Většina týmů považuje zákon o kybernetické odolnosti (CRA) za problém roku 2027. Není. CRA nemá jedno datum pro dosažení souladu, má postupný časový harmonogram se třemi závaznými milníky mezi lety 2024 a 2027 a ten, na kterém teď záleží nejvíc, přijde zhruba za pět týdnů. Pokud si časový harmonogram špatně stanovíte, buď začnete s prací na dodržování předpisů příliš pozdě, nebo promarníte měsíce přípravou na špatný termín. Zde je kompletní časový harmonogram zákona o kybernetické odolnosti, co již platí, co se chystá a na co se zaměřit, pokud v EU vyvíjíte nebo distribuujete produkty s digitálními prvky.
Časová osa zákona o kybernetické odolnosti
| Datum | Milestone | Co to vlastně vyžaduje |
|---|---|---|
| 10 Dec 2024 | CRA vstupuje v platnost | Zatím žádné přímé technické závazky, ale jakýkoli produkt navržený od tohoto bodu bude po uvedení na trh posouzen podle požadavků CRA. |
| 2025 až polovina roku 2026 | Prováděcí akty a akty v přenesené pravomoci, harmonizované standard(CEN/CENELEC/ETSI) | Technické specifikace, SBOM pokyny k formátování a ošetření zranitelností standardnabývají podoby. Komise přijala prováděcí nařízení (EU) 2025/2392 dne 28. listopadu 2025 a v prosinci 2025 zveřejnila otázky a odpovědi k implementaci ratingových agentur. |
| Června 11 2026 | Platí rámec pro subjekty posuzování shody | Členské státy začínají jmenovat a oznamovat orgány, které budou provádět audity třetích stran pro výrobky třídy I a třídy II. |
| 27 července 2026 | Komise zveřejňuje praktické pokyny k provedení | Pracovní dokument, který má pomoci výrobcům všech velikostí interpretovat jejich povinnosti před zářijovým termínem. |
| 11 Sedm 2026 | Platí ohlašovací povinnosti podle článku 14 | Výrobci musí hlásit aktivně zneužívané zranitelnosti a závažné incidenty agentuře ENISA a svému národnímu týmu CSIRT, a to v etapách 24 hodin / 72 hodin / 14 dní. Platí pro produkty, které jsou již na trhu, nejen pro nové. |
| 11 Dec 2027 | Plné uplatňování ratingové agentury | Základní požadavky na kybernetickou bezpečnost, technická dokumentace, posuzování shody a označení CE se stávají povinnými pro všechny výrobky, na které se vztahuje směrnice, uvedené na trh EU. |
tři z ty řádky jsou ty, které ve skutečnosti zavazuji tě: 10 December 2024 (vstup v platnost, relevance pro fázi návrhu), 11 September 2026 (hlášení závazky, ten, který se nyní blíží), a 11 December 2027 (full aplikace). Ostatní řádky existují pro připravte pro ně infrastrukturu tři.
Proč je 11. září 2026 termín pro stavbu kolem prvního
Je to lákavé považovat rok 2027 za skutečný termín a rok 2026 jako rozcvička. To je pozpátku, a to je chyba, kterou jsme strávil celou seanci vybalováním s Jesus Cuadrado (generální ředitel společnosti Xygeni) a Nariman Aga-Tagijev (zakladatel, Bezpečné návyky) in 24 hodin na hlášení: Jak přežít oznamovací hodiny CRA.
Články 14 ohlašovací povinnost je první ratingovou agenturou požadavek se skutečným provozním zuby a platí od 11. září 2026 na každý produkt, který již v působnosti na trhu EU, ať už jste odeslali to bylo v posledním čtvrtletí nebo před pěti lety. Neexistuje žádná dědečková klauzule pro staré produkty, jakmile toto datum nastane. v okamžiku, kdy si uvědomíte, že zranitelnost ve vašem produktu aktivně zneužívány, nebo že máte vážný bezpečnostní incident, hodiny začíná:
- 24 hodin pro brzký varování pro ENISA a vaši národní Rozšíření CSIRT
- 72 hodin naplno oznámení
- 14 dní na finále hlášení (nebo jeden měsíc v případě závažných incidenty nesouvisející s jedním zneužitá zranitelnost)
Pokuty za k nejzávažnějším porušením dochází 15 milionů EUR, tj. 2.5 % celosvětového ročního obratu, podle toho, co je vyšší.
"If dozvíte se o aktivním zneužití, Musíš jednat, i když je to produkt jste odeslali před deseti lety. Neexistuje žádný výjimka „je to starý produkt“ v tomto zákon. " Nariman Aga-Tagiyev, zakladatel, SecureHabits (pro přehlednost upraveno ze záznamu)
Jak v praxi vypadá „uvědomění si“
Část časového harmonogramu, kterou většina týmů podceňuje, není samotný termín; je to řetězec událostí, které se musí odehrát ještě předtím, než čas vůbec začne běžet. Zjištění ve vašem SCA or SAST Nástroj sám o sobě není incidentem, který je třeba nahlásit. Cesta k němu vypadá takto:
- Objevuje se obava. Upozornění na CVE, hlášení o odměně za nalezenou chybu, nález testu perem, upozornění na skener, přímé prozrazení.
- Vyšetřujete to, seřazené podle závažnosti. Je to v produkci nebo jen v testu? Existuje nějaký známý exploit? Dostane se váš kód skutečně k zranitelné funkci?
- Potvrzujete (nebo vylučujete) aktivní zneužívání. Teprve poté, co potvrdíte zneužívání v reálném světě vůči vám nebo vašim zákazníkům, se z toho stane incident.
- Hodiny se spustí. Od potvrzení máte 24 hodin na včasné varování.
Pokud rovnou přeskočíte od „našli jsme něco“ k „hlásíme to“ a zaplavíte agenturu ENISA hlukem. Pokud s vyšetřováním čekáte příliš dlouho, promarníte 24hodinové okno na něco, co jste měli zachytit v první hodině.
"Bez správného vybavení předem se vám bude dařit zjistit, kterých verzí produktů se to týká, do tří nebo čtyř hodin.“ Nariman Aga-Tagiyev, zakladatel společnosti SecureHabits (pro přehlednost upraveno ze záznamu).
Co je třeba postavit před zářím, ne během něj
Tři faktory určují, zda váš tým skutečně dosáhne 24hodinového okna, když na tom záleží:
- Aktuální, zpochybnitelný SBOM. Potřebujete vědět během několika minut, ne dnů, přesně, které verze produktu obsahují danou komponentu a zda dorazila jako přímá nebo tranzitivní závislost. Generování vaší první skutečné SBOM Jakmile se hodiny spustí, stává se z 24hodinové lhůty zmeškaný termín.
- Třídění, které odděluje skutečné riziko od objemu. Většina organizací má tisíce otevřených SCA zjištění v daném okamžiku. CRA nevyžaduje, abyste je všechny zavřeli, vyžaduje, abyste rychle reagovali na ty, které jsou dosažitelné ve vašem kódu, zneužitelné v reálném čase a skutečně běží v produkčním prostředí.
- Cesta oznámení, která nespoléhá na to, že někdo kontroluje dashboard. V okamžiku, kdy se nález změní z kategorie „zranitelnost“ na „aktivně zneužívaný“, by to měla automaticky vědět správná osoba.
Relace prochází celým procesem na živé platformě: konfigurace produktu napříč více repozitáři, porovnání SBOMs verzí jednoho vydání za druhým, trychtýřem prioritizace, který promění tisíce zjištění v hrstku dosažitelných a využitelných, a pracovním postupem pro stav incidentu (otevřeno → vyšetřováno → potvrzeno → vyřešeno), který vytváří auditní stopu, o kterou si nakonec požádají regulační orgány a váš vlastní právní tým.
Jak Xygeni zapadá do časové osy zákona o kybernetické odolnosti
Nic z toho nefunguje, aniž bychom v okamžiku, kdy se zranitelnost promění v potvrzený incident, věděli, zda je ve vašem kódu skutečně dosažitelná a zda existuje oprava, která nic nenaruší v následných operacích. To je vrstva Xygeni. ASPM na které se nachází platforma: shromažďuje poznatky z vašich SCA, SAST, tajemství a IaC skenování (plus nástroje třetích stran, které již používáte), mapuje je s tím, jak vaše aplikace skutečně funguje, a porovnává skutečné riziko s šumem, než váš tým stráví hodiny ručním tříděním.
"Zranitelnost se nachází v konkrétní funkci komponenty. Kontrolujeme, zda kód vaší aplikace k této funkci skutečně dosáhne. Pokud ne, zranitelnost není dosažena a nikdo ji nemůže zneužít k útoku na vaši aplikaci. A když se vás dotkne, ve většině případů ji dokážeme automaticky opravit přímo z platformy.“ Jesus Cuadrado, CEO, Xygeni
To je mechanismus, který promění „máme tisíce otevřených nálezů“ v „máme šestnáct, na kterých záleží“, a je to stejná logika dosažitelnosti a nápravy, která musí být součástí jakéhokoli pracovního postupu pro oznámení CRA. Týmy, které si to chtějí vyzkoušet před zářijovým termínem, mohou začít na bezplatné úrovni Xygeni Developer, bez nákladů, až 25 repozitářů, není důvod čekat, až čas poběží, aby zjistily, kde se nacházejí.
Harmonogram zákona o kybernetické odolnosti nenechává prostor pro myšlení roku 2027. Termín, který skutečně ověří, zda vaše reakce na incidenty funguje, je 11. září 2026, a je zhruba pět týdnů daleko.
Nejčastější dotazy
Jaký je časový harmonogram zákona o kybernetické odolnosti?
CRA má tři závazné milníky: vstup v platnost 10. prosince 2024, povinnosti hlášení zranitelností a incidentů podle článku 14 od 11. září 2026 a plné uplatňování, včetně posuzování shody a označení CE, od 11. prosince 2027. Související milník, rámec pro subjekty posuzování shody, platí od 11. června 2026.
Co se stane 11. září 2026?
Výrobci produktů s digitálními prvky prodávaných v EU musí začít hlásit aktivně zneužívané zranitelnosti a závažné incidenty agentuře ENISA a svému národnímu CSIRT, a to s 24hodinovým včasným varováním, 72hodinovým oznámením a 14denní (nebo měsíční) lhůtou pro podání závěrečné zprávy.
Vztahuje se ohlašovací povinnost na výrobky, které jsou již na trhu?
Ano. Na rozdíl od úplného uplatnění ratingové agentury v roce 2027 se povinnost podávání zpráv ze září 2026 vztahuje na všechny produkty, které jsou již na trhu EU k dispozici, a to nejen na nově uvedené produkty.
Jaký je konečný termín pro přijetí zákona o kybernetické odolnosti?
11. prosince 2027. Od tohoto data se základní požadavky na kybernetickou bezpečnost, technickou dokumentaci, posuzování shody a povinnosti označování CE stanovené ratingovou agenturou plně vztahují na výrobky, na které se vztahuje nařízení a které jsou uvedeny na trh EU.
Jaký je rozdíl mezi daty v červnu 2026 a září 2026?
11. června 2026 nabývá účinnosti právní rámec pro notifikaci a jmenování subjektů posuzování shody (auditorů pro výrobky třídy I a II), což je provozní milník pro regulační orgány a notifikované subjekty. 11. září 2026 získávají sami výrobci závaznou povinnost podávání zpráv.
Jaké jsou sankce za promeškání lhůty pro podání žádosti o CRA?
Pokuty za nejzávažnější porušení mohou dosáhnout 15 milionů eur nebo 2.5 % celosvětového ročního obratu, podle toho, která částka je vyšší, s nižšími trestními sazbami za ostatní typy porušení.
Podívejte se na celou relaci,24 hodin na hlášení: Jak přežít oznamovací hodiny CRA„…“ s Jesusem Cuadradem (Xygeni) a Narimanem Aga-Tagiyevem (SecureHabits) pro kompletní živý návod na pracovní postup reakce na incidenty před termínem 11. září 2026!





