Od 11. září 2026 se uplatňují nové oznamovací povinnosti podle evropského Aktu o kybernetické odolnosti (Cyber Resilience Act, CRA). Výrobci produktů s digitálními prvky musí oznamovat aktivně zneužívané zranitelnosti a závažné incidenty, které mají dopad na bezpečnost jejich produktů. Oznámení se podávají prostřednictvím jednotné evropské platformy provozované agenturou (ENISA).
Podle článku 64 CRA mohou některá porušení CRA vést k pokutám až do výše 15 milionů EUR nebo 2,5 % celkového celosvětového ročního obratu podniku za předchozí účetní období, podle toho, která částka je vyšší. Konkrétní maximální výše sankce závisí na povaze porušení.
Rostoucí počet softwarových zranitelností
Bezpečnost softwaru a dalších produktů s digitálními prvky představuje stále významnější problém. Podle údajů uvedených v původním podkladu ku CRA vzrostl počet každoročně zveřejňovaných softwarových zranitelností z 6 708 v roce 2005 na 48 244 v roce 2025. To odpovídá přibližně 132 nově zveřejněným zranitelnostem denně v roce 2025.
Samotný počet zveřejněných zranitelností však neznamená, že všechny představují stejné riziko nebo že jsou aktivně zneužívány. Ukazuje nicméně rozsah bezpečnostních informací, které musí výrobci a další subjekty sledovat a vyhodnocovat.
Současně se mění prostředí kybernetických hrozeb. Útočníci využívají stále sofistikovanější nástroje, automatizaci a umělou inteligenci k identifikaci a zneužívání bezpečnostních nedostatků. To zvyšuje význam schopnosti výrobců zranitelnosti nejen odhalit, ale také na ně včas reagovat.
CRA zavádí komplexní rámec
CRA představuje komplexní evropský rámec pro kybernetickou bezpečnost produktů s digitálními prvky.
Nařízení se vztahuje na širokou škálu hardwarových a softwarových produktů uváděných na trh Evropské unie. Může jít například o aplikace, počítačové programy, chytrá zařízení, spotřební elektroniku, průmyslové systémy nebo další produkty, jejichž fungování závisí na softwaru.
Cílem CRA je zajistit, aby byly produkty s digitálními prvky bezpečně navrhovány, vyvíjeny, uváděny na trh a udržovány po dobu svého životního cyklu. Podrobnější informace o působnosti a cílech nařízení jsou dostupné na stránkách Evropské komise věnovaných Cyber Resilience Act.
Nařízení vstoupilo v platnost dne 10. prosince 2024. Většina jeho ustanovení se začne uplatňovat od 11. prosince 2027, některé povinnosti však mají dřívější termín. Jedná se zejména o oznamovací povinnosti podle článku 14.
CRA se může týkat také bezplatného softwaru
Rozhodující není pouze to, zda uživatel za software platí.
CRA se vztahuje na výrobce produktů s digitálními prvky, které spadají do působnosti nařízení. Skutečnost, že je software poskytován bezplatně, sama o sobě neznamená, že je z působnosti CRA vyloučen.
Současně je však třeba rozlišovat mezi běžně poskytovaným softwarem a bezplatným softwarem s otevřeným zdrojovým kódem (free and open-source software). CRA stanoví pro některé subjekty podporující vývoj open-source softwaru zvláštní pravidla. Ne každý bezplatný nebo open-source projekt proto podléhá stejnému režimu jako komerční produkt.
Při posuzování působnosti CRA je nutné zohlednit zejména povahu produktu, roli daného subjektu a okolnosti, za kterých je produkt zpřístupňován. Další informace jsou k dispozici v materiálech Evropské komise k problematice open-source softwaru v rámci CRA.
Nové oznamovací povinnosti týkající se aktivně zneužívaných zranitelností
Od 11. září 2026 se uplatňují oznamovací povinnosti podle článku 14 CRA. Výrobci produktů s digitálními prvky, které spadají do působnosti nařízení, musí oznamovat aktivně zneužívané zranitelnosti a závažné incidenty mající dopad na bezpečnost těchto produktů.
Pokud výrobce zjistí, že zranitelnost v jeho produktu je aktivně zneužívána, musí postupovat ve velmi krátkých lhůtách.
Základní oznamovací lhůty
Podle CRA platí zejména následující termíny:
Do 24 hodin od okamžiku, kdy se výrobce o aktivně zneužívané zranitelnosti dozví, musí zaslat předběžné varování.
Do 72 hodin musí následovat podrobnější oznámení obsahující obecné informace a počáteční posouzení situace.
Nejpozději do 14 dnů od zpřístupnění nápravného nebo zmírňujícího opatření musí být předložena závěrečná zpráva týkající se aktivně zneužívané zranitelnosti.
U závažných bezpečnostních incidentů platí pro závěrečnou zprávu odlišná lhůta, a to jeden měsíc od podání oznámení ve lhůtě 72 hodin.
Podrobné informace o lhůtách a obsahu oznámení zveřejnila agentura ENISA ve svých často kladených otázkách k jednotné oznamovací platformě.
Oznámení prostřednictvím jednotné platformy ENISA
Oznamování probíhá prostřednictvím CRA Single Reporting Platform (SRP), kterou provozuje ENISA.
Výrobci tak mohou prostřednictvím jediného rozhraní předat oznámení příslušnému národnímu týmu CSIRT a současně agentuře ENISA. Platforma má zjednodušit oznamovací proces a podpořit koordinovaný postup v rámci Evropské unie.
Výrobci musí určit příslušný národní CSIRT podle pravidel stanovených v článku 14 CRA. Následně je možné podat oznámení prostřednictvím platformy, která byla uvedena do provozu dne 11. září 2026.
Platforma je dostupná na adrese portal.cra-srp.enisa.europa.eu. Další informace o jejím fungování jsou k dispozici na stránkách ENISA – Single Reporting Platform.
Povinnosti mohou vzniknout také v souvislosti s komponentami třetích stran
Prakticky významnou otázkou je situace, kdy se zranitelnost nachází v softwarové komponentě nebo knihovně třetí strany, která je integrována do produktu výrobce.
CRA počítá také s takovými případy. Výrobci proto budou muset věnovat větší pozornost tomu, jaké komponenty a závislosti jsou součástí jejich produktů.
To je významné zejména u rozsáhlejších softwarových projektů, které využívají open-source knihovny nebo komponenty vyvíjené externími dodavateli. Výrobci by měli mít k dispozici aktuální přehled o používaných komponentách a být schopni rychle vyhodnotit, zda se zranitelnost týká jejich produktu.
Při posuzování oznamovací povinnosti je rozhodující konkrétní skutkový stav a podmínky stanovené CRA. Podrobnější výklad poskytuje oficiální příručka Evropské komise k implementaci Cyber Resilience Act.
Výrobce musí informovat také uživatele
Oznamovací povinnost nesměřuje pouze vůči veřejným orgánům.
Pokud výrobce zjistí aktivně zneužívanou zranitelnost nebo závažný incident mající dopad na bezpečnost produktu, musí za podmínek stanovených CRA rovněž informovat dotčené uživatele bez zbytečného odkladu.
Cílem je umožnit uživatelům přijmout vhodná ochranná opatření co nejrychleji. Výrobci proto musí mít připravené nejen technické procesy pro řešení zranitelností, ale také postupy pro komunikaci se zákazníky.
Oznamování závažných bezpečnostních incidentů
CRA se nevztahuje pouze na zranitelnosti. Výrobci musí oznamovat také závažné incidenty, které mají dopad na bezpečnost produktu s digitálními prvky.
Může jít například o incidenty, které negativně ovlivňují nebo mohou negativně ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost dat či funkcí.
Prakticky relevantní mohou být také incidenty, při nichž dojde ke kompromitaci systémů používaných k vývoji, údržbě nebo distribuci softwaru, pokud mají dopad na bezpečnost příslušného produktu.
U závažných incidentů se uplatňuje předběžné varování do 24 hodin a podrobnější oznámení do 72 hodin. Závěrečná zpráva musí být předložena do jednoho měsíce od oznámení ve lhůtě 72 hodin.
CRA nenahrazuje GDPR ani NIS2
Nové povinnosti podle CRA je třeba vnímat vedle již existujících právních povinností.
Jeden kybernetický incident může současně představovat například:
incident podléhající oznamovacím povinnostem podle CRA;
porušení zabezpečení osobních údajů podle GDPR;
incident podléhající povinnostem podle NIS2 nebo příslušné vnitrostátní právní úpravy.
Pokud kybernetický incident zároveň vede k porušení zabezpečení osobních údajů, povinnosti podle GDPR tím nezanikají. Společnosti musí posoudit jednotlivé povinnosti samostatně a zajistit jejich vzájemnou koordinaci.
To v praxi zvyšuje význam dobře nastaveného procesu reakce na incidenty, který dokáže rychle určit nejen technickou povahu incidentu, ale také jeho právní dopady.
Od prosince 2027 přibudou další povinnosti
Oznamovací povinnosti představují pouze jednu část nového regulatorního rámce.
Od 11. prosince 2027 se začne uplatňovat většina dalších ustanovení CRA. Výrobci budou muset splňovat podrobné požadavky na kybernetickou bezpečnost již při návrhu, vývoji, výrobě a následné údržbě produktů.
Před uvedením produktu na trh bude nutné splnit příslušné požadavky na posuzování shody. U produktů, na které se tato povinnost vztahuje, bude následně možné připojit označení CE.
Evropská komise zveřejnila praktické informace k implementaci nařízení včetně přehledu hlavních termínů na stránce věnované implementaci CRA.
Povinnost poskytovat bezpečnostní aktualizace
Jednou z významných změn bude rovněž povinnost výrobců řešit zranitelnosti a poskytovat bezpečnostní aktualizace po stanovenou dobu podpory.
Výrobci budou muset své produkty udržovat po dobu, po kterou deklarují jejich podporu, přičemž CRA stanoví pravidla pro minimální délku podpory a bezplatné poskytování bezpečnostních aktualizací.
V praxi to znamená nutnost počítat s náklady a kapacitami nejen na vývoj produktu, ale také na jeho dlouhodobou bezpečnostní údržbu.
Při aplikaci konkrétních pravidel je třeba vycházet z přesného znění nařízení, zejména z ustanovení týkajících se podpory produktu a řešení zranitelností. Relevantním zdrojem je CRA.
Riziko vysokých pokut
Nedodržování povinností podle CRA může vést k významným sankcím.
Podle článku 64 nařízení mohou některá porušení povinností týkajících se základních požadavků kybernetické bezpečnosti a dalších povinností výrobců vést ke správní pokutě až do výše:
15 milionů EUR nebo 2,5 % celkového celosvětového ročního obratu podniku za předchozí účetní období, podle toho, která částka je vyšší.
Pro další kategorie porušení CRA stanoví nižší maximální sankce. Konkrétní výše sankce bude záviset na povaze daného porušení a na pravidlech přijatých jednotlivými členskými státy.
Úplné znění sankčních ustanovení je obsaženo v článku 64 CRA.
Možnost kolektivního vymáhání
CRA zároveň počítá s možností zastupitelských žalob podle směrnice o reprezentativních žalobách na ochranu kolektivních zájmů spotřebitelů.
Porušení CRA tak nemusí představovat pouze riziko správní sankce. Za příslušných podmínek může mít také dopad na soukromoprávní a kolektivní vymáhání práv spotřebitelů.
Co by měly společnosti řešit již nyní?
Společnosti, jejichž produkty spadají do působnosti CRA, by měly své procesy přezkoumat s dostatečným předstihem.
Prakticky lze doporučit zejména:
Posoudit, zda konkrétní produkty spadají do působnosti CRA.
Určit roli společnosti – zejména zda vystupuje jako výrobce, dovozce nebo distributor.
Zmapovat používané softwarové komponenty a závislosti, včetně open-source komponent.
Nastavit proces identifikace a vyhodnocování zranitelností.
Připravit interní eskalační mechanismus pro aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty.
Zajistit schopnost dodržet 24hodinovou a 72hodinovou oznamovací lhůtu.
Nastavit postupy pro informování zákazníků a uživatelů.
Prověřit připravenost na požadavky, které se začnou uplatňovat od prosince 2027.
Prověřit smlouvy s dodavateli softwaru a komponent.
Propojit proces reakce na incidenty podle CRA s procesy podle GDPR a NIS2.
Závěr
CRA představuje významnou změnu v evropské regulaci bezpečnosti softwaru a dalších produktů s digitálními prvky.
První zásadní fáze nastala 11. září 2026, kdy se začaly uplatňovat oznamovací povinnosti týkající se aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů. Výrobci musí být schopni reagovat v krátkých lhůtách a využívat jednotnou oznamovací platformu ENISA.
Další a rozsáhlejší povinnosti budou následovat od 11. prosince 2027, kdy se začne uplatňovat většina ustanovení CRA.
Pro výrobce softwaru a dalších produktů s digitálními prvky tak kybernetická bezpečnost již není pouze technickou otázkou. Stává se také otázkou regulatorního compliance, řízení rizik a právní odpovědnosti.