Objevte naše služby
CRA Tools
CRA Tools je softwarový nástroj pro řízení souladu s nařízením Cyber Resilience Act – od evidence produktů s digitálními prvky a posouzení rizik přes strukturované sebehodnocení proti všem požadavkům nařízení až po evidenci zranitelností, softwarového kusovníku (SBOM) a generování povinné dokumentace. Pokrývá požadavky nařízení (EU) 2024/2847 i navazujících norem ISO/IEC 27001 a IEC 62443. Je součástí platformy ACRESIA Tools, takže sdílí uživatelské účty, organizace i exportní infrastrukturu s moduly pro ISO 27001, GDPR a NIS2.

V jakých oblastech Vám pomůžeme?

Co nástroj řeší?
- Evidenci produktů s digitálními prvky a jejich klasifikaci.
- Sebehodnocení proti všem 22 požadavkům přílohy I nařízení.
- Registr rizik, zranitelností a softwarového kusovníku (SBOM).
- Přípravu povinné dokumentace a EU prohlášení o shodě.

Pro koho je nástroj určen?
- Výrobce softwaru a hardwaru, kteří prokazují shodu s CRA.
- Compliance manažery, produktové a bezpečnostní vlastníky.
- Poradenské a auditorské společnosti spravující více klientů.
- Organizace s ISMS podle ISO 27001 rozšiřující ISMS na produkty.
Katalog požadavků 1:1 – Sebehodnocení pokrývá všech 22 požadavků přílohy I, žádný nelze opomenout.
Hlídání lhůt – Evidence zranitelností dává podklad pro lhůty hlášení ENISA (24 h / 72 h / 14 dní).
Dokumentace z dat – EU prohlášení o shodě i technická dokumentace vznikají ze strukturovaných dat produktu.
CRA Tools je nástroj, který roste spolu s vašimi potřebami – od evidence prvního produktu až po plně řízený proces shody s nařízením (EU) 2024/2847 (Cyber Resilience Act). Za nástrojem stojí tým odborníků na kybernetickou bezpečnost, kteří jej průběžně aktualizují podle nejnovější legislativy a jsou připraveni konzultovat konkrétní potřeby vaší organizace.
Nástroj umožňuje správu:
- Produktů s digitálními prvky – evidence, klasifikace podle příloh III a IV a volba modulu posuzování shody (A, B+C, H, EU certifikace)
- Sebehodnocení – průvodce všemi 22 požadavky přílohy I, stav plnění, evidence důkazů a průběžně přepočítávané skóre shody
- Požadavků CRA – referenční katalog 14 požadavků na vlastnosti produktu a 8 na řešení zranitelností s mapováním na ISO/IEC a IEC 62443
- Rizik – registr kybernetických rizik produktu podle čl. 13: pravděpodobnost, dopad, existující opatření a zbytkové riziko
- Zranitelností – evidence CVE, CVSS skóre a vektoru, dotčených komponent, dat objevení a opravy, příznak aktivního zneužívání
- SBOM – softwarový kusovník s identifikátory purl a CPE, hashem SHA-256 a typem závislosti komponenty
- Dokumentů – registr povinné dokumentace (EU prohlášení o shodě, technická dokumentace, SBOM export, politika CVD)
- Znalostní báze – patnáct článků k nařízení s odkazy na oficiální zdroje (EUR-Lex, ENISA, IEC/ISO)
- Dashboardu – přehled počtu produktů a hodnocení, průměrná shoda a rozložení produktů podle klasifikace


Nástroj dále umožňuje:
- Generování dokumentace ze šablon podle příloh nařízení – EU prohlášení o shodě (plné i zjednodušené), technická dokumentace a checklist informací pro uživatele, předvyplněné údaji produktu
- Stažení statických šablon (SBOM, checklist sebehodnocení) a export libovolného článku znalostní báze do PDF
- Vynucení pravidel nařízení – nedovolí uložit kritický produkt s modulem A a upozorní na podmínky u dalších kombinací klasifikace a modulu (čl. 32)
- Uzamčení dokončeného hodnocení s uchováním historie; pro nový stav shody se založí nové hodnocení
- Návaznost na ISO/IEC 27001 a IEC 62443 – využití existujících opatření ISMS jako důkazů plnění CRA
- Víceklientskou architekturu – poradenské firmy a skupiny společností spravují klienty odděleně
- Exporty do Wordu, Excelu a PDF
- Lokalizaci v češtině, angličtině a slovenštině
- Sdílené účty, organizace a exportní infrastrukturu s ostatními moduly platformy ACRESIA Tools (ISO 27001, GDPR, NIS2)
Co nástroj nedělá:
- Nenahrazuje posouzení shody třetí stranou ani evropskou certifikaci kybernetické bezpečnosti tam, kde je nařízení vyžaduje
- Nepodává hlášení na jednotnou platformu ENISA – poskytuje podklady a eviduje lhůty, hlášení podává výrobce
- Neprovádí technické testování produktu (skenování zranitelností, penetrační testy, generování SBOM z kódu) – výsledky se do nástroje zapisují jako evidence
- Neposkytuje právní výklad; závazný výklad nařízení přísluší orgánům dozoru nad trhem


Proč právě my?
Naše produkty jsou založeny na zkušenostech
Rozsáhlé zkušenosti
s implementací regulatorních požadavků


Expertízu
v oblasti kybernetické bezpečnosti, ochrany soukromí a ESG
Osvědčené postupy
z úspěšných implementací

Spokojenost
Máme spokojené klienty napříč různými sektory
Komu jsme již pomohli?



















