479 dní do CRA Rychlá prověrka zdarmaPrověrka zdarma

Cyber Resilience Act: klíčová data 2026–2027 a koho se týká

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-07-28 · čerpá z primárních pramenů

Cyber Resilience Act: klíčová data 2026–2027 a koho se týká

Pokud vyrábíte, dovážíte nebo prodáváte software, firmware nebo jakékoli připojené zařízení, Cyber Resilience Act (CRA) se vás týká – a první závazná povinnost nastupuje již 11. září 2026, tedy dříve, než si většina firem uvědomuje. Tento článek přesně odděluje, co platí najisto, co teprve upřesní prováděcí akty, a říká vám konkrétně, co udělat a do kdy.

*Obecná informace, nikoli individuální právní rada. Pro posouzení konkrétní situace vaší firmy doporučujeme odbornou konzultaci.*


Co je CRA a proč ho nelze ignorovat

CRA je nařízení (EU) 2024/2847 – přímo použitelné v celé EU bez nutnosti transpozice do národního práva. Vstoupilo v platnost 10. prosince 2024 (čl. 71 nařízení). Na rozdíl od směrnic nevyžaduje žádný český zákon, aby začal platit.

Český adaptační zákon byl k 7. srpnu 2026 stále ve stavu návrhu (MPO, mezirezortní připomínkové řízení 3. až 30. 7. 2026); ve Sbírce zákonů vyhlášen nebyl. Stav si ověřte u zdroje. Jeho absence nic nemění na závaznosti nařízení samotného. Návrh upřesňuje zejména dozorové orgány – ČOI pro převažující část trhu, sektorové orgány pro zbytek, NÚKIB jako oznamující orgán – a jazykové požadavky: pokyny, bezpečnostní informace, prohlášení o shodě a kontaktní údaje musí být v češtině. Finální podoba zákona se může změnit.


Tři data, která určují váš harmonogram

Celý CRA stojí na čtyřech pevných milnících (čl. 71 nařízení):

  • 10. 12. 2024 – nařízení vstoupilo v platnost; začíná běžet přípravné období.
  • 11. 6. 2026 – začíná platit kapitola IV (články 35 až 51), tedy oznamování subjektů posuzování shody. Toto datum se běžně vynechává, přitom je praktické: teprve od něj mohou vznikat notifikované osoby, na které se pak čeká u produktů třídy I a II.
  • 11. 9. 2026 – povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty (čl. 71 odst. 2). Platí i pro produkty, které jsou na trhu již dnes.
  • 11. 12. 2027 – hlavní povinnosti: CE značka, technická dokumentace, posouzení shody, správa zranitelností.

Nejčastější omyl: firmy si myslí, že mají čas do konce roku 2027 na vše. Hlášení incidentů je povinné již od září 2026 – a vztahuje se i na produkty uvedené na trh dávno před tímto datem (čl. 69 odst. 3 nařízení).


Koho se CRA týká: přesné vymezení působnosti

Produkty s digitálními prvky

CRA dopadá na každý software nebo hardware s přímým či nepřímým datovým připojením (čl. 2 odst. 1, čl. 3 odst. 1, 2 nařízení). Patří sem:

  • Mobilní aplikace, desktopový software, firmware.
  • Routery, chytré kamery, chytré zámky, chůvičky, alarmy.
  • Hračky s internetovým připojením nebo funkcí sledování.
  • Zdravotní a dětské wearables.
  • Správci hesel, VPN, antimalware, prohlížeče, operační systémy.

Klíčový detail pro SaaS a cloudové aplikace: Čisté SaaS (software jako služba bez vlastního produktu) pod CRA nespadá – řeší ho NIS2. Ale pokud váš cloudový backend nebo API tvoří neodmyslitelnou součást produktu – tedy bez něj produkt neplní svou funkci – pak toto „zpracování dat na dálku“ pod CRA spadá (recitály 11, 12 nařízení).

Příklad: Prodáváte chytrou váhu s mobilní aplikací. Váha bez cloudového backendu nezobrazí historii měření ani nedoporučí jídelníček. Backend je součástí produktu – CRA se vztahuje na celý systém, včetně cloudu.

Kdo má jakou roli

RoleKdy nastupujeCo musíte splnit
VýrobceNavrhujete nebo uvádíte produkt pod vlastní značkouPlné povinnosti: posouzení shody, CE, technická dokumentace, hlášení
DovozceDovážíte produkt ze třetí zeměOvěřit posouzení shody, CE, dokumentaci, viditelný konec podpory (čl. 19 nařízení)
DistributorProdáváte produkt jiného výrobceOvěřit CE a splnění povinností výrobce a dovozce (čl. 20 nařízení)
Prodej pod vlastní značkou / podstatná změnaPřeznačíte nebo výrazně upravíte cizí produktPlné povinnosti výrobce (čl. 21, 22 nařízení)

Příklad pro e-shop: Dovážíte chytré reproduktory z Číny a prodáváte je pod vlastní značkou „SoundHome CZ“. Jste výrobce ve smyslu CRA – musíte zajistit posouzení shody, CE a veškerou dokumentaci sami.

Co je mimo CRA

  • Nezpeněžený open-source software – vyjmut z CRA; správci open-source (nadace apod.) mají lehký režim bez CE a bez pokut (čl. 24, čl. 64 odst. 10 nařízení; recitály 18, 19). Pozor: pokud open-source komerčně integrujete do vlastního produktu, povinnosti výrobce se na vás vztahují plně.
  • Produkty vyvinuté nebo upravené výlučně pro účely národní bezpečnosti nebo obrany a produkty speciálně určené ke zpracování utajovaných informací (čl. 2 odst. 7).
  • Zdravotnické prostředky a diagnostické zdravotnické prostředky in vitro – nařízení (EU) 2017/745 a 2017/746 (čl. 2 odst. 2).
  • Motorová vozidla podle nařízení (EU) 2019/2144 (čl. 2 odst. 2).
  • Letecká technika certifikovaná podle nařízení (EU) 2018/1139 (čl. 2 odst. 3).
  • Lodní výstroj podle směrnice 2014/90/EU (čl. 2 odst. 4).
  • Náhradní díly dodávané k nahrazení totožných komponent a vyrobené podle stejných specifikací (čl. 2 odst. 6).

Co platí najisto od 11. 9. 2026: hlášení incidentů

Od tohoto data musíte hlásit aktivně zneužívané zranitelnosti a závažné incidenty – a to i u produktů, které jste uvedli na trh před 11. 12. 2027 (čl. 14 + čl. 71 odst. 2 + čl. 69 odst. 3 nařízení).

Přesné lhůty hlášení

Aktivně zneužívaná zranitelnost (čl. 14 odst. 1–5 nařízení):

  • Včasné varování: do 24 hodin od zjištění.
  • Oznámení: do 72 hodin od zjištění.
  • Závěrečná zpráva: do 14 dnů od okamžiku, kdy je k dispozici nápravné opatření.

Závažný incident (čl. 14 odst. 1–5 nařízení):

  • Včasné varování: do 24 hodin od zjištění.
  • Oznámení: do 72 hodin od zjištění.
  • Závěrečná zpráva: do 1 měsíce od 72hodinového oznámení.

Hlášení směřuje současně koordinačnímu CSIRT a agentuře ENISA přes jednotnou oznamovací platformu. Zasažené uživatele musíte informovat také (čl. 14 odst. 8 + čl. 16 nařízení).

Výjimka pro mikropodniky a malé podniky: vztahuje se jen na pokuty za zmeškání 24hodinových lhůt. Všechny ostatní povinnosti hlášení – včetně 72hodinového oznámení a závěrečné zprávy – se na ně vztahují plně (čl. 64 nařízení).


Co platí najisto od 11. 12. 2027: hlavní povinnosti

Základní kybernetické požadavky

Při uvedení produktu na trh musíte zajistit (čl. 13 odst. 1–4 + příloha I část I nařízení). Pozor na rozdílnou modalitu: bod 1 části I je nepodmíněný („produkty musí být navrženy, vyvinuty a vyrobeny tak, aby zajišťovaly odpovídající úroveň kybernetické bezpečnosti zohledňující rizika“), zatímco následující výčet se podle návětí bodu 2 uplatní „na základě posouzení kybernetického bezpečnostního rizika podle čl. 13 odst. 2 … v příslušných případech“:

  • Žádné známé zneužitelné zranitelnosti.
  • Secure-by-default konfigurace s možností resetu do bezpečného stavu.
  • Ochrana autentizací – silná hesla, vícefaktorová autentizace tam, kde je to vhodné.
  • Šifrování uložených i přenášených dat.
  • Minimalizace zpracovávaných dat.
  • Omezení útočné plochy.
  • Odolnost proti DoS útokům.
  • Bezpečnostní logování.
  • Bezpečné smazání a přenos dat.

Správa zranitelností po celou dobu podpory

Výrobce musí po celou dobu podpory zajistit (čl. 13 odst. 8 + příloha I část II nařízení):

  • Strojově čitelný SBOM (Software Bill of Materials – soupis softwarových komponent).
  • Politiku koordinovaného zveřejňování zranitelností (CVD).
  • Kontaktní místo pro hlášení zranitelností – nesmí být omezeno jen na automatizované nástroje (čl. 13 odst. 17).
  • Pravidelné testování bezpečnosti.
  • Bezplatné bezpečnostní aktualizace distribuované bez zbytečného odkladu, oddělené od funkčních aktualizací (je-li to technicky možné), s bezpečnostními advisories.

Doba podpory a konec podpory

  • Minimálně 5 let podpory – kratší jen u produktů s prokazatelně kratší očekávanou dobou užití (čl. 13 odst. 8, 9 nařízení).
  • Vydané bezpečnostní aktualizace musí zůstat dostupné minimálně 10 let nebo po zbytek doby podpory, podle toho, co je delší.
  • Datum konce podpory (alespoň měsíc a rok) musí být viditelné již při nákupu (čl. 13 odst. 19 nařízení).

Příklad: Prodáváte router s plánovanou dobou životnosti 3 roky. Musíte buď prodloužit podporu na 5 let, nebo prokázat, že 3 roky odpovídají skutečné očekávané době užití – a toto odůvodnění zahrnout do technické dokumentace.

Technická dokumentace a CE

Výrobce vypracuje (čl. 28, 30, 31 + přílohy V–VII nařízení):

  • Technickou dokumentaci: popis produktu, posouzení rizik, SBOM, odůvodnění doby podpory, zprávy z testů.
  • EU prohlášení o shodě.
  • CE značku – u softwaru na prohlášení nebo webu.
  • Dokumenty uchovává 10 let nebo po dobu podpory, je-li delší.

Klasifikace produktů: běžné, důležité, kritické

Třída produktu určuje náročnost posouzení shody (čl. 7, 8 + přílohy III, IV nařízení; prováděcí nařízení (EU) 2025/2392).

Běžné produkty (výchozí kategorie): interní posouzení shody – modul A.

Důležité – třída I: VPN, správci hesel, antimalware, prohlížeče, operační systémy, routery a modemy pro internet, chytré zámky, kamery, chůvičky, alarmy, hračky s internetem a sledováním, zdravotní a dětské wearables.

Důležité – třída II: Firewally, IDS/IPS systémy, hypervizory, tamper-resistant čipy.

Kritické (příloha IV): nejvyšší nároky, vždy notifikovaná osoba nebo evropská certifikace.

Co teprve upřesní prováděcí akty

Pro třídu I platí interní posouzení (modul A) pouze tehdy, pokud výrobce plně uplatní harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti alespoň na úrovni záruky „významná“ podle čl. 27. K 7. srpnu 2026 harmonizované normy vydány nebyly; do jejich vydání (nebo do využití jiné z uvedených cest) vyžaduje třída I notifikovanou osobu. Kapacitu u ní je přitom možné poptávat teprve od 11. 6. 2026, kdy začala platit kapitola IV o jejich oznamování. Třída II a kritické produkty vždy vyžadují notifikovanou osobu nebo evropskou certifikaci (čl. 32 odst. 2, 3 + příloha VIII nařízení). Přesné podmínky upřesní příslušné prováděcí akty – sledujte jejich vydání.

Rozhodovací vodítko:

  • Pokud váš produkt nespadá do přílohy III ani IV → běžný produkt, interní posouzení.
  • Pokud spadá do třídy I → připravte se na notifikovanou osobu, dokud nebudou vydány harmonizované normy.
  • Pokud spadá do třídy II nebo přílohy IV → notifikovaná osoba nebo evropská certifikace jsou povinné vždy.

Sankce: co riskujete

Sankce jsou nastaveny tak, aby bolely i velké firmy (čl. 64 nařízení):

  • Až 15 000 000 EUR nebo 2,5 % celosvětového obratu za porušení základních kybernetických požadavků (příloha I) a povinností výrobce (čl. 13, 14).
  • Až 10 000 000 EUR nebo 2 % celosvětového obratu za porušení čl. 18 až 23, čl. 28, čl. 30 odst. 1 až 4, čl. 31 odst. 1 až 4, čl. 32 odst. 1 až 3, čl. 33 odst. 5 a čl. 39, 41, 47, 49 a 53 (čl. 64 odst. 3). Toto pásmo se netýká jen dovozců a distributorů – patří do něj i povinnosti výrobce ohledně technické dokumentace, prohlášení o shodě a postupu posuzování shody.
  • Až 5 000 000 EUR nebo 1 % celosvětového obratu za poskytnutí nepravdivých informací orgánům dozoru.

Mikropodniky a malé podniky mají výjimku jen z pokut za zmeškání 24hodinových lhůt hlášení. Všechny ostatní povinnosti – 72hodinové hlášení, CE, technická dokumentace, správa zranitelností – se na ně vztahují plně.


Akční plán 30/60/90 dní

Do 30 dnů: zmapujte, co máte

  1. Sestavte seznam všech produktů (hardware, software, firmware), které vyrábíte, dovážíte nebo prodáváte pod vlastní značkou.
  2. Pro každý produkt určete, zda má datové připojení (přímé nebo nepřímé) – pokud ano, CRA se pravděpodobně vztahuje.
  3. Zjistěte svou roli: výrobce, dovozce, nebo distributor.
  4. Identifikujte produkty třídy I nebo II podle přílohy III nařízení a prováděcího nařízení (EU) 2025/2392.
  5. Spusťte rychlou prověrku pro orientační posouzení vaší situace.

Ihned: připravte se na hlášení incidentů (lhůta 11. 9. 2026 je za dveřmi)

  1. Zaveďte interní proces pro detekci a klasifikaci bezpečnostních incidentů a zranitelností.
  2. Určete odpovědnou osobu nebo tým pro hlášení – s jasnou eskalační cestou a zastupitelností.
  3. Ověřte, zda máte technické nástroje pro detekci aktivně zneužívaných zranitelností ve vašich produktech.
  4. Připravte šablony hlášení pro CSIRT a ENISA: 24hodinové varování, 72hodinové oznámení, závěrečná zpráva.
  5. Zřiďte kontaktní místo pro příjem hlášení zranitelností od externích výzkumníků – musí být dostupné pro lidi, ne jen automatizované (čl. 13 odst. 17 nařízení).

Do 90 dnů: rozjeďte přípravu na 11. 12. 2027 (a nezapomeňte, že povinnost hlášení nabíhá dřív – do 11. 9. 2026)

  1. Zahajte posouzení rizik pro každý produkt v rozsahu požadovaném přílohou I nařízení.
  2. Začněte sestavovat SBOM pro všechny produkty – ideálně automatizovaně z build pipeline.
  3. Ověřte, zda vaše produkty splňují secure-by-default požadavky; kde ne, naplánujte konkrétní úpravy s termínem.
  4. Zkontrolujte dobu podpory všech produktů – je datum konce podpory viditelné při nákupu?
  5. Pro produkty třídy I a II začněte mapovat dostupné notifikované osoby a sledujte vydání harmonizovaných norem. Oznamovat subjekty posuzování shody lze podle čl. 71 odst. 2 teprve od 11. 6. 2026, takže kapacita bude zpočátku úzkým hrdlem.
  6. Jste-li mikropodnik nebo malý podnik, sledujte také čl. 33 odst. 5: umožňuje poskytnout prvky technické dokumentace ve zjednodušeném formátu, ale jen na formuláři, který stanoví Komise prováděcím aktem. K 7. srpnu 2026 tento formulář vydán nebyl, takže úleva zatím není prakticky použitelná.

Časté omyly

Omyl 1: „CRA se mě týká až od roku 2027.“

Nepravda. Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty platí od 11. 9. 2026 – a vztahuje se i na produkty, které jsou na trhu již dnes (čl. 69 odst. 3 nařízení). Firmy, které nezavedou procesy hlášení do září 2026, riskují sankce.

Omyl 2: „Prodávám jen cizí produkty, takže mě CRA netýká.“

Záleží na detailech. Pokud prodáváte pod vlastní značkou nebo produkt podstatně upravíte, máte plné povinnosti výrobce (čl. 21, 22 nařízení). Pokud dovážíte ze třetí země, máte povinnosti dovozce – musíte ověřit CE, dokumentaci a viditelný konec podpory (čl. 19 nařízení). Pouze čistý distributor produktů s CE od ověřeného výrobce má lehčí roli (čl. 20 nařízení).

Omyl 3: „Open-source software je vždy mimo CRA.“

Jen nezpeněžený open-source je vyjmut (čl. 24 nařízení). Pokud open-source komerčně integrujete do vlastního produktu a prodáváte ho, stáváte se výrobcem a plné povinnosti CRA se na vás vztahují v plném rozsahu.


Zdroje


Shrnutí

Cyber Resilience Act je nařízení přímo použitelné od 10. 12. 2024. Týká se každého, kdo vyrábí, dováží nebo prodává pod vlastní značkou software nebo hardware s datovým připojením. První tvrdá povinnost – hlášení incidentů a zranitelností – nastupuje 11. 9. 2026 a platí i pro produkty již na trhu. Hlavní povinnosti včetně CE, technické dokumentace a správy zranitelností platí od 11. 12. 2027. Sankce dosahují až 15 000 000 EUR nebo 2,5 % celosvětového obratu. Čas na přípravu je kratší, než se zdá – začněte zmapováním vlastního portfolia a zavedením procesů hlášení incidentů ještě před zářím 2026.

Primární prameny

Časté dotazy

Od kdy platí Cyber Resilience Act v praxi?

Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty platí od 11. 9. 2026 – a vztahuje se i na produkty, které jsou na trhu již dnes. Hlavní povinnosti včetně CE značky platí od 11. 12. 2027. Nařízení vstoupilo v platnost 10. 12. 2024.

Týká se CRA i mého e-shopu nebo softwaru?

CRA se týká výrobců, dovozců a distributorů produktů s digitálními prvky – tedy hardwaru nebo softwaru s datovým připojením. Pokud prodáváte pod vlastní značkou nebo produkt podstatně upravujete, máte plné povinnosti výrobce. Čisté SaaS bez vlastního produktu pod CRA nespadá, ale cloudový backend, bez nějž produkt neplní svou funkci, pod CRA spadá.

Jaké jsou sankce za porušení CRA?

Za porušení základních kybernetických požadavků hrozí až 15 000 000 EUR nebo 2,5 % celosvětového obratu. Za ostatní porušení až 10 000 000 EUR nebo 2 % obratu. Za nepravdivé informace orgánům dozoru až 5 000 000 EUR nebo 1 % obratu. Mikropodniky a malé podniky mají výjimku jen z pokut za zmeškání 24hodinových lhůt hlášení – všechny ostatní povinnosti se na ně vztahují plně.

Musí open-source software splňovat CRA?

Nezpeněžený open-source je z CRA vyjmut. Správci open-source softwaru mají lehký režim bez CE a bez pokut. Pokud ale open-source komerčně integrujete do vlastního produktu a prodáváte ho, stáváte se výrobcem a plné povinnosti CRA se na vás vztahují.

Dál k tématu „Základy“

CRA od 11. září 2026: hlášení zranitelností i pro starší produkty Spadá váš software pod CRA? Kritéria a výjimky Tři třídy rizika CRA: kam patří váš produkt a co dělat

Další z oblasti Akt o kybernetické odolnosti (CRA) – nařízení (EU) 2024/2847

CRA: notifikace zkušeben běží od června 2026 - co dělat teď Kontaktní místo CRA: co žádá čl. 13 odst. 17 od výrobce Kdo dodal a komu jste prodali? Evidence na 10 let podle CRA