Cyber Resilience Act mění pravidla pro výrobce, dovozce a distributory softwaru i hardwaru. Zjistěte, zda CRA dopadá na vaše produkty, jaké povinnosti musíte splnit, co se mění od září 2026 a jak připravit vývoj, řízení zranitelností, dokumentaci, dodavatele i vedení firmy. Kurzy, odborná podpora a CRA audit TAYLLORCOX. Od prvního kroku ke souladu.
Praktický úvod do Cyber Resilience Act
Bezpečnostní dopady, povinnosti a workflow, které musí splňovat digitální produkty v rámci CRA, nařízení EU 2024/2847 a compliance. Pro C-Level, produktové týmy, IT, security, compliance a právníky. Veřejně i virtuálně živě, nebo na míru vašim potřebám.
Výrobce musí kybernetická rizika řešit od návrhu produktu až do konce jeho bezpečnostní podpory. Musí znát používané komponenty, řídit zranitelnosti, poskytovat bezpečnostní aktualizace, připravit technickou dokumentaci, splnit příslušné posouzení shody a v relevantních případech opatřit produkt označením CE.
Od 11. září 2026 platí povinnost oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu. Většina dalších požadavků CRA se použije od 11. prosince 2027. Času proto není nazbyt: změna vývoje, smluv, produktové dokumentace a provozních procesů se nedá udělat přes noc.


Ne každý software, cloud nebo SaaS však automaticky spadá do stejného režimu. Působnost je nutné vyhodnotit podle konkrétní architektury, distribučního modelu a odpovědnosti výrobce. Zvláštní režim mají také některé open source projekty a produkty podléhající jiné sektorové regulaci.
V praxi může jít například o:

Rozhodující není velikost organizace ani to, zda se sama označuje za technologickou firmu. Podstatný je konkrétní produkt, způsob jeho dodávání, propojení s daty nebo sítí, použitá značka a role organizace v dodavatelském řetězci.
Výrobce nese hlavní odpovědnost za bezpečnost produktu, posouzení rizik, základní požadavky, řízení zranitelností, dobu podpory, technickou dokumentaci, posouzení shody, EU prohlášení o shodě a označení CE. Výrobcem můžete být i tehdy, když jste vývoj zadali externě, ale produkt uvádíte na trh pod vlastní značkou.
Dovozce uvádí na evropský trh produkt výrobce ze třetí země. Musí ověřit splnění stanovených požadavků a nemůže se spoléhat pouze na tvrzení dodavatele.
Distributor zpřístupňuje produkt v dodavatelském řetězci. Musí jednat s náležitou péčí, kontrolovat vybrané znaky shody a reagovat na zjištěné riziko nebo neshodu.
Zplnomocněný zástupce plní úkoly vymezené písemným pověřením výrobce. Nepřebírá však automaticky všechny povinnosti výrobce.
Open source software není z CRA jednoduše a bezpodmínečně vyňat. Zvláštní pravidla se vztahují na správce open source softwaru určeného pro komerční využití. Vždy je nutné rozlišit nekomerční vývoj od soustavné činnosti podporující komerční dodávání produktu.
Výrobci musí být od 11. září 2026 připraveni oznamovat zejména aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu.
Prvotní oznámení se podává bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy se výrobce o relevantní události dozví. Navazující informace se v příslušných případech doplňují do 72 hodin. Organizace proto musí předem vědět:
Kdo vyhodnocuje a rozhoduje, zda událost splňuje podmínky CRA. Jak připravit oznámení. Jak propojit Product Security, vývoj, compliance a vedení. Kdy a jak informovat uživatele. Jak integrovat do NIS2, ZoKB, GDPR a DORA.
CRA reguluje především bezpečnost produktu s digitálními prvky. NIS2 a český zákon o kybernetické bezpečnosti se soustředí zejména na řízení rizik regulované organizace a poskytovaných služeb. GDPR chrání osobní údaje a DORA stanoví specifické požadavky pro finanční sektor.
Jedna organizace nebo jediný incident mohou spadat pod několik režimů současně. Splnění požadavků NIS2 proto automaticky neznamená shodu produktu s CRA. Existující ISMS, secure development lifecycle, incident management a dodavatelské kontroly však mohou být dobrým základem, pokud se správně rozšíří o produktové povinnosti CRA.
CRA Intro poskytne vedení a mezioborovému týmu srozumitelnou mapu působnosti, rolí, termínů a rozhodnutí. Firemní variantu lze připravit jako briefing na míru pro board a executive management.
CRA Compliance Manager je praktický jednodenní kurz pro osoby, které budou koordinovat implementaci CRA napříč produktem, bezpečností, právem, compliance, vývojem a dodavateli.
Posouzení působnosti CRA vyhodnotí konkrétní produktové portfolio, distribuční modely a role organizace. Výsledkem je podklad pro rozhodnutí, které produkty a povinnosti je nutné dále řešit.
Gap analýza připravenosti CRA porovná současný stav procesů, technických opatření a dokumentace s relevantními požadavky. Výstupem je prioritizovaný plán nápravy.
CRA audit organizace prověří legislativní, procesní a technologickou připravenost organizace a její schopnost doložit plnění požadavků.
Největším rizikem CRA není jeden chybějící dokument. Je jím pozdní zjištění, že organizace vystupuje jako výrobce a nemá pod kontrolou vývoj, komponenty, zranitelnosti, aktualizace ani důkazy potřebné pro posouzení shody. Začněte inventářem produktů, určením rolí a realistickým plánem přípravy.
TAYLLORCOX kombinuje zkušenosti z profesionálního vzdělávání, kybernetické bezpečnosti, compliance, systémů řízení, auditů a evropské regulace. Neučíme pouze jednotlivé články nařízení. Převádíme CRA do rolí, rozhodnutí, kontrol, důkazů a konkrétních kroků, které lze přidělit odpovědným lidem.
Výsledkem má být organizace, která dokáže odpovědět na pět základních otázek:

Oficiální české znění nařízení Evropského parlamentu a Rady (EU) 2024/2847. Primární právní zdroj pro působnost, role, povinnosti, termíny, posuzování shody, dozor a sankce podle CRA.
Oficiální shrnutí Evropské komise vysvětlující kterých produktů / subjektů se týká a jaké základní povinnosti zavádí pro výrobce, dovozce a distributory produktů s digitálními prvky.
Oficiální informace Evropské komise k oznamování zranitelností a incidentů ovlivňujících bezpečnost produktů, oznamovací povinnosti od 11. září 2026 a jejich vazba na EU oznamovací platformu.
Oficiální stránka ENISA věnovaná jednotné platformě pro oznamování zranitelností a bezpečnostních incidentů podle CRA. Registrace, oznamovací proces, praktické podklady pro výrobce.
Jsme vám k dispozici na telefonním čísle +420 222 553 101 vždy od pondělí do pátku: 9:00 - 17:00.
Chcete získat dárek k narozeninám?