Self-check · CRA / 2024/2847
Projdete 22 požadavků přílohy I nařízení (EU) 2024/2847 — vlastnosti produktu i procesy řešení zranitelností. Uvidíte skóre, mezery a pořadí, v jakém je řešit.
Dotazník jde požadavek po požadavku podle přílohy I nařízení (EU) 2024/2847: nejdřív vlastnosti produktu z části I, potom procesy řešení zranitelností z části II. U každé otázky je krátce vysvětlené, co se po výrobci vlastně chce. Odpovědi zůstávají ve vašem prohlížeči, nikam se neodesílají a e-mail po vás nikdo nechce.
Znění nařízení neopisujeme — otázky ho parafrázují a u každé je uvedený bod, ze kterého vychází. Úřední české znění je v příloze I na EUR-Lexu.
Bod 1 platí vždy a bez podmínek. Požadavky bodu 2 se podle jeho úvodní věty uplatní „v příslušných případech“ na základě posouzení kybernetických bezpečnostních rizik podle čl. 13 odst. 2 — proto u nich lze odpovědět „netýká se“. Odůvodnění pak ale patří do technické dokumentace (čl. 13 odst. 4).
Zbývajících sedm požadavků bodu 2: zpracovávaná data, dostupnost, dopad na okolní sítě, prostor k útoku, zmírnění dopadu incidentu, bezpečnostní záznamy a mazání dat.
Osm požadavků na procesy výrobce. Na rozdíl od bodu 2 části I nejsou vázané na posouzení rizik a možnost „netýká se“ u nich není: podle čl. 6 písm. b) je soulad postupů výrobce s částí II podmínkou dodání produktu na trh.
Skóre je jen shrnutí odpovědí: „ano“ se počítá celé, „částečně“ za polovinu, „netýká se“ se do výpočtu nezahrnuje. Není to míra shody s nařízením.
Výstup vychází jen z vašich odpovědí a je orientační — není to doklad o shodě ani posouzení shody podle čl. 32. Skóre má smysl pro porovnání se sebou samým v čase, ne pro porovnávání s jinými výrobci.
CypherOn poskytuje konzultační služby v oblasti kybernetické bezpečnosti, není advokátní kanceláří. Pro právní stanoviska se obracejte na advokáta zapsaného v ČAK.
Co reálně najde SCA, SAST, DAST nebo skenování obrazů, jak vzniká softwarový kusovník a VEX, co v CI/CD blokovat a jak z KEV a EPSS vzniká rozhodnutí hlásit podle čl. 14.
Otevřít DevSecOpsPůsobnost, role v dodavatelském řetězci a kategorie produktu podle příloh III a IV — a z nich plynoucí cesta posuzování shody podle čl. 32.
Spustit kalkulačkuKdy jde o aktivně zneužívanou zranitelnost nebo závažný incident, lhůty 24 h / 72 h a závěrečná zpráva, obsah jednotlivých zpráv a příprava na platformu ENISA.
Otevřít postupOtázky i jejich vysvětlivky vycházejí z těchto zdrojů, stav k 9. 8. 2026. Závazné je znění předpisu, ne náš výklad.
Když z dotazníku vyleze delší seznam
Threat modeling produktu, revize bezpečného vývoje, řízení zranitelností a podklady pro technickou dokumentaci podle přílohy VII. Napište nám, které body vám vyšly jako mezera a kde jste zatím.