24/08/2026
Cyber Resilience Act přináší nové evropské požadavky na kybernetickou bezpečnost výrobků s digitálními prvky. Většina pravidel se začne uplatňovat až od 11. prosince 2027, ale první povinnosti dopadnou na část firem už od 11. září 2026.
Týkat se mohou zejména výrobců hardwaru, softwaru a produktů s digitálními funkcemi. Nejde tedy jen o klasické IT firmy. Do působnosti mohou spadat také výrobci zařízení, která fungují ve spojení s aplikací, cloudovou službou, vzdáleným zpracováním dat, aktualizačním systémem nebo jinou digitální komponentou.
První povinnosti se týkají hlavně oznamování aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů. Pokud se výrobce o relevantním problému dozví, může mít povinnost podat předběžné hlášení prostřednictvím evropské platformy spravované agenturou ENISA nejpozději do 24 hodin. Do 72 hodin pak bude nutné doplnit podrobnější informace.
Pro firmy to znamená, že nestačí začít řešit Cyber Resilience Act až před koncem roku 2027. Už nyní by měly mít nastavený interní postup, jak bezpečnostní incident nebo zranitelnost rozpoznat, komu se informace předává, kdo posuzuje závažnost, kdo rozhoduje o hlášení a kdo komunikuje s příslušnými institucemi.
Důležitá bude také inventura produktového portfolia. Firma by měla vědět, které výrobky mohou do působnosti CRA spadat, jaké mají softwarové, cloudové nebo vzdálené komponenty a jaká kybernetická rizika jsou s nimi spojena. U některých produktů bude nutné řešit také klasifikaci podle míry rizika a způsob posuzování shody.
Základní pravidlo zní: Cyber Resilience Act není jen formální evropská regulace. Pro výrobce digitálních produktů může znamenat nové povinnosti v oblasti bezpečnosti, dokumentace, hlášení incidentů a řízení rizik. Kdo začne až v roce 2027, může zjistit, že první povinnosti měl řešit už mnohem dříve.