Domov › Rámce › Cyber Resilience Act

Softvér pre súlad s Cyber Resilience Act pre výrobcov pripojených produktov.

Register produktov s klasifikáciou podľa príloh III a IV, SBOM s kontrolou známych zraniteľností, lehoty hlásení podľa článku 14 s návrhmi textov, technická dokumentácia a EÚ vyhlásenie o zhode, všetko v zapečatenom zázname dôkazov. Ohlasovacia povinnosť platí od 11. septembra 2026. Súčasť tarifu Pro, 99 € mesačne.

V skratke

  • Článok 13: Posúdenie rizík, bezpečný návrh, obdobie podpory najmenej päť rokov, SBOM a riešenie zraniteľností.
  • Článok 14: Hlásenie aktívne zneužívaných zraniteľností a závažných incidentov: 24 hodín, 72 hodín, záverečná správa.
  • Články 28 až 32: Posudzovanie zhody podľa triedy produktu, technická dokumentácia, EÚ vyhlásenie o zhode a označenie CE.
  • Články 19 až 24: Dovozcovia, distribútori a správcovia softvéru s otvoreným zdrojovým kódom.

Na tejto stránke

  1. Čo je Cyber Resilience Act?
  2. Kedy sa CRA uplatňuje
  3. Na koho sa vzťahuje
  4. Triedy produktov a posudzovanie zhody
  5. Hlásenia podľa článku 14
  6. Ako Dazr pomáha s CRA
  7. Zapečatený záznam dôkazov
  8. Overenie pečate

Čo je Cyber Resilience Act?

Cyber Resilience Act (nariadenie (EÚ) 2024/2847) stanovuje pravidlá kybernetickej bezpečnosti pre produkty s digitálnymi prvkami: hardvér a softvér, ktoré sa pripájajú k zariadeniu alebo sieti, vrátane ich diaľkového spracovania údajov. Výrobcovia navrhujú produkty podľa základných požiadaviek prílohy I, riešia zraniteľnosti počas celého obdobia podpory, hlásia závažné bezpečnostné udalosti a preukazujú zhodu skôr, ako umiestnia označenie CE.

Kedy sa CRA uplatňuje

  • 10. decembra 2024: nariadenie nadobudlo účinnosť.
  • 11. júna 2026: pravidlá pre notifikované subjekty (kapitola IV).
  • 11. septembra 2026: hlásenie aktívne zneužívaných zraniteľností a závažných incidentov (článok 14), aj pre produkty uvedené na trh pred 11. decembrom 2027.
  • 11. decembra 2027: všetky ostatné povinnosti vrátane základných požiadaviek, posudzovania zhody a označenia CE.

ENISA spustila jednotnú platformu na podávanie správ 11. septembra 2026. Komisia opísala kategórie dôležitých a kritických produktov vo vykonávacom nariadení (EÚ) 2025/2392 a v júli 2026 zverejnila usmernenia k uplatňovaniu CRA. Zdroj: nariadenie (EÚ) 2024/2847 na EUR-Lex.

Na koho sa vzťahuje

  • Výrobcovia hardvéru a softvéru sprístupňovaného na trhu EÚ, za odplatu alebo bezplatne, v rámci obchodnej činnosti
  • Dovozcovia a distribútori, ktorí pred predajom kontrolujú označenie CE, dokumentáciu a kontaktné údaje
  • Kto predáva produkt pod vlastným menom alebo ho podstatne zmení, stáva sa výrobcom
  • Správcovia softvéru s otvoreným zdrojovým kódom, s vlastným, miernejším režimom (článok 24)

Triedy produktov a posudzovanie zhody

Predvolená kategóriaVäčšina produktov. Vnútorná kontrola (modul A): zhodu posudzujete sami a uchovávate technickú dokumentáciu.
Dôležitý, trieda IPríloha III, napríklad správcovia hesiel, VPN, smerovače, operačné systémy a bezpečnostné produkty pre inteligentnú domácnosť. Modul A len pri úplnom uplatnení harmonizovaných noriem, spoločných špecifikácií alebo certifikačnej schémy; inak notifikovaný subjekt.
Dôležitý, trieda IIHypervízory a systémy na spúšťanie kontajnerov, firewally a detekcia prienikov, čipy odolné voči manipulácii. Notifikovaný subjekt (moduly B a C alebo H) alebo európsky certifikát kybernetickej bezpečnosti.
KritickéPríloha IV: hardvérové bezpečnostné schránky, brány inteligentných meracích systémov, čipové karty a bezpečné prvky. Európsky certifikát kybernetickej bezpečnosti, ak ho vyžaduje delegovaný akt, inak postupy triedy II.

Rozhoduje základná funkcia produktu. Slobodný softvér s otvoreným zdrojovým kódom z prílohy III môže využiť vnútornú kontrolu, ak je jeho technická dokumentácia verejná.

Hlásenia podľa článku 14

  • Včasné varovanie do 24 hodín od zistenia aktívne zneužívanej zraniteľnosti alebo závažného incidentu.
  • Oznámenie do 72 hodín, s povahou zneužitia alebo incidentu a prijatými opatreniami.
  • Záverečná správa najneskôr 14 dní po sprístupnení opravy zraniteľnosti alebo mesiac po oznámení incidentu.

Hlásenia sa podávajú cez jednotnú platformu ENISA na podávanie správ tímu CSIRT určenému ako koordinátor v členskom štáte vašej hlavnej prevádzkarne. Informujete aj dotknuté osoby.

Hlavné opatrenia CRA, ktoré Dazr pokrýva

Článok 13Posúdenie kybernetických rizík, náležitá starostlivosť pri komponentoch s otvoreným zdrojovým kódom, obdobie podpory, identifikácia produktu a informácie pre používateľky a používateľov.
Príloha I, časť IZákladné požiadavky: žiadne známe zneužiteľné zraniteľnosti, bezpečnosť v predvolenom nastavení, bezpečnostné aktualizácie, riadenie prístupu, ochrana údajov, zaznamenávanie, bezpečné vymazanie.
Príloha I, časť IIRiešenie zraniteľností: SBOM, náprava bez zbytočného odkladu, bezpečnostné testovanie, bezpečnostné upozornenia, koordinované zverejňovanie zraniteľností, bezpečná distribúcia aktualizácií.
Článok 14Hlásenie aktívne zneužívaných zraniteľností a závažných incidentov a informovanie používateliek a používateľov.
Články 28 až 32EÚ vyhlásenie o zhode, označenie CE, technická dokumentácia (príloha VII) a postup posudzovania zhody.
Články 19 až 24Dovozcovia, distribútori, podstatná zmena a správcovia softvéru s otvoreným zdrojovým kódom.

Ako Dazr pomáha s CRA

Dazr Compliance je platforma na riadenie súladu (softvér GRC) hostovaná v EÚ pre európske organizácie každej veľkosti, od päťčlenného tímu po veľký podnik. Cyber Resilience Act je jedným z jej dvanástich rámcov: 42 opakovaných opatrení a modul produktov. V praxi to znamená:

  • Register produktov s verziami, obdobím podpory, postupom posudzovania zhody, označením CE a stavom vyhlásenia
  • Riadená klasifikácia podľa článku 2 a príloh III a IV, ktorá ukazuje, ktoré postupy posudzovania zhody sú prípustné
  • Nahratie SBOM (CycloneDX alebo SPDX v JSON) s komponentmi, licenciami a kontrolou známych zraniteľností v OSV.dev
  • Zraniteľnosti s identifikátormi CVE a GHSA, dotknutými a opravenými verziami a stavom zverejnenia
  • Hlásenia podľa článku 14 s priebežnými lehotami 24 hodín, 72 hodín a záverečnej správy, návrhom textu pre každú fázu a pripomienkami e-mailom
  • Technická dokumentácia (príloha VII) a EÚ vyhlásenie o zhode (príloha V) v PDF a k tomu politika koordinovaného zverejňovania zraniteľností na schválenie v časti Politiky
Produkt v registri CRA: klasifikácia triedy I s prípustnými postupmi posudzovania zhody a jeho SBOM so známymi zraniteľnosťami
Klasifikácia, postup posudzovania zhody a SBOM pre každý produkt.
Hlásenie podľa článku 14 k aktívne zneužívanej zraniteľnosti, s podaným včasným varovaním a plynúcou lehotou na oznámenie
Každá fáza podľa článku 14 s lehotou a návrhom na podanie.

Zapečatený záznam dôkazov

Všetko, čo v module CRA zaznamenáte, sa stane položkou vášho záznamu dôkazov: produkty, klasifikácie, SBOM, vydania a opravy, zraniteľnosti, hlásenia a vytvorené dokumenty. Každá položka má haš SHA-256, obsahuje haš predchádzajúcej položky a je podpísaná spoločnosťou Dazr. Položky sa nikdy neupravujú; oprava je nová položka, ktorá odkazuje na pôvodnú. Ak položku zmeníte, odstránite alebo presuniete, overenie zlyhá.

  • Portál na požiadanie overí celý reťazec a každý podpis
  • Balík dôkazov obsahuje položky, súbory, podpisy, verejné kľúče, čitateľný súhrn v PDF a malý overovací program, ktorý funguje offline
  • Orgány dohľadu nad trhom a notifikované subjekty môžu balík skontrolovať bez prístupu do vášho pracovného priestoru

„Zapečatené spoločnosťou Dazr“ znamená, že podpisový kľúč Dazr potvrdzuje obsah, poradie a čas. Nejde o kvalifikovanú elektronickú pečať ani kvalifikovanú časovú pečiatku podľa nariadenia eIDAS.

Overený záznam dôkazov: každá položka s číslom, typom, produktom a hašom SHA-256
Overený reťazec zapečatených položiek, pripravený na export.

Overenie pečate

Vložte pečať, súbor manifest.jws z balíka dôkazov alebo haš položky. Dazr skontroluje podpis a potvrdí, či ho vydal. Nič iné sa neodosiela ani nezobrazuje.

Na čo sa pozerajú orgány dohľadu nad trhom

Na odôvodnenú žiadosť orgány požadujú technickú dokumentáciu, EÚ vyhlásenie o zhode a v prípade potreby SBOM. Kontrolujú, či klasifikácia a postup posudzovania zhody zodpovedajú produktu, či boli zraniteľnosti včas riešené a nahlásené a či sa dodržiava obdobie podpory. Dazr uchováva všetko na jednom mieste, najmenej desať rokov alebo počas obdobia podpory.

Späť na úplný prehľad Dazr Compliance › | Zaregistrovať sa zadarmo ›

Odpovede na otázky k Cyber Resilience Act.

Odkedy sa Cyber Resilience Act uplatňuje?

Nariadenie nadobudlo účinnosť 10. decembra 2024. Pravidlá pre notifikované subjekty sa uplatňujú od 11. júna 2026, ohlasovacie povinnosti podľa článku 14 od 11. septembra 2026 (aj pre produkty uvedené na trh skôr) a všetky ostatné povinnosti od 11. decembra 2027.

Vzťahuje sa CRA aj na softvér?

Áno. Produkt s digitálnymi prvkami je každý softvérový alebo hardvérový produkt uvedený na trh vrátane jeho riešení na diaľkové spracovanie údajov. Softvér ponúkaný len ako služba, bez produktu uvedeného na trh, spravidla nepatrí pod CRA a môže patriť pod NIS2.

Podáva Dazr naše hlásenia podľa článku 14?

Nie. Hlásenia sa podávajú cez jednotnú platformu ENISA na podávanie správ tímu CSIRT určenému ako koordinátor v členskom štáte vašej hlavnej prevádzkarne. Dazr stráži lehoty 24 hodín, 72 hodín a záverečnej správy, pripraví návrh textu pre každú fázu a zaznamená, kedy a s akou referenciou ste hlásenie podali.

Aké formáty SBOM môžeme nahrať?

CycloneDX 1.2 až 1.6 a SPDX 2.2, 2.3 a 3.0 vo formáte JSON. Dazr súbor skontroluje, zobrazí komponenty a licencie a môže vyhľadať známe zraniteľnosti v OSV.dev. Odosielajú sa len názvy a verzie balíkov a vyhľadávanie možno vypnúť.

Čo dokazuje označenie „zapečatené spoločnosťou Dazr“?

Že položka s presne týmto obsahom bola zapísaná na tejto pozícii vášho záznamu dôkazov v uvedenom čase. Každá položka má haš, je prepojená s predchádzajúcou a podpísaná spoločnosťou Dazr. Nejde o kvalifikovanú elektronickú pečať ani kvalifikovanú časovú pečiatku podľa nariadenia eIDAS.

Ktorý tarif obsahuje modul CRA?

Pro (99 € mesačne, až 5 osôb) a Enterprise (499 € mesačne). Ceny bez DPH, mesačne, zrušenie kedykoľvek.

Pripravte sa na Cyber Resilience Act

Modul CRA je súčasťou tarifov Pro (99 €/mes.) a Enterprise (499 €/mes.), samoobslužne cez Mollie, bez DPH, zrušiť môžete kedykoľvek. Free a Basic pokrývajú ISO 27001, GDPR a NIS2. Custom je jediný plán na základe zmluvy, nacenený na požiadanie.