- Od 11. září 2026 musí výrobci oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů (článek 14 nařízení (EU) 2024/2847).
- Tři kroky: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva 14 dní po zpřístupnění opravy (zranitelnosti) nebo měsíc po oznámení (incidenty).
- Hlášení jdou CSIRT určenému jako koordinátor v členském státě vaší hlavní provozovny v EU a současně ENISA, přes jednotnou ohlašovací platformu.
- Platí pro všechny produkty, které už jsou na trhu, nejen nové. Zbytek CRA následuje 11. prosince 2027.
Kdo musí hlásit: výrobci a produkty v působnosti
Cyber Resilience Act (CRA) pokrývá produkty s digitálními prvky: hardware a software, jejichž zamýšlené nebo předvídatelné použití zahrnuje datové spojení se zařízením nebo sítí. To sahá od routerů, kamer a zařízení chytré domácnosti po desktopové a mobilní aplikace, firmware a softwarové knihovny, které se prodávají nebo jinak zpeněžují.
Výrobcem je každý, kdo „vyvíjí nebo vyrábí produkty s digitálními prvky nebo si nechává produkty s digitálními prvky navrhnout, vyvinout nebo vyrobit a uvádí je na trh pod svým jménem nebo ochrannou známkou, ať už za úplatu, zpeněžení nebo bezplatně“ (čl. 3 bod 13). Dovozce nebo distributor, který na produkt umístí vlastní značku nebo jej podstatně změní, se stává výrobcem také (článek 21).
Na co si mají dát pozor malé a střední firmy:
- Čistý SaaS je obecně mimo působnost. CRA pokrývá cloud jen jako „řešení pro zpracování dat na dálku“, které produkt potřebuje k fungování, například backend aplikace chytrého termostatu. Body odůvodnění uvádějí, že cloudové služby navržené mimo odpovědnost výrobce produktu nejsou pokryty, a pro SaaS, PaaS a IaaS odkazují na NIS2.
- Odvětvové výjimky existují pro produkty s vlastními režimy, jako jsou zdravotnické prostředky, motorová vozidla, civilní letectví a námořní zařízení.
- Velikost vás od hlášení neosvobozuje. Mikro a malí výrobci unikají jen pokutám za zmeškání 24hodinové lhůty pro včasné varování (čl. 64 odst. 10 písm. a)), ne samotné povinnosti.
Co spouští hlášení
1. Aktivně zneužívaná zranitelnost
Zranitelnost, „u níž existují spolehlivé důkazy, že ji škodlivý aktér zneužil v systému bez svolení vlastníka systému“ (čl. 3 bod 42). Zranitelnost nahlášená výzkumníkem nebo nalezená při vašem vlastním testování není „aktivně zneužívaná“, dokud neexistují důkazy o skutečném škodlivém použití. Lhůta pak začíná, když se o těchto důkazech dozvíte.
2. Závažný incident s dopadem na bezpečnost produktu
Podle čl. 14 odst. 5 je incident závažný, pokud:
- negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých nebo důležitých dat či funkcí; nebo
- vedl nebo může vést k zavedení nebo spuštění škodlivého kódu v produktu nebo v sítích a informačních systémech uživatele.
Klasickým příkladem je kompromitace vašeho sestavovacího řetězce nebo aktualizačního serveru, přes kterou by se k zákazníkům mohl dostat škodlivý kód. Incident se týká bezpečnosti vašeho produktu, což může zahrnovat i vaši vlastní vývojovou a distribuční infrastrukturu.
Lhůty a obsah
| Fáze | Aktivně zneužívaná zranitelnost (čl. 14 odst. 2) | Závažný incident (čl. 14 odst. 4) |
|---|---|---|
| Včasné varování | Bez zbytečného odkladu, do 24 hodin od zjištění. Pokud jsou známy, členské státy, kde je produkt dostupný. | Do 24 hodin. Zda je podezření, že jej způsobilo protiprávní nebo škodlivé jednání, a pokud jsou známy, dotčené členské státy. |
| Oznámení | Do 72 hodin: obecné informace o produktu, povaha zneužití a zranitelnosti, přijatá nápravná nebo zmírňující opatření, opatření, která mohou přijmout uživatelé, a jak citlivé informace považujete. | Do 72 hodin: povaha incidentu, úvodní posouzení, přijatá opatření a opatření, která mohou přijmout uživatelé, a citlivost informací. |
| Závěrečná zpráva | Nejpozději 14 dní poté, co je k dispozici nápravné nebo zmírňující opatření: popis, závažnost a dopad, informace o škodlivém aktérovi, pokud jsou dostupné, podrobnosti bezpečnostní aktualizace. | Do jednoho měsíce po 72hodinovém oznámení: podrobný popis, závažnost a dopad, pravděpodobný typ hrozby nebo hlavní příčina, uplatněné a probíhající zmírňování. |
| Průběžná zpráva | Jen pokud o aktualizace stavu požádá koordinující CSIRT (čl. 14 odst. 6). | |
Každá pozdější fáze platí, „pokud již příslušné informace nebyly poskytnuty“, takže úplné včasné varování není třeba opakovat. Pomocí naší kalkulačky lhůt pro porušení převedete čas zjištění na konkrétní termíny a nastavíte si připomínky v kalendáři.
Jak hlásit: jednotná ohlašovací platforma
Oznámení se podávají přes jednotnou ohlašovací platformu (SRP) ENISA, která byla spuštěna 11. září 2026 na portal.cra-srp.enisa.europa.eu. Podáváte je do elektronického koncového bodu CSIRT určeného jako koordinátor v členském státě vaší hlavní provozovny v EU: tam, kde se převážně přijímají rozhodnutí o kybernetické bezpečnosti vašich produktů, nebo, není-li to možné určit, tam, kde v EU zaměstnáváte nejvíce lidí (čl. 14 odst. 7). ENISA oznámení obdrží současně a koordinující CSIRT jej sdílí s CSIRT v dalších členských státech, kde je produkt dostupný. Ve výjimečných případech může toto šíření z důvodů kybernetické bezpečnosti odložit.
Výrobci bez provozovny v EU hlásí CSIRT členského státu, kde je v tomto pořadí usazen jejich zplnomocněný zástupce, dovozce nebo distributor pro nejvíce produktů, nebo kde je nejvíce jejich uživatelů.
Podle FAQ ENISA potřebují lidé, kteří za výrobce hlásí, účet EU Login s vícefaktorovým ověřením a platforma byla spuštěna v angličtině. Zaregistrujte své ohlašovatele dřív, než je budete potřebovat: 24hodinová lhůta je špatná chvíle na zakládání účtů.
Informování uživatelů
Čl. 14 odst. 8 přidává povinnost, kterou lze snadno přehlédnout. Poté, co se dozvíte o aktivně zneužívané zranitelnosti nebo závažném incidentu, musíte informovat dotčené uživatele, a případně všechny uživatele, spolu se zmírňujícími a nápravnými opatřeními, která mohou přijmout, případně ve strukturovaném, strojově čitelném formátu. Pokud to včas neuděláte, může vaše uživatele informovat sám CSIRT. Praktickou odpovědí je stránka s bezpečnostními upozorněními a kanál CSAF nebo podobný.
Správci open source a komponenty open source
Správce softwaru s otevřeným zdrojovým kódem je právnická osoba jiná než výrobce, která systematicky podporuje vývoj konkrétních svobodných a otevřených produktů určených pro obchodní činnosti a zajišťuje jejich životaschopnost. Typickým příkladem jsou nadace. Správci mají mírnější režim (článek 24): zdokumentovanou politiku kybernetické bezpečnosti, spolupráci s orgány dozoru nad trhem a hlášení podle článku 14 jen v rozsahu, v jakém se podílejí na vývoji, nebo u incidentů týkajících se infrastruktury, kterou pro vývoj poskytují. Podle FAQ ENISA platí hlášení pro správce od 11. prosince 2027. Správcům nelze podle CRA uložit pokutu (čl. 64 odst. 10 písm. b)).
Hobby projekty open source, které nejsou zpeněžované, nejsou výrobci. Pokud ale vy dodáváte produkt obsahující knihovnu open source a tato knihovna je ve vašem produktu aktivně zneužívána, ohlašovací povinnost máte vy jako výrobce produktu. Od 11. prosince 2027 musíte také hlásit zranitelnosti, které najdete v integrovaných komponentách, včetně open source, tomu, kdo je udržuje (čl. 13 odst. 6).
Zbytek harmonogramu CRA
- 10. prosince 2024CRA vstupuje v platnost (zveřejněn v Úředním věstníku 20. listopadu 2024).
- 11. června 2026Platí kapitola IV: pravidla pro subjekty posuzování shody (oznámené subjekty).
- 11. září 2026Hlášení podle článku 14 platí pro všechny produkty v působnosti, včetně těch uvedených na trh před 11. prosincem 2027 (čl. 69 odst. 3).
- 1. října 2026: zde jste
- 11. prosince 2027Plné uplatňování: základní požadavky na kybernetickou bezpečnost (příloha I), řešení zranitelností, označení CE, posuzování shody, doby podpory, technická dokumentace a povinnosti dovozců, distributorů a správců open source. Produkty uvedené na trh před tímto datem spadají pod tyto požadavky až po podstatné změně.
- 11. června 2028Stávající certifikáty EU přezkoušení typu pro požadavky na kybernetickou bezpečnost podle jiných předpisů pozbývají platnosti, pokud nevyprší dříve.
Pokuty za porušení přílohy I nebo článků 13 a 14 dosahují 15 milionů EUR nebo 2,5 % celosvětového ročního obratu, podle toho, co je vyšší (čl. 64 odst. 2).
Hlášení podle CRA a NIS2 vedle sebe
Oba režimy vypadají podobně (24 hodin, 72 hodin, závěrečná zpráva), ale odpovídají na jiné otázky. NIS2 se ptá, zda byla výrazně narušena vaše služba zákazníkům. CRA se ptá, zda je váš produkt zneužíván nebo zda byla narušena jeho bezpečnost.
| Článek 14 CRA | Článek 23 NIS2 | |
|---|---|---|
| Kdo | Výrobci produktů s digitálními prvky (jakékoli velikosti) | Základní a důležité subjekty v odvětvích přílohy I/II |
| Spouštěč | Aktivně zneužívaná zranitelnost; závažný incident ovlivňující bezpečnost produktu | Významný incident ovlivňující poskytování služeb subjektu |
| Příjemce | Koordinující CSIRT a ENISA přes jednotnou ohlašovací platformu | Vnitrostátní CSIRT nebo příslušný úřad, vnitrostátními kanály |
| Časová osa | 24 h / 72 h / závěrečná zpráva 14 dní po opravě (zranitelnost) nebo 1 měsíc (incident) | 24 h včasné varování / 72 h oznámení / závěrečná zpráva do 1 měsíce |
| Od | 11. září 2026 | Závisí na vnitrostátní transpozici (lhůta byla 17. října 2024) |
Firma může spadat pod oba. Střední výrobce síťových zařízení může spadat pod NIS2 (výroba počítačů, elektronických a optických přístrojů je odvětvím přílohy II) i pod CRA. Kompromitace jeho aktualizačního serveru pak může být zároveň významným incidentem podle NIS2 i závažným incidentem podle CRA, se dvěma hlášeními do dvou kanálů. Naplánujte obojí v jednom postupu. Body odůvodnění CRA vybízejí členské státy k nabízení vnitrostátních jednotných vstupních bodů a v listopadu 2025 Komise v rámci balíčku Digital Omnibus navrhla jednotný vstupní bod na úrovni EU pro hlášení incidentů. Dokud ve vaší zemi takový bod neexistuje, počítejte s tím, že hlásíte zvlášť. Pokud jsou dotčeny osobní údaje, běží vedle obou ještě 72hodinová lhůta pro oznámení porušení podle GDPR. Pokud jste subjekt NIS2, s testem „významnosti“ vám pomůže naše kontrola významných incidentů NIS2.
Kontrolní seznam připravenosti
- Sepište své produkty s digitálními prvky a členské státy, kde jsou dostupné.
- Určete svou hlavní provozovnu a tím i koordinující CSIRT.
- Zaregistrujte na jednotné ohlašovací platformě alespoň dva ohlašovatele s EU Login a MFA.
- Definujte „aktivně zneužívanou“ a „závažný incident“ ve svých postupech pro zranitelnosti a incidenty, s příklady.
- Nastavte příjem: bezpečnostní kontakt (například security.txt), politiku koordinovaného zveřejňování zranitelností a sledování zpravodajství o hrozbách, jako je katalog CISA KEV a upozornění CSIRT.
- Veďte SBOM, abyste během hodin poznali, zda je zneužívaná komponenta ve vašich produktech.
- Připravte šablony pro hlášení po 24 h, 72 h a závěrečnou zprávu a také upozornění pro uživatele.
- Zaznamenávejte časy zjištění: lhůta běží od chvíle, kdy se o incidentu dozvíte.
- Jednou si to vyzkoušejte simulačním cvičením a kde je to relevantní, spojte lhůty CRA, NIS2 a GDPR.
Řiďte lhůty z jednoho záznamu incidentu
Registr incidentů Dazr Compliance zaznamená čas zjištění jednou a ukáže každou lhůtu: GDPR 72 hodin, NIS2 24 h, 72 h a jeden měsíc a vlastní lhůty, například závěrečnou zprávu podle CRA. Uchovává důkazy a čísla případů u úřadů v exportovatelné auditní stopě.
Časté otázky
Vztahuje se hlášení podle CRA i na produkty prodané před 11. prosincem 2027?
Ano. Čl. 69 odst. 3 stanoví, že ohlašovací povinnosti podle článku 14 platí pro všechny produkty v působnosti, včetně těch uvedených na trh před 11. prosincem 2027. Požadavky na návrh platí pro takové starší produkty až po podstatné změně.
Kdy začíná běžet 24hodinová lhůta?
Když se výrobce dozví o aktivně zneužívané zranitelnosti nebo závažném incidentu. U zranitelností je to ve chvíli, kdy máte spolehlivé důkazy o škodlivém zneužití, ne když byla chyba poprvé nahlášena.
Vztahuje se hlášení podle CRA na naši platformu SaaS?
Obecně ne, pokud nejde o řešení pro zpracování dat na dálku, bez kterého produkt s digitálními prvky nemůže vykonávat některou ze svých funkcí. SaaS jako takový spadá pod NIS2, pokud splňujete jeho kritéria velikosti a odvětví.
Jsou malé firmy vyňaty?
Ne. Hlásit musí i mikro a malí výrobci. Za zmeškání 24hodinové lhůty pro včasné varování jim nelze uložit pokutu, ale ostatní povinnosti a pokuty platí.
Související
Zdroje (stav k 1. říjnu 2026)
- Nařízení (EU) 2024/2847 (Cyber Resilience Act), články 3, 13, 14, 16, 21, 24, 64, 69 a 71.
- ENISA: Spuštění jednotné ohlašovací platformy CRA, 11. září 2026.
- FAQ jednotné ohlašovací platformy ENISA.
- Evropská komise: ohlašovací povinnosti podle Cyber Resilience Act.
- Směrnice (EU) 2022/2555 (NIS2), článek 23.
Tento průvodce vysvětluje CRA ke dni 1. října 2026 a není právním poradenstvím.