← Články Publikováno 27. 9. 2026 Aktualizováno 2. 10. 2026

Cyber Resilience Act: akt o kybernetické odolnosti a označení CE

Co je Cyber Resilience Act (nařízení 2024/2847), na které výrobky se vztahuje, termíny od 11. 9. 2026, požadavky, posouzení shody a sankce.

Autor: Redakce

Ilustrace: Cyber Resilience Act, akt o kybernetické odolnosti

Ve zkratce

  • Cyber Resilience Act (CRA) je nařízení (EU) 2024/2847, česky akt o kybernetické odolnosti.
  • Týká se výrobků s digitálními prvky, tedy hardwaru i softwaru, který se připojuje k zařízení nebo síti.
  • Od 11. 9. 2026 výrobci hlásí aktivně zneužívané zranitelnosti a závažné incidenty, plně se nařízení uplatní od 11. 12. 2027.
  • Shoda s CRA se uvádí v EU prohlášení o shodě a výrobek nese označení CE.

Kybernetická bezpečnost se stává součástí označení CE. Nařízení o kybernetické odolnosti stanoví požadavky na návrh, vývoj i podporu chytrých zařízení a softwaru prodávaného v EU. V článku najdete, koho se týká, jaké termíny platí a jak se shoda posuzuje.

Co je Cyber Resilience Act

Nařízení Evropského parlamentu a Rady (EU) 2024/2847 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky bylo zveřejněno v Úředním věstníku 20. 11. 2024 a vstoupilo v platnost 10. 12. 2024. Jde o první předpis EU, který stanoví povinné kybernetické požadavky pro široký okruh výrobků, a zapadá do systému nového legislativního rámce s posouzením shody, prohlášením o shodě a označením CE.

Na které výrobky se vztahuje

CRA se vztahuje na produkty s digitálními prvky, jejichž zamýšlené použití zahrnuje přímé nebo nepřímé datové spojení se zařízením nebo sítí. Patří sem hardware i samostatný software, například chytré domácí spotřebiče, routery, kamery, hračky s připojením, mobilní aplikace nebo operační systémy.

Mimo rozsah jsou výrobky, které mají vlastní sektorová pravidla: zdravotnické prostředky a diagnostické zdravotnické prostředky in vitro, motorová vozidla, letecké výrobky a lodní vybavení. Nařízení se nevztahuje ani na identické náhradní díly a na výrobky vyvinuté výhradně pro národní bezpečnost nebo obranu.

Termíny

DatumCo začíná platit
10. 12. 2024Vstup nařízení v platnost
11. 6. 2026Pravidla pro oznámené subjekty (notifikované osoby)
11. 9. 2026Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty
11. 12. 2027Plné uplatňování všech požadavků včetně označení CE podle CRA

Povinnost hlásit zranitelnosti se týká i výrobků, které byly uvedeny na trh před 11. 12. 2027.

Hlavní požadavky na výrobce

Základní požadavky stanoví příloha I nařízení. Výrobce musí zejména:

  • navrhnout a vyvinout výrobek s ohledem na kybernetická rizika a provést posouzení těchto rizik,
  • dodávat výrobek bez známých zneužitelných zranitelností a s bezpečným výchozím nastavením,
  • zajistit řešení zranitelností a bezpečnostní aktualizace po celou dobu podpory,
  • vést soupis softwarových komponent (SBOM) jako součást technické dokumentace,
  • stanovit dobu podpory nejméně 5 let, pokud se nepředpokládá kratší doba používání, a uvést ji při nákupu.

Kategorie výrobků a posouzení shody

Způsob posouzení shody závisí na kategorii výrobku:

KategoriePříkladyPosouzení shody
Výchozí výrobkyvětšina spotřební elektroniky a softwaruvnitřní řízení výroby (modul A) provádí výrobce sám
Důležité, třída I (příloha III)prohlížeče, správci hesel, VPN, routery, chytré zámky, připojené hračkymodul A jen při plném použití harmonizovaných norem, jinak notifikovaná osoba
Důležité, třída II (příloha III)firewally, hypervizory, odolné mikroprocesoryvždy třetí strana
Kritické (příloha IV)čipové karty, brány chytrých měřičů, hardwarová bezpečnostní zařízeníevropská certifikace kybernetické bezpečnosti, případně postupy třídy II

Technický popis důležitých a kritických kategorií upřesňuje prováděcí nařízení (EU) 2025/2392. Obsah EU prohlášení o shodě stanoví příloha V nařízení a odpovídá struktuře, kterou znáte z jiných předpisů: identifikace výrobku a výrobce, prohlášení o výhradní odpovědnosti, předpisy, normy, případně notifikovaná osoba, podpis a datum.

Jak vypadá EU prohlášení o shodě a co do něj patří, najdete na stránce vzor prohlášení o shodě. Pokud výrobek podléhá více předpisům, uvádíte je v jednom prohlášení společně.

Hlášení zranitelností a incidentů

Od 11. 9. 2026 musí výrobce hlásit aktivně zneužívané zranitelnosti a závažné incidenty s dopadem na bezpečnost výrobku. Hlášení se podává přes jednotnou platformu agentury ENISA koordinujícímu týmu CSIRT. Lhůty jsou:

  • včasné varování do 24 hodin od zjištění,
  • oznámení s podrobnostmi do 72 hodin,
  • závěrečná zpráva nejpozději do 14 dnů od dostupnosti opravy u zranitelnosti, u incidentu do jednoho měsíce.

Vztah ke směrnici RED

U rádiových zařízení s připojením k internetu platí od 1. 8. 2025 kybernetické požadavky podle nařízení v přenesené pravomoci (EU) 2022/30 ke směrnici RED. Nařízením (EU) 2026/339 bylo toto nařízení zrušeno s účinkem k datu plného uplatňování CRA, takže od 11. 12. 2027 kybernetickou bezpečnost těchto zařízení řeší už jen CRA.

Sankce a dozor v Česku

Za porušení základních požadavků nebo povinností výrobce hrozí pokuta až 15 milionů eur nebo 2,5 % celosvětového ročního obratu, podle toho, která částka je vyšší. Za jiné povinnosti je strop 10 milionů eur nebo 2 %, za nepravdivé informace 5 milionů eur nebo 1 %. Mikropodniky a malé podniky nedostanou pokutu za zmeškání 24hodinové lhůty.

V Česku se připravuje adaptační zákon. Podle informací z podzimu 2026 má být hlavním orgánem dozoru nad trhem Česká obchodní inspekce a oznamujícím orgánem NÚKIB. Konečnou podobu ověřte po schválení zákona.

Časté dotazy

Týká se CRA aplikací a softwaru bez hardwaru?

Ano. Samostatný software, který se připojuje k zařízení nebo síti, je produktem s digitálními prvky. Výjimkou jsou služby SaaS, na které se vztahují jiné předpisy.

Musí mít CE i výrobky prodané před 11. 12. 2027?

Ne. Požadavky CRA se vztahují na výrobky uvedené na trh od 11. 12. 2027. Povinnost hlásit zranitelnosti se ale týká i starších výrobků.

Platí CRA pro open source?

Svobodný software vyvíjený mimo obchodní činnost je mimo rozsah. Pro správce open source, kteří soustavně podporují software určený ke komerčnímu použití, platí mírnější povinnosti a nedostávají pokuty.

Stačí k CRA prohlášení o shodě podle RED?

Do 10. 12. 2027 se u rádiových zařízení uplatní kybernetické požadavky podle RED. Pro výrobky uváděné na trh od 11. 12. 2027 musí prohlášení o shodě zahrnovat i CRA.

Související články

Zdroje

Článek ověřen k 2. 10. 2026. Slouží pro orientaci a nenahrazuje právní poradenství.

O autorovi

Redakce

Vzor prohlášení o shodě

Vzor s vysvětlivkami k jednotlivým částem. Verzi DOCX vám pošleme e-mailem.

Zobrazit vzor

← Zpět na všechny články