Cyber Resilience Act: prvé povinnosti už platia.
Väčšina firiem si Cyber Resilience Act spája s jediným dátumom: december 2027. Lenže 11. septembra 2026 sa spustila jeho prvá časť, ktorá je vymáhateľná už dnes – a plynie v hodinách, nie v rokoch.
Nariadenie Európskeho parlamentu a Rady (EÚ) 2024/2847, známe ako Cyber Resilience Act (CRA), zavádza horizontálne požiadavky na kybernetickú bezpečnosť produktov s digitálnymi prvkami. Do platnosti vstúpilo 10. decembra 2024 a jeho hlavné požiadavky – posudzovanie zhody, technická dokumentácia a označenie CE – sa začnú uplatňovať 11. decembra 2027. Práve tento vzdialený termín spôsobil, že mnohé organizácie si CRA zaradili medzi témy „na budúci rok“.
Od 11. septembra 2026 to však už neplatí. Týmto dňom nadobudli účinnosť povinnosti hlásenia podľa článku 14 a Agentúra Európskej únie pre kybernetickú bezpečnosť (ENISA) spustila jednotnú platformu na hlásenie – Single Reporting Platform. Výrobcovia produktov s digitálnymi prvkami majú od tohto momentu povinnosť hlásiť aktívne zneužívané zraniteľnosti a závažné bezpečnostné incidenty.
Pre vedenie organizácie z toho vyplýva veľmi konkrétna otázka:
Ak by sa dnes ukázalo, že niekto aktívne zneužíva zraniteľnosť v našom produkte, vieme to nahlásiť do 24 hodín?
1. Čo sa zmenilo 11. septembra 2026
Od tohto dňa sa hlásia dve kategórie udalostí.
Aktívne zneužívaná zraniteľnosť
Aktívne zneužívaná zraniteľnosť v produkte s digitálnymi prvkami – teda zraniteľnosť, ktorú útočník reálne zneužil bez povolenia vlastníka systému.
Nejde o teoretickú zraniteľnosť nájdenú pri audite, ale o takú, pri ktorej existuje dôkaz o zneužití.
Závažný bezpečnostný incident
Závažný bezpečnostný incident, ktorý ovplyvňuje bezpečnosť produktu – najmä ak zasahuje jeho schopnosť chrániť citlivé údaje alebo funkcie, prípadne umožňuje zavedenie škodlivého kódu.
Kde sa incident hlási
Hlásenia sa podávajú elektronicky cez jednotnú platformu Single Reporting Platform, ktorú ENISA zriadila podľa článku 16 nariadenia v spolupráci so sieťou CSIRT.
Platforma hlásenie priradí určenému národnému tímu CSIRT, ktorý je zodpovedný za jeho prvotné prijatie. Výhodou tohto modelu je, že výrobca podáva hlásenie raz a platforma ho ďalej distribuuje príslušným orgánom.
Povinnosť sa tým však nekončí. Výrobca musí o zraniteľnosti alebo incidente informovať aj dotknutých používateľov a tam, kde je to primerané, všetkých používateľov – vrátane informácie o tom, akými opatreniami môžu dopad zmierniť.
2. Lehoty: 24 hodín, 72 hodín, 14 dní
Hlásenie nie je jednorazový úkon, ale trojstupňový proces s pevnými lehotami:
Do 24 hodín
Skoré varovanie od momentu, keď sa výrobca o aktívne zneužívanej zraniteľnosti alebo závažnom incidente dozvie.
Do 72 hodín
Podrobné oznámenie s informáciami o povahe udalosti, jej dopade a prijatých opatreniach.
Záverečná správa
Pri zraniteľnosti najneskôr do 14 dní od chvíle, keď je dostupné nápravné alebo zmierňujúce opatrenie. Pri závažnom incidente do jedného mesiaca od podania 72-hodinového oznámenia.
Najväčšou výzvou je prvých 24 hodín
Najnáročnejšia je prvá lehota – a nie preto, že by bolo ťažké vyplniť formulár.
Dvadsaťštyri hodín znamená, že proces detekcie, posúdenia a eskalácie musí fungovať v piatok večer, cez víkend aj počas dovoleniek. Znamená to mať vopred určené, kto rozhoduje o tom, že udalosť spĺňa kritériá hlásenia, a podľa akých kritérií sa rozhoduje.
Organizácie, ktoré túto otázku nemajú vyriešenú vopred, ju začnú riešiť až vtedy, keď im lehota už beží. A vtedy sa 24 hodín míňa prekvapivo rýchlo – typicky na internom zisťovaní, či ide o „skutočný“ incident, a na čakaní, kým sa k tomu niekto kompetentný vyjadrí.
3. Koho sa CRA týka
Povinnosť hlásenia má výrobca. Nie distribútor ani dovozca.
Rozhodujúce pritom nie je, kto produkt fyzicky vyrobil, ale pod akou značkou sa uvádza na trh Európskej únie. Ak predávate produkt pod svojím menom, ste v zmysle nariadenia výrobcom – aj keď vývoj zabezpečoval dodávateľ.
Produkt s digitálnymi prvkami nemusí byť iba softvér
Pojem „produkt s digitálnymi prvkami“ je pritom širší, než sa na prvý pohľad zdá. Nepokrýva len hardvér, ale aj samostatný softvér, a vzťahuje sa na produkty, ktoré sa dajú priamo alebo nepriamo pripojiť k sieti.
V praxi to znamená, že CRA sa netýka iba technologických firiem:
- výrobná firma, ktorá dodáva zariadenia s riadiacou elektronikou alebo konektivitou,
- softvérová firma alebo softvérový dom s vlastným produktom,
- poskytovateľ riešenia, ktoré predáva pod vlastnou značkou, hoci ho vyvinul partner,
- firma uvádzajúca na trh IoT zariadenia, senzoriku alebo meraciu techniku.
Dôležitý detail, ktorý sa ľahko prehliadne: povinnosť hlásenia sa vzťahuje aj na produkty, ktoré boli na trh EÚ uvedené ešte pred plnou účinnosťou nariadenia. Neplatí teda, že „staré produkty sa nás netýkajú“. Ak sú na trhu a objaví sa v nich aktívne zneužívaná zraniteľnosť, hlási sa.
4. Čo môže organizácia urobiť už teraz
Na splnenie povinností hlásenia nepotrebujete certifikáciu ani nový tím. Potrebujete jasne určené role a fungujúci proces.
Začať sa dá v tomto poradí:
1️⃣ Zistite, či ste v zmysle CRA výrobca
Prejdite si portfólio a overte, ktoré produkty uvádzate na trh pod vlastnou značkou.
2️⃣ Zmapujte produkty s digitálnymi prvkami
Vrátane tých, ktoré ste už predali a sú stále v prevádzke u zákazníkov.
3️⃣ Nastavte detekciu a eskaláciu
Tak, aby bola 24-hodinová lehota splniteľná. Určte, kto posudzuje, kto rozhoduje a kto hlási – vrátane zástupov a mimopracovného času.
4️⃣ Pripravte si prístup na Single Reporting Platform
Kontaktnú osobu a prístup si pripravte skôr, než ich budete potrebovať. Registrácia počas incidentu je zbytočná strata času.
5️⃣ Zaveďte koordinované zverejňovanie zraniteľností
Vytvorte kanál, na ktorý vám odborníci na kybernetickú bezpečnosť aj zákazníci vedia zraniteľnosť nahlásiť, a proces vydávania bezpečnostných aktualizácií.
6️⃣ Naplánujte posudzovanie zhody a technickú dokumentáciu
Na termín 11. decembra 2027. Tu už ide o mesiace práce, nie o týždne.
Prvé štyri kroky potrebujete hotové teraz – povinnosť hlásenia už beží. Posledné dva znesú plán, nie odklad.
5. Kde CRA nadväzuje na to, čo už riešite
CRA sa neuplatňuje vo vzduchoprázdne.
Ak vaša organizácia už pracuje so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti, s NIS2 alebo s normou ISO/IEC 27001, väčšinu stavebných prvkov máte.
Hlásenie incidentov, riadenie zraniteľností, riadenie dodávateľského reťazca aj bezpečnostné aktualizácie sú témy, ktoré sa naprieč týmito rámcami prekrývajú.
Rozdiel je v predmete ochrany
NIS2 a zákon o kybernetickej bezpečnosti sa pýtajú, ako chránite svoju organizáciu.
CRA sa pýta, ako chránite produkt, ktorý ste predali niekomu inému.
To je iná perspektíva a v mnohých firmách aj iný útvar – vývoj a produktový manažment namiesto IT bezpečnosti.
Práve tento posun býva pri CRA najväčším prekvapením. Nie je to agenda, ktorú vyrieši výhradne bezpečnostný tím. Bez vývoja, produktového manažmentu a zákazníckej podpory sa 24-hodinová lehota nedá dodržať.
„Najväčšou chybou pri CRA je predpokladať, že sa všetko začne až v decembri 2027. Povinnosť hlásenia platí od 11. septembra 2026 a beží v hodinách. Kto dnes nevie povedať, ktoré jeho produkty pod CRA spadajú a kto v jeho organizácii rozhodne o hlásení do 24 hodín, nebude mať o rok problém s dokumentáciou – bude ho mať pri prvom reálnom incidente.“
Rada experta
Nečakajte na prvý incident, aby ste zistili, kto má rozhodnúť o jeho nahlásení. Prejdite si celý postup nanečisto – od prijatia informácie o zraniteľnosti až po odoslanie hlásenia. Ak dnes neviete jednoznačne určiť zodpovedné osoby, ich zástupcov a spôsob eskalácie mimo pracovného času, 24-hodinová lehota môže byť v reálnom incidente veľmi krátka.
Potrebujete zistiť, či a ako sa CRA týka vašich produktov?
Ozvite sa nám na info@cyllium.eu – pomôžeme vám určiť rozsah povinností, nastaviť proces hlásenia a naplánovať kroky k decembru 2027.stí, nastaviť proces hlásenia a pripraviť ďalšie kroky smerom k plnej účinnosti CRA v decembri 2027.
#CyberSecurity #CRA #ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #Cyllium