Cyber Resilience Act začíná být prakticky důležitý už 11. září 2026

Cyber Resilience Act se začne v plném rozsahu uplatňovat až v prosinci 2027. První významné povinnosti však výrobcům hardwarových a softwarových produktů vzniknou již 11. září 2026. Aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty budou muset hlásit nejpozději do 24 hodin.

Nařízení Evropského parlamentu a Rady (EU) 2024/2847, známé jako Cyber Resilience Act (CRA), zavádí jednotné požadavky na kybernetickou bezpečnost produktů s digitálními prvky během celého jejich životního cyklu.

Převážná část nařízení se začne uplatňovat 11. prosince 2027. Oznamovací povinnosti podle článku 14 CRA však nabývají účinnosti již 11. září 2026. Pro dotčené výrobce tak nejde pouze o další přípravný termín, ale o začátek přímo použitelných regulatorních povinností.

Koho se nové povinnosti týkají

CRA se vztahuje na hardwarové a softwarové produkty s digitálními prvky, které jsou uváděny na trh Evropské unie. Nejde tedy pouze o tradiční výrobce elektroniky.

Nová pravidla mohou dopadat například na:

  • vývojáře komerčního softwaru,
  • výrobce síťových zařízení, routerů a firewallů,
  • dodavatele IoT technologií,
  • výrobce zařízení s vlastním firmwarem,
  • producenty průmyslových řídicích systémů,
  • společnosti prodávající produkt pod vlastní značkou,
  • za určitých podmínek také dovozce a distributory.

NÚKIB připomíná, že CRA zahrnuje širokou škálu produktů – od notebooků, chytrých telefonů a routerů přes senzory a mobilní aplikace až po průmyslové systémy nebo chytré hračky. Požadavky se týkají bezpečnosti produktu od jeho návrhu a vývoje až po výrobu, údržbu a poskytování bezpečnostních aktualizací.

Co budou muset výrobci hlásit

Článek 14 CRA stanoví povinnost oznamovat dvě základní kategorie událostí.

Aktivně zneužívané zranitelnosti

Výrobce musí oznámit zranitelnost, u které existují spolehlivé důkazy, že byla bez svolení vlastníka systému skutečně zneužita škodlivým aktérem.

Oznamovací povinnost se tedy nevztahuje automaticky na každou zjištěnou bezpečnostní chybu. Rozhodující je její aktivní zneužívání.

Závažné bezpečnostní incidenty

Druhou kategorií jsou incidenty, které mají závažný dopad na bezpečnost produktu s digitálními prvky. Může jít zejména o narušení dostupnosti, důvěrnosti, integrity nebo autenticity dat či funkcí produktu.

První hlášení musí odejít do 24 hodin

Oznamovací proces začíná velmi rychle. Výrobce musí po zjištění aktivně zneužívané zranitelnosti nebo závažného incidentu postupovat v několika etapách:

  • do 24 hodin odeslat prvotní upozornění,
  • do 72 hodin doplnit podrobnější oznámení a počáteční posouzení události,
  • následně předložit závěrečnou zprávu.

U aktivně zneužívané zranitelnosti musí být závěrečná zpráva podána nejpozději do 14 dnů od zpřístupnění nápravného nebo zmírňujícího opatření. U závažného incidentu činí lhůta pro závěrečnou zprávu jeden měsíc od podání 72hodinového oznámení.

Krátká lhůta znamená, že firmy nemohou začít vytvářet potřebný proces až ve chvíli, kdy první událost nastane. Musí mít předem určeno, kdo zranitelnost vyhodnotí, kdo rozhodne o splnění podmínek pro oznámení a kdo hlášení odešle.

Podrobnosti zveřejnila Evropská komise v informacích k oznamovacím povinnostem podle CRA.

Jednotná evropská platforma pro hlášení

Oznamování bude probíhat prostřednictvím Single Reporting Platform (SRP), kterou zřizuje a provozuje Agentura Evropské unie pro kybernetickou bezpečnost ENISA.

Výrobce podá prostřednictvím platformy jedno oznámení a vybere příslušný národní CSIRT určený jako koordinátor. Příslušnost se zpravidla určuje podle místa hlavního usazení výrobce v Evropské unii. Pro Českou republiku je jako koordinátor uveden NÚKIB.

Osoby pověřené podáváním oznámení budou pro přístup do platformy potřebovat osobní účet EU Login se zapnutým vícefaktorovým ověřováním. Aktuální návody, přehled oznamovaných údajů a odpovědi na praktické otázky zveřejňuje ENISA na stránce Single Reporting Platform.

Povinnost se může týkat také dříve uvedených produktů

Oznamovací povinnosti se neomezují pouze na produkty uvedené na evropský trh po plném náběhu CRA v prosinci 2027.

Podle výkladu Evropské komise a ENISA se od 11. září 2026 mohou vztahovat také na produkty s digitálními prvky uvedené na trh dříve, pokud spadají do působnosti CRA. Rozhodující je zejména okamžik, kdy se výrobce o aktivním zneužívání zranitelnosti nebo o závažném incidentu dozví.

Firmy by proto měly prověřit nejen připravované výrobky, ale také produkty, které již dodávají nebo u nichž stále poskytují podporu.

Co by měly firmy udělat před 11. zářím

Výrobci a vývojáři by měli především:

  • ověřit, zda jejich společnost a produkty spadají do působnosti CRA,
  • určit osobu odpovědnou za vyhodnocování a podávání oznámení,
  • nastavit interní eskalaci umožňující dodržet 24hodinovou lhůtu,
  • propojit vývoj, produktovou bezpečnost, IT, SOC či CSIRT a právní nebo compliance oddělení,
  • systematicky evidovat zranitelnosti a způsob jejich odstranění,
  • zahrnout do procesu komponenty třetích stran a open-source software,
  • zavést koordinované oznamování zranitelností – CVD,
  • pracovat se soupisem softwarových komponent a závislostí – SBOM,
  • určit oprávněné osoby pro práci se SRP,
  • připravit komunikaci se zákazníky a uživateli produktu.

Pozornost musí povinnostem věnovat také dovozci a distributoři. Ti mají kontrolní roli v dodavatelském řetězci. Pokud však produkt prodávají pod vlastní značkou nebo jej podstatně změní, mohou být podle CRA považováni za výrobce – se všemi souvisejícími povinnostmi.

Jak CRA souvisí s NIS2

CRA nebude významný pouze pro výrobce. Informace o aktivně zneužívaných zranitelnostech jsou důležité také pro firmy a instituce regulované podle NIS2 a českého zákona o kybernetické bezpečnosti.

Regulovaná organizace by měla po obdržení informace o zranitelnosti ověřit:

  • zda dotčený produkt nebo komponentu používá,
  • kterých systémů a aktiv se problém týká,
  • zda je vůči zranitelnosti skutečně vystavena,
  • jaká nápravná nebo zmírňující opatření musí přijmout.

Samotná existence oznámené zranitelnosti ještě nemusí znamenat vznik kybernetického bezpečnostního incidentu. Pokud však organizace zjistí její zneužití nebo dopad na regulovanou službu, musí událost řešit podle svého incidentního procesu a případně ji oznámit podle zákona o kybernetické bezpečnosti.

CRA tak propojuje odpovědnost výrobce za bezpečnost produktu s odpovědností jeho zákazníka za bezpečné provozování technologií.

Evropská komise vydala nové praktické pokyny

Evropská komise zveřejnila 27. července 2026 nové Pokyny k uplatňování Cyber Resilience Act C(2026) 5252.

Právně nezávazné výkladové vodítko se věnuje mimo jiné:

  • působnosti CRA,
  • postavení jednotlivých hospodářských subjektů,
  • open-source softwaru,
  • podstatným změnám produktů,
  • době poskytování bezpečnostní podpory,
  • posuzování kybernetických rizik,
  • oznamovacím povinnostem.

Dokument obsahuje desítky praktických příkladů, případových situací a rozhodovacích schémat. Pro oblast hlášení zranitelností a incidentů je důležitá zejména část 9.1.

První skutečný test připravenosti na CRA

Pro firmy vyvíjející nebo prodávající produkty s digitálními prvky začíná praktické uplatňování CRA právě 11. září 2026.

Od tohoto dne musí být výrobce schopen zranitelnost nebo incident rychle rozpoznat, interně jej eskalovat, posoudit vznik oznamovací povinnosti a v zákonné lhůtě podat hlášení prostřednictvím SRP.

Příprava na CRA proto není pouze právním nebo administrativním úkolem. Vyžaduje spolupráci vývoje, bezpečnostních specialistů, vedení společnosti, právníků i osob odpovědných za komunikaci se zákazníky.

CRA bude jedním z hlavních témat ICT konference 2026

Cyber Resilience Act bude patřit také mezi důležitá témata ICT konference KKDS Praha 2026, která se uskuteční 5. listopadu 2026 v Národní technické knihovně v Praze.

Připravovaný program věnuje CRA tři odborné přednášky zaměřené na praktické dopady nové regulace. Účastníci získají informace využitelné při uvádění produktů na trh, nastavování interních procesů i při plnění nových bezpečnostních a oznamovacích povinností.

Konference se koná pod záštitou Ministerstva průmyslu a obchodu a ve spolupráci Hospodářské komory České republiky a Výboru nezávislého ICT průmyslu.

Podrobnosti, program a registrace na ICT konferenci 2026

Přihlásit se k odběru novinek

Chcete mít přehled o nových tématech z ICT průmyslu?
Staňte se naším členem a nic vám neunikne!

Stát se členem