Skip to content
Inovasense

CRA

EU Cyber Resilience Act (CRA) — Prelomová európska regulácia ukladajúca povinné požiadavky na kybernetickú bezpečnosť pre všetky hardvérové a softvérové produkty predávané v EÚ.

EU Cyber Resilience Act (CRA)

EU Cyber Resilience Act (Nariadenie 2024/2847) je prelomová európska regulácia, ktorá zavádza povinné požiadavky na kybernetickú bezpečnosť pre všetky produkty s digitálnymi prvkami — hardvér aj softvér — predávané na trhu Európskej únie.

Kľúčové fakty

DetailInformácia
Nadobudnutie účinnosti10. december 2024
Povinnosti hlásenia11. september 2026
Plná účinnosť11. december 2027
RozsahVšetky produkty s digitálnymi prvkami na trhu EÚ
Pokuta za nesúladDo 15 mil. € alebo 2,5% celosvetového ročného obratu

Čo CRA vyžaduje?

Pre výrobcov

  1. Bezpečnosť od návrhu — Produkty musia byť navrhnuté s kybernetickou bezpečnosťou od začiatku.
  2. Správa zraniteľností — Aktívny monitoring a oprava zraniteľností počas celej životnosti produktu (min. 5 rokov).
  3. Bezpečné aktualizácie — Produkty musia podporovať bezpečné automatické aktualizácie.
  4. Secure boot — Zariadenia musia zabezpečiť integritu firmvéru kryptografickým overením.
  5. SBOM — Strojovo čitateľný inventár všetkých softvérových komponentov.
  6. Hlásenie incidentov — Aktívne zneužité zraniteľnosti musia byť nahlásené ENISA do 24 hodín.

Kategórie produktov

KategóriaPríkladyPosudzovanie zhody
ZákladnáSmart TV, hračky, reproduktoryVlastné posúdenie výrobca
Dôležitá (Trieda I)Routery, VPN, IoT brányHarmonizovaný štandard alebo tretia strana
Dôležitá (Trieda II)Firewally, IDS, secure elementy, OS, mikrokontroléryPovinný audit treťou stranou
KritickáSmart karty, HSM, smart meračeEU certifikácia kybernetickej bezpečnosti

Dopad na hardvérové produkty

Pre výrobcov embedded hardvéru CRA vyžaduje:

  • Hardvérový koreň dôvery — Secure boot s hardvérovo zakotvenými kľúčmi.
  • Ochrana proti manipulácii — Fyzické bezpečnostné opatrenia.
  • Bezpečné provisionovanie — Injekcia kľúčov a identita zariadení pri výrobe.
  • Dlhodobá údržba — Monitoring zraniteľností počas celej životnosti produktu.
  • Bezpečnosť dodávateľského reťazca — SBOM dokumentácia všetkých firmvérových komponentov.

CRA vs. iné regulácie EÚ

ReguláciaRozsahZameranie
CRAProdukty (HW + SW)Bezpečnosť produktov počas životného cyklu
Smernica NIS2OrganizácieOrganizačná kybernetická bezpečnosť
ETSI EN 303 645Spotrebiteľské IoTBezpečnostný základ (13 ustanovení)
IEC 62443Priemyselná automatizáciaBezpečnosť OT systémov

Časová os pre dosiahnutie súladu

  1. Teraz → Sep 2026 — Posúdenie portfólia produktov, implementácia procesov security-by-design, príprava SBOM nástrojov.
  2. Sep 2026 — Začiatok povinností hlásenia zraniteľností.
  3. Dec 2027 — Vyžadovaný plný súlad. Produkty bez súladu nemôžu získať označenie CE.

Súvisiace pojmy

  • Secure Boot — Základná požiadavka CRA na integritu firmvéru.
  • IoT — Pripojené zariadenia najviac ovplyvnené požiadavkami CRA.
  • HSM — Hardvérové bezpečnostné moduly pre správu kľúčov v súlade s CRA.
  • SBOM — Software Bill of Materials, mandátovaný CRA pre transparentnosť dodávateľského reťazca a sledovanie zraniteľností.