Cílem zákona EU o kybernetické odolnosti (CRA) je zavést povinnou kybernetickou bezpečnost v celém životním cyklu digitálních produktů. Pro společnosti to znamená dalekosáhlé nové povinnosti – musí své produkty v souladu se zásadou „Security by Design“, uchovávat technickou dokumentaci a důkazní materiály, provádět posuzování shody a monitorovat, odstraňovat a neprodleně hlásit úřadům všechny zranitelnosti a bezpečnostní incidenty.
Koho se týká CRA?
Nařízení CRA se vztahuje na výrobce, dovozce a distributory, kteří uvádějí na trh EU produkty s s digitálními prvky – od chytrých zařízení přes software až po průmyslové systémy. V závislosti na riziku se produkty dělí na standardní, důležité nebo kritické produkty, přičemž požadavky se v jednotlivých kategoriích zvyšují.
Přehled nejdůležitějších termínů:
- červen 2026: začíná povinnost výrobců podávat hlášení
- září 2026: povinnost hlásit zneužité zranitelnosti a závažné bezpečnostní incidenty
- prosinec 2027: úplné provedení předpisů
V případě nedodržení předpisů hrozí pokuta až 15 milionů eur nebo 2,5 % celosvětového ročního obratu. To se týká jak nedostatečného řízení rizik, tak i neoznámení a nezabezpečeného vývoje.
Mnoho podniků ještě není připraveno: Průzkum ENISA (červen 2026) ukazuje: 66 % podniků zná CRA, ale pouze 13 % dobře rozumí požadavkům na technickou dokumentaci – v případě posuzování shody je to pouze 14 %. Soulad s předpisy nevzniká jednorázovou právní kontrolou, ale prokazatelně bezpečnými procesy v průběhu celého životního cyklu produktu.
Systémy řízení jako efektivní řešení
Certifikovaný systém řízení bezpečnosti informací podle normy ISO 27001 poskytuje přesně tu strukturu, kterou CRA vyžaduje – zavedený systém řízení rizik s dokumentovanými procesy a záznamy pro detekci a hlášení bezpečnostních incidentů. Předchází kybernetickým útokům, zavádí v organizaci kulturu informační bezpečnosti a tím splňuje požadavky CRA. Aby byl podnik připraven i na výpadky systémů nebo přerušení provozu, doporučuje se zavést systém řízení podle ISO 22301 pro zajištění kontinuity podnikání.
V bezpečí díky odborným znalostem
V současné době vstupuje v platnost řada nových povinností pro podniky – k tomu, aby si podniky udržely přehled a mohly profesionálně řídit informační bezpečnost, jsou nezbytné odborné znalosti. Díky kurzu pro manažery informační bezpečnosti podle normy ISO 27001 získají absolventi potřebné znalosti o příslušných zákonech a předpisech. Kurz pro manažery kontinuity podnikání podle normy ISO 22301 naopak nabízí nezbytné know-how, aby byli připraveni na mimořádné události a krizové situace a mohli na ně adekvátně reagovat.
Shrnutí
Investuje do certifikovaného systému ISMS podle normy ISO 27001 a vytvořte si základ pro strukturované a prokazatelné splnění požadavků CRA.
Ať už jde o další vzdělávání nebo certifikaci: Tým CIS Certification vám s přípravou na zákon o kybernetické odolnosti (Cyber Resilience Act) rád pomůže!