Cyber Resilience Act: od 11. září začínají platit nové oznamovací povinnosti

Nařízení o kybernetické odolnosti (Cyber Resilience Act, „CRA“) přináší jednotná pravidla kybernetické bezpečnosti pro produkty s digitálními prvky uváděné na trh Evropské unie. Pod pojem produktu s digitálními prvky přitom spadá široká škála hardwarových i softwarových produktů – například chytrá domácí zařízení, nositelná elektronika, routery a další síťové prvky, operační systémy, mobilní a desktopové aplikace, firmware nebo samostatně uváděné komponenty, jako jsou mikroprocesory. Pro podrobnější informace o rozsahu působnosti CRA, okruhu dotčených produktů a osob a základních požadavcích, které nařízení stanoví, odkazujeme na článek společnosti cybreg, který se této problematice podrobně věnuje: Cyber Resilience Act: nové požadavky na kybernetickou bezpečnost digitálních produktů.

Přestože se převážná část povinností podle CRA začne uplatňovat až od 11. prosince 2027, některá ustanovení nabývají účinnosti dříve.

Již od 11. září 2026 se začnou uplatňovat oznamovací povinnosti podle článku 14 CRA, které se týkají aktivně zneužívaných zranitelností a závažných incidentů majících dopad na bezpečnost produktů s digitálními prvky.

Vzhledem k tomu, že první oznámení musí být v některých případech učiněno již do 24 hodin od okamžiku, kdy se povinná osoba o zranitelnosti nebo incidentu dozví, je vhodné se na nový režim připravit předem. V tomto článku proto shrnujeme, koho se oznamovací povinnost týká, co je podle článku 14 CRA nutné oznamovat, v jakých lhůtách, komu a jakým způsobem bude oznamování v praxi probíhat.

Koho se oznamovací povinnost týká?

Hlavními adresáty těchto povinností jsou výrobci produktů s digitálními prvky. Za určitých okolností však mohou oznamovací povinnosti dopadat i na další osoby, například dovozce či distributory nebo správce softwaru s otevřeným zdrojovým kódem.

Co je nutné oznamovat?

Oznamovací povinnost podle článku 14 CRA se nevztahuje na každou zjištěnou zranitelnost ani na každý bezpečnostní incident, ale pouze na ty zranitelnosti, které splňují definici aktivně zneužívané zranitelnostizávažného incidentu s dopadem na bezpečnost produktu s digitálními prvky.

Aktivně zneužívaná zranitelnost

CRA definuje zranitelnost jako slabinu, sníženou odolnost nebo chybu produktu s digitálními prvky, kterou lze zneužít v rámci kybernetické hrozby. Pro vznik oznamovací povinnosti se musí jednat o tzv. aktivně zneužívanou zranitelnost, tedy zranitelnost, u níž existují spolehlivé důkazy o tom, že ji škodlivý aktér bez svolení vlastníka systému skutečně zneužil.

Rozhodující je tedy skutečné zneužití zranitelnosti, nikoli pouze možnost zneužití. Recitál 68 CRA jako příklad aktivně zneužívané zranitelnosti uvádí nedostatky ve funkcích identifikace nebo autentizace produktu. Produkt tedy např. obsahuje chybu v autentizaci, která umožňuje obejít přihlášení a výrobce získá spolehlivé informace, že útočníci chybu skutečně využívají k neoprávněnému přístupu.

Recitál 68 rovněž uvádí, že povinnému reportingu naopak nepodléhají zranitelnosti objevené bez škodlivého úmyslu v rámci testování, výzkumu, nápravy nebo zveřejnění prováděného v dobré víře za účelem zvýšení bezpečnosti systému a jeho uživatelů. Typickým příkladem bude např. objevení chyby umožňující obejít autentizaci při penetration testu.

Závažný incident s dopadem na bezpečnost produktu

Za incident s dopadem na bezpečnost produktu považuje CRA takový, který negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost dat či funkcí. Článek 14 pro vznik oznamovací povinnosti současně vyžaduje, aby se jednalo o incident závažný.

Za závažný se pak takový incident považuje, pokud:

  • negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí; nebo
  • vedl nebo může vést k zavedení či spuštění škodlivého kódu v produktu s digitálními prvky nebo v sítích a informačních systémech jeho uživatele.

Recitál 68 CRA dále upřesňuje, že závažným incidentem může být například kybernetický incident zasahující do procesů vývoje, výroby nebo údržby na straně výrobce takovým způsobem, že může vést ke zvýšenému kybernetickému riziku pro uživatele produktu nebo jiné osoby. Útočník tedy např. pronikne do distribučního kanálu, jehož prostřednictvím výrobce poskytuje uživatelům bezpečnostní aktualizace, a vloží do něj škodlivý kód.

V jakých lhůtách se oznamuje?

CRA pro oznamování stanoví vícestupňový proces, který má umožnit rychlé prvotní informování příslušných orgánů a následné postupné doplnění informací, jakmile je má oznamující osoba k dispozici.

Lhůty v případě aktivně zneužívané zranitelnosti:

  • bez zbytečného odkladu, nejpozději však do 24 hodin od okamžiku, kdy se povinný subjekt o aktivně zneužívané zranitelnosti dozvěděl, podat tzv. včasné varování. V něm musí být uvedeny případné členské státy, na jejichž území byl dotčený produkt dodán.
  • bez zbytečného odkladu, nejpozději však do 72 hodin od okamžiku, kdy se povinný subjekt o aktivně zneužívané zranitelnosti dozvěděl, doplnit oznámení o podrobnější informace – jedná se zejména o dostupné obecné informace o produktu, povaze zneužití a zranitelnosti a o přijatých nápravných nebo zmírňujících opatřeních, stejně jako o opatřeních, která mohou případně přijmout sami uživatelé;
  • do 14 dnů poté, co je k dispozici nápravné nebo zmírňující opatření, podat závěrečnou zprávu, která obsahuje zejména popis zranitelnosti včetně závažnosti a dopadu, dostupné informace o subjektu, který zranitelnosti zneužil či zneužívá a podrobnosti o bezpečnostní aktualizaci či jiném opatření.

Lhůty v případě závažného incidentu s dopadem na bezpečnost produktu:

  • bez zbytečného odkladu, nejpozději však do 24 hodin od okamžiku, kdy se povinný subjekt o incidentu dozvěděl, podat tzv. včasné varování. V něm už musí být mimo jiné uvedeno, zda existuje podezření, že incident byl způsoben nezákonným nebo škodlivým jednáním;
  • bez zbytečného odkladu, nejpozději však do 72 hodin od okamžiku, kdy se povinný subjekt o incidentu dozvěděl, doplnit oznámení o podrobnější informace – povaha incidentu, jeho prvotní posouzení a přijatá nápravná nebo zmírňující opatření, a to včetně opatření, která mohou přijmout uživatelé;
  • do 1 měsíce poté, co bylo doplněno oznámení dle předchozí odrážky, podat závěrečnou zprávu, která obsahuje zejména popis incidentu včetně závažnosti a dopadu, druh hrozby, pravděpodobnou příčinu incidentu a podrobnosti o již provedených či probíhajících opatřeních.

Komu a jakým způsobem se oznamuje?

CRA zavádí jednotnou platformu pro podávání zpráv (Single Reporting Platform, „SRP“). Platformu zřizuje a provozuje Agentura Evropské unie pro kybernetickou bezpečnost (ENISA).

Oznámení zneužívané zranitelnosti i závažného incidentu se prostřednictvím této platformy podává současně příslušnému týmu CSIRT a agentuře ENISA. Příslušnost CSIRT se určuje především dle místa provozovny výrobce v EU, přičemž hlavní provozovnou se pro účely CRR rozumí provozovna v členském státě, v němž jsou nejčastěji přijímána rozhodnutí týkající se kybernetické bezpečnosti daného výrobce produktů s digitálními prvky a nelze-li ji takto určit, pak tam, kde má daný výrobce provozovnu s nejvíce zaměstnanci v rámci EU. Pokud výrobce v EU usazen není, vychází se zpravidla z místa hlavní provozovny jeho zplnomocněného zástupce. Pokud ani tak nelze příslušnost určit, stanoví CRA v čl. 14 odst. 7 další pravidla určení příslušnosti.

Podle aktuálních pokynů ENISA výrobce (případně jiný povinný subjekt, např. dovozce či distributor) nejprve v platformě nastaví oprávněné osoby a ty pak mohou vytvářet a aktualizovat jednotlivá podání.

Uživatel pak v platformě zvolí možnost vytvoření nového oznámení a vybere, zda se jedná o zneužívanou zranitelnost či závažný incident mající dopad na bezpečnost produktu a vyplní údaje pro prvotní varování. Následně (nejpozději do 72 h) doplní další požadované informace pro oznámení (k tomu podrobněji výše v textu) a následně závěrečnou zprávu – jedná se tak o doplňování jednoho reportovacího procesu spíše než o tři oddělená hlášení.

Pokud si nejste jistí, zda a v jakém rozsahu na vás povinnosti podle CRA dopadají, nebo potřebujete pomoci s nastavením interních procesů pro plnění nových oznamovacích povinností, náš tým je připraven vám s implementací požadavků CRA pomoci.

Související příspěvky

video-bg
PSD3 a PSR přepisují pravidla evropského platebního trhu. Co přinesou bankám a poskytovatelům platebních služeb? Evropský platební trh čeká významná regulatorní změna. Připravovaná směrnice PSD3 a nařízení PSR mají modernizovat pravidla poskytování platebních služeb, posílit ochranu uživatelů a zároveň reagovat na nové formy podvodů, rozvoj fintechu a rychlou digitalizaci platebního trhu. Nejde přitom...
Untitled design (1)
Díl 1 – Co kupujete a jak nastavit due diligence Přechodné období skončilo, licencí je jedenáct a konsolidace trhu je na spadnutí. Co všechno přebíráte spolu s povolením CASP a kde má prověrka skutečně začít. 1. OČEKÁVANÁ KONSOLIDACE TRHU S KRYPTOAKTIVY Přechodné období pro dosavadní poskytovatele služeb souvisejících s kryptoaktivy („CASP“) podle nařízení MiCA[1]...
Prospekt dluhopisů
Na konci roku 2025 představila Evropská komise návrh zásadní revize nařízení SFDR[1] označované jako SFDR 2.0.[2] Nařízení SFDR stanoví harmonizovaná pravidla transparentnosti pro účastníky finančního trhu a finanční poradce ohledně toho, jak začleňují environmentální a sociální faktory a faktory řádné správy do svých investičních rozhodnutí a finančního poradenství. SFDR 2.0 tato pravidla...

Připojte se k našim čtenářům a zůstaňte informováni o důležitých právních otázkách s blogem právní kanceláře Finreg.