Zákon o kybernetické odolnosti
Zákon o kybernetické odolnosti
Přehled
Zákon o kybernetické odolnosti (CRA) zavádí povinné požadavky na kybernetickou bezpečnost pro hardwarové a softwarové produkty s digitálními prvky. Pokrývá celý životní cyklus produktu od návrhu až po ukončení podpory a jeho cílem je řešit rozšíření nezabezpečených IoT a softwarových produktů.[1]
CRA se vztahuje na produkty uváděné na trh EU bez ohledu na místo jejich výroby.
Časový harmonogram uplatnění
| Datum | Milník |
|---|---|
| 10. prosince 2024 | Vstup CRA v platnost |
| 11. září 2026 | Začátek povinností hlášení |
| 11. prosince 2027 | Plné uplatnění všech požadavků |
Produkty v rozsahu
Pokryté produkty
Produkty s digitálními prvky, které:
- Mají přímé nebo nepřímé logické či fyzické datové připojení k zařízení nebo síti
- Zahrnují hardwarové a softwarové komponenty
Kategorie
| Kategorie | Požadavky | Příklady |
|---|---|---|
| Výchozí | Vlastní hodnocení | Většina softwaru, základní IoT |
| Důležitá třída I | Hodnocení na základě standardů | Prohlížeče, správci hesel, VPN, správa sítí |
| Důležitá třída II | Hodnocení třetí stranou | Operační systémy, firewally, routery, hypervizory |
| Kritická | Hodnocení třetí stranou + certifikace | Hardwarové bezpečnostní moduly, chytré měřiče, chytré karty |
Výjimky
- Open source software (nekomerční vývoj)
- SaaS (pokryto jinými předpisy)
- Produkty již regulované (lékařské přístroje, vozidla, letectví)
- Produkty pro obranu a národní bezpečnost
Základní požadavky na kybernetickou bezpečnost[2]
Bezpečnost podle návrhu
Produkty musí být navrženy a vyvinuty tak, aby zajistily:
- Vhodnou úroveň bezpečnosti: Na základě předvídatelných rizik
- Žádné známé zneužitelné zranitelnosti: V době uvedení na trh
- Bezpečnou výchozí konfiguraci: Včetně možnosti obnovení do továrního nastavení
- Ochranu důvěrnosti: Pro uložená, přenášená a zpracovávaná data
- Ochranu integrity: Proti neoprávněným úpravám
- Dostupnost: Odolnost proti útokům typu denial of service
- Minimální povrch útoku: Snížení potenciálních vektorů útoku
- Omezení dopadů incidentů: Minimalizace následků narušení
Autentizace a řízení přístupu
- Silné, jedinečné výchozí přihlašovací údaje nebo nastavení uživatelem při prvním použití
- Ochrana proti útokům hrubou silou
- Bezpečné autentizační mechanismy
Ochrana dat
- Šifrované ukládání citlivých dat
- Bezpečný přenos dat
- Vymazání nebo anonymizace dat, pokud již nejsou potřeba
Požadavky na řešení zranitelností[3]
Výrobci musí:
- Identifikovat zranitelnosti: Prostřednictvím testování a monitorování
- Dokumentovat komponenty: Vést seznam softwarových komponent (SBOM)
- Řešit zranitelnosti: Poskytovat bezpečnostní aktualizace bez zbytečného odkladu
- Oznamovat zranitelnosti: Koordinovat s dotčenými stranami
- Bezpečnostní aktualizace: Bezplatné aktualizace po definovanou dobu podpory (minimálně 5 let)
Hlášení zranitelností
Od září 2026 musí výrobci hlásit:
| Typ hlášení | Časový rámec |
|---|---|
| Aktivně zneužívaná zranitelnost | 24 hodin ENISA |
| Incident s dopadem na bezpečnost | 24 hodin ENISA/CSIRT |
| Oznámení o zranitelnosti | 72 hodin ENISA |
Posuzování shody
| Kategorie | Postup |
|---|---|
| Výchozí | Vlastní prohlášení nebo zkouška typu EU |
| Důležitá třída I | Harmonizované normy NEBO hodnocení třetí stranou |
| Důležitá třída II | Posuzování shody třetí stranou |
| Kritická | Zkouška typu EU + zajištění kvality výroby |
Produkty musí nést označení CE potvrzující shodu.
Sankce
- Nedodržení: Až 15 milionů EUR nebo 2,5 % celosvětového obratu
- Porušení základních požadavků: Až 10 milionů EUR nebo 2 % obratu
- Jiná porušení: Až 5 milionů EUR nebo 1 % obratu[4]
Úkoly pro vývojáře
Pro výrobce softwaru a hardwaru:
- Inventarizace produktů: Určit, které jsou v rozsahu a jejich kategorii
- Bezpečnost podle návrhu: Integrovat bezpečnost do vývojových procesů
- Řízení zranitelností: Zavést postupy detekce a řešení
- Vytvoření SBOM: Dokumentovat softwarové komponenty a závislosti
- Plánování podpory: Definovat a komunikovat podpůrné období
- Mechanismy aktualizací: Vybudovat bezpečné systémy doručování aktualizací
- Příprava na posuzování shody: Připravit technickou dokumentaci