riki32-scam-7503835

Novinky v oblasti kybernetické odolnosti 

2. 9. 2026

Newsletter

bpv BRAUN PARTNERS

Evropská unie v roce 2024 přijala tzv. Akt o kybernetické odolnosti (Cyber Resilience Act, „CRA“) Plně použitelný bude od 11. prosince 2027, ovšem některé jeho části se začnou používat dříve, a rovněž ve vztahu k ostatním částem je na místě včasná příprava na plnění z něj plynoucích povinností.

CRA dopadá na tzv. produkty s digitálními prvky. Jde o velmi široce vymezenou kategorii zahrnující software i hardware, jejichž účel nebo předpokládaný způsob používání zahrnuje přímé nebo nepřímé připojení k zařízení nebo síti; typicky se může jednat jak o spotřebitelské výrobky, například chytré hodinky, chytré hračky nebo chytrou domácnost, tak o průmyslový software a hardware.

Aby výrobek spadal do působnosti CRA, musí:

  • být schopen komunikovat s jiným zařízením nebo sítí, a to drátově či bezdrátově,
  • být uveden na trh EU v rámci podnikatelské činnosti.

Naopak mimo působnost CRA zůstávají některé produkty podléhající zvláštní regulaci (například motorová vozidla), produkty určené výhradně pro obranu a národní bezpečnost, cloudové služby a software poskytovaný jako služba (SaaS), pokud nejsou součástí konkrétního produktu, a s určitými výjimkami také nekomerční open-source software.

  1. Kategorie produktů podle úrovně rizika

CRA rozděluje produkty s digitálními prvky do tří kategorií:

  1. základní produkty
  2. důležité produkty
  3. kritické produkty

S ohledem na vývoj kybernetických hrozeb, může Evropská komise za určitých okolností jednotlivé produkty mezi kategoriemi přesouvat.

  1. Základní produkty

Základní produkty budou představovat většinu výrobků spadajících pod CRA. Jde o produkty, které nepředstavují zvýšené kybernetické riziko a nejsou zařazeny mezi důležité nebo kritické produkty.

Pro tyto výrobky bude zpravidla postačovat vlastní posouzení shody (self-assessment). Výrobce, dovozce nebo distributor sám ověří splnění požadavků na kybernetickou bezpečnost a vydá příslušné prohlášení o shodě.

  1. Důležité produkty

Důležité produkty jsou vyjmenovány v příloze III CRA a dále se dělí do dvou tříd.

Třída I zahrnuje produkty s nižším stupněm rizika. V některých případech bude i zde možné využít vlastní posouzení shody. Patřit sem mohou například:

  • routery,
  • chytré zámky,
  • nositelná elektronika (wearables).

Třída II zahrnuje výrobky s vyšším rizikem. U nich bude vždy vyžadováno posouzení nezávislou třetí stranou. Příkladem mohou být:

  • firewally,
  • mikroprocesory,
  • mikrořadiče odolné proti manipulaci.
  1. Kritické produkty

Kritické produkty jsou uvedeny v příloze IV CRA. Jedná se například o:

  • systémy chytrého měření spotřeby energií (smart metering),
  • platební terminály.

U některých těchto produktů může Evropská komise stanovit povinnost získat zvláštní evropskou certifikaci. Pokud taková certifikace nebude vyžadována, bude nutné alespoň posouzení shody nezávislou třetí stranou.

  1. Povinnosti výrobců

Povinnost zajistit posouzení shody leží primárně na výrobci.

Úspěšné posouzení zahrnuje zejména:

  • vypracování technické dokumentace,
  • vydání EU prohlášení o shodě, kterým výrobce přebírá odpovědnost za splnění požadavků CRA,
  • umístění označení CE na výrobek,
  • následné uvedení výrobku na trh.

Výrobce musí dále zajistit podporu produktu po dobu nejméně pěti let, pokud není předpokládaná životnost výrobku kratší. Po tuto dobu je povinen:

  • řešit zjištěné bezpečnostní zranitelnosti,
  • poskytovat bezpečnostní aktualizace.

Zranitelností se rozumí slabina, snížená odolnost nebo chyba produktu s digitálními prvky, kterou lze zneužít v rámci kybernetické hrozby.

  1. Povinnosti výrobců, dovozců a distributorů

Povinnosti podle CRA se budou lišit podle toho, jakou roli subjekt na trhu zastává.

Při běžném prodeji výrobků na trhu EU bude prodejce zpravidla vystupovat jako distributor. Pokud však výrobky dováží přímo ze země mimo EU a uvádí je na unijní trh, bude považován za dovozce.

Jestliže uvede výrobek na trh pod vlastní značkou nebo jej podstatně upraví, může být pro účely CRA považován za výrobce. V takovém případě na něj přecházejí všechny povinnosti výrobce, včetně posouzení shody, vedení technické dokumentace, zajištění podpory výrobku a řešení bezpečnostních zranitelností.

Výrobce zejména:

  • musí zajistit, že výrobek je navržen, vyvinut a vyráběn v souladu s požadavky kybernetické bezpečnosti;
  • před uvedením výrobku na trh provede posouzení kybernetických rizik;
  • vypracuje a průběžně aktualizuje technickou dokumentaci;
  • provede předepsané posouzení shody, vydá EU prohlášení o shodě a opatří výrobek označením CE;
  • stanoví a při nákupu zpřístupní konec doby podpory výrobku, alespoň uvedením měsíce a roku;
  • po dobu podpory účinně řeší zranitelnosti a poskytuje bezpečnostní aktualizace; doba podpory činí zpravidla nejméně pět let, pokud očekávaná doba používání výrobku není kratší;
  • poskytuje uživatelům srozumitelné informace o bezpečném používání, instalaci aktualizací, známých rizicích, bezpečném vyřazení výrobku a odstranění uživatelských dat;
  • zavede kontaktní místo pro oznamování zranitelností a postup pro jejich řešení;
  • přijme nápravná opatření, případně výrobek stáhne z trhu nebo z oběhu, zjistí-li jeho nesoulad.

Výrobce bude dále povinen oznamovat aktivně zneužívané zranitelnosti a závažné incidenty příslušným subjektům. Plnění této oznamovací povinnosti bude nutné již od 11. září 2026.

Dovozce smí uvést výrobek na trh EU pouze tehdy, pokud ověří zejména, že:

  • výrobce provedl příslušné posouzení shody a vypracoval technickou dokumentaci;
  • výrobek nese označení CE;
  • k výrobku je přiloženo EU prohlášení o shodě;
  • výrobek obsahuje požadované informace a návody pro uživatele;
  • výrobce je řádně identifikován a uvedl konec doby podpory výrobku;
  • výrobek a postupy výrobce odpovídají požadavkům CRA.

Dovozce musí dále:

  • uvést na výrobku, obalu nebo v průvodní dokumentaci své identifikační a kontaktní údaje;
  • uchovávat kopii EU prohlášení o shodě a zajistit dostupnost technické dokumentace nejméně deset let, případně po delší dobu podpory;
  • výrobek neuvést na trh, má-li důvodné podezření na nesoulad;
  • po uvedení výrobku na trh přijmout nápravná opatření, popřípadě zajistit jeho stažení;
  • informovat výrobce o zjištěné zranitelnosti a při významném kybernetickém riziku také příslušné orgány dozoru nad trhem.

Distributor nebude povinen sám provádět posouzení kybernetické bezpečnosti výrobku. Musí však ověřit zejména to, že:

  • výrobek nese označení CE,
  • výrobce a případně dovozce jsou řádně identifikováni,
  • k výrobku jsou přiloženy požadované informace a návody,
  • uživatel obdrží informace o bezpečném používání a aktualizacích,
  • je uvedena alespoň předpokládaná doba podpory výrobku (minimálně měsíc a rok jejího ukončení),
  • byly předány potřebné dokumenty, zejména EU prohlášení o shodě nebo zjednodušené prohlášení s odkazem na jeho úplné znění.

Pro výrobce, dovozce i distributory digitálně propojených výrobků bude vhodné zavést odpovídající kontrolní a evidenční procesy. Doporučuje se evidovat zejména:

  • dodavatele a výrobce,
  • jednotlivé modely a šarže výrobků,
  • prohlášení o shodě a další související dokumentaci.

Současně musí být možné po dobu deseti let dohledat, od koho byl výrobek převzat a komu byl následně dodán.

….
Tento materiál slouží pouze jako všeobecná informace o aktuálních tématech, nejedná se o poradenství. Nezohledňují se v něm žádné zvláštní okolnosti, finanční situace či zvláštní požadavky adresátů. Jeho adresáti by si proto měli vždy vyžádat příslušné profesionální služby k uvedeným informacím. I přes pečlivé sestavení tohoto materiálu nemůže společnost bpv Braun Partners s.r.o. advokáti, její partneři, spolupracovníci či spolupracující advokáti a daňoví poradci zaručit přesnost a úplnost informací zde obsažených a nepřebírá jakoukoliv odpovědnost za konání nebo zdržení se konání na základě informací obsažených v tomto materiálu.

Podobné novinky

Tiskové zprávy
Tiskovky-min
13. 3. 2020

bpv BRAUN PARTNERS opět boduje u prestižní britské rankingové společnosti Chambers and Partners

Tiskové zprávy
Tiskovky-min
1. 1. 2013

Liberizace poštovního trhu

Tiskové zprávy
Tiskovky-min
23. 6. 2013

bpv Hügel Rechtsanwälte advise Erste Group Bank AG in a EUR 660.6 million capital increase