Evropský Cyber Resilience Act (CRA) se postupně přesouvá z právních textů do technické praxe. Nařízení Evropské unie stanovuje, jakou úroveň kybernetické bezpečnosti musí splňovat produkty s digitálními prvky uváděné na evropský trh. Evropský institut pro telekomunikační normy European Telecommunications Standards Institute (ETSI) nyní připravuje konkrétní standardy, které mají výrobcům pomoci tyto požadavky implementovat a prokazovat.
V srpnu 2026 ETSI oznámilo zahájení schvalovacího procesu pro 17 finálních návrhů vertikálních standardů. Nejde tedy ještě o definitivně harmonizované normy, ale o návrhy určené k veřejnému připomínkování. Přesto už jejich seznam ukazuje, jak široce bude CRA zasahovat: od internetových prohlížečů a antivirů přes operační systémy a routery až po chytré hračky, wearables, hypervizory a firewally.
Produkty a služby, kterých se CRA týká
CRA se vztahuje na produkty s digitálními prvky, které jsou uváděny na trh a jejichž zamýšlené nebo předvídatelné použití zahrnuje přímé či nepřímé připojení k jinému zařízení nebo síti. Nejde tedy pouze o klasické počítače nebo telefony.
Do působnosti mohou spadat například domácí router, bezpečnostní kamera, chytrý zámek, dětská hračka s mikrofonem a připojením ke cloudu, chytré hodinky, správce hesel, operační systém, VPN aplikace nebo zařízení provozující virtualizované prostředí. Rozhodující není pouze fyzická podoba výrobku, ale přítomnost digitálních funkcí a způsob, jakým je produkt dodáván a používán.
Hlavní povinnosti dopadají na výrobce. Ti musí provést posouzení kybernetických rizik, zohlednit bezpečnost už při návrhu a vývoji, připravit technickou dokumentaci, řešit zranitelnosti a poskytovat bezpečnostní aktualizace po stanovenou dobu podpory. Evropská komise zároveň uvádí povinnosti týkající se hlášení aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů.
Cyber Resilience Act potřebuje technické normy
Nařízení nemůže podrobně popsat bezpečnostní architekturu každého typu produktu. Právní text proto stanovuje obecné a technologicky neutrální požadavky, zatímco standardy je převádějí do konkrétních technických opatření, testů a hodnoticích kritérií.
Evropská komise v únoru 2025 vydala standardizační žádost M/606, dokument C(2025) 618. Organizace CEN, CENELEC a ETSI v ní dostaly úkol připravit celkem 41 standardů. Patnáct z nich má být horizontálních a má řešit společné požadavky, například řízení zranitelností, bezpečný vývoj, aktualizace nebo ochranu dat. Dalších 26 má být vertikálních, tedy zaměřených na konkrétní produktové kategorie.
Sedmnáct aktuálních návrhů ETSI představuje pouze část celého evropského standardizačního programu. Jejich úkolem je především podrobněji rozpracovat požadavky pro důležité a kritické kategorie produktů. Evropská komise rozlišuje horizontální a vertikální standardy právě podle toho, zda vytvářejí obecný rámec, nebo řeší rizika konkrétního typu výrobku.
Bezpečnost prohlížečů, antivirů a správců hesel
První skupina návrhů se týká softwaru, který uživatelé používají každý den. EN 304-617 se zaměřuje na samostatné a embedded webové prohlížeče. U nich je důležitá například bezpečnost zpracování webového obsahu, izolace jednotlivých procesů, práce s oprávněními a bezpečná aktualizace.
EN 304-618 se věnuje správcům hesel. Tyto produkty uchovávají velmi citlivá přístupová data, takže se očekává důraz na ochranu uložených údajů, autentizaci, řízení přístupu, bezpečný export a synchronizaci.
EN 304-619 je určen antivirovému softwaru a dalším nástrojům, které vyhledávají, odstraňují nebo izolují škodlivý software. Zde se bezpečnost netýká jen samotného skenování, ale také aktualizačního mechanismu, ochrany před manipulací a bezpečného zpracování podezřelých souborů.
EN 304-620 se zaměřuje na produkty s funkcí VPN. U nich bude klíčová ochrana přenášených dat, bezpečné navazování spojení, správné zacházení s klíči a certifikáty a zabránění úniku provozu mimo zabezpečený tunel.
Operační systémy, routery a síťová rozhraní
Další skupina jde přímo k základům digitální infrastruktury. EN 304-626 se věnuje operačním systémům, které poskytují základní bezpečnostní mechanismy pro aplikace i uživatele. Téma zahrnuje například správu oprávnění, izolaci procesů, bezpečné zavádění, aktualizace a ochranu systémových rozhraní.
EN 304-625 řeší fyzická a virtuální síťová rozhraní. Ta mohou být samostatným hardwarem, součástí operačního systému nebo virtualizované infrastruktury. Bezpečnost rozhraní je důležitá proto, že představují hranici mezi zařízením a okolní sítí.
EN 304-627 se zaměřuje na routery, modemy určené pro připojení k internetu a switche. U těchto zařízení se požadavky mohou týkat bezpečné výchozí konfigurace, správy účtů, aktualizací firmwaru, ochrany administračních rozhraní a odolnosti vůči neoprávněné manipulaci.
Do stejného širšího okruhu patří EN 304-621 pro systémy správy sítí, EN 304-622 pro SIEM, EN 304-623 pro boot managery a EN 304-624 pro PKI a software pro vydávání digitálních certifikátů. Společně pokrývají značnou část řídicí a bezpečnostní vrstvy podnikových sítí.
Chytré domácnosti, hračky a wearables
CRA se netýká jen profesionální infrastruktury. Čtyři návrhy ETSI se vztahují na spotřebitelské produkty, které mohou obsahovat mikrofony, kamery, senzory, lokalizační funkce nebo cloudovou konektivitu.
EN 304-631 se věnuje chytrým domácím asistentům pro obecné použití. EN 304-632 se zaměřuje na produkty chytré domácnosti s bezpečnostními funkcemi, například chytré zámky, bezpečnostní kamery, dětské monitory a poplašné systémy.
EN 304-633 řeší internetově připojené hračky se sociálními interaktivními funkcemi, jako je mluvení nebo snímání obrazu, případně s lokalizačními funkcemi. EN 304-634 se týká osobních wearables určených například pro sledování zdravotních údajů nebo pro děti.
U těchto výrobků bude významná kombinace technické bezpečnosti a ochrany uživatele. Výrobce musí řešit nejen zabezpečení komunikace, ale také bezpečné výchozí nastavení, aktualizace, nakládání s osobními údaji, odebrání zařízení z účtu a srozumitelné informace o době podpory.
Hypervizory, kontejnery a firewally
Významnou část návrhů tvoří technologie, které běžný spotřebitel obvykle nevidí, ale používají se v datových centrech, cloudu a podnikových sítích. EN 304-635 se věnuje virtualizačním a kontejnerovým exekučním vrstvám, tedy hypervizorům a systémům pro běh kontejnerů.
Bezpečnost těchto komponent je zásadní, protože chyba v izolaci může umožnit útočníkovi překročit hranice mezi virtuálními stroji, kontejnery nebo hostitelským systémem. Požadavky se proto mohou týkat oddělení prostředí, správy oprávnění, aktualizací a bezpečného řízení běhového prostředí.
EN 304-636 se zaměřuje na firewally a systémy pro detekci či prevenci průniků. U nich je důležitá ochrana pravidel a konfigurace, bezpečné aktualizace, auditní záznamy, odolnost proti obcházení pravidel a správné zacházení s bezpečnostními událostmi.
Kompletní návrhy jsou zveřejněny v oficiálním úložišti ETSI DocBox.
Presumpce shody
Harmonizovaný standard není zákon a jeho použití není obecně povinné. Výrobce může zvolit jinou technickou cestu, pokud prokáže splnění požadavků CRA.
Výhoda harmonizovaného standardu spočívá v presumpci shody. Pokud výrobce postupuje podle příslušného standardu, získává uznávaný způsob, jak doložit splnění pokrytých požadavků. Nejde však o automatickou certifikaci celého výrobku ani o záruku, že produkt nemůže být napaden.
Navíc samotné zveřejnění návrhu ETSI nestačí. Po schválení musí následovat posouzení vhodnosti pro harmonizaci a zveřejnění odkazu v Úředním věstníku EU. Evropská komise výslovně uvádí, že právě zveřejnění odkazu je důležité pro právní účinek harmonizovaného standardu.
Veřejné připomínkování a další kroky
Sedmnáct návrhů ETSI bylo předloženo 41 členským organizacím v Evropě, včetně národních standardizačních orgánů Evropského hospodářského prostoru. Připomínky mohou podávat také organizace zastupující spotřebitele, malé podniky, zaměstnance a environmentální zájmy.
Podle ETSI má schvalovací proces probíhat podle konkrétního dokumentu přibližně od poloviny září do poloviny listopadu 2026. Po veřejném připomínkování následuje vypořádání komentářů, přijetí evropské normy, posouzení Evropskou komisí a případné zveřejnění odkazu v Úředním věstníku EU.
Související změny pro výrobce a uživatele
Výrobci by měli začít analýzou svého produktového portfolia. Potřebují určit, které produkty spadají do CRA, do jaké rizikové kategorie patří a které horizontální či vertikální standardy se na ně mohou vztahovat. Současně musí připravit procesy pro bezpečný vývoj, řízení zranitelností, tvorbu SBOM, distribuci aktualizací a uchovávání technické dokumentace.
Pro uživatele se změny projeví spíše nepřímo. Produkty by měly mít bezpečnější výchozí nastavení, předvídatelnější podporu a jasnější informace o aktualizacích a době životního cyklu. U chytré hračky, kamery nebo routeru ale nebude rozhodující pouze existence evropského standardu. Důležité bude, zda výrobce požadavky skutečně začlení do návrhu produktu a bude je po celou dobu podpory udržovat.
Sedmnáct návrhů ETSI proto představuje významný krok od obecné regulace ke konkrétní technické praxi. Ukazuje, že CRA není pouze pravidlem pro výrobce IoT zařízení, ale rámcem zasahujícím celý řetězec digitálních produktů. Od prohlížeče a správce hesel přes operační systém až po cloudovou virtualizaci a síťovou bezpečnost.








