Cyber Resilience Act

Cyber Resilience Act mění pravidla pro výrobce, dovozce a distributory softwaru i hardwaru. Zjistěte, zda CRA dopadá na vaše produkty, jaké povinnosti musíte splnit, co se mění od září 2026 a jak připravit vývoj, řízení zranitelností, dokumentaci, dodavatele i vedení firmy. Kurzy, odborná podpora a CRA audit TAYLLORCOX. Od prvního kroku ke souladu.

CRA

Praktický úvod do Cyber Resilience Act

Bezpečnostní dopady, povinnosti a workflow, které musí splňovat digitální produkty v rámci CRA, nařízení EU 2024/2847 a compliance. Pro C-Level, produktové týmy, IT, security, compliance a právníky. Veřejně i virtuálně živě, nebo na míru vašim potřebám.

CRA v jedné minutě

Cyber Resilience Act, tedy nařízení (EU) 2024/2847 stanoví společné evropské požadavky na kybernetickou bezpečnost produktů s digitálními prvky. Dopadá na hardware i samostatný software dodávaný na trh Evropské unie.

Výrobce musí kybernetická rizika řešit od návrhu produktu až do konce jeho bezpečnostní podpory. Musí znát používané komponenty, řídit zranitelnosti, poskytovat bezpečnostní aktualizace, připravit technickou dokumentaci, splnit příslušné posouzení shody a v relevantních případech opatřit produkt označením CE.

Od 11. září 2026  platí povinnost oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu. Většina dalších požadavků CRA se použije od 11. prosince 2027. Času proto není nazbyt: změna vývoje, smluv, produktové dokumentace a provozních procesů se nedá udělat přes noc.

Od kdy platí CRA a na co se připravit

Týká se Cyber Resilience Act také vás?

CRA by měla aktivně řešit každá organizace, která v EU:

  • zásadně upravuje již existující produkt
  • distribuuje software nebo propojená zařízení
  • integruje cizí komponenty do vlastního produktu
  • spravuje open source projekty v komerčním prostředí
  • dováží digitální produkty ze zemí mimo Evropskou unii
  • vyvíjí a dodává vlastní software, firmware nebo hardware
  • propojuje zařízení s cloudovou nebo jinou vzdálenou funkcí.
  • nechává produkt vyvíjet externím dodavatelem a prodává jej jako svůj
  • nabízí digitální produkt pod vlastním jménem nebo ochrannou známkou

Připravte produkty i organizaci na CRA

Software už není jen výsledkem vývoje. Podle Cyber Resilience Act se stává regulovaným produktem, za jehož kybernetickou bezpečnost, aktualizace, dokumentaci a zranitelnosti musí někdo nést odpovědnost.

CRA se může týkat technologických firem, výrobců zařízení, softwarových společností, integrátorů, dovozců i distributorů. A také organizací, které si nechávají produkt vyvinout externě a následně jej nabízejí pod vlastní značkou.

TAYLLORCOX pomáhá organizacím zjistit, zda a v jaké roli na ně CRA dopadá, co musí změnit a jak přípravu řídit napříč vedením, právem, compliance, bezpečností, vývojem a dodavatelským řetězcem.

Interní audit CRA

Které produkty mohou spadat pod CRA

Produkt s digitálními prvky je podle CRA softwarový nebo hardwarový produkt a jeho řešení vzdáleného zpracování dat, včetně samostatně uváděných softwarových nebo hardwarových komponent, jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje přímé nebo nepřímé datové připojení k zařízení nebo síti.

Ne každý software, cloud nebo SaaS však automaticky spadá do stejného režimu. Působnost je nutné vyhodnotit podle konkrétní architektury, distribučního modelu a odpovědnosti výrobce. Zvláštní režim mají také některé open source projekty a produkty podléhající jiné sektorové regulaci.

V praxi může jít například o:

  • desktopové a mobilní aplikace
  • IoT, chytrou domácnost a wearables
  • průmyslové řídicí systémy a připojené stroje
  • operační systémy, firmware a vývojové nástroje
  • síťové prvky, firewally, routery a komunikační zařízení
  • knihovny, moduly a další komponenty dodávané samostatně
  • bezpečnostní software, správce identit a autentizační nástroje
  • vzdálené funkce, bez nichž by propojený produkt neplnil některou ze svých funkcí.
Co je to digitální produkt

Vaše role rozhoduje o vašich povinnostech

Rozhodující není velikost organizace ani to, zda se sama označuje za technologickou firmu. Podstatný je konkrétní produkt, způsob jeho dodávání, propojení s daty nebo sítí, použitá značka a role organizace v dodavatelském řetězci.

Výrobce nese hlavní odpovědnost za bezpečnost produktu, posouzení rizik, základní požadavky, řízení zranitelností, dobu podpory, technickou dokumentaci, posouzení shody, EU prohlášení o shodě a označení CE. Výrobcem můžete být i tehdy, když jste vývoj zadali externě, ale produkt uvádíte na trh pod vlastní značkou.

Dovozce uvádí na evropský trh produkt výrobce ze třetí země. Musí ověřit splnění stanovených požadavků a nemůže se spoléhat pouze na tvrzení dodavatele.

Distributor zpřístupňuje produkt v dodavatelském řetězci. Musí jednat s náležitou péčí, kontrolovat vybrané znaky shody a reagovat na zjištěné riziko nebo neshodu.

Zplnomocněný zástupce plní úkoly vymezené písemným pověřením výrobce. Nepřebírá však automaticky všechny povinnosti výrobce.

Open source software není z CRA jednoduše a bezpodmínečně vyňat. Zvláštní pravidla se vztahují na správce open source softwaru určeného pro komerční využití. Vždy je nutné rozlišit nekomerční vývoj od soustavné činnosti podporující komerční dodávání produktu.

První ostrý termín: 11. září 2026

Výrobci musí být od 11. září 2026 připraveni oznamovat zejména aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu.

Prvotní oznámení se podává bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy se výrobce o relevantní události dozví. Navazující informace se v příslušných případech doplňují do 72 hodin. Organizace proto musí předem vědět:

Kdo vyhodnocuje a rozhoduje, zda událost splňuje podmínky CRA. Jak připravit oznámení. Jak propojit Product Security, vývoj, compliance a vedení. Kdy a jak informovat uživatele. Jak integrovat do NIS2, ZoKB, GDPR a DORA.

CRA není NIS2. Firmy potřebují obojí

CRA reguluje především bezpečnost produktu s digitálními prvky. NIS2 a český zákon o kybernetické bezpečnosti se soustředí zejména na řízení rizik regulované organizace a poskytovaných služeb. GDPR chrání osobní údaje a DORA stanoví specifické požadavky pro finanční sektor.

Jedna organizace nebo jediný incident mohou spadat pod několik režimů současně. Splnění požadavků NIS2 proto automaticky neznamená shodu produktu s CRA. Existující ISMS, secure development lifecycle, incident management a dodavatelské kontroly však mohou být dobrým základem, pokud se správně rozšíří o produktové povinnosti CRA.

Vyberte správný začátek přípravy

CRA Intro poskytne vedení a mezioborovému týmu srozumitelnou mapu působnosti, rolí, termínů a rozhodnutí. Firemní variantu lze připravit jako briefing na míru pro board a executive management.

CRA Compliance Manager je praktický jednodenní kurz pro osoby, které budou koordinovat implementaci CRA napříč produktem, bezpečností, právem, compliance, vývojem a dodavateli.

Posouzení působnosti CRA vyhodnotí konkrétní produktové portfolio, distribuční modely a role organizace. Výsledkem je podklad pro rozhodnutí, které produkty a povinnosti je nutné dále řešit.

Gap analýza připravenosti CRA porovná současný stav procesů, technických opatření a dokumentace s relevantními požadavky. Výstupem je prioritizovaný plán nápravy.

CRA audit organizace prověří legislativní, procesní a technologickou připravenost organizace a její schopnost doložit plnění požadavků.

Začněte dříve, než se z regulace stane problém produktu

Největším rizikem CRA není jeden chybějící dokument. Je jím pozdní zjištění, že organizace vystupuje jako výrobce a nemá pod kontrolou vývoj, komponenty, zranitelnosti, aktualizace ani důkazy potřebné pro posouzení shody. Začněte inventářem produktů, určením rolí a realistickým plánem přípravy.

Proč TAYLLORCOX

CRA leží na hranici práva, produktového řízení, kybernetické bezpečnosti, vývoje a auditu. Proto potřebuje mezioborový přístup, který propojí regulatorní výklad s tím, jak organizace a její produkty skutečně fungují.

TAYLLORCOX kombinuje zkušenosti z profesionálního vzdělávání, kybernetické bezpečnosti, compliance, systémů řízení, auditů a evropské regulace. Neučíme pouze jednotlivé články nařízení. Převádíme CRA do rolí, rozhodnutí, kontrol, důkazů a konkrétních kroků, které lze přidělit odpovědným lidem.

Výsledkem má být organizace, která dokáže odpovědět na pět základních otázek:

  • V jaké roli za ně odpovídáme?
  • Kdo, co a do kdy musí napravit?
  • Kde máme největší mezery a rizika?
  • Které naše produkty spadají pod CRA?  
  • Jaké povinnosti a termíny se nás týkají?  
TAYLLORCOX audity a kurzy CRA

Chcete to připravit na míru? Kontaktujte nás!

Zavolejte nám a my vám poradíme.

Jsme vám k dispozici na telefonním čísle +420 222 553 101 vždy od pondělí do pátku: 9:00 - 17:00.

*položky označené hvězdičkou jsou povinné

Chcete získat dárek k narozeninám?