Odkazy · CRA
Cyber Resilience Act, nařízení (EU) 2024/2847, je v platnosti od 10. 12. 2024. Hlášení zranitelností začíná 11. 9. 2026, zbytek povinností od 11. 12. 2027.
Krok 1
Většina sporů o CRA není o technice, ale o rolích. Průvodce vysvětlí, koho nařízení dělá výrobcem a co z toho plyne, FAQ odpovídá na konkrétní situace a DevSecOps ukazuje, jak se ty požadavky dělají v praxi.
Nařízení nechce dokumenty, ale opakovatelné procesy. Co reálně najde SCA, SAST, DAST, secrets scanning nebo skenování obrazů a IaC, k čemu je threat modeling, jak vzniká SBOM a VEX, co v CI/CD blokovat a co jen hlásit. Včetně toho, jak z KEV a EPSS vzniká rozhodnutí hlásit podle čl. 14.
Otevřít průvodce → Průvodce · 15 min čteníOdstupňované termíny podle čl. 71 a rozdíl mezi platností a použitelností. Kdo je výrobce, co je produkt s digitálními prvky, požadavky přílohy I, SBOM, doba podpory, hlášení podle čl. 14 a stav harmonizovaných norem. U každého tématu odkaz na znění v EUR-Lexu.
Otevřít průvodce → FAQ · časté dotazySoftware na zakázku, SaaS, open source, hardware s cizím firmwarem, integrace. Co se hlásí od 11. 9. 2026 a co ne, jak dlouho musí trvat doba podpory, jestli se dá čekat na normy a kdo bude CRA v Česku kontrolovat.
Otevřít FAQ →Krok 2
Působnost a kategorie produktu rozhodují o tom, jestli si posouzení shody uděláte sami, nebo potřebujete oznámený subjekt. Začněte kalkulačkou působnosti.
Pár otázek na datové připojení, způsob dodání a vaši roli v dodavatelském řetězci. Výstup řekne, jestli jste výrobce, dovozce, distributor nebo správce softwaru s otevřeným zdrojovým kódem, a jestli produkt do působnosti vůbec patří.
Spustit kalkulačku → KlasifikaceZařazení podle klíčové funkce produktu do kategorií z přílohy III (třída I a II) a přílohy IV, s technickým popisem podle prováděcího nařízení (EU) 2025/2392. K tomu, co z toho plyne pro postup posuzování shody podle čl. 32.
Otevřít klasifikaci → Self-checkDotazník proti požadavkům přílohy I — vlastnosti produktu (část I) i procesy řešení zranitelností (část II). Výstupem je skóre, největší mezery a pořadí, v jakém je řešit před uvedením na trh.
Spustit check →Krok 3
Závazné je znění v Úředním věstníku. Naše materiály k němu přidávají orientaci a praktické poznámky, neopisují ho.
Strukturovaný průvodce články nařízení a přílohami s vysvětlivkami pro praxi, hledáním a ukotveným obsahem. Včetně navazujícího prováděcího nařízení 2025/2392 a nařízení v přenesené pravomoci 2026/881.
Otevřít nařízení → PostupRozhodovací postup, jestli jde o aktivně zneužívanou zranitelnost nebo závažný incident, lhůty 24 h / 72 h / 14 dnů i 1 měsíc, obsah jednotlivých zpráv a příprava na jednotnou platformu ENISA.
Otevřít postup → CheatsheetKondenzovaný přehled povinností podle čl. 13 a 14, obsahu technické dokumentace podle přílohy VII a termínů. Připraveno k tisku do PDF přímo z prohlížeče.
Otevřít a stáhnout PDF →Vyvíjíte produkt, na který CRA dopadá?
Threat modeling produktu, revize bezpečného vývoje, řízení zranitelností a podklady pro technickou dokumentaci podle přílohy VII. Napište nám, s čím jste dál a co vás tlačí.