[Důležité bezpečnostní upozornění] Byly zjištěny falešné webové stránky Qfinder Pro. Zjistěte více >

Co je zákon EU o kybernetické odolnosti (CRA)? Požadavky a termíny pro NAS a síťová zařízení a přístup společnosti QNAP

Nejnovější články 2026-09-30 clock 9 min čtení

Co je zákon EU o kybernetické odolnosti (CRA)? Požadavky a termíny pro NAS a síťová zařízení a přístup společnosti QNAP

Co je zákon EU o kybernetické odolnosti (CRA)? Požadavky a termíny pro NAS a síťová zařízení a přístup společnosti QNAP
Tento obsah je přeložen strojově. Informace najdete na stránce Odmítnutí odpovědnosti za strojový překlad.
Switch to English

Klíčové sdělení: QNAP dokončil první fázi souladu s EU CRA

QNAP dokončil první fázi svého programu souladu s EU Cyber Resilience Act (CRA) dne 11. září 2026 — ve stejný den, kdy vstoupila v platnost povinnost CRA hlásit aktivně zneužívané zranitelnosti a závažné incidenty.

  • Hlášení incidentů: Platforma pro hlášení bezpečnostních incidentů QNAP je nyní v provozu. QNAP zahajuje svůj zákonný proces reakce do 24 hodin od obdržení hlášení.
  • Bezpečný vývoj: QNAP se řídí veřejně dostupnou politikou Secure Software Development Lifecycle (SSDLC) a prošel ověřením procesu IEC 62443-4-1.
  • Správa zranitelností: QNAP PSIRT koordinuje řešení zranitelností a zavazuje se ověřit externě nahlášené zranitelnosti a přiřadit CVE ID do jednoho týdne.
  • Transparentnost dodavatelského řetězce: QNAP udržuje SBOMy ve formátech CycloneDX a SPDX a porovnává je s databázemi CVE a katalogem CISA Known Exploited Vulnerabilities (KEV).
  • Pokrytí: Celé produktové portfolio QNAP, včetně enterprise ZFS úložišť, business NAS, Edge AI NAS a všech síťových produktů (routery a switche).

Co je EU Cyber Resilience Act (CRA)?

EU Cyber Resilience Act (CRA), nařízení (EU) 2024/2847, vyžaduje, aby každý produkt s digitálními prvky (PwDE) prodávaný v EU splňoval povinné požadavky na kybernetickou bezpečnost po celou dobu svého životního cyklu. Soulad s CRA je předpokladem pro označení CE a produkty bez označení CE nesmí být uvedeny na trh EU.

Tři cíle CRA

  • Posílit celkovou odolnost digitálního trhu EU.
  • Poskytnout uživatelům jasnější přehled o bezpečnosti produktů, které kupují.
  • Snížit počet zranitelností v digitálních produktech po jejich uvedení na trh.

Jaké produkty CRA pokrývá?

CRA se vztahuje na jakýkoli hardware nebo software, který se může přímo či nepřímo připojit k zařízení nebo síti — včetně řešení pro vzdálené zpracování dat. NAS zařízení, routery, switche, operační systémy a aplikace spadají do rozsahu. Zdravotnická zařízení, motorová vozidla, civilní letectví a námořní vybavení jsou vyloučeny, protože již podléhají obdobným předpisům.

Základní povinnosti všech výrobců podle CRA

  • Provést posouzení kybernetických rizik ve fázi návrhu s uplatněním principů Secure by Design a Secure by Default.
  • Zavést proces řešení zranitelností, který splňuje požadavky CRA.
  • Poskytovat bezpečnostní aktualizace po celou dobu podpory produktu až do ukončení podpory.
  • Připravit technickou dokumentaci, provést posouzení shody a opatřit produkt označením CE (platí od 11. prosince 2027).
  • Poskytnout jasné pokyny pro bezpečné používání, datum ukončení podpory a kontaktní místo pro hlášení zranitelností.
  • Hlášení aktivně zneužívaných zranitelností a závažných incidentů příslušným orgánům.

Kdy vstupuje CRA v platnost? Tři klíčová data

CRA je zaváděna postupně: povinnost hlásit aktivně zneužívané zranitelnosti je povinná od 11. září 2026 a plný soulad je vyžadován pro všechny produkty uváděné na trh EU od 11. prosince 2027.

Datum Milník Stav QNAP
10. prosince 2024 CRA vstupuje v platnost; začíná přechodné období Zahájen program souladu s CRA
11. září 2026 Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty Dokončena první fáze; Platforma pro hlášení bezpečnosti spuštěna
11. prosince 2027 Termín plného souladu, včetně posouzení shody před uvedením na trh a označení CE Probíhá, v souladu s pokyny EU a harmonizovanými normami

Zdroj: Evropská komise – Cyber Resilience Act

Jak se CRA liší od NIS2 a proč je posuzovat společně?

CRA reguluje produkty; NIS2 reguluje organizace. Jejich průnikem je jednotná strategie založená na řízení rizik, která zajišťuje bezpečnost digitálního dodavatelského řetězce. Aby organizace splnila NIS2, musí zařízení, která nakupuje, splňovat požadavky CRA.

image

Jak spolu souvisejí CRA a NIS2: jednotná strategie od produktů po organizace

EU CRA EU NIS2 směrnice
Zaměření Kybernetická bezpečnost produktů s digitálními prvky Bezpečnost sítí a informačních systémů u klíčových a důležitých subjektů
Na koho se vztahuje Výrobci, dovozci a distributoři Organizace v energetice, dopravě, telekomunikacích, zdravotnictví, utilitách a dalších sektorech
Očekávaný výsledek Bezpečný hardware a software s transparentními komponenty Řízení kybernetické bezpečnosti organizace a ochrana kritické infrastruktury
Relevance pro QNAP QNAP musí splnit přímo jako výrobce Zákazníci QNAP musí hodnotit bezpečnost dodavatelů; QNAP poskytuje ověřitelné důkazy

Článek 21(2)(d) NIS2 vyžaduje, aby organizace hodnotily bezpečnostní rizika svých přímých dodavatelů a poskytovatelů služeb. Článek 21(2)(e) požaduje bezpečnost při pořizování, vývoji a údržbě systémů, včetně řešení a zveřejňování zranitelností. Ověření QNAP podle IEC 62443-4-1, veřejný proces zveřejňování zranitelností a dokončení první fáze souladu s CRA mohou sloužit jako důkaz třetí strany při hodnocení dodavatelů zákazníky.

Více informací: Vyberte řešení QNAP pro splnění požadavků EU NIS2 na síťovou bezpečnost a řízení rizik v dodavatelském řetězci

Jak QNAP splňuje požadavky CRA? Čtyři pilíře

QNAP naplňuje základní požadavky CRA na kybernetickou bezpečnost prostřednictvím čtyř pilířů: bezpečný vývojový proces ověřený podle mezinárodních standardů, 24hodinové hlášení incidentů, proaktivní správu zranitelností a transparentní softwarový dodavatelský řetězec. Tyto mechanismy byly zavedeny ještě před účinností CRA — nejde o rychlou reakci na jedinou regulaci.

Pilíř 1: Bezpečný vývojový cyklus ověřený podle IEC 62443-4-1

IEC 62443-4-1 je standard Mezinárodní elektrotechnické komise (IEC) pro bezpečný vývojový cyklus produktů. Definuje osm bezpečnostních vývojových praktik a hodnotí, jak dobře je organizace implementuje napříč čtyřmi úrovněmi vyspělosti. QNAP prošel ověřením procesu IEC 62443-4-1 od společnosti DEKRA v září 2026. Protože ověření pokrývá celý vývojový proces, vztahuje se na každý produkt, který QNAP nyní i v budoucnu vydá.

  • Posouzení rizik a modelování hrozeb začíná ve fázi požadavků.
  • Návrhy musí projít bezpečnostní kontrolou zahrnující ochranu dat, autentizaci, řízení přístupu a šifrování.
  • Vývoj zahrnuje automatizované statické (SAST) a dynamické (DAST) testování bezpečnosti aplikací, doplněné penetračními testy.

Pilíř 2: 24hodinové hlášení incidentů v souladu s CRA

Platforma pro hlášení bezpečnostních incidentů QNAP slouží jako jednotný kontaktní bod QNAP pro hlášení podle CRA. Zákazníci, koncoví uživatelé i bezpečnostní výzkumníci z celého světa ji mohou využít k hlášení aktivně zneužívaných zranitelností nebo závažných bezpečnostních incidentů. Do 24 hodin od obdržení hlášení QNAP zahájí zákonný proces reakce, posoudí riziko a vydá bezpečnostní aktualizace.

Pilíř 3: Správa zranitelností vedená PSIRT

Tým QNAP Product Security Incident Response Team (PSIRT) funguje jako komise, jejíž členy jsou zástupci vývoje, informační bezpečnosti, právního oddělení a zákaznického servisu. QNAP sleduje nové zranitelnosti prostřednictvím veřejných bezpečnostních upozornění a programu Security Bounty. U zranitelností nahlášených externími výzkumníky se PSIRT zavazuje dokončit ověření a přiřadit CVE ID do jednoho týdne.

Pilíř 4: Transparentní softwarový dodavatelský řetězec se SBOMy

CRA vyžaduje, aby výrobci vytvářeli Software Bill of Materials (SBOM) a na vyžádání jej poskytli úřadům. QNAP udržuje SBOMy pro svůj NAS software a aplikace ve standardních formátech CycloneDX a SPDX. Vývojový proces zahrnuje analýzu softwarového složení (SCA) a porovnávání komponent s databázemi CVE a americkým katalogem CISA Known Exploited Vulnerabilities (KEV), čímž podřizuje řízení rizik i komponenty třetích stran a open-source.

Transparentnost pro uživatele: Jasně uvedené období podpory

CRA vyžaduje, aby výrobci zveřejnili zamýšlené použití každého produktu, datum ukončení podpory a kontaktní místo pro hlášení zranitelností. Uživatelé mohou zkontrolovat období podpory každého modelu na stránce QNAP Product Support Status a zabezpečit svá nastavení pomocí NAS Security Guide.

Které produkty QNAP jsou pokryty souladem s CRA?

Bezpečnostní a hlásicí mechanismy QNAP v rámci CRA pokrývají celé produktové portfolio a jsou podpořeny několika nezávislými mezinárodními certifikacemi.

Kategorie produktu Reprezentativní produktové řady
Podnikové úložiště ZFS úložiště, NAS s dvojitým řadičem, all-flash NAS
Business a multimediální NAS QTS / QuTS hero business NAS, NAS pro tvůrce a domácí uživatele
AI computing Edge AI NAS řešení
Síťové produkty Routery, switche

Investice QNAP do kybernetické bezpečnosti je dlouhodobou, systematickou schopností organizace, která zahrnuje vývoj produktů, cloudové služby i provoz. Další informace o certifikacích naleznete na QNAP Trust Center.

FAQ

Je QNAP NAS v souladu s EU CRA?

QNAP dokončil první fázi svého programu souladu s CRA dne 11. září 2026 a splnil požadavky na hlášení incidentů napříč celým produktovým portfoliem, včetně NAS a síťových produktů. QNAP pracuje na plném souladu do 11. prosince 2027 v souladu s pokyny EU a harmonizovanými normami.

Je NAS „produktem s digitálními prvky“ podle CRA?

Ano. NAS je síťově připojený hardware, který provozuje operační systém a aplikace, takže splňuje definici produktu s digitálními prvky podle CRA. Do rozsahu spadají také routery a switche.

Jak mohu nahlásit zranitelnost nebo bezpečnostní incident v produktu QNAP?

Hlašte „aktivně zneužívané zranitelnosti“ nebo „závažné bezpečnostní incidenty“ prostřednictvím platformy pro hlášení bezpečnostních incidentů QNAP; QNAP PSIRT zahájí proces reakce do 24 hodin. Obecné zranitelnosti hlaste prostřednictvím kanálu na stránce bezpečnostních upozornění nebo programu Security Bounty.

Jak souvisí IEC 62443-4-1 s CRA?

IEC 62443-4-1 definuje požadavky na bezpečný vývojový cyklus produktu a jeho základní principy úzce odpovídají požadavku CRA na bezpečnost po celou dobu životního cyklu produktu. Ověření podle IEC 62443-4-1 dokládá, že výrobce má zavedené procesy pro splnění základních požadavků CRA na kybernetickou bezpečnost.

Co je SBOM a vyžaduje CRA jeho zveřejnění?

SBOM (Software Bill of Materials) uvádí všechny softwarové komponenty a knihovny v produktu — představte si to jako seznam ingrediencí pro software. CRA vyžaduje, aby výrobci vytvořili SBOM na podporu řešení zranitelností, ale aktuálně nevyžaduje jeho zveřejnění; úplný SBOM musí být na vyžádání poskytnut úřadům.

Jaký je rozdíl mezi CRA a NIS2?

CRA upravuje bezpečnost digitálních produktů a vztahuje se na výrobce. NIS2 upravuje kybernetickou bezpečnost organizací u klíčových poskytovatelů služeb v sektorech jako energetika, doprava a telekomunikace. Nákup produktů v souladu s CRA vytváří základ pro splnění požadavků NIS2 na dodavatelský řetězec.

Bude moje zařízení QNAP nadále dostávat bezpečnostní aktualizace?

Zkontrolujte období podpory svého modelu na stránce QNAP Product Support Status. Produkty v období podpory nadále dostávají bezpečnostní aktualizace. Doporučujeme povolit automatické aktualizace a pravidelně sledovat bezpečnostní upozornění.

Musí společnosti mimo EU splňovat požadavky CRA?

Ano. Každý produkt prodávaný na trhu EU musí splňovat požadavky CRA bez ohledu na to, kde má výrobce sídlo. Systémoví integrátoři a výrobci zařízení mohou snížit svou vlastní zátěž souladu po uvedení na trh výběrem dodavatelů se zavedenými postupy SDL, PSIRT a SBOM.

Prohlášení o použití AI: Některé obrázky a texty v tomto článku byly vytvořeny nebo upraveny s pomocí umělé inteligence (AI) a zkontrolovány redaktory.

Elsa

Elsa

QNAP Marketing Manager

Byl tento článek užitečný?

Děkujeme vám za vaši zpětnou vazbu.

Pro další pomoc se zeptejte ostatních uživatelů a odborníků QNAP v komunitě. Přejít do komunity QNAP

Sdělte nám prosím, jak lze tento článek vylepšit:

Pokud chcete poskytnout další zpětnou vazbu, uveďte ji níže.

Obsah

Zvolte specifikaci

      Zobrazit více Zobrazit méně
      Tato stránka v jiných zemích / oblastech:
      Napište nám! Napište nám!
      back to top