Odkazy · CRA

AKT O KYBERNETICKÉ ODOLNOSTI

Cyber Resilience Act, nařízení (EU) 2024/2847, je v platnosti od 10. 12. 2024. Hlášení zranitelností začíná 11. 9. 2026, zbytek povinností od 11. 12. 2027.

Krok 1

Zjistěte, jestli jste pro CRA výrobce

Většina sporů o CRA není o technice, ale o rolích. Průvodce vysvětlí, koho nařízení dělá výrobcem a co z toho plyne, FAQ odpovídá na konkrétní situace a DevSecOps ukazuje, jak se ty požadavky dělají v praxi.

Průvodce · 18 min čtení

Co je DevSecOps a proč ho CRA vyžaduje

Nařízení nechce dokumenty, ale opakovatelné procesy. Co reálně najde SCA, SAST, DAST, secrets scanning nebo skenování obrazů a IaC, k čemu je threat modeling, jak vzniká SBOM a VEX, co v CI/CD blokovat a co jen hlásit. Včetně toho, jak z KEV a EPSS vzniká rozhodnutí hlásit podle čl. 14.

Otevřít průvodce →
Průvodce · 15 min čtení

Průvodce nařízením CRA

Odstupňované termíny podle čl. 71 a rozdíl mezi platností a použitelností. Kdo je výrobce, co je produkt s digitálními prvky, požadavky přílohy I, SBOM, doba podpory, hlášení podle čl. 14 a stav harmonizovaných norem. U každého tématu odkaz na znění v EUR-Lexu.

Otevřít průvodce →
FAQ · časté dotazy

FAQ k aktu o kybernetické odolnosti

Software na zakázku, SaaS, open source, hardware s cizím firmwarem, integrace. Co se hlásí od 11. 9. 2026 a co ne, jak dlouho musí trvat doba podpory, jestli se dá čekat na normy a kdo bude CRA v Česku kontrolovat.

Otevřít FAQ →

Krok 2

Ověřte si konkrétní produkt

Působnost a kategorie produktu rozhodují o tom, jestli si posouzení shody uděláte sami, nebo potřebujete oznámený subjekt. Začněte kalkulačkou působnosti.

Kalkulačka

Dopadá CRA na váš produkt?

Pár otázek na datové připojení, způsob dodání a vaši roli v dodavatelském řetězci. Výstup řekne, jestli jste výrobce, dovozce, distributor nebo správce softwaru s otevřeným zdrojovým kódem, a jestli produkt do působnosti vůbec patří.

Spustit kalkulačku →
Klasifikace

Běžný, důležitý, nebo kritický produkt?

Zařazení podle klíčové funkce produktu do kategorií z přílohy III (třída I a II) a přílohy IV, s technickým popisem podle prováděcího nařízení (EU) 2025/2392. K tomu, co z toho plyne pro postup posuzování shody podle čl. 32.

Otevřít klasifikaci →
Self-check

Jak daleko jste od přílohy I

Dotazník proti požadavkům přílohy I — vlastnosti produktu (část I) i procesy řešení zranitelností (část II). Výstupem je skóre, největší mezery a pořadí, v jakém je řešit před uvedením na trh.

Spustit check →

Krok 3

Znění předpisů a podklady k hlášení

Závazné je znění v Úředním věstníku. Naše materiály k němu přidávají orientaci a praktické poznámky, neopisují ho.

Nařízení

Nařízení (EU) 2024/2847 interaktivně

Strukturovaný průvodce články nařízení a přílohami s vysvětlivkami pro praxi, hledáním a ukotveným obsahem. Včetně navazujícího prováděcího nařízení 2025/2392 a nařízení v přenesené pravomoci 2026/881.

Otevřít nařízení →
Postup

Hlášení podle čl. 14 krok za krokem

Rozhodovací postup, jestli jde o aktivně zneužívanou zranitelnost nebo závažný incident, lhůty 24 h / 72 h / 14 dnů i 1 měsíc, obsah jednotlivých zpráv a příprava na jednotnou platformu ENISA.

Otevřít postup →
Cheatsheet

Shrnutí povinností výrobce

Kondenzovaný přehled povinností podle čl. 13 a 14, obsahu technické dokumentace podle přílohy VII a termínů. Připraveno k tisku do PDF přímo z prohlížeče.

Otevřít a stáhnout PDF →
Obsah platný k 8. 8. 2026

Vyvíjíte produkt, na který CRA dopadá?

Požadavky přílohy I
se zavádějí do vývoje,
ne do dokumentů.

Threat modeling produktu, revize bezpečného vývoje, řízení zranitelností a podklady pro technickou dokumentaci podle přílohy VII. Napište nám, s čím jste dál a co vás tlačí.