Cyber Resilience Act platí od prosince 2024. První tvrdý termín je září 2026: výrobci bez funkčního procesu hlášení zranitelností mají konkrétní problém.
Článek obsahuje harmonogram CRA, co platí od září 2026, co čeká do roku 2027, kontrolní seznam a chyby z praxe.
Proč je CRA téma pro dnešek
CRA se týká téměř každého, kdo uvádí na trh EU výrobky s digitálními prvky — hardware i software. Řízení strojů, zařízení IoT, firmware a síťový software jsou v rozsahu.
Od 11. září 2026 výrobci hlásí aktivně zneužívané zranitelnosti a závažné incidenty. Plné požadavky, posouzení shody a označení CE následují 11. prosince 2027.
Harmonogram CRA
- 11. prosince 2024: nařízení vstoupilo v platnost.
- 11. září 2026: ohlašovací povinnosti se sankcemi.
- 11. prosince 2027: základní požadavky, dokumentace, SBOM, posouzení shody a CE.
- Doba podpory: aktualizace po očekávanou životnost výrobku, nejméně pět let, pokud kratší doba není odůvodněná.
Kontrolní seznam do září 2026
- Inventura výrobků s digitálními prvky na trhu EU.
- Vlastník příjmu zranitelností a oznámení zákazníkům.
- SBOM (CycloneDX) na výrobek a jeho aktualizace.
- Závažnost, včasné varování do 24 hodin a následná zpráva.
- Zdokumentované postupy bezpečného vývoje, aby rok 2027 nezačínal od nuly.
Nejčastější chyby
Týmy berou CRA jako dokumentační projekt na rok 2027, drží seznam výrobků v tabulce bez vlastníka a pozdě zjistí, že firmware a samotný software jsou v rozsahu.
Závěr
Září 2026 je první vymahatelné datum. Inventura, SBOM a proces hlášení zahájené teď nechávají čas na pořádnou práci.
