Přeskočit na obsah
deveca GRC
Compliance a normy7 min čtení

Cyber Resilience Act (CRA): lhůty 2026/2027 — co musí výrobci udělat teď

Cyber Resilience Act zní jako rok 2027. Není: první pokutovaná ohlašovací povinnost začíná v září 2026.

  • CRA
  • Cyber Resilience Act
  • Ohlašovací povinnosti
  • SBOM

Cyber Resilience Act platí od prosince 2024. První tvrdý termín je září 2026: výrobci bez funkčního procesu hlášení zranitelností mají konkrétní problém.

Článek obsahuje harmonogram CRA, co platí od září 2026, co čeká do roku 2027, kontrolní seznam a chyby z praxe.

Proč je CRA téma pro dnešek

CRA se týká téměř každého, kdo uvádí na trh EU výrobky s digitálními prvky — hardware i software. Řízení strojů, zařízení IoT, firmware a síťový software jsou v rozsahu.

Od 11. září 2026 výrobci hlásí aktivně zneužívané zranitelnosti a závažné incidenty. Plné požadavky, posouzení shody a označení CE následují 11. prosince 2027.

Harmonogram CRA

  • 11. prosince 2024: nařízení vstoupilo v platnost.
  • 11. září 2026: ohlašovací povinnosti se sankcemi.
  • 11. prosince 2027: základní požadavky, dokumentace, SBOM, posouzení shody a CE.
  • Doba podpory: aktualizace po očekávanou životnost výrobku, nejméně pět let, pokud kratší doba není odůvodněná.

Kontrolní seznam do září 2026

  • Inventura výrobků s digitálními prvky na trhu EU.
  • Vlastník příjmu zranitelností a oznámení zákazníkům.
  • SBOM (CycloneDX) na výrobek a jeho aktualizace.
  • Závažnost, včasné varování do 24 hodin a následná zpráva.
  • Zdokumentované postupy bezpečného vývoje, aby rok 2027 nezačínal od nuly.

Nejčastější chyby

Týmy berou CRA jako dokumentační projekt na rok 2027, drží seznam výrobků v tabulce bez vlastníka a pozdě zjistí, že firmware a samotný software jsou v rozsahu.

Závěr

Září 2026 je první vymahatelné datum. Inventura, SBOM a proces hlášení zahájené teď nechávají čas na pořádnou práci.

Dejte inventuru CRA, SBOM a hlášení do deveca GRC

GRC v praxi

Podívejte se, jak deveca podporuje váš ISMS a compliance program.