Již od 11. září 2026 začnou platit první povinnosti vyplývající z evropského nařízení Cyber Resilience Act (CRA), ačkoliv většina pravidel nabude účinnosti až v prosinci 2027.
Hospodářská komora ČR upozorňuje, že výrobci hardwaru a softwaru budou muset oznamovat zneužití zranitelnosti a závažné bezpečnostní incidenty. Předběžné hlášení bude nutné podat do 24 hodin a podrobnější informace doplnit do 72 hodin.
Nové pokyny Evropské komise objasňují, jak se CRA vztahuje na starší produkty, cloudové a vzdálené služby, posuzování kybernetických rizik i klasifikaci výrobků podle jejich míry rizika. Samotné stáří produktu neznamená povinnost kompletního přepracování, výrobce však musí posoudit jeho rizika a doložit splnění relevantních požadavků. Do působnosti nařízení mohou spadat také cloudová infrastruktura, mobilní aplikace, aplikační rozhraní, autentizační služby nebo systémy pro aktualizace.
Firmy by proto měly začít s přípravou již nyní. Doporučuje se zavést interní postupy pro rychlé rozpoznání a hlášení incidentů, zmapovat produktové portfolio a související technologický ekosystém, správně určit klasifikaci výrobků a připravit technickou dokumentaci. Včasná a správná příprava pomůže podnikům splnit nové požadavky a bez komplikací uvádět digitální produkty na evropský trh i po roce 2027.
Zdroj: Hospodářská komora ČR