Domů › Rámce › Cyber Resilience Act

Software pro soulad s Cyber Resilience Act pro výrobce propojených produktů.

Registr produktů s klasifikací podle příloh III a IV, SBOM s kontrolou známých zranitelností, lhůty hlášení podle článku 14 s návrhy textů, technická dokumentace a EU prohlášení o shodě, vše v zapečetěném záznamu důkazů. Ohlašovací povinnost platí od 11. září 2026. Součást tarifu Pro, 99 € měsíčně.

Ve zkratce

  • Článek 13: Posouzení rizik, bezpečný návrh, doba podpory nejméně pět let, SBOM a řešení zranitelností.
  • Článek 14: Hlášení aktivně zneužívaných zranitelností a závažných incidentů: 24 hodin, 72 hodin, závěrečná zpráva.
  • Články 28 až 32: Posuzování shody podle třídy produktu, technická dokumentace, EU prohlášení o shodě a označení CE.
  • Články 19 až 24: Dovozci, distributoři a správci softwaru s otevřeným zdrojovým kódem.

Na této stránce

  1. Co je Cyber Resilience Act?
  2. Kdy se CRA použije
  3. Na koho se vztahuje
  4. Třídy produktů a posuzování shody
  5. Hlášení podle článku 14
  6. Jak Dazr pomáhá s CRA
  7. Zapečetěný záznam důkazů
  8. Ověření pečeti

Co je Cyber Resilience Act?

Cyber Resilience Act (nařízení (EU) 2024/2847) stanoví pravidla kybernetické bezpečnosti pro produkty s digitálními prvky: hardware a software, které se připojují k zařízení nebo síti, včetně jejich dálkového zpracování dat. Výrobci navrhují produkty podle základních požadavků přílohy I, řeší zranitelnosti po celou dobu podpory, hlásí závažné bezpečnostní události a prokazují shodu dříve, než připojí označení CE.

Kdy se CRA použije

  • 10. prosince 2024: nařízení vstoupilo v platnost.
  • 11. června 2026: pravidla pro oznámené subjekty (kapitola IV).
  • 11. září 2026: hlášení aktivně zneužívaných zranitelností a závažných incidentů (článek 14), i pro produkty uvedené na trh před 11. prosincem 2027.
  • 11. prosince 2027: všechny ostatní povinnosti, včetně základních požadavků, posuzování shody a označení CE.

ENISA spustila jednotnou platformu pro podávání hlášení 11. září 2026. Komise popsala kategorie důležitých a kritických produktů v prováděcím nařízení (EU) 2025/2392 a v červenci 2026 zveřejnila pokyny k uplatňování CRA. Zdroj: nařízení (EU) 2024/2847 na EUR-Lex.

Na koho se vztahuje

  • Výrobci hardwaru a softwaru dodávaného na trh EU, za úplatu nebo bezplatně, v rámci obchodní činnosti
  • Dovozci a distributoři, kteří před prodejem kontrolují označení CE, dokumentaci a kontaktní údaje
  • Kdo prodává produkt pod vlastním jménem nebo jej podstatně změní, stává se výrobcem
  • Správci softwaru s otevřeným zdrojovým kódem, s vlastním, mírnějším režimem (článek 24)

Třídy produktů a posuzování shody

Výchozí kategorieVětšina produktů. Vnitřní řízení (modul A): shodu posuzujete sami a uchováváte technickou dokumentaci.
Důležitý, třída IPříloha III, například správci hesel, VPN, směrovače, operační systémy a bezpečnostní produkty pro chytrou domácnost. Modul A jen při úplném použití harmonizovaných norem, společných specifikací nebo certifikačního schématu; jinak oznámený subjekt.
Důležitý, třída IIHypervizory a běhová prostředí kontejnerů, firewally a detekce průniků, čipy odolné proti manipulaci. Oznámený subjekt (moduly B a C nebo H) nebo evropský certifikát kybernetické bezpečnosti.
KritickéPříloha IV: hardwarové bezpečnostní boxy, brány inteligentních měřidel, čipové karty a bezpečné prvky. Evropský certifikát kybernetické bezpečnosti, pokud jej vyžaduje akt v přenesené pravomoci, jinak postupy třídy II.

Rozhoduje základní funkce produktu. Svobodný software s otevřeným zdrojovým kódem z přílohy III může využít vnitřní řízení, pokud je jeho technická dokumentace veřejná.

Hlášení podle článku 14

  • Včasné varování do 24 hodin od zjištění aktivně zneužívané zranitelnosti nebo závažného incidentu.
  • Oznámení do 72 hodin, s povahou zneužití nebo incidentu a přijatými opatřeními.
  • Závěrečná zpráva nejpozději 14 dní poté, co je pro zranitelnost k dispozici oprava, nebo jeden měsíc po oznámení incidentu.

Hlášení se podávají přes jednotnou platformu pro podávání hlášení agentury ENISA týmu CSIRT určenému jako koordinátor v členském státě vaší hlavní provozovny. Informujete také dotčené osoby.

Hlavní opatření CRA, která Dazr pokrývá

Článek 13Posouzení kybernetických rizik, náležitá péče u komponent s otevřeným zdrojovým kódem, doba podpory, identifikace produktu a informace pro uživatelky a uživatele.
Příloha I, část IZákladní požadavky: žádné známé zneužitelné zranitelnosti, bezpečnost ve výchozím nastavení, bezpečnostní aktualizace, řízení přístupu, ochrana dat, protokolování, bezpečné mazání.
Příloha I, část IIŘešení zranitelností: SBOM, náprava bez zbytečného odkladu, bezpečnostní testování, bezpečnostní upozornění, koordinované zveřejňování zranitelností, bezpečná distribuce aktualizací.
Článek 14Hlášení aktivně zneužívaných zranitelností a závažných incidentů a informování uživatelek a uživatelů.
Články 28 až 32EU prohlášení o shodě, označení CE, technická dokumentace (příloha VII) a postup posuzování shody.
Články 19 až 24Dovozci, distributoři, podstatná změna a správci softwaru s otevřeným zdrojovým kódem.

Jak Dazr pomáhá s CRA

Dazr Compliance je platforma pro řízení souladu (software GRC) hostovaná v EU pro evropské organizace všech velikostí, od pětičlenného týmu po velký podnik. Cyber Resilience Act je jedním z jejích dvanácti rámců: 42 opakujících se opatření a modul produktů. V praxi to znamená:

  • Registr produktů s verzemi, dobou podpory, postupem posuzování shody, označením CE a stavem prohlášení
  • Řízená klasifikace podle článku 2 a příloh III a IV, která ukazuje, jaké postupy posuzování shody jsou přípustné
  • Nahrání SBOM (CycloneDX nebo SPDX v JSON) s komponentami, licencemi a kontrolou známých zranitelností v OSV.dev
  • Zranitelnosti s identifikátory CVE a GHSA, dotčenými a opravenými verzemi a stavem zveřejnění
  • Hlášení podle článku 14 s průběžnými lhůtami 24 hodin, 72 hodin a závěrečné zprávy, návrhem textu pro každou fázi a připomínkami e-mailem
  • Technická dokumentace (příloha VII) a EU prohlášení o shodě (příloha V) v PDF a k tomu politika koordinovaného zveřejňování zranitelností ke schválení v sekci Politiky
Produkt v registru CRA: klasifikace třídy I s přípustnými postupy posuzování shody a jeho SBOM se známými zranitelnostmi
Klasifikace, postup posuzování shody a SBOM pro každý produkt.
Hlášení podle článku 14 k aktivně zneužívané zranitelnosti, s podaným včasným varováním a běžící lhůtou pro oznámení
Každá fáze podle článku 14 s lhůtou a návrhem k podání.

Zapečetěný záznam důkazů

Vše, co v modulu CRA zaznamenáte, se stane položkou vašeho záznamu důkazů: produkty, klasifikace, SBOM, vydání a opravy, zranitelnosti, hlášení a vytvořené dokumenty. Každá položka má hash SHA-256, obsahuje hash předchozí položky a je podepsána společností Dazr. Položky se nikdy neupravují; oprava je nová položka, která odkazuje na tu starou. Pokud položku změníte, odstraníte nebo přesunete, ověření selže.

  • Portál na požádání ověří celý řetězec a každý podpis
  • Balíček důkazů obsahuje položky, soubory, podpisy, veřejné klíče, čitelné shrnutí v PDF a malý ověřovací program, který funguje offline
  • Orgány dozoru nad trhem a oznámené subjekty mohou balíček zkontrolovat bez přístupu do vašeho pracovního prostoru

„Zapečetěno Dazr“ znamená, že podpisový klíč Dazr potvrzuje obsah, pořadí a čas. Nejde o kvalifikovanou elektronickou pečeť ani kvalifikované časové razítko podle nařízení eIDAS.

Ověřený záznam důkazů: každá položka s číslem, typem, produktem a hashem SHA-256
Ověřený řetězec zapečetěných položek, připravený k exportu.

Ověření pečeti

Vložte pečeť, soubor manifest.jws z balíčku důkazů nebo hash položky. Dazr zkontroluje podpis a potvrdí, zda jej vydal. Nic dalšího se neodesílá ani nezobrazuje.

Na co se dívají orgány dozoru nad trhem

Na odůvodněnou žádost orgány požadují technickou dokumentaci, EU prohlášení o shodě a v případě potřeby SBOM. Kontrolují, zda klasifikace a postup posuzování shody odpovídají produktu, zda byly zranitelnosti včas řešeny a nahlášeny a zda je dodržována doba podpory. Dazr uchovává vše na jednom místě, nejméně deset let nebo po dobu podpory.

Zpět na úplný přehled Dazr Compliance › | Zaregistrovat se zdarma ›

Odpovědi na otázky k Cyber Resilience Act.

Od kdy se Cyber Resilience Act použije?

Nařízení vstoupilo v platnost 10. prosince 2024. Pravidla pro oznámené subjekty se použijí od 11. června 2026, ohlašovací povinnosti podle článku 14 od 11. září 2026 (i pro produkty uvedené na trh dříve) a všechny ostatní povinnosti od 11. prosince 2027.

Vztahuje se CRA i na software?

Ano. Produktem s digitálními prvky je každý softwarový nebo hardwarový produkt uvedený na trh, včetně jeho řešení pro dálkové zpracování dat. Software nabízený pouze jako služba, bez produktu uvedeného na trh, obvykle pod CRA nespadá a může spadat pod NIS2.

Odesílá Dazr naše hlášení podle článku 14?

Ne. Hlášení se podávají přes jednotnou platformu pro podávání hlášení agentury ENISA týmu CSIRT určenému jako koordinátor v členském státě vaší hlavní provozovny. Dazr hlídá lhůty 24 hodin, 72 hodin a závěrečné zprávy, připraví návrh textu pro každou fázi a zaznamená, kdy a s jakým číslem jste hlášení podali.

Jaké formáty SBOM můžeme nahrát?

CycloneDX 1.2 až 1.6 a SPDX 2.2, 2.3 a 3.0 ve formátu JSON. Dazr soubor zkontroluje, zobrazí komponenty a licence a může vyhledat známé zranitelnosti v OSV.dev. Odesílají se jen názvy a verze balíčků a vyhledávání lze vypnout.

Co dokládá označení „zapečetěno Dazr“?

Že záznam s přesně tímto obsahem byl zapsán na této pozici vašeho záznamu důkazů v uvedeném čase. Každý záznam má hash, je propojen s předchozím a podepsán společností Dazr. Nejde o kvalifikovanou elektronickou pečeť ani kvalifikované časové razítko podle nařízení eIDAS.

Který tarif obsahuje modul CRA?

Pro (99 € měsíčně, až 5 osob) a Enterprise (499 € měsíčně). Ceny bez DPH, měsíčně, zrušení kdykoli.

Připravte se na Cyber Resilience Act

Modul CRA je součástí tarifů Pro (99 €/měs.) a Enterprise (499 €/měs.), samoobslužně přes Mollie, bez DPH, zrušit můžete kdykoli. Free a Basic pokrývají ISO 27001, GDPR a NIS2. Custom je jediný tarif na základě smlouvy, naceněný na vyžádání.