Průvodce dodržováním kybernetické bezpečnosti
Průvodce zákonem Cyber Resilience Act: Soulad pro připojené produkty
Zákon o kybernetické odolnosti je prvním horizontálním zákonem EU o kybernetické bezpečnosti pro produkty – a vztahuje se daleko za hranice tradičních IT. Pokud se váš produkt nějakým způsobem připojuje k síti, pravděpodobně spadá do rozsahu. Zde je to, co výrobci potřebují vědět.
Co je zákon Cyber Resilience Act?
The Cyber Resilience Act (nařízení (EU) 2024/2847), neboli CRA, je prvním meziodvětvovým zákonem EU, který stanoví povinné požadavky na kybernetickou bezpečnost pro produkty s digitálními prvky (PDE) — kategorie obecně definovaná jako jakýkoli hardwarový nebo softwarový produkt, jehož zamýšlené nebo důvodně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení k zařízení nebo síti.
V praxi to zahrnuje připojenou spotřební elektroniku, zařízení internetu věcí, síťová zařízení, průmyslové řídicí komponenty, samostatné softwarové aplikace, firmware a operační systémy – v podstatě jakýkoli produkt, který se připojuje, je vzdáleně konfigurovatelný nebo vyměňuje data.
Klíčová data
| Datum | Milník |
| 10. prosince 2024 | CRA vstoupila v platnost |
| 11. září 2026 | Platí povinnost hlásit zranitelnost a incidenty |
| 11. prosince 2027 | Plná aplikace – základní požadavky, posuzování shody, povinnosti označení CE |
Co je vyloučeno?
- Produkty, na které se již vztahují odvětvová pravidla s rovnocennými požadavky na kybernetickou bezpečnost – např. lékařské přístroje podle MDR/IVDR, motorová vozidla, vybavení civilního letectví, vybavení ve vozidle a námořní vybavení
- Software-as-a-Service (SaaS), pokud nesplňuje definici řešení vzdáleného zpracování dat, které je nezbytné pro fungování hardwarového/softwarového produktu
- Bezplatný software s otevřeným zdrojovým kódem vyvinutý nebo dodávaný mimo rámec komerční činnosti
- Produkty vyvinuté výhradně pro národní bezpečnost nebo vojenské účely
💡 Překrývání s nařízením o strojních zařízeních a RED Připojené strojní zařízení možná bude muset splňovat jak CRA, tak základní požadavek kybernetické bezpečnosti v novém
Nařízení o strojních zařízeních (EU) 2023/1230. Rádiová zařízení, na která se dříve vztahovaly požadavky na kybernetickou bezpečnost RED 2022/30, se budou obecně řídit CRA, jakmile se uplatní, aby se předešlo dvojí regulaci – ale výrobci by měli během přechodu potvrdit, který režim se vztahuje na jejich konkrétní produkt.
Klasifikace produktu
| Kategorie | Příklady | Posouzení shody |
| Výchozí (≈90 % produktů) | Většina připojených spotřebitelských a firemních produktů | Vlastní posouzení výrobce |
| Důležité — Třída I | Správci hesel, klienti VPN, software pro správu sítě, prohlížeče, software pro zabezpečení koncových bodů | Vlastní posouzení podle harmonizovaných norem nebo posouzení třetí stranou, pokud se normy nepoužívají |
| Důležité — Třída II | Firewally, systémy detekce/prevence narušení, mikroprocesory odolné proti neoprávněné manipulaci, čtečky čipových karet | Obecně se vyžaduje posouzení třetí stranou (notifikovaným orgánem). |
| Kritické | Hardwarové bezpečnostní moduly, brány inteligentních měřičů, další produkty určené Komisí | Certifikační schéma kybernetické bezpečnosti EU nebo hodnocení třetí stranou |
Základní základní požadavky
- Zabezpečené podle návrhu a ve výchozím nastavení — produkty musí být dodávány se zabezpečenou výchozí konfigurací a minimalizovat povrch útoku
- Žádné známé zneužitelné chyby zabezpečení v době uvedení na trh
- Softwarový kusovník (SBOM) — výrobci musí zdokumentovat komponenty použité v produktu, alespoň na nejvyšší úrovni
- Proces zpracování zranitelnosti pokrývající celé období podpory, včetně koordinované zásady zveřejňování zranitelnosti
- Bezplatné aktualizace zabezpečení po dobu trvání definovaného období podpory, doručováno automaticky, pokud je to možné
- Označení CE — CRA se stává nařízením o označení CE; Produkty s digitálními prvky musí nést značku CE a prohlášení o shodě EU týkající se shody s CRA spolu s dalšími platnými směrnicemi (RED, Machinery, LVD atd.)
Hlášení chyb zabezpečení a incidentů
Od 11. září 2026 musí výrobci oznámit agentuře ENISA a příslušnému národnímu týmu CSIRT:
- Aktivně využívané zranitelnosti — včasné varování uvnitř 24 hodin o uvědomění, úplné oznámení uvnitř 72 hodin a závěrečnou zprávu do 14 dnů od zpřístupnění nápravného opatření
- Vážné incidenty ovlivňující bezpečnost produktu ve srovnatelné časové ose
To odráží kadenci hlášení používanou v rámci NIS2 a je navrženo tak, aby orgánům EU poskytlo včasnou představu o zranitelnosti dodavatelského řetězce.
Povinnost období podpory
Výrobci musí definovat očekávanou životnost produktu a poskytovat bezplatné aktualizace zabezpečení pro období podpory — obecně minimum 5 let, pokud není reálná očekávaná životnost produktu kratší. Toto musí být sděleno uživatelům v místě prodeje a zohledněno při plánování a plánování dodavatelského řetězce, protože možnost aktualizace firmwaru/softwaru musí existovat po celou dobu podpory, nejen po dobu počáteční záruky.
Tresty
| Typ porušení | Maximální pokuta |
| Základní požadavky na kybernetickou bezpečnost | 15 000 000 EUR nebo 2,5 % celosvětového ročního obratu, podle toho, která hodnota je vyšší |
| Další povinnosti CRA (hlášení, dokumentace) | 10 000 000 EUR nebo 2 % celosvětového ročního obratu, podle toho, která hodnota je vyšší |
| Nesprávné, neúplné nebo zavádějící informace pro úřady | 5 000 000 EUR nebo 1 % celosvětového ročního obratu, podle toho, která hodnota je vyšší |
Právě se připravuje
- Produkty připojené k inventáři a proveďte kontrolu každého podle výchozí/důležité/kritické klasifikace
- Sestavte nebo vytvořte zdroj SBOM procesu pro váš dodavatelský řetězec softwaru
- Zahájit proces odhalování zranitelnosti a hlášení před termínem v září 2026
- Definujte období podpory na produktovou řadu a potvrďte, že vaše aktualizační infrastruktura může po tuto dobu fungovat
- Zapojte včas notifikovaný orgán, pokud máte „důležité“ nebo „kritické“ produkty třídy II vzhledem k očekávané poptávce před termínem v roce 2027
Vytváření propojeného produktu?
Odešlete požadavek na ECP popisující konektivitu vašeho produktu a funkce zpracování dat. Přesměrujeme je notifikovaným orgánům, laboratořím pro testování kybernetické bezpečnosti a konzultantům pro dodržování předpisů CRA, kteří mohou potvrdit vaši klasifikaci a rozsah práce.
Podívejte se, jak vám ECP může pomoci
Často kladené otázky
Na jaké produkty se zákon Cyber Resilience Act vztahuje?
Jakýkoli hardwarový nebo softwarový produkt, jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení k zařízení nebo síti – široká kategorie zahrnující IoT, síťové vybavení, samostatný software a firmware. Produkty, na které se již vztahují ekvivalentní pravidla kybernetické bezpečnosti pro konkrétní odvětví (např. zdravotnické prostředky MDR/IVDR, vozidla, letectví), jsou vyloučeny.
Kdy vstoupí v platnost povinnosti zákona Cyber Resilience Act?
Vstoupila v platnost 10. prosince 2024. Povinnosti podávání zpráv platí od 11. září 2026. Úplné základní požadavky a posuzování shody platí od 11. prosince 2027.
Jak jsou produkty klasifikovány podle CRA?
Výchozí produkty (~90 %) používají sebehodnocení. „Důležité“ produkty třídy I (např. správci hesel, VPN) se často mohou samy posuzovat podle harmonizovaných norem; Třída II (např. firewally, IDS) obecně vyžadují posouzení třetí stranou. „Kritické“ produkty vyžadují certifikaci v rámci systému EU nebo posouzení třetí stranou.
Jaký je časový harmonogram hlášení zranitelnosti v rámci CRA?
24hodinové včasné varování před aktivně využívanými zranitelnostmi, 72hodinové úplné upozornění a závěrečná zpráva do 14 dnů od zpřístupnění opravy. Závažné incidenty sledují podobnou časovou osu.
Jaké jsou sankce za nedodržení požadavků CRA?
Až 15 milionů EUR nebo 2,5 % celosvětového obratu za porušení základních požadavků, 10 milionů EUR/2 % za jiné povinnosti a 5 milionů EUR/1 % za zavádějící informace pro úřady.