Acresia spouští CRA Tools, nástroj pro sebehodnocení podle Cyber Resilience Act

Acresia Tools Date: Zobrazení: 10

Acresia spouští CRA Tools, nástroj pro sebehodnocení podle Cyber Resilience Act

Od 11. září 2026 platí pro výrobce, dovozce i distributory produktů s digitálními prvky nová hlásicí povinnost: aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty musí nahlásit agentuře ENISA do 24 hodin od zjištění, s doplněním do 72 hodin a závěrečnou zprávou do 14 dnů. Povinnost vyplývá z nařízení Evropského parlamentu a Rady (EU) 2024/2847, známého jako Cyber Resilience Act (CRA) – prvního evropského předpisu, který ukládá závazné požadavky na kybernetickou bezpečnost napříč celým trhem s digitálními produkty, od spotřebního softwaru přes průmyslová zařízení po jednotlivé komponenty a knihovny. Vztahuje se na výrobce, dovozce i distributory a ukládá jim mimo jiné navrhnout produkt podle čtrnácti požadavků na vlastnosti a zavést osm procesů řízení zranitelností po celou dobu jeho podpory. Plná použitelnost nařízení nastává 11. prosince 2027, za nesoulad hrozí pokuty až 15 milionů eur nebo 2,5 % celosvětového obratu.

Na tento harmonogram reaguje Acresia spuštěním nového nástroje CRA Tools. Umožňuje výrobcům softwaru a hardwaru evidovat produkty s digitálními prvky, klasifikovat je podle příloh nařízení a projít strukturovaným sebehodnocením proti všem 22 požadavkům přílohy I – od návrhu produktu přes řízení zranitelností až po vedení softwarového kusovníku (SBOM) a registru rizik. Plnou podporu má sebehodnocení podle takzvaného modulu A, kterým prokazuje shodu většina produktů na trhu; u produktů vyžadujících posouzení třetí stranou slouží nástroj jako interní příprava a evidence pro oznámený subjekt. Z nashromážděných dat pak CRA Tools generuje povinnou dokumentaci, včetně EU prohlášení o shodě a technické dokumentace, takže výstupy vznikají přímo ze strukturovaných záznamů, ne ručním přepisováním.

Image

CRA Tools je určen výrobcům a dovozcům softwaru i hardwaru, kteří musí prokázat soulad s CRA, ale také compliance manažerům, produktovým a bezpečnostním vlastníkům nebo poradenským společnostem spravujícím agendu více klientů najednou. Organizacím, které už provozují systém řízení bezpečnosti informací podle ISO/IEC 27001, umožňuje rozšířit stávající opatření z úrovně organizace na úroveň jednotlivých produktů. Je to už pátý nástroj v řadě ACRESIA Tools – po ISMS, DPO, CPL a WBL Tools – a sdílí s nimi uživatelské účty, organizace i exportní infrastrukturu.

Vývoj CRA Tools podpořilo Národní koordinační centrum výzkumu a vývoje v oblasti kybernetické bezpečnosti (NCC-CZ) v rámci čtvrté výzvy s názvem Cyber Resilience Boost: Podpora budování kapacit pro kybernetickou odolnost produktů II, kterou v únoru 2026 vyhlásil Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) ve spolupráci se spolkem CyberSecurity Hub, z. ú. Výzva je financovaná z evropského programu Digitální Evropa v rámci projektu Building Testing and Certification Capabilities in the Czech Republic (TEST-CERT-CZ) a je zaměřená na tři oblasti: vývoj podpůrných nástrojů a dokumentace pro sebehodnocení podle CRA, přípravu malých a středních podniků na nové povinnosti a sdílení osvědčených postupů mezi aktéry na trhu. CRA Tools vznikl přesně v prvně jmenované oblasti.

Organizace, které si chtějí ověřit, jak se jich CRA týká, nebo se na blížící se termíny potřebují připravit, mohou využít konzultaci u týmu Acresia. Podrobnosti o nástroji, včetně přehledu jeho funkcí, najdou zájemci na stránce CRA Tools.

Další články