Kdy povinnosti nabíhají
Nařízení vstoupilo v platnost 10. prosince 2024. Od 11. září 2026 budou výrobci hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Většina ostatních povinností, například posuzování rizik, poskytování aktualizací a vedení technické dokumentace, se začne uplatňovat 11. prosince 2027.
Na jaké produkty se nařízení vztahuje
Mezi produkty s digitálními prvky regulované nařízením patří software a hardware, jejichž používání zahrnuje spojení s jiným zařízením nebo sítí. Může jít například o mobilní aplikace, operační systémy, routery, chytré kamery, průmyslová zařízení nebo samostatně prodávané softwarové komponenty.
Co musí zajistit výrobce
Nejrozsáhlejší povinnosti mají výrobci. Výrobcem přitom nemusí být jen firma, která produkt sama naprogramovala nebo vyrobila. Stejné postavení může mít podnik, který si výrobu produktu objedná u třetí strany a následně jej prodává pod vlastní značkou. Vlastní povinnosti mají také dovozci a distributoři.
Výrobce musí posoudit kybernetická rizika produktu a výsledky promítnout do jeho návrhu, vývoje, výroby i následné údržby. Produkt by neměl být uveden na trh se známými zneužitelnými chybami a musí poskytovat úroveň zabezpečení odpovídající svému účelu a rizikům. Stejné nároky přitom neplatí jen pro vlastní kód výrobce, ale i pro knihovny, moduly a další komponenty převzaté od dodavatelů. Výrobce se proto nemůže odpovědnosti zbavit pouze tím, že chyba vznikla v cizím kódu.
Řešení zranitelností a doba podpory
Protože se ale žádnému produktu nelze vyhnout zranitelnostem zcela, CRA po firmách chce i to, aby uměly na nově objevené chyby reagovat. Musí proto mít zavedený proces, jak zranitelnosti přijímat, vyhodnocovat a odstraňovat, a jeho součástí musí být jasné kontaktní místo pro jejich hlášení i bezpečný způsob, jak opravy dostat k uživatelům. Na tuto povinnost navazuje požadavek na délku podpory: výrobce musí určit dobu, po kterou bude nalezené problémy řešit, a to zpravidla alespoň pět let – kratší lhůta je možná jen tehdy, pokud je kratší i očekávaná životnost samotného produktu. O tom, kdy podpora skončí, přitom musí zákazník vědět už při koupi, stačí uvedení měsíce a roku.
Posouzení shody a značka CE
Před uvedením produktu na trh musí výrobce připravit technickou dokumentaci a ověřit splnění požadavků CRA. Tento postup se označuje jako posouzení shody. Na jeho základě výrobce vypracuje EU prohlášení o shodě a opatří produkt označením CE. U některých důležitých nebo kritických produktů musí tuto shodu potvrdit i kontrola nezávislou odbornou organizací.
Co by měly firmy řešit už nyní
Firmy by se přípravou na CRA neměly čekat, až nařízení plně nabude účinnosti. První krok je zjistit, kde přesně ve své nabídce produktů a komponent stojí – tedy zda u konkrétního produktu vystupují jako výrobce, dovozce, nebo distributor, protože každá z těchto rolí nese jinou míru odpovědnosti. Na to by měla navázat revize interních procesů: jak firma řídí rizika, jak eviduje komponenty ve svých produktech, jak vydává aktualizace, jak přijímá hlášení o zranitelnostech a co k bezpečnosti zavazují smlouvy s dodavateli.
CRA proto není pouze tématem pro IT nebo právní oddělení. Dotýká se také produktového vývoje, nákupu, řízení kvality a zákaznické podpory. Klíčové bude prokázat, že firma řídí bezpečnost produktu systematicky po celou dobu jeho podpory.