řešení vzdáleného zpracování dat, které je nezbytné pro fungování hardwarového/softwarového produktu
  • Bezplatný software s otevřeným zdrojovým kódem vyvinutý nebo dodávaný mimo rámec komerční činnosti
  • Produkty vyvinuté výhradně pro národní bezpečnost nebo vojenské účely
💡 Překrývání s nařízením o strojních zařízeních a RED Připojené strojní zařízení možná bude muset splňovat jak CRA, tak základní požadavek kybernetické bezpečnosti v novémNařízení o strojních zařízeních (EU) 2023/1230. Rádiová zařízení, na která se dříve vztahovaly požadavky na kybernetickou bezpečnost RED 2022/30, se budou obecně řídit CRA, jakmile se uplatní, aby se předešlo dvojí regulaci – ale výrobci by měli během přechodu potvrdit, který režim se vztahuje na jejich konkrétní produkt.

Klasifikace produktu

KategoriePříkladyPosouzení shody
Výchozí (≈90 % produktů)Většina připojených spotřebitelských a firemních produktůVlastní posouzení výrobce
Důležité — Třída ISprávci hesel, klienti VPN, software pro správu sítě, prohlížeče, software pro zabezpečení koncových bodůVlastní posouzení podle harmonizovaných norem nebo posouzení třetí stranou, pokud se normy nepoužívají
Důležité — Třída IIFirewally, systémy detekce/prevence narušení, mikroprocesory odolné proti neoprávněné manipulaci, čtečky čipových karetObecně se vyžaduje posouzení třetí stranou (notifikovaným orgánem).
KritickéHardwarové bezpečnostní moduly, brány inteligentních měřičů, další produkty určené KomisíCertifikační schéma kybernetické bezpečnosti EU nebo hodnocení třetí stranou

Základní základní požadavky

  • Zabezpečené podle návrhu a ve výchozím nastavení — produkty musí být dodávány se zabezpečenou výchozí konfigurací a minimalizovat povrch útoku
  • Žádné známé zneužitelné chyby zabezpečení v době uvedení na trh
  • Softwarový kusovník (SBOM) — výrobci musí zdokumentovat komponenty použité v produktu, alespoň na nejvyšší úrovni
  • Proces zpracování zranitelnosti pokrývající celé období podpory, včetně koordinované zásady zveřejňování zranitelnosti
  • Bezplatné aktualizace zabezpečení po dobu trvání definovaného období podpory, doručováno automaticky, pokud je to možné
  • Označení CE — CRA se stává nařízením o označení CE; Produkty s digitálními prvky musí nést značku CE a prohlášení o shodě EU týkající se shody s CRA spolu s dalšími platnými směrnicemi (RED, Machinery, LVD atd.)

Hlášení chyb zabezpečení a incidentů

Od 11. září 2026 musí výrobci oznámit agentuře ENISA a příslušnému národnímu týmu CSIRT:

  • Aktivně využívané zranitelnosti — včasné varování uvnitř 24 hodin o uvědomění, úplné oznámení uvnitř 72 hodin a závěrečnou zprávu do 14 dnů od zpřístupnění nápravného opatření
  • Vážné incidenty ovlivňující bezpečnost produktu ve srovnatelné časové ose

To odráží kadenci hlášení používanou v rámci NIS2 a je navrženo tak, aby orgánům EU poskytlo včasnou představu o zranitelnosti dodavatelského řetězce.

Povinnost období podpory

Výrobci musí definovat očekávanou životnost produktu a poskytovat bezplatné aktualizace zabezpečení pro období podpory — obecně minimum 5 let, pokud není reálná očekávaná životnost produktu kratší. Toto musí být sděleno uživatelům v místě prodeje a zohledněno při plánování a plánování dodavatelského řetězce, protože možnost aktualizace firmwaru/softwaru musí existovat po celou dobu podpory, nejen po dobu počáteční záruky.

Tresty

Typ porušeníMaximální pokuta
Základní požadavky na kybernetickou bezpečnost15 000 000 EUR nebo 2,5 % celosvětového ročního obratu, podle toho, která hodnota je vyšší
Další povinnosti CRA (hlášení, dokumentace)10 000 000 EUR nebo 2 % celosvětového ročního obratu, podle toho, která hodnota je vyšší
Nesprávné, neúplné nebo zavádějící informace pro úřady5 000 000 EUR nebo 1 % celosvětového ročního obratu, podle toho, která hodnota je vyšší

Právě se připravuje

  1. Produkty připojené k inventáři a proveďte kontrolu každého podle výchozí/důležité/kritické klasifikace
  2. Sestavte nebo vytvořte zdroj SBOM procesu pro váš dodavatelský řetězec softwaru
  3. Zahájit proces odhalování zranitelnosti a hlášení před termínem v září 2026
  4. Definujte období podpory na produktovou řadu a potvrďte, že vaše aktualizační infrastruktura může po tuto dobu fungovat
  5. Zapojte včas notifikovaný orgán, pokud máte „důležité“ nebo „kritické“ produkty třídy II vzhledem k očekávané poptávce před termínem v roce 2027

Vytváření propojeného produktu?

Odešlete požadavek na ECP popisující konektivitu vašeho produktu a funkce zpracování dat. Přesměrujeme je notifikovaným orgánům, laboratořím pro testování kybernetické bezpečnosti a konzultantům pro dodržování předpisů CRA, kteří mohou potvrdit vaši klasifikaci a rozsah práce.

Podívejte se, jak vám ECP může pomoci

Často kladené otázky

Na jaké produkty se zákon Cyber ​​Resilience Act vztahuje?
Jakýkoli hardwarový nebo softwarový produkt, jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení k zařízení nebo síti – široká kategorie zahrnující IoT, síťové vybavení, samostatný software a firmware. Produkty, na které se již vztahují ekvivalentní pravidla kybernetické bezpečnosti pro konkrétní odvětví (např. zdravotnické prostředky MDR/IVDR, vozidla, letectví), jsou vyloučeny.
Kdy vstoupí v platnost povinnosti zákona Cyber ​​Resilience Act?
Vstoupila v platnost 10. prosince 2024. Povinnosti podávání zpráv platí od 11. září 2026. Úplné základní požadavky a posuzování shody platí od 11. prosince 2027.
Jak jsou produkty klasifikovány podle CRA?
Výchozí produkty (~90 %) používají sebehodnocení. „Důležité“ produkty třídy I (např. správci hesel, VPN) se často mohou samy posuzovat podle harmonizovaných norem; Třída II (např. firewally, IDS) obecně vyžadují posouzení třetí stranou. „Kritické“ produkty vyžadují certifikaci v rámci systému EU nebo posouzení třetí stranou.
Jaký je časový harmonogram hlášení zranitelnosti v rámci CRA?
24hodinové včasné varování před aktivně využívanými zranitelnostmi, 72hodinové úplné upozornění a závěrečná zpráva do 14 dnů od zpřístupnění opravy. Závažné incidenty sledují podobnou časovou osu.
Jaké jsou sankce za nedodržení požadavků CRA?
Až 15 milionů EUR nebo 2,5 % celosvětového obratu za porušení základních požadavků, 10 milionů EUR/2 % za jiné povinnosti a 5 milionů EUR/1 % za zavádějící informace pro úřady.

Najděte správného poskytovatele

Notifikovaná osoba

Požadováno pro „důležité“ a „kritické“ produkty třídy II s digitálními prvky.

Najít notifikovanou osobu →

Zkušební laboratoř

Testování kybernetické bezpečnosti, EMC a RED pro připojené produkty.

Najít testovací laboratoř →

Autorizovaný zástupce EU

Povinné pro výrobce mimo EU uvádějící na trh EU produkty s digitálními prvky.

Najít zástupce EU →

Nejste si jisti, kterou potřebujete?Podívejte se, jak vám ECP může pomocia my vám přiřadíme toho správného odborníka.