Vyrábíte software, prodáváte chytrá zařízení nebo si necháváte digitální produkt vyvinout pod vlastní značkou? Podle CRA můžete být výrobcem, i když nemáte výrobní linku ani vlastní vývojový tým. Praktický úvod do Cyber Resilience Act pro vedení, produktové týmy, IT, security, compliance a právníky. Veřejně i na míru pro board a C-Level.
Máme dostatečnou flexibilitu, takže vybírat můžete jak prezenční termíny, tak online kurzy.
Zkuste živý kurz virtuálněCRA rozhoduje o tom, zda může být produkt s digitálními prvky bezpečně a legálně dodáván v rámci EU. Vyžaduje komplexní workflow návrhu produktu, vývoje, řízení zranitelností, bezpečnostních aktualizací, dokumentace, smluv, podpory i označení CE.
Proto jej nevyřeší samotné IT oddělení ani jeden právník. Organizace musí propojit rozhodování vedení s produktovým managementem, vývojem, kybernetickou bezpečností, compliance, kvalitou, nákupem a dodavateli. Kurz je určen všem organizacím, které:
Článek 14 o oznamování aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů je použitelný od 11. září 2026. Převážná část nařízení je použitelná od 11. prosince 2027. CRA Intro vám za půl dne pomůže odpovědět na čtyři otázky, bez kterých nelze odpovědně začít:
Největší část povinností nese subjekt, který produkt vyvíjí, vyrábí nebo si jej nechává vyvinout a uvádí jej na trh pod vlastním jménem či značkou. Outsourcing vývoje sám o sobě regulatorní odpovědnost nepřenáší.
Dovozce produktu od výrobce mimo EU musí před jeho uvedením na trh ověřit klíčové předpoklady shody a nesmí ignorovat známou neshodu nebo významné kybernetické riziko.
Distributor musí jednat s náležitou péčí, kontrolovat vybrané doklady a označení a reagovat na informace o neshodě nebo zranitelnosti.
CRA upravuje také zplnomocněného zástupce výrobce a zvláštní, užší režim pro správce softwaru s otevřeným zdrojovým kódem. Pouhé používání open source komponenty nebo jednotlivý příspěvek do projektu tuto roli nezakládá.
09:00 – 10:30
Kontext, působnost a role organizace
Role organizace na trhu
Speciální přístupy - White-label produkty - Externí vývoj pod vlastní značkou - Vznik odpovědnosti při podstatné změně
10:30 – 10:45
Coffee break
10:45 – 12:15
Prokazování shody Oznamování incidentů
Oznamování od 11. 9. 2026
12:15 – 12:30
Coffee break
12:30 – 13:45
Projektový plán na 30 dní
Vevyžaduje předchozí znalosti CRA. Právní základem je nařízení (EU) 2024/2847, aktuální výkladové materiály Evropské komise a ENISA.
Dále zkušenosti TAYLLORCOX jako auditora CAB (Conformity Assessment Bodie) pro certifikaci digitálních produktů a služeb.
- **Pro koho:** board, executive management, Product, IT, Security, Compliance, Legal, Risk, Quality, Procurement a interní audit
Neučíme izolované paragrafy. Ukazujeme, jak se regulatorní požadavky převádějí do odpovědností, procesů, kontrol, dokumentace a rozhodnutí, která musí organizace skutečně přijmout. Pokud už víte, že se na vás CRA vztahuje a potřebujete program prakticky řídit, pokračujte kurzem **CRA Compliance Manager.
Program průběžně aktualizujeme podle:
Výrobci musí prostřednictvím jednotné evropské platformy oznamovat aktivně zneužívané zranitelnosti a závažné incidenty podle testu CRA. Ten zahrnuje nejen skutečný, ale i možný negativní dopad na schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí a také incident, který vedl nebo může vést ke spuštění škodlivého kódu v produktu nebo v síťových a informačních systémech jeho uživatele. Ve vymezeném užším rozsahu podle článku 24 odst. 3 mají oznamovací povinnost také správci softwaru s otevřeným zdrojovým kódem.
První varování se podává bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy povinný subjekt získá přiměřenou jistotu, že nastala oznamovaná událost. Navazující oznámení se podává také bez zbytečného odkladu, nejpozději do 72 hodin od téhož okamžiku získání vědomosti – nejde o dalších 72 hodin po prvním varování.
Oznamovací povinnosti se mohou vztahovat také na produkty uvedené na trh před 11. prosincem 2027. Organizace proto potřebuje už nyní vědět, kdo událost rozpozná, kdo ji posoudí, kdo rozhodne o oznámení a kdo jej technicky odešle.
Začne se používat hlavní režim CRA: řízení kybernetických rizik produktu, security by design a security by default, řízení zranitelností, stanovení doby podpory, technická dokumentace, posuzování shody, EU prohlášení o shodě a označení CE.
Pro produktové firmy to není jednorázový projekt před koncem roku 2027. Změny musí vstoupit do vývoje, release managementu, podpory, nákupu i smluvního řízení dostatečně brzy, aby je bylo možné doložit.
Je tvořen mezinárodně akreditovanými auditory na kybernetickou bezpečnost v oblasti procesní, technické i legislativní. Dále DevOps Security, Ethical Hackery, Compliance experty. Mezi další přínosné zdroje určitě doporučujeme: Nařízení (EU) 2024/2847 | Pokyny Evropské komise | FAQ Evropské komise k implementaci CRA | ENISA k Single Reporting Platform | Oficiální CZ CRA NÚKIB
Nejčastější otázky a odpovědi ke kurzu CRA Intro™
V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře.
Podívejte se na úplný seznam referenčních klientů, kteří na nás nedají dopustit.
Jsme vám k dispozici na telefonním čísle +420 222 553 101 vždy od pondělí do pátku: 9:00 - 17:00.
Chcete získat dárek k narozeninám?