Spadá váš software pod CRA? Kritéria a výjimky
Za metodiku ručí Marek Galetka,
zakladatel Pravano. Text prošel lidským schválením před zveřejněním.
Ověřeno (křížově) k 2026-07-28 · čerpá z primárních pramenů
Spadá váš software nebo zařízení pod CRA? Praktický průvodce působností
Nařízení CRA přináší první plošnou kybernetickou povinnost pro výrobce softwaru a hardwaru v EU – a nejčastější otázka, kterou si firmy kladou, je ta nejzákladnější: týká se to vůbec mě? Odpověď závisí na třech věcech: co prodáváte, jak to prodáváte a jakou roli v dodavatelském řetězci hrajete. Tento článek vám dá přesná kritéria, konkrétní příklady a rozhodovací vodítko – bez vaty a bez zbytečného strachu.
*Tento článek je obecná informace, nikoli individuální právní rada. Pro posouzení konkrétní situace vaší firmy doporučujeme odbornou konzultaci.*
Co je CRA a proč ho nemůžete ignorovat
CRA (Cyber Resilience Act) je nařízení (EU) 2024/2847, přímo použitelné ve všech členských státech bez nutnosti transpozice. Vstoupilo v platnost 10. prosince 2024. Nevyžaduje žádný český zákon, aby začalo platit – i když adaptační zákon (MPO, mezirezortní připomínkové řízení 3. až 30. 7. 2026) upřesní dozorové orgány a jazykové požadavky. K 7. srpnu 2026 nebyl vyhlášen ve Sbírce zákonů – stav si ověřte u zdroje.
Klíčová data (čl. 71 odst. 2 nařízení):
- 11. června 2026 – začíná platit kapitola IV (články 35 až 51) o oznamování subjektů posuzování shody. Teprve od tohoto dne mohou vznikat notifikované osoby, na které se čeká u produktů třídy I a II.
- 11. září 2026 – povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty
- 11. prosince 2027 – hlavní povinnosti: technická dokumentace, CE značka, správa zranitelností, podpora
I produktů, které jsou na trhu již dnes, se týká pouze povinnost hlášení (od 11. září 2026) – čl. 69 odst. 3 rozšiřuje na dříve uvedené produkty jen hlášení dle čl. 14, nikoli CE ani ostatní povinnosti od 11. prosince 2027; ty dopadají na produkty nově uvedené na trh po tomto datu (nebo podstatně změněné).
Základní otázka: co je „produkt s digitálními prvky“
Pokud váš produkt obsahuje software nebo hardware s přímým či nepřímým datovým připojením, pravděpodobně pod CRA spadá. Zákon používá pojem „produkt s digitálními prvky“ a definuje ho v čl. 2 odst. 1 a čl. 3 odst. 1, 2.
Patří sem:
- Standalone software (desktopové aplikace, mobilní aplikace, firmware)
- Hardware s připojením (routery, chytré zámky, kamery, wearables)
- Komerční software všeho druhu – B2B i B2C
- Firmware dodávaný jako součást zařízení
Nezahrnuje čistě analogové produkty bez jakéhokoli datového připojení.
Speciální případ: SaaS a cloudový backend
Čistá SaaS aplikace – kde veškerá logika běží na serveru a uživatel nemá žádný instalovaný produkt – pod CRA nespadá. Řeší ji NIS2.
Ale pozor na hranici: pokud vaše cloudové zpracování dat nebo backend API je nezbytnou součástí produktu – bez něj produkt neplní svou funkci – pak tento „vzdálený datový procesor“ pod CRA spadá (čl. 2 odst. 1, recitály 11, 12).
Příklad: Prodáváte chytrou váhu s mobilní aplikací. Váha sama o sobě změří hmotnost, ale historii, trendy a synchronizaci zajišťuje váš cloudový backend. Bez backendu je aplikace nefunkční. Celý produkt – váha, aplikace i backend – spadá pod CRA.
Příklad: Provozujete čistě webový účetní software. Zákazník si nic neinstaluje, vše běží ve vašem prohlížeči. Tento model pod CRA nespadá – ale může se vás týkat NIS2.
Kdo je „výrobce“ a koho se povinnosti týkají nejvíc
Výrobce nese největší díl povinností – a výrobcem jste, i když produkt fyzicky nevyrábíte. Konkrétně:
- Vyvíjíte software nebo firmware a uvádíte ho na trh EU
- Prodáváte produkt pod vlastní značkou (white-label)
- Provedete podstatnou změnu existujícího produktu
Podstatnou změnou se podle čl. 3 bodu 30 rozumí změna produktu s digitálními prvky po jeho uvedení na trh, která ovlivňuje soulad se základními požadavky přílohy I části I, nebo která vede ke změně zamýšleného účelu, pro nějž bylo posouzení provedeno. Důsledky takové změny pro role výrobce upravují čl. 21 a 22.
Dovozce (přivážíte produkt ze třetí země a uvádíte ho na trh EU) musí ověřit, že výrobce splnil posouzení shody, připravil technickou dokumentaci, připojil CE a uvedl datum konce podpory (čl. 19).
Distributor (prodáváte produkt jiného výrobce) musí ověřit přítomnost CE a splnění povinností výrobce a dovozce (čl. 20). Pokud prodáváte pod vlastní značkou nebo produkt podstatně upravíte, přebíráte plné povinnosti výrobce.
Příklad pro e-shop: Importujete chytré zásuvky z Číny a prodáváte je pod vlastní značkou „SmartHome CZ“. Jste výrobce ve smyslu CRA – musíte zajistit technickou dokumentaci, CE, dobu podpory a hlášení zranitelností. Nestačí spoléhat na čínského dodavatele.
Výjimky: kdy CRA neplatí
Výluk je v čl. 2 víc; tady jsou čtyři, které jsou v praxi nejčastěji relevantní. Nad rámec nich CRA nedopadá také na motorová vozidla podle nařízení (EU) 2019/2144, lodní výstroj podle směrnice 2014/90/EU a náhradní díly dodávané k nahrazení totožných komponent podle stejných specifikací (čl. 2 odst. 2, 4 a 6).
- Nezpeněžený open-source software – software vydaný zdarma bez komerčního záměru je mimo CRA (čl. 24, recitály 18, 19). Správce open-source (nadace apod.) má lehčí režim bez CE a bez pokut (čl. 64 odst. 10).
- Čistá SaaS – viz výše; ale pozor na hranici s produktem s cloudovým backendem.
- Produkty výhradně pro národní bezpečnost nebo obranu – mimo působnost CRA.
- Zdravotnické prostředky podle nařízení (EU) 2017/745 a 2017/746 a letecká technika certifikovaná podle nařízení (EU) 2018/1139 – regulovány jinými předpisy EU, CRA se na ně nevztahuje (čl. 2 odst. 2 a 3).
Co není výjimka: Velikost firmy. CRA platí pro mikropodniky stejně jako pro korporace – výjimka pro malé firmy existuje jen u pokut za zmeškání 24hodinových lhůt hlášení (čl. 64 nařízení), nikoli u samotných povinností.
Klasifikace produktů: tři třídy s různou náročností
Třída, do které váš produkt patří, určuje náročnost posouzení shody. Výchozí stav je „běžný produkt“ – ale řada produktů, které e-shopy a malé firmy běžně prodávají, spadá do třídy I nebo II.
Běžné produkty (výchozí)
Interní posouzení shody (modul A) – výrobce sám posoudí soulad s požadavky a vydá EU prohlášení o shodě. Platí pro vše, co není v příloze III nebo IV.
Důležité produkty třídy I (příloha III)
Vyšší riziko – patří sem mimo jiné:
- VPN klienti a servery
- Správci hesel
- Antimalwarový software
- Webové prohlížeče
- Operační systémy pro obecné použití
- Routery a modemy pro připojení k internetu
- Chytré zámky, bezpečnostní kamery, chůvičky, alarmy (smart-home se bezpečnostní funkcí)
- Hračky s internetovým připojením a sledováním polohy
- Zdravotní a dětské wearables
(čl. 7, příloha III; prováděcí nařízení (EU) 2025/2392)
Důležité produkty třídy II a kritické (přílohy III, IV)
Nejvyšší riziko – firewally, IDS/IPS systémy, hypervizory, tamper-resistant čipy a podobné infrastrukturní komponenty. Vždy vyžadují notifikovanou osobu (čl. 8, příloha IV).
Co to znamená pro posouzení shody
Pro třídu I platí: interní posouzení (modul A) je možné pouze při plném uplatnění harmonizovaných norem, společných specifikací nebo evropských schémat certifikace kybernetické bezpečnosti alespoň na úrovni záruky „významná“ podle čl. 27. K 7. srpnu 2026 harmonizované normy vydány nebyly; do jejich vydání bude pro třídu I zpravidla nutná notifikovaná osoba – a tu lze podle čl. 71 odst. 2 oznamovat teprve od 11. 6. 2026. Pro třídu II a kritické produkty je notifikovaná osoba vždy povinná (čl. 32 odst. 2, 3). Přesné podmínky upřesní prováděcí akty – sledujte jejich vydání.
Co platí najisto od 11. září 2026
Od tohoto data musíte hlásit aktivně zneužívané zranitelnosti a závažné incidenty – bez ohledu na to, kdy byl produkt uveden na trh.
Lhůty (čl. 14 odst. 1–5, 8):
Pro aktivně zneužívanou zranitelnost:
- Včasné varování do 24 hodin od zjištění
- Oznámení do 72 hodin
- Závěrečná zpráva do 14 dnů od okamžiku, kdy je k dispozici nápravné opatření
Pro závažný incident:
- Včasné varování do 24 hodin
- Oznámení do 72 hodin
- Závěrečná zpráva do 1 měsíce od 72hodinového oznámení
Hlásíte současně koordinačnímu CSIRT a agentuře ENISA přes jednotnou oznamovací platformu. Navíc musíte informovat zasažené uživatele (čl. 16 nařízení).
Co platí najisto od 11. prosince 2027
Hlavní povinnosti pro výrobce – platí pro všechny produkty nově uváděné na trh po tomto datu.
Základní kybernetické požadavky (příloha I část I, čl. 13 odst. 1–4). Pozor na modalitu: nepodmíněný je bod 1 (produkt musí být navržen, vyvinut a vyroben tak, aby zajišťoval odpovídající úroveň kybernetické bezpečnosti zohledňující rizika), zatímco následující výčet se podle návětí bodu 2 uplatní „na základě posouzení kybernetického bezpečnostního rizika podle čl. 13 odst. 2 … v příslušných případech“:
- Žádné známé zneužitelné zranitelnosti při uvedení na trh
- Secure-by-default konfigurace s možností resetu
- Ochrana autentizací, šifrování uložených i přenášených dat
- Minimalizace dat, omezení útočné plochy
- Odolnost proti DoS útokům
- Bezpečnostní logování
- Bezpečné smazání a přenos dat
Správa zranitelností (příloha I část II, čl. 13 odst. 8):
- Strojově čitelný SBOM (soupis softwarových komponent)
- Politika koordinovaného zveřejňování zranitelností (CVD)
- Kontaktní místo pro hlášení zranitelností – nesmí být omezeno jen na automatizované nástroje (čl. 13 odst. 17)
- Pravidelné testování a bezplatné bezpečnostní aktualizace bez zbytečného odkladu, oddělené od funkčních aktualizací (je-li technicky možné)
Doba podpory a dokumentace (čl. 13 odst. 8, 9, 19; čl. 28, 30, 31):
- Minimálně 5 let podpory (kratší jen u produktů s prokazatelně kratší očekávanou dobou užití)
- Vydané bezpečnostní aktualizace dostupné minimálně 10 let nebo po zbytek doby podpory (podle toho, co je delší)
- Datum konce podpory (alespoň měsíc a rok) viditelné již při nákupu
- Technická dokumentace, EU prohlášení o shodě, CE značka; dokumenty uchovávány 10 let nebo po dobu podpory
Co teprve upřesní prováděcí akty (výhled)
Tyto oblasti jsou v nařízení rámcově stanoveny, ale přesné podmínky závisí na dosud nevydaných nebo čerstvě vydaných prováděcích aktech:
- Harmonizované normy a společné specifikace – jejich vydání rozhodne, zda třída I může projít interním posouzením bez notifikované osoby; k 7. srpnu 2026 vydány nebyly
- Zjednodušený formulář technické dokumentace pro mikropodniky a malé podniky – čl. 33 odst. 5 tuto úlevu zakládá, ale váže ji na formulář, který má stanovit Komise prováděcím aktem. K 7. srpnu 2026 vydán nebyl, takže úleva zatím není prakticky použitelná
- Český adaptační zákon – upřesní dozorové orgány (ČOI pro většinu trhu, sektorové orgány, NÚKIB jako oznamující orgán), jazykové požadavky pro pokyny, bezpečnostní informace a prohlášení o shodě; návrh je ve stavu mezirezortního připomínkového řízení (MPO, červenec 2026), finální podoba se může změnit
Akční plán 30/60/90 dní
Začněte mapováním – teprve pak řešte detaily.
Do 30 dní – zjistěte, kde stojíte:
- Sepište všechny produkty (software i hardware), které uvádíte na trh EU nebo prodáváte pod vlastní značkou.
- Pro každý produkt odpovězte: má datové připojení? Je cloudový backend nezbytný pro jeho funkci?
- Identifikujte svou roli: výrobce, dovozce, nebo distributor?
- Zkontrolujte, zda některý produkt nespadá do přílohy III (třída I) – zejména routery, kamery, správci hesel, wearables, hračky s připojením.
Bez odkladu – lhůta 11. září 2026 je za dveřmi:
- Nastavte interní proces pro detekci a eskalaci bezpečnostních incidentů.
- Ověřte, zda máte kontaktní místo pro hlášení zranitelností (ne jen automatický formulář).
- Zmapujte, kdo ve firmě bude zodpovědný za 24hodinové varování a 72hodinové oznámení.
- Prověřte, zda máte přehled o softwarových komponentách svých produktů (základ pro SBOM).
Do 90 dní – připravte půdu pro prosinec 2027:
- Zahajte přípravu technické dokumentace pro každý produkt.
- Stanovte dobu podpory a ověřte, zda odpovídá minimálnímu požadavku 5 let.
- Připravte plán bezpečnostních aktualizací oddělený od funkčních aktualizací.
- Pro produkty třídy I začněte mapovat dostupné notifikované osoby – harmonizované normy k 7. srpnu 2026 vydány nejsou a oznamovat subjekty posuzování shody lze teprve od 11. 6. 2026, takže kapacita bude zpočátku úzkým hrdlem.
Chcete vědět, zda váš konkrétní produkt pod CRA spadá? Využijte rychlou prověrku.
Časté omyly
Omyl 1: „Jsme malá firma, CRA se nás netýká.“
CRA neobsahuje výjimku z povinností pro malé firmy. Výjimka existuje jen pro pokuty za zmeškání 24hodinových lhůt hlášení (čl. 64). Všechny ostatní povinnosti – technická dokumentace, CE, správa zranitelností, doba podpory – platí bez ohledu na velikost firmy.
Omyl 2: „Náš produkt je open-source, jsme mimo.“
Nezpeněžený open-source je skutečně mimo CRA. Ale pokud open-source software prodáváte, integrujete do komerčního produktu nebo za jeho vývoj přijímáte platby, povinnosti výrobce se na vás vztahují plně. Hranice není „open-source vs. proprietární“, ale „zpeněžený vs. nezpeněžený“.
Omyl 3: „Naše SaaS je cloud, CRA se nás netýká.“
Čistá SaaS bez instalovaného produktu skutečně nespadá pod CRA. Ale pokud váš cloudový backend nebo API je nezbytnou součástí produktu – bez něj produkt nefunguje – celý systém pod CRA spadá. Recitály 11 a 12 nařízení tuto hranici výslovně popisují. Pokud si nejste jisti, kde vaše řešení leží, je to přesně situace pro odbornou prověrku.
Zdroje
- Nařízení (EU) 2024/2847 (Cyber Resilience Act), CELEX 32024R2847: https://publications.europa.eu/resource/celex/32024R2847
- Čl. 2, 3 – působnost a definice produktu s digitálními prvky
- Čl. 7, 8 + přílohy III, IV – klasifikace produktů
- Čl. 13 – povinnosti výrobce, základní kybernetické požadavky, správa zranitelností, doba podpory
- Čl. 14, 16 – hlášení zranitelností a incidentů
- Čl. 19–22 – role výrobce, dovozce, distributora
- Čl. 24 + recitály 18, 19 – open-source výjimka
- Čl. 28, 30, 31 + přílohy V–VII – technická dokumentace, CE, prohlášení o shodě
- Čl. 32 + příloha VIII – posouzení shody, notifikované osoby
- Čl. 64 – sankce
- Čl. 69 odst. 3, čl. 71 – přechodná ustanovení a data účinnosti
- Recitály 11, 12 – vzdálené zpracování dat jako součást produktu
- Prováděcí nařízení (EU) 2025/2392 – technický popis kategorií důležitých a kritických produktů podle příloh III a IV, CELEX 32025R2392: https://publications.europa.eu/resource/celex/32025R2392
- Návrh českého adaptačního zákona (MPO, červenec 2026): https://mpo.gov.cz/cz/ochrana-spotrebitele/aktualni-informace/navrh-zakona-o-pozadavcich-na-kybernetickou-bezpecnost-vyrobku-s-digitalnimi-prvky--293815/
Shrnutí
CRA se týká každého, kdo vyvíjí nebo uvádí na trh EU software či hardware s datovým připojením – bez ohledu na velikost firmy. Klíčová kritéria jsou: datové připojení produktu, vaše role v dodavatelském řetězci a třída produktu dle přílohy III nebo IV. Čistá SaaS a nezpeněžený open-source jsou mimo; cloudový backend nezbytný pro funkci produktu mimo není. Od 11. září 2026 platí povinnost hlásit zranitelnosti a incidenty – i pro produkty, které jsou na trhu již dnes. Od 11. prosince 2027 platí plný soubor povinností včetně CE. Začněte mapováním svého portfolia teď – čas do prvního deadline je kratší, než se zdá.
- 32024R2847 – čl. 71 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 14 + čl. 71 odst. 2 (datum 11. 9. 2026) + čl. 69 od… – doslovné znění a doložení
- 32024R2847 – čl. 2 odst. 1, čl. 3 odst. 1, 2 + recitály 11, 12 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 24 + čl. 64 odst. 10 (pokuty) nařízení; recitály 18… – doslovné znění a doložení
- 32024R2847 – čl. 14 odst. 1–5, 8 + čl. 16 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 13 odst. 1–4 + příloha I část I nařízení – doslovné znění a doložení
- 32024R2847 – čl. 13 odst. 8 + příloha I část II nařízení; kontaktní… – doslovné znění a doložení
- 32024R2847 – čl. 13 odst. 8, 9 nařízení; konec podpory při nákupu čl… – doslovné znění a doložení
- 32024R2847 – čl. 7, 8 + přílohy III, IV nařízení; prováděcí nařízení… – doslovné znění a doložení
- 32024R2847 – čl. 32 odst. 2, 3 + příloha VIII nařízení – doslovné znění a doložení (čeká na prováděcí akt)
- 32024R2847 – čl. 28, 30, 31 + přílohy V–VII nařízení – doslovné znění a doložení
- 32024R2847 – čl. 19, 20, 21, 22 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 64 nařízení – doslovné znění a doložení
- Nařízení (EU) 2024/2847 o kybernetické odolnosti (CRA) – návrh zákona o požadavcích na kybernetickou bezpečnost… – doslovné znění a doložení (čeká na prováděcí akt)
Časté dotazy
Musí se čistě webová SaaS aplikace řídit nařízením CRA?
Ne, čistá SaaS aplikace, kde vše běží na serveru a uživatel si nic neinstaluje, pod CRA nespadá. Tento typ služeb řeší nařízení NIS2. Pozor je ale třeba dát na situaci, kdy je cloudový backend nezbytnou součástí produktu – v takovém případě se CRA vztahuje na celý systém včetně backendu.
Jsem e-shop, který dováží zařízení z Číny a prodává je pod vlastní značkou. Vztahují se na mě povinnosti výrobce?
Ano, prodejem pod vlastní značkou se stáváte výrobcem ve smyslu CRA, a to i když produkt fyzicky nevyrábíte. Musíte tedy zajistit technickou dokumentaci, CE značku, stanovenou dobu podpory a hlášení zranitelností, spoléhat se na to, že tyto povinnosti splnil zahraniční dodavatel, nestačí.
Platí, že se malých firem se povinnosti z CRA netýkají?
Ne, nařízení neobsahuje žádnou obecnou výjimku pro malé firmy nebo mikropodniky. Výjimka existuje pouze u pokut za zmeškání 24hodinových lhůt hlášení zranitelností. Všechny ostatní povinnosti, jako technická dokumentace, CE značka, správa zranitelností nebo doba podpory, platí bez ohledu na velikost firmy.
Co konkrétně musím splnit už od 11. září 2026, i když je můj produkt na trhu dlouho?
Od tohoto data musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné incidenty, a to bez ohledu na to, kdy byl produkt uveden na trh. Platí přesné lhůty – včasné varování do 24 hodin, oznámení do 72 hodin a následně závěrečná zpráva, přičemž hlásit se musí současně koordinačnímu CSIRT i agentuře ENISA a informovat zasažené uživatele. Ostatní povinnosti, jako CE značka nebo technická dokumentace, se na starší produkty od tohoto data ještě nevztahují.