Shrnutí · cheatsheet · povinnosti výrobce

POVINNOSTI VÝROBCE

Nařízení (EU) 2024/2847 · čl. 13 a 14, příloha I a VII · hlášení od 11. 9. 2026, zbytek od 11. 12. 2027 · připraveno k tisku jako PDF

← Zpět na průvodce CRA
Shrnutí · cheatsheet · povinnosti výrobce
Nařízení (EU) 2024/2847 · čl. 13 a 14, příloha I a VII · hlášení od 11. 9. 2026, zbytek od 11. 12. 2027 · připraveno k tisku jako PDF
Orientační dokument Tento dokument je zjednodušeným informativním přehledem povinností výrobce podle nařízení (EU) 2024/2847 (akt o kybernetické odolnosti, CRA), stav k 8. 8. 2026. Není závazným právním stanoviskem ani úplným výkladem nařízení — závazné je české znění v Úředním věstníku, odkaz je ve zdrojích níže. CypherOn je konzultační společnost v oblasti kybernetické bezpečnosti, ne advokátní kancelář; pro právní stanovisko se obracejte na advokáta zapsaného v ČAK.
Role: výrobce Nařízení (EU) 2024/2847 · čl. 13 a 14, příloha I a VII · hlášení od 11. 9. 2026, zbytek od 11. 12. 2027 · připraveno k tisku jako PDF

Co akt o kybernetické odolnosti (Cyber Resilience Act, CRA) ukládá výrobci produktu s digitálními prvky. Rychlá reference pro vedení, produkt a vývoj — ne právní výklad. U každého bodu je číslo článku nebo přílohy pro dohledání závazného znění v EUR-Lexu.

Pro koho platí

Výrobce = kdo produkt vyvíjí nebo vyrábí, i kdo si ho nechal vyrobit a nabízí pod svým jménem nebo ochrannou známkou, za úplatu i bezplatně (čl. 3 bod 13) — white label tedy také. Dovozce nebo distributor se stává výrobcem, jakmile produkt uvede na trh pod svým jménem nebo ho podstatně změní (čl. 21; definice čl. 3 bod 30). Působnost: hardware i software, jehož zamýšlené nebo rozumně předvídatelné použití zahrnuje datové připojení (čl. 2 odst. 1), včetně serverové části, bez které by produkt neplnil některou ze svých funkcí (čl. 3 bod 2). Mimo: čistý SaaS, PaaS a IaaS (bod 12 odůvodnění — ty řeší NIS2, u nás zákon č. 264/2025 Sb.), svobodný software mimo obchodní činnost (bod 18 odůvodnění) a produkty pokryté odvětvovými předpisy, mj. zdravotnické prostředky, vozidla, letectví a obrana (čl. 2 odst. 2 až 7).

Co musí výrobce splnit (6 pilířů)

1. Bezpečnost v návrhu — příloha I část I

Dodání na trh bez známých zneužitelných zranitelností a s bezpečnou výchozí konfigurací, kterou lze obnovit. Bod 2 části I má 13 požadavků, písm. a) až m): opravitelnost aktualizacemi, řízení přístupu a identit, důvěrnost a integrita dat, minimalizace dat, dostupnost základních funkcí, omezení prostoru k útoku, bezpečnostní logování, bezpečné smazání i přenos dat. Nad nimi bod 1 — přiměřená bezpečnost podle rizik. Závazný je výčet v příloze I.

2. Posouzení rizik — čl. 13 odst. 2 až 4

Vzniká v průběhu plánování, návrhu, vývoje, výroby a údržby, ne zpětně. Dokumentuje se, aktualizuje po celou dobu podpory a musí z něj být poznat, zda a jak se každý požadavek přílohy I části I bodu 2 na produkt vztahuje a jak je uplatněný (odst. 3). U požadavku, který se nevztahuje, patří do dokumentace odůvodnění (odst. 4).

3. SBOM a řešení zranitelností — příloha I část II

SBOM strojově čitelný, alespoň nejdůležitější závislosti (bod 1). Neprodleně opravovat, aktualizace tam, kde to jde, oddělené od funkčních (bod 2). Pravidelně testovat (bod 3), po opravě zveřejnit informace o zranitelnosti (bod 4). Politika koordinovaného zveřejňování (bod 5), kontaktní adresa pro hlášení (bod 6), bezpečná distribuce aktualizací (bod 7), jejich šíření neprodleně a bezplatně (bod 8). U cizích komponent včetně open source náležitá péče a oznámení zranitelnosti jejich správci (čl. 13 odst. 5 a 6).

4. Doba podpory — čl. 13 odst. 8, 9 a 19

Stanoví ji výrobce, ale musí odrážet očekávanou dobu používání produktu. Minimum 5 let; kratší jen tam, kde se počítá s kratším používáním. Samostatně: už vydané bezpečnostní aktualizace musí zůstat dostupné nejméně 10 let od vydání, nebo po zbytek doby podpory, je-li delší. Měsíc a rok konce podpory musí být jasně uvedeny už v době nákupu — rozhoduje se tedy před uvedením na trh.

5. Kategorie a posouzení shody — čl. 7, 8 a 32

Rozhoduje klíčová funkce produktu jako celku (čl. 7 odst. 1). Běžný — interní kontrola, modul A. Důležitý, příloha III tř. I — modul A jen při plném použití harmonizovaných norem, společných specifikací nebo certifikace alespoň úrovně „významná“; jinak modul B + C nebo H, tedy oznámený subjekt. Tř. II — třetí strana vždy. Kritický, příloha IV — režim tř. II, dokud Komise nevyžádá evropský certifikát (čl. 8 odst. 1, čl. 32 odst. 4). Popis kategorií: prováděcí nařízení (EU) 2025/2392. K 8. 8. 2026 není citovaná žádná harmonizovaná norma → presumpce shody (čl. 27 odst. 1) není k dispozici a u tř. I vede cesta přes oznámený subjekt.

6. Hlášení — čl. 14, použitelný od 11. 9. 2026

Hlásí se aktivně zneužívaná zranitelnost v produktu (odst. 1; čl. 3 bod 42 — spolehlivé důkazy o zneužití, ne každé nalezené CVE) a závažný incident s dopadem na bezpečnost produktu (odst. 3, kritéria odst. 5). Adresát: současně CSIRT koordinátor a ENISA přes jednotnou platformu podle čl. 16; který CSIRT, určuje hlavní provozovna v Unii (odst. 7). Lhůty: 24 h včasné varování od okamžiku, kdy se výrobce dozví (písm. a); 72 h oznámení s popisem produktu, povahy věci a přijatých opatření (písm. b); závěrečná zpráva do 14 dnů od dostupnosti nápravného opatření u zranitelnosti, do 1 měsíce od oznámení u incidentu (písm. c). Uživatele informuje výrobce sám (odst. 8).

Čím se plnění prokazuje — technická dokumentace (čl. 31, příloha VII)

Sankce (čl. 64)

Tři sazby, u každé platí vyšší z obou hodnot; obrat = celkový celosvětový roční obrat za předchozí finanční rok. 15 000 000 EUR nebo 2,5 % — základní požadavky přílohy I a povinnosti podle čl. 13 a 14 (odst. 2). 10 000 000 EUR nebo 2 % — role v dodavatelském řetězci, EU prohlášení o shodě, označení CE, technická dokumentace, posuzování shody, oznámené subjekty (odst. 3). 5 000 000 EUR nebo 1 % — nesprávné či zavádějící informace poskytnuté oznámeným subjektům a orgánům dozoru (odst. 4). Dvě výjimky (odst. 10): mikropodnikům a malým podnikům se neukládá pokuta za zmeškané varování do 24 h — na lhůtu 72 h ani na závěrečnou zprávu se nevztahuje; správcům softwaru s otevřeným zdrojovým kódem se pokuty neukládají. Dozorové orgány určuje členský stát (čl. 52); český adaptační zákon je k 8. 8. 2026 jen návrh MPO z 3. 7. 2026.

Časová osa: co platí od kdy (čl. 71 a 69)

11. 6. 2026
Použitelná kapitola IV (čl. 35 až 51) — členské státy určují oznamující orgány a oznamují subjekty posuzování shody. Kapacita oznámených subjektů se teprve staví.
11. 9. 2026
Použitelný čl. 14. Hlášení ve lhůtách 24 h / 72 h, závěrečná zpráva do 14 dnů (zranitelnost) nebo do 1 měsíce (incident). Platí i pro produkty, které jsou na trhu už dnes (čl. 69 odst. 3) — tedy pro celé portfolio, ne jen pro novinky.
11. 12. 2027
Použitelné nařízení jako celek — posouzení shody, EU prohlášení o shodě, označení CE, technická dokumentace podle přílohy VII. Dříve uvedené produkty se základními požadavky řídí jen při podstatné změně po tomto datu (čl. 69 odst. 2).
11. 6. 2028
Končí platnost certifikátů EU přezkoušení typu a rozhodnutí o schválení vydaných ke kybernetickým požadavkům podle jiných harmonizačních předpisů Unie (čl. 69 odst. 1).
Stihnout do 9/2026
Seznam všeho na trhu Unie s verzemi, komponentami a vlastníkem — bez něj se ve 24 h nedá zjistit, kterých produktů se zranitelnost týká. Napsaná kritéria pro „aktivně zneužívaná“ a „závažný incident“. Role, která lhůtu drží i mimo pracovní dobu. Přístup na platformu ENISA.
Stihnout do 12/2027
Zdůvodněné a datované zařazení produktu do kategorie a postup podle čl. 32 (u tř. I a II počítejte s frontou u oznámených subjektů). Průběžné posouzení rizik, SBOM z buildu, politika zveřejňování, doba podpory, dokumentace podle přílohy VII.

Od přehledu ke konkrétnímu produktu

Nejdřív role a kategorie,
pak dokumentace.

Většina práce podle CRA není psaní dokumentů, ale procesy ve vývoji a v reakci na zranitelnosti. Řešíte, jestli jste výrobce, do jaké kategorie produkt patří nebo jak stihnout 24hodinovou lhůtu? Napište nám, projdeme to nad konkrétním produktem.