Shrnutí · cheatsheet · povinnosti výrobce
Nařízení (EU) 2024/2847 · čl. 13 a 14, příloha I a VII · hlášení od 11. 9. 2026, zbytek od 11. 12. 2027 · připraveno k tisku jako PDF
Povinnosti výrobce podle CRA
Co akt o kybernetické odolnosti (Cyber Resilience Act, CRA) ukládá výrobci produktu s digitálními prvky. Rychlá reference pro vedení, produkt a vývoj — ne právní výklad. U každého bodu je číslo článku nebo přílohy pro dohledání závazného znění v EUR-Lexu.
Výrobce = kdo produkt vyvíjí nebo vyrábí, i kdo si ho nechal vyrobit a nabízí pod svým jménem nebo ochrannou známkou, za úplatu i bezplatně (čl. 3 bod 13) — white label tedy také. Dovozce nebo distributor se stává výrobcem, jakmile produkt uvede na trh pod svým jménem nebo ho podstatně změní (čl. 21; definice čl. 3 bod 30). Působnost: hardware i software, jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje datové připojení (čl. 2 odst. 1), včetně serverové části, bez které by produkt neplnil některou ze svých funkcí (čl. 3 bod 2). Mimo: čistý SaaS, PaaS a IaaS (bod 12 odůvodnění — ty řeší NIS2, u nás zákon č. 264/2025 Sb.), svobodný software mimo obchodní činnost (bod 18 odůvodnění) a produkty pokryté odvětvovými předpisy, mj. zdravotnické prostředky, vozidla, letectví a obrana (čl. 2 odst. 2 až 7).
Dodání na trh bez známých zneužitelných zranitelností a s bezpečnou výchozí konfigurací, kterou lze obnovit. Bod 2 části I má 13 požadavků, písm. a) až m): opravitelnost aktualizacemi, řízení přístupu a identit, důvěrnost a integrita dat, minimalizace dat, dostupnost základních funkcí, omezení prostoru k útoku, bezpečnostní logování, bezpečné smazání i přenos dat. Nad nimi bod 1 — přiměřená bezpečnost podle rizik. Závazný je výčet v příloze I.
Vzniká v průběhu plánování, návrhu, vývoje, výroby a údržby, ne zpětně. Dokumentuje se, aktualizuje po celou dobu podpory a musí z něj být poznat, zda a jak se každý požadavek přílohy I části I bodu 2 na produkt vztahuje a jak je uplatněný (odst. 3). U požadavku, který se nevztahuje, patří do dokumentace odůvodnění (odst. 4).
SBOM strojově čitelný, alespoň nejdůležitější závislosti (bod 1). Neprodleně opravovat, aktualizace tam, kde to jde, oddělené od funkčních (bod 2). Pravidelně testovat (bod 3), po opravě zveřejnit informace o zranitelnosti (bod 4). Politika koordinovaného zveřejňování (bod 5), kontaktní adresa pro hlášení (bod 6), bezpečná distribuce aktualizací (bod 7), jejich šíření neprodleně a bezplatně (bod 8). U cizích komponent včetně open source náležitá péče a oznámení zranitelnosti jejich správci (čl. 13 odst. 5 a 6).
Stanoví ji výrobce, ale musí odrážet očekávanou dobu používání produktu. Minimum 5 let; kratší jen tam, kde se počítá s kratším používáním. Samostatně: už vydané bezpečnostní aktualizace musí zůstat dostupné nejméně 10 let od vydání, nebo po zbytek doby podpory, je-li delší. Měsíc a rok konce podpory musí být jasně uvedeny už v době nákupu — rozhoduje se tedy před uvedením na trh.
Rozhoduje klíčová funkce produktu jako celku (čl. 7 odst. 1). Běžný — interní kontrola, modul A. Důležitý, příloha III tř. I — modul A jen při plném použití harmonizovaných norem, společných specifikací nebo certifikace alespoň úrovně „významná“; jinak modul B + C nebo H, tedy oznámený subjekt. Tř. II — třetí strana vždy. Kritický, příloha IV — režim tř. II, dokud Komise nevyžádá evropský certifikát (čl. 8 odst. 1, čl. 32 odst. 4). Popis kategorií: prováděcí nařízení (EU) 2025/2392. K 8. 8. 2026 není citovaná žádná harmonizovaná norma → presumpce shody (čl. 27 odst. 1) není k dispozici a u tř. I vede cesta přes oznámený subjekt.
Hlásí se aktivně zneužívaná zranitelnost v produktu (odst. 1; čl. 3 bod 42 — spolehlivé důkazy o zneužití, ne každé nalezené CVE) a závažný incident s dopadem na bezpečnost produktu (odst. 3, kritéria odst. 5). Adresát: současně CSIRT koordinátor a ENISA přes jednotnou platformu podle čl. 16; který CSIRT, určuje hlavní provozovna v Unii (odst. 7). Lhůty: 24 h včasné varování od okamžiku, kdy se výrobce dozví (písm. a); 72 h oznámení s popisem produktu, povahy věci a přijatých opatření (písm. b); závěrečná zpráva do 14 dnů od dostupnosti nápravného opatření u zranitelnosti, do 1 měsíce od oznámení u incidentu (písm. c). Uživatele informuje výrobce sám (odst. 8).
Tři sazby, u každé platí vyšší z obou hodnot; obrat = celkový celosvětový roční obrat za předchozí finanční rok. 15 000 000 EUR nebo 2,5 % — základní požadavky přílohy I a povinnosti podle čl. 13 a 14 (odst. 2). 10 000 000 EUR nebo 2 % — role v dodavatelském řetězci, EU prohlášení o shodě, označení CE, technická dokumentace, posuzování shody, oznámené subjekty (odst. 3). 5 000 000 EUR nebo 1 % — nesprávné či zavádějící informace poskytnuté oznámeným subjektům a orgánům dozoru (odst. 4). Dvě výjimky (odst. 10): mikropodnikům a malým podnikům se neukládá pokuta za zmeškané varování do 24 h — na lhůtu 72 h ani na závěrečnou zprávu se nevztahuje; správcům softwaru s otevřeným zdrojovým kódem se pokuty neukládají. Dozorové orgány určuje členský stát (čl. 52); český adaptační zákon je k 8. 8. 2026 jen návrh MPO z 3. 7. 2026.
Od přehledu ke konkrétnímu produktu
Většina práce podle CRA není psaní dokumentů, ale procesy ve vývoji a v reakci na zranitelnosti. Řešíte, jestli jste výrobce, do jaké kategorie produkt patří nebo jak stihnout 24hodinovou lhůtu? Napište nám, projdeme to nad konkrétním produktem.