Pro výrobce a distributory digitálních produktů je klíčové pochopit rozdíl mezi těmito dvěma předpisy. Lze je přirovnat ke vztahu mezi „Zákonem“ a „Technickým výkladovým slovníkem“. Jeden bez druhého v praxi neumožňuje správnou shodu s předpisy.
| Parametr | CRA (Nařízení 2024/2847) | Prováděcí nařízení 2025/2392 |
|---|---|---|
| Právní povaha | Základní legislativní rámec (Akt). | Prováděcí akt (Technický detail). |
| Hlavní účel | Stanovuje POVINNOSTI a procesy. | Stanovuje DEFINICE produktů. |
| Co v něm najdete? | Lhůty pro hlášení (24h/72h), výši pokut, požadavky na bezpečnostní aktualizace. | Přesný technický popis, co je „firewall“, „operační systém“ nebo „chytrý senzor“. |
| Cílová skupina | Právníci, CISO, management. | Vývojáři, produktoví manažeři, auditoři. |
Samotné CRA (2024/2847) sice uvádí seznamy rizikových produktů (Příloha III a IV), ale činí tak v obecných pojmech. Prováděcí nařízení 2025/2392 tyto pojmy „překládá“ do technické řeči, aby nedocházelo k omylům při klasifikaci.
Praktický příklad: Firewall
Praktický příklad: Prohlížeč
Při přípravě na shodu s kybernetickou odolností doporučujeme tento postup:
Závěr: CRA je kompas, který ukazuje směr (bezpečnost a povinnosti), zatímco nařízení 2025/2392 je podrobná mapa, která vám řekne, na jakém konkrétním území se se svým produktem nacházíte.