Evropská unie v roce 2024 přijala tzv. Akt o kybernetické odolnosti (Cyber Resilience Act, „CRA“) Plně použitelný bude od 11. prosince 2027, ovšem některé jeho části se začnou používat dříve, a rovněž ve vztahu k ostatním částem je na místě včasná příprava na plnění z něj plynoucích povinností.
CRA dopadá na tzv. produkty s digitálními prvky. Jde o velmi široce vymezenou kategorii zahrnující software i hardware, jejichž účel nebo předpokládaný způsob používání zahrnuje přímé nebo nepřímé připojení k zařízení nebo síti; typicky se může jednat jak o spotřebitelské výrobky, například chytré hodinky, chytré hračky nebo chytrou domácnost, tak o průmyslový software a hardware.
Aby výrobek spadal do působnosti CRA, musí:
Naopak mimo působnost CRA zůstávají některé produkty podléhající zvláštní regulaci (například motorová vozidla), produkty určené výhradně pro obranu a národní bezpečnost, cloudové služby a software poskytovaný jako služba (SaaS), pokud nejsou součástí konkrétního produktu, a s určitými výjimkami také nekomerční open-source software.
CRA rozděluje produkty s digitálními prvky do tří kategorií:
S ohledem na vývoj kybernetických hrozeb, může Evropská komise za určitých okolností jednotlivé produkty mezi kategoriemi přesouvat.
Základní produkty budou představovat většinu výrobků spadajících pod CRA. Jde o produkty, které nepředstavují zvýšené kybernetické riziko a nejsou zařazeny mezi důležité nebo kritické produkty.
Pro tyto výrobky bude zpravidla postačovat vlastní posouzení shody (self-assessment). Výrobce, dovozce nebo distributor sám ověří splnění požadavků na kybernetickou bezpečnost a vydá příslušné prohlášení o shodě.
Důležité produkty jsou vyjmenovány v příloze III CRA a dále se dělí do dvou tříd.
Třída I zahrnuje produkty s nižším stupněm rizika. V některých případech bude i zde možné využít vlastní posouzení shody. Patřit sem mohou například:
Třída II zahrnuje výrobky s vyšším rizikem. U nich bude vždy vyžadováno posouzení nezávislou třetí stranou. Příkladem mohou být:
Kritické produkty jsou uvedeny v příloze IV CRA. Jedná se například o:
U některých těchto produktů může Evropská komise stanovit povinnost získat zvláštní evropskou certifikaci. Pokud taková certifikace nebude vyžadována, bude nutné alespoň posouzení shody nezávislou třetí stranou.
Povinnost zajistit posouzení shody leží primárně na výrobci.
Úspěšné posouzení zahrnuje zejména:
Výrobce musí dále zajistit podporu produktu po dobu nejméně pěti let, pokud není předpokládaná životnost výrobku kratší. Po tuto dobu je povinen:
Zranitelností se rozumí slabina, snížená odolnost nebo chyba produktu s digitálními prvky, kterou lze zneužít v rámci kybernetické hrozby.
Povinnosti podle CRA se budou lišit podle toho, jakou roli subjekt na trhu zastává.
Při běžném prodeji výrobků na trhu EU bude prodejce zpravidla vystupovat jako distributor. Pokud však výrobky dováží přímo ze země mimo EU a uvádí je na unijní trh, bude považován za dovozce.
Jestliže uvede výrobek na trh pod vlastní značkou nebo jej podstatně upraví, může být pro účely CRA považován za výrobce. V takovém případě na něj přecházejí všechny povinnosti výrobce, včetně posouzení shody, vedení technické dokumentace, zajištění podpory výrobku a řešení bezpečnostních zranitelností.
Výrobce zejména:
Výrobce bude dále povinen oznamovat aktivně zneužívané zranitelnosti a závažné incidenty příslušným subjektům. Plnění této oznamovací povinnosti bude nutné již od 11. září 2026.
Dovozce smí uvést výrobek na trh EU pouze tehdy, pokud ověří zejména, že:
Dovozce musí dále:
Distributor nebude povinen sám provádět posouzení kybernetické bezpečnosti výrobku. Musí však ověřit zejména to, že:
Pro výrobce, dovozce i distributory digitálně propojených výrobků bude vhodné zavést odpovídající kontrolní a evidenční procesy. Doporučuje se evidovat zejména:
Současně musí být možné po dobu deseti let dohledat, od koho byl výrobek převzat a komu byl následně dodán.