CRA Intro

Vyrábíte software, prodáváte chytrá zařízení nebo si necháváte digitální produkt vyvinout pod vlastní značkou? Podle CRA můžete být výrobcem, i když nemáte výrobní linku ani vlastní vývojový tým. Praktický úvod do Cyber Resilience Act pro vedení, produktové týmy, IT, security, compliance a právníky. Veřejně i na míru pro board a C-Level.

Virtual Training nebo e-Learning?

Máme dostatečnou flexibilitu, takže vybírat můžete jak prezenční termíny, tak online kurzy.

Zkuste živý kurz virtuálně

Koho se CRA týká

CRA rozhoduje o tom, zda může být produkt s digitálními prvky bezpečně a legálně dodáván v rámci EU. Vyžaduje komplexní workflow návrhu produktu, vývoje, řízení zranitelností, bezpečnostních aktualizací, dokumentace, smluv, podpory i označení CE.

Proto jej nevyřeší samotné IT oddělení ani jeden právník. Organizace musí propojit rozhodování vedení s produktovým managementem, vývojem, kybernetickou bezpečností, compliance, kvalitou, nákupem a dodavateli. Kurz je určen všem organizacím, které:

  • Vyvíjejí nebo prodávají software;
  • Provozují mobilní či desktopové aplikace;
  • Dovážejí software nebo hardware od výrobců mimo EU;
  • Zadávají vývoj externím dodavatelům a uvádějí pod vlastní značkou;
  • Nakupují vývoj a potřebují správně nastavit odpovědnost dodavatelů;
  • Vyrábějí hardware, IoT, síťové prvky, chytrá nebo průmyslová zařízení;
  • Integrují open source komponenty do vlastního produktu s digitálními prvky;
  • Distribuují, přeprodávají nebo nabízejí produkty prostřednictvím e-shopu či marketplace.

Cíle kurzu

  • Předložit konkrétní plán (Quick Win);
  • Určit funkce a osoby, které musí být zapojeny;
  • Pochopit rozdíly a spojitosti mezi mezi CRA, NIS2, ZoKB a dalšími režimy;
  • Určit roli organizace v dodavatelském řetězci a provést test nad produkty;
  • Formulovat první zadání pro gap analýzu připravenosti CRA a implementační projekt.

Upozorňění pro firmy

Cyber Resilience Act začleňuje kybernetickou bezpečnost široké skupiny softwarových a hardwarových produktů do podmínek jejich uvádění na evropský trh. 

Článek 14 o oznamování aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů je použitelný od 11. září 2026. Převážná část nařízení je použitelná od 11. prosince 2027. CRA Intro vám za půl dne pomůže odpovědět na čtyři otázky, bez kterých nelze odpovědně začít:

  • Které povinnosti a termíny se nás týkají?
  • Spadají naše produkty nebo jejich cloudové části pod CRA?
  • Kdo musí přípravu vlastnit a co má organizace udělat jako první?
  • Jsme výrobcem, dovozcem, distributorem, nebo hrajeme více rolí současně?

Kdo je zodpovědný za CRA

Dovozce, distributor, integrátor nebo jiná osoba se může dostat do postavení výrobce, pokud produkt uvede pod vlastní značkou nebo provede podstatnou změnu a upravený produkt následně dodává na trh.

Výrobce

Největší část povinností nese subjekt, který produkt vyvíjí, vyrábí nebo si jej nechává vyvinout a uvádí jej na trh pod vlastním jménem či značkou. Outsourcing vývoje sám o sobě regulatorní odpovědnost nepřenáší.

Dovozce

Dovozce produktu od výrobce mimo EU musí před jeho uvedením na trh ověřit klíčové předpoklady shody a nesmí ignorovat známou neshodu nebo významné kybernetické riziko.

Distributor

Distributor musí jednat s náležitou péčí, kontrolovat vybrané doklady a označení a reagovat na informace o neshodě nebo zranitelnosti.

Zástupce software

CRA upravuje také zplnomocněného zástupce výrobce a zvláštní, užší režim pro správce softwaru s otevřeným zdrojovým kódem. Pouhé používání open source komponenty nebo jednotlivý příspěvek do projektu tuto roli nezakládá.

Harmonogram

09:00 – 10:30

Kontext, působnost a role organizace

  • Účel nařízení (EU) 2024/2847
  • Harmonogram 2026–2027, adaptace zákona
  • Produkty s digitálními prvky (SW, SaaS, cloud)
  • Výjimky včetně open source software, tipy a triky

Role organizace na trhu

  • Výrobce
  • Dovozce
  • Distributor
  • Zplnomocněný zástupce

Speciální přístupy - White-label produkty - Externí vývoj pod vlastní značkou - Vznik odpovědnosti při podstatné změně

10:30 – 10:45

Coffee break

10:45 – 12:15

Prokazování shody Oznamování incidentů

  • Řízení rizik, security by default,
  • Technická dokumentace, posouzení shody,
  • Prohlášení o shodě a podmínky pro označení CE

Oznamování od 11. 9. 2026

  • Aktivně zneužívané zranitelnosti
  • Závažné incidenty (okamžik „becoming aware“)
  • První varování 24 vs 72 hodin, role PSIRT/SOC a průnik s GDPR a NIS2/ZoKB

12:15 – 12:30

Coffee break

12:30 – 13:45

Projektový plán na 30 dní

  • Stanovení vlastníka CRA programu
  • Základní matice a inventář produktů i rolí
  • První GAP analýza připravenosti a prioritizace
  • Rozhodnutí vedení: co udělat ihned a co připravit do 30 dnů
  • Implementační roadmapa a vyhodnocení potřeby expertní podpory
  • Výstup: Leaving Awards, CRA Intro™
  • Formát: 1/2 denní manažerský úvod
  • Výuka: prezenčně, živě online nebo ve firmě
  • Délka bloku 90 minut
  • Vyučovacích hodin 3 hodin
  • Občerstvení Ano
  • Zkouška Ne
  • Předpoklady

    Vevyžaduje předchozí znalosti CRA.  Právní základem je nařízení (EU) 2024/2847, aktuální výkladové materiály Evropské komise a ENISA. 

    Dále zkušenosti TAYLLORCOX jako auditora CAB (Conformity Assessment Bodie) pro certifikaci digitálních produktů a služeb.

- **Pro koho:** board, executive management, Product, IT, Security, Compliance, Legal, Risk, Quality, Procurement a interní audit

Proč TAYLLORCOX

CRA leží na průsečíku kybernetické bezpečnosti, produktového řízení, compliance, auditu, řízení rizik, kvality a vývoje. TAYLLORCOX tyto disciplíny propojuje v jednom vzdělávacím a odborném prostředí.

Neučíme izolované paragrafy. Ukazujeme, jak se regulatorní požadavky převádějí do odpovědností, procesů, kontrol, dokumentace a rozhodnutí, která musí organizace skutečně přijmout. Pokud už víte, že se na vás CRA vztahuje a potřebujete program prakticky řídit, pokračujte kurzem **CRA Compliance Manager.

Program průběžně aktualizujeme podle:

  • Nařízení (EU) 2024/2847;
  • Nezávazných pokynů Evropské komise C(2026) 5252;
  • FAQ Evropské komise k implementaci CRA;
  • Aktuálních podkladů ENISA k jednotné oznamovací platformě;
  • Navazujících prováděcích aktů, harmonizovaných norem a českého adaptačního rámce.

Manažerské shrnutí

CRA Intro lze absolvovat prezenčně, online, nebo doručit  jako uzavřený briefing pro vedení konkrétní organizace. Předem zohledníme její produktové portfolio, trhy, distribuční model, využití externího vývoje a návaznost na NIS2, ZKB, DORA nebo další sektorové předpisy.

Výrobci musí prostřednictvím jednotné evropské platformy oznamovat aktivně zneužívané zranitelnosti a závažné incidenty podle testu CRA. Ten zahrnuje nejen skutečný, ale i možný negativní dopad na schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí a také incident, který vedl nebo může vést ke spuštění škodlivého kódu v produktu nebo v síťových a informačních systémech jeho uživatele. Ve vymezeném užším rozsahu podle článku 24 odst. 3 mají oznamovací povinnost také správci softwaru s otevřeným zdrojovým kódem.

První varování se podává bez zbytečného odkladu, nejpozději do 24 hodin od okamžiku, kdy povinný subjekt získá přiměřenou jistotu, že nastala oznamovaná událost. Navazující oznámení se podává také bez zbytečného odkladu, nejpozději do 72 hodin od téhož okamžiku získání vědomosti – nejde o dalších 72 hodin po prvním varování.

Oznamovací povinnosti se mohou vztahovat také na produkty uvedené na trh před 11. prosincem 2027. Organizace proto potřebuje už nyní vědět, kdo událost rozpozná, kdo ji posoudí, kdo rozhodne o oznámení a kdo jej technicky odešle.

Začne se používat hlavní režim CRA: řízení kybernetických rizik produktu, security by design a security by default, řízení zranitelností, stanovení doby podpory, technická dokumentace, posuzování shody, EU prohlášení o shodě a označení CE.

Pro produktové firmy to není jednorázový projekt před koncem roku 2027. Změny musí vstoupit do vývoje, release managementu, podpory, nákupu i smluvního řízení dostatečně brzy, aby je bylo možné doložit.

Je tvořen mezinárodně akreditovanými auditory na kybernetickou bezpečnost v oblasti procesní, technické i legislativní. Dále DevOps Security, Ethical Hackery, Compliance experty. Mezi další přínosné zdroje určitě doporučujeme: Nařízení (EU) 2024/2847 | Pokyny Evropské komiseFAQ Evropské komise k implementaci CRAENISA k Single Reporting Platform | Oficiální CZ CRA NÚKIB

Jak kurz hodnotí absolventi?

V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře.

Podívejte se na úplný seznam referenčních klientů, kteří na nás nedají dopustit.

Vaše hodnocení
*****

Chcete to připravit na míru? Kontaktujte nás!

Zavolejte nám a my vám poradíme.

Jsme vám k dispozici na telefonním čísle +420 222 553 101 vždy od pondělí do pátku: 9:00 - 17:00.

*položky označené hvězdičkou jsou povinné

Chcete získat dárek k narozeninám?