Hlásenie podľa Cyber Resilience Act: vysvetlenie článku 14

Prvá časť Cyber Resilience Act so skutočnými následkami platí: od 11. septembra 2026 musia výrobcovia hardvéru a softvéru predávaného v EÚ hlásiť aktívne zneužívané zraniteľnosti a závažné bezpečnostné incidenty vo svojich produktoch do 24 hodín cez jednotnú ohlasovaciu platformu ENISA. To platí aj pre produkty, ktoré už sú na trhu.

Aktualizované 1. októbra 20269 min čítaniaTím Dazr Compliance

Kedy ste sa o incidente dozvedeli?

Orientačné. Lehoty bežia od zistenia; skontrolujte vnútroštátne právo a úplnú kalkulačku pre možnosti, ako sú poskytovatelia dôveryhodných služieb alebo dátum opravy.

  • Od 11. septembra 2026 musia výrobcovia oznamovať aktívne zneužívané zraniteľnosti a závažné incidenty ovplyvňujúce bezpečnosť ich produktov (článok 14 nariadenia (EÚ) 2024/2847).
  • Tri kroky: včasné varovanie do 24 hodín, oznámenie do 72 hodín a záverečná správa 14 dní po sprístupnení opravy (zraniteľnosti) alebo mesiac po oznámení (incidenty).
  • Hlásenia idú CSIRT určenému ako koordinátor v členskom štáte vašej hlavnej prevádzkarne v EÚ a súčasne ENISA, cez jednotnú ohlasovaciu platformu.
  • Platí pre všetky produkty, ktoré už sú na trhu, nielen nové. Zvyšok CRA nasleduje 11. decembra 2027.

Kto musí hlásiť: výrobcovia a produkty v pôsobnosti

Cyber Resilience Act (CRA) pokrýva produkty s digitálnymi prvkami: hardvér a softvér, ktorých zamýšľané alebo predvídateľné použitie zahŕňa dátové spojenie so zariadením alebo sieťou. To siaha od routerov, kamier a zariadení inteligentnej domácnosti po desktopové a mobilné aplikácie, firmvér a softvérové knižnice, ktoré sa predávajú alebo inak speňažujú.

Výrobcom je každý, kto „vyvíja alebo vyrába produkty s digitálnymi prvkami alebo si dáva produkty s digitálnymi prvkami navrhnúť, vyvinúť alebo vyrobiť a uvádza ich na trh pod svojím menom alebo ochrannou známkou, či už za odplatu, speňaženie alebo bezplatne“ (čl. 3 bod 13). Dovozca alebo distribútor, ktorý na produkt umiestni vlastnú značku alebo ho podstatne zmení, sa stáva výrobcom tiež (článok 21).

Na čo si majú dať pozor malé a stredné firmy:

  • Čistý SaaS je vo všeobecnosti mimo pôsobnosti. CRA pokrýva cloud len ako „riešenie na spracovanie údajov na diaľku“, ktoré produkt potrebuje na fungovanie, napríklad backend aplikácie inteligentného termostatu. Odôvodnenia uvádzajú, že cloudové služby navrhnuté mimo zodpovednosti výrobcu produktu nie sú pokryté, a pre SaaS, PaaS a IaaS odkazujú na NIS2.
  • Odvetvové výnimky existujú pre produkty s vlastnými režimami, ako sú zdravotnícke pomôcky, motorové vozidlá, civilné letectvo a námorné vybavenie.
  • Veľkosť vás od hlásenia neoslobodzuje. Mikro a malí výrobcovia unikajú len pokutám za zmeškanie 24-hodinovej lehoty na včasné varovanie (čl. 64 ods. 10 písm. a)), nie samotnej povinnosti.

Čo spúšťa hlásenie

1. Aktívne zneužívaná zraniteľnosť

Zraniteľnosť, „pri ktorej existujú spoľahlivé dôkazy, že ju škodlivý aktér zneužil v systéme bez súhlasu vlastníka systému“ (čl. 3 bod 42). Zraniteľnosť nahlásená výskumníkom alebo nájdená pri vašom vlastnom testovaní nie je „aktívne zneužívaná“, kým neexistujú dôkazy o skutočnom škodlivom použití. Lehota potom začína, keď sa o týchto dôkazoch dozviete.

2. Závažný incident s dopadom na bezpečnosť produktu

Podľa čl. 14 ods. 5 je incident závažný, ak:

  • negatívne ovplyvňuje alebo môže negatívne ovplyvniť schopnosť produktu chrániť dostupnosť, autenticitu, integritu alebo dôvernosť citlivých alebo dôležitých údajov či funkcií; alebo
  • viedol alebo môže viesť k zavedeniu alebo spusteniu škodlivého kódu v produkte alebo v sieťach a informačných systémoch používateľa.

Klasickým príkladom je kompromitácia vášho zostavovacieho reťazca alebo aktualizačného servera, cez ktorú by sa k zákazníkom mohol dostať škodlivý kód. Incident sa týka bezpečnosti vášho produktu, čo môže zahŕňať aj vašu vlastnú vývojovú a distribučnú infraštruktúru.

Lehoty a obsah

FázaAktívne zneužívaná zraniteľnosť (čl. 14 ods. 2)Závažný incident (čl. 14 ods. 4)
Včasné varovanieBez zbytočného odkladu, do 24 hodín od zistenia. Ak sú známe, členské štáty, kde je produkt dostupný.Do 24 hodín. Či je podozrenie, že ho spôsobilo protiprávne alebo škodlivé konanie, a ak sú známe, dotknuté členské štáty.
OznámenieDo 72 hodín: všeobecné informácie o produkte, povaha zneužitia a zraniteľnosti, prijaté nápravné alebo zmierňujúce opatrenia, opatrenia, ktoré môžu prijať používatelia, a ako citlivé informácie považujete.Do 72 hodín: povaha incidentu, úvodné posúdenie, prijaté opatrenia a opatrenia, ktoré môžu prijať používatelia, a citlivosť informácií.
Záverečná správaNajneskôr 14 dní potom, ako je k dispozícii nápravné alebo zmierňujúce opatrenie: opis, závažnosť a dopad, informácie o škodlivom aktérovi, ak sú dostupné, podrobnosti bezpečnostnej aktualizácie.Do jedného mesiaca po 72-hodinovom oznámení: podrobný opis, závažnosť a dopad, pravdepodobný typ hrozby alebo hlavná príčina, uplatnené a prebiehajúce zmierňovanie.
Priebežná správaLen ak o aktualizácie stavu požiada koordinujúci CSIRT (čl. 14 ods. 6).

Každá neskoršia fáza platí, „ak už príslušné informácie neboli poskytnuté“, takže úplné včasné varovanie netreba opakovať. Pomocou našej kalkulačky lehôt pre porušenia prevediete čas zistenia na konkrétne termíny a nastavíte si pripomienky v kalendári.

Ako hlásiť: jednotná ohlasovacia platforma

Oznámenia sa podávajú cez jednotnú ohlasovaciu platformu (SRP) ENISA, ktorá bola spustená 11. septembra 2026 na portal.cra-srp.enisa.europa.eu. Podávate ich do elektronického koncového bodu CSIRT určeného ako koordinátor v členskom štáte vašej hlavnej prevádzkarne v EÚ: tam, kde sa prevažne prijímajú rozhodnutia o kybernetickej bezpečnosti vašich produktov, alebo, ak to nie je možné určiť, tam, kde v EÚ zamestnávate najviac ľudí (čl. 14 ods. 7). ENISA oznámenie dostane súčasne a koordinujúci CSIRT ho zdieľa s CSIRT v ďalších členských štátoch, kde je produkt dostupný. Vo výnimočných prípadoch môže toto šírenie z dôvodov kybernetickej bezpečnosti odložiť.

Výrobcovia bez prevádzkarne v EÚ hlásia CSIRT členského štátu, kde je v tomto poradí usadený ich splnomocnený zástupca, dovozca alebo distribútor pre najviac produktov, alebo kde je najviac ich používateľov.

Podľa FAQ ENISA potrebujú ľudia, ktorí za výrobcu hlásia, účet EU Login s viacfaktorovým overením a platforma bola spustená v angličtine. Zaregistrujte svojich ohlasovateľov skôr, ako ich budete potrebovať: 24-hodinová lehota je zlá chvíľa na zakladanie účtov.

Informovanie používateľov

Čl. 14 ods. 8 pridáva povinnosť, ktorú možno ľahko prehliadnuť. Keď sa dozviete o aktívne zneužívanej zraniteľnosti alebo závažnom incidente, musíte informovať dotknutých používateľov, prípadne všetkých používateľov, spolu so zmierňujúcimi a nápravnými opatreniami, ktoré môžu prijať, prípadne v štruktúrovanom, strojovo čitateľnom formáte. Ak to včas neurobíte, môže vašich používateľov informovať sám CSIRT. Praktickou odpoveďou je stránka s bezpečnostnými upozorneniami a kanál CSAF alebo podobný.

Správcovia open source a komponenty open source

Správca softvéru s otvoreným zdrojovým kódom je právnická osoba iná ako výrobca, ktorá systematicky podporuje vývoj konkrétnych slobodných a otvorených produktov určených na obchodné činnosti a zabezpečuje ich životaschopnosť. Typickým príkladom sú nadácie. Správcovia majú miernejší režim (článok 24): zdokumentovanú politiku kybernetickej bezpečnosti, spoluprácu s orgánmi dohľadu nad trhom a hlásenie podľa článku 14 len v rozsahu, v akom sa podieľajú na vývoji, alebo pri incidentoch týkajúcich sa infraštruktúry, ktorú na vývoj poskytujú. Podľa FAQ ENISA platí hlásenie pre správcov od 11. decembra 2027. Správcom nemožno podľa CRA uložiť pokutu (čl. 64 ods. 10 písm. b)).

Hobby projekty open source, ktoré nie sú speňažené, nie sú výrobcami. Ak však vy dodávate produkt obsahujúci knižnicu open source a táto knižnica je vo vašom produkte aktívne zneužívaná, ohlasovaciu povinnosť máte vy ako výrobca produktu. Od 11. decembra 2027 musíte tiež hlásiť zraniteľnosti, ktoré nájdete v integrovaných komponentoch, vrátane open source, tomu, kto ich udržiava (čl. 13 ods. 6).

Zvyšok harmonogramu CRA

  1. 10. decembra 2024CRA nadobúda účinnosť (uverejnený v Úradnom vestníku 20. novembra 2024).
  2. 11. júna 2026Platí kapitola IV: pravidlá pre subjekty posudzovania zhody (notifikované osoby).
  3. 11. septembra 2026Hlásenie podľa článku 14 platí pre všetky produkty v pôsobnosti, vrátane tých uvedených na trh pred 11. decembrom 2027 (čl. 69 ods. 3).
  4. 1. októbra 2026: tu ste
  5. 11. decembra 2027Plné uplatňovanie: základné požiadavky na kybernetickú bezpečnosť (príloha I), riešenie zraniteľností, označenie CE, posudzovanie zhody, doby podpory, technická dokumentácia a povinnosti dovozcov, distribútorov a správcov open source. Produkty uvedené na trh pred týmto dátumom patria pod tieto požiadavky až po podstatnej zmene.
  6. 11. júna 2028Existujúce certifikáty EÚ skúšky typu pre požiadavky na kybernetickú bezpečnosť podľa iných predpisov strácajú platnosť, ak nevypršia skôr.

Pokuty za porušenie prílohy I alebo článkov 13 a 14 dosahujú 15 miliónov EUR alebo 2,5 % celosvetového ročného obratu, podľa toho, čo je vyššie (čl. 64 ods. 2).

Hlásenie podľa CRA a NIS2 vedľa seba

Oba režimy vyzerajú podobne (24 hodín, 72 hodín, záverečná správa), ale odpovedajú na iné otázky. NIS2 sa pýta, či bola výrazne narušená vaša služba zákazníkom. CRA sa pýta, či je váš produkt zneužívaný alebo či bola narušená jeho bezpečnosť.

Článok 14 CRAČlánok 23 NIS2
KtoVýrobcovia produktov s digitálnymi prvkami (akejkoľvek veľkosti)Základné a dôležité subjekty v odvetviach prílohy I/II
SpúšťačAktívne zneužívaná zraniteľnosť; závažný incident ovplyvňujúci bezpečnosť produktuVýznamný incident ovplyvňujúci poskytovanie služieb subjektu
PríjemcaKoordinujúci CSIRT a ENISA cez jednotnú ohlasovaciu platformuVnútroštátny CSIRT alebo príslušný úrad, vnútroštátnymi kanálmi
Časová os24 h / 72 h / záverečná správa 14 dní po oprave (zraniteľnosť) alebo 1 mesiac (incident)24 h včasné varovanie / 72 h oznámenie / záverečná správa do 1 mesiaca
Od11. septembra 2026Závisí od vnútroštátnej transpozície (lehota bola 17. októbra 2024)

Firma môže patriť pod oba. Stredný výrobca sieťových zariadení môže patriť pod NIS2 (výroba počítačov, elektronických a optických prístrojov je odvetvím prílohy II) aj pod CRA. Kompromitácia jeho aktualizačného servera potom môže byť zároveň významným incidentom podľa NIS2 aj závažným incidentom podľa CRA, s dvoma hláseniami do dvoch kanálov. Naplánujte oboje v jednom postupe. Odôvodnenia CRA vyzývajú členské štáty, aby ponúkali vnútroštátne jednotné vstupné body, a v novembri 2025 Komisia v rámci balíka Digital Omnibus navrhla jednotný vstupný bod na úrovni EÚ pre hlásenie incidentov. Kým vo vašej krajine takýto bod neexistuje, počítajte s tým, že hlásite zvlášť. Ak sú dotknuté osobné údaje, beží vedľa oboch ešte 72-hodinová lehota na oznámenie porušenia podľa GDPR. Ak ste subjekt NIS2, s testom „významnosti“ vám pomôže naša kontrola významných incidentov NIS2.

Kontrolný zoznam pripravenosti

  • Spíšte svoje produkty s digitálnymi prvkami a členské štáty, kde sú dostupné.
  • Určte svoju hlavnú prevádzkareň a tým aj koordinujúci CSIRT.
  • Zaregistrujte na jednotnej ohlasovacej platforme aspoň dvoch ohlasovateľov s EU Login a MFA.
  • Definujte „aktívne zneužívanú“ a „závažný incident“ vo svojich postupoch pre zraniteľnosti a incidenty, s príkladmi.
  • Nastavte príjem: bezpečnostný kontakt (napríklad security.txt), politiku koordinovaného zverejňovania zraniteľností a sledovanie spravodajstva o hrozbách, ako je katalóg CISA KEV a upozornenia CSIRT.
  • Veďte SBOM, aby ste počas hodín zistili, či je zneužívaný komponent vo vašich produktoch.
  • Pripravte šablóny pre hlásenia po 24 h, 72 h a záverečnú správu a tiež upozornenia pre používateľov.
  • Zaznamenávajte časy zistenia: lehota beží od chvíle, keď sa o incidente dozviete.
  • Raz si to vyskúšajte simulačným cvičením a kde je to relevantné, spojte lehoty CRA, NIS2 a GDPR.

Riaďte lehoty z jedného záznamu incidentu

Register incidentov Dazr Compliance zaznamená čas zistenia raz a ukáže každú lehotu: GDPR 72 hodín, NIS2 24 h, 72 h a jeden mesiac a vlastné lehoty, napríklad záverečnú správu podľa CRA. Uchováva dôkazy a čísla prípadov na úradoch v exportovateľnej auditnej stope.

Časté otázky

Vzťahuje sa hlásenie podľa CRA aj na produkty predané pred 11. decembrom 2027?

Áno. Čl. 69 ods. 3 stanovuje, že ohlasovacie povinnosti podľa článku 14 platia pre všetky produkty v pôsobnosti, vrátane tých uvedených na trh pred 11. decembrom 2027. Požiadavky na návrh platia pre takéto staršie produkty až po podstatnej zmene.

Kedy začína plynúť 24-hodinová lehota?

Keď sa výrobca dozvie o aktívne zneužívanej zraniteľnosti alebo závažnom incidente. Pri zraniteľnostiach je to vo chvíli, keď máte spoľahlivé dôkazy o škodlivom zneužití, nie keď bola chyba prvýkrát nahlásená.

Vzťahuje sa hlásenie podľa CRA na našu platformu SaaS?

Vo všeobecnosti nie, pokiaľ nejde o riešenie na spracovanie údajov na diaľku, bez ktorého produkt s digitálnymi prvkami nemôže vykonávať niektorú zo svojich funkcií. SaaS ako taký patrí pod NIS2, ak spĺňate jeho kritériá veľkosti a odvetvia.

Sú malé firmy vyňaté?

Nie. Hlásiť musia aj mikro a malí výrobcovia. Za zmeškanie 24-hodinovej lehoty na včasné varovanie im nemožno uložiť pokutu, ale ostatné povinnosti a pokuty platia.

Zdroje (stav k 1. októbru 2026)

Tento sprievodca vysvetľuje CRA k 1. októbru 2026 a nie je právnym poradenstvom.