Hospodářská komora ČR upozorňuje, že první povinnosti z evropského aktu o kybernetické odolnosti (Cyber Resilience Act) začnou platit už 11. září 2026. Přestože se většina ustanovení nařízení začne uplatňovat až v prosinci 2027, část výrobců hardwaru a softwaru se musí některým pravidlům přizpůsobit již letos. Firmy budou povinny oznamovat aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. V některých případech bude nutné podat hlášení do 24 hodin a následně jej do 72 hodin doplnit o podrobnější informace.
Hospodářská komora upozorňuje firmy na nové povinnosti podle Cyber Resilience Act. První povinnosti začnou platit už od září 2026
Evropská komise zveřejnila 27. července 2026 nové pokyny k uplatňování nařízení Cyber Resilience Act (CRA), které stanoví pravidla kybernetické bezpečnosti pro výrobky s digitálními prvky. Pokyny upřesňují praktické použití nařízení Evropského parlamentu a Rady (EU) 2024/2847 a věnují se mimo jiné stávajícím produktům navrženým před plnou použitelností CRA, cloudovým a vzdáleným službám, posuzování kybernetických rizik i způsobům posuzování shody u produktů s vyšší mírou rizika.
„Cyber Resilience Act přináší významnou změnu pro výrobce hardwaru i softwaru. Pro firmy je nyní podstatné především to, že první povinnosti nezačínají až v roce 2027, ale už 11. září 2026, kdy musí být připraveny oznamovat některé bezpečnostní incidenty a aktivně zneužívané zranitelnosti ve velmi krátkých lhůtách,“ uvádí Jakub Rejzek, člen představenstva HK ČR.
První povinnosti již od 11. září
Oznamovací povinnosti upravuje článek 14 CRA, který se týká aktivně zneužívaných zranitelností a závažných incidentů ovlivňujících bezpečnost produktu.
Předběžné hlášení bude nutné podat prostřednictvím jednotné evropské platformy spravované agenturou ENISA nejpozději do 24 hodin od okamžiku, kdy se výrobce o relevantním problému dozví. Do 72 hodin pak bude muset výrobce oznámení doplnit o podrobnější informace.
Hospodářská komora proto firmám doporučuje zavést interní postup pro rozpoznání takového případu, jeho rychlé předání odpovědným pracovníkům, právní a technické posouzení a včasné odeslání hlášení.
Stávající produkty nebude nutné automaticky kompletně přepracovat
Pokyny se věnují také výrobkům navrženým před plnou použitelností CRA, které budou na evropský trh uváděny i po 11. prosinci 2027.
Podle Evropské komise samotné stáří návrhu neznamená, že musí výrobce produkt automaticky kompletně přepracovat. Výrobce však musí posoudit kybernetická rizika a doložit splnění relevantních požadavků CRA. Pokud posouzení odhalí nesoulad, může být nutné provést přiměřené úpravy produktu, procesů nebo dokumentace.
Firmy s rozsáhlejším portfoliem by proto měly výrobky rozdělit podle doby jejich uvedení na trh a u každého vyhodnotit rozsah nových povinností.
Do působnosti CRA mohou spadat také cloudové a vzdálené služby
CRA se netýká pouze fyzického výrobku nebo softwaru instalovaného v zařízení. Za určitých podmínek mohou být součástí regulovaného produktu také tzv. vzdálená řešení pro zpracování dat (remote data processing solutions).
Typickým příkladem je cloudová infrastruktura nebo cloudová služby, bez níž zařízení nemůže vykonávat některé své funkce. Při přípravě na CRA proto nestačí provést pouze inventuru hardwarových zařízení. Firmy by měly posoudit celý technologický ekosystém produktu, včetně mobilních aplikací, cloudových služeb, aplikačních rozhraní, autentizačních služeb a infrastruktury zajišťující aktualizace.
Správná klasifikace ovlivní náklady na uvedení výrobku na trh
Správné zařazení produktu podle CRA může významně ovlivnit náklady na jeho uvedení na trh. Nařízení vedle běžných produktů rozlišuje také důležité produkty třídy I a II a kritické produkty. Zařazení do jednotlivých kategorií ovlivňuje způsob posuzování shody a v některých případech také nutnost zapojení nezávislého subjektu.
Chybná klasifikace proto může vést buď k nesplnění požadavků, nebo naopak ke zbytečnému zvýšení nákladů na posuzování shody a uvedení výrobku na trh. Pokyny Evropské komise zdůrazňují zejména hlavní funkci produktu. Samotná přítomnost bezpečnostní komponenty automaticky neznamená, že celý výrobek musí být zařazen do vyšší rizikové kategorie.
Firmy by měly zahájit konkrétní přípravu již nyní
Hospodářská komora doporučuje podnikům, kterých se CRA může týkat, nečekat na prosinec 2027. Vedle přípravy na zářijové oznamovací povinnosti by měly již nyní provést inventarizaci produktového portfolia, určit výrobky spadající do působnosti CRA, posoudit jejich klasifikaci a zmapovat související cloudové a softwarové komponenty.
Součástí přípravy bude také systematické posuzování kybernetických rizik a vytvoření technické dokumentace, která výrobcům umožní prokázat splnění požadavků CRA.
„Nové pokyny Evropské komise jsou pro podnikatele užitečným zpřesněním. V některých otázkách potvrzují pragmatický přístup založený na skutečných rizicích produktu, zároveň ale výrazně zmenšují prostor pro odkládání přípravy. Pro firmy, které chtějí své digitální výrobky bez komplikací uvádět na evropský trh i po roce 2027, je nyní vhodná doba přejít od sledování legislativy ke konkrétní implementaci,“ dodává Jakub Rejzek.
Cyber Resilience Act stanoví jednotné evropské požadavky na kybernetickou bezpečnost produktů s digitálními prvky během jejich celého životního cyklu. Většina jeho ustanovení se začne uplatňovat 11. prosince 2027, pravidla týkající se oznamování zranitelností a incidentů však již 11. září 2026.
Zdroje:
European Commission, Cyber Resilience Act – implementation and guidance materials, DG CONNECT.
Zdroj: www.komora.cz
Dokumenty
Sdílet článek:
Vytisknout článekSouvisející články
Jak si snížit náklady při cestách do zahraničí? Do 30. září žádejte o vrácení DPH
Daň z přidané hodnoty, kterou zaplatí v jiném členském státě EU, nemohou tuzemští podnikatelé uplatnit v českém přiznání. O peníze přesto nemusejí přijít, pokud do konce září oficiální cestou požádají...
Jaké změny čekají podnikatele od léta 2026
Letní měsíce roku 2026 přinášejí pro tuzemské podnikatele a zaměstnavatele několik zásadních legislativních novinek. Mezi nejdůležitější změny patří zpětné snížení minimálních záloh na sociální pojišt...
Špatně připravená obalová legislativa zdraží nákupy o tisíce korun, varují čeští podnikatelé
Nová evropská pravidla pro obaly mohou podle podnikatelů zdražit běžné zboží a zvýšit byrokracii. Nákupy běžného zboží mohou zákazníkům zbytečně zdražit o tisíce korun kvůli špatně připraveným evro...