Nové povinnosti podle Cyber Resilience Act

Vydáno: 1 minuta čtení

Již od 11. září 2026 začnou platit první povinnosti vyplývající z evropského nařízení Cyber Resilience Act (CRA), ačkoliv většina pravidel nabude účinnosti až v prosinci 2027.

Hospodářská komora ČR upozorňuje, že výrobci hardwaru a softwaru budou muset oznamovat zneužití zranitelnosti a závažné bezpečnostní incidenty. Předběžné hlášení bude nutné podat do 24 hodin a podrobnější informace doplnit do 72 hodin.

Nové pokyny Evropské komise objasňují, jak se CRA vztahuje na starší produkty, cloudové a vzdálené služby, posuzování kybernetických rizik i klasifikaci výrobků podle jejich míry rizika. Samotné stáří produktu neznamená povinnost kompletního přepracování, výrobce však musí posoudit jeho rizika a doložit splnění relevantních požadavků. Do působnosti nařízení mohou spadat také cloudová infrastruktura, mobilní aplikace, aplikační rozhraní, autentizační služby nebo systémy pro aktualizace.

Firmy by proto měly začít s přípravou již nyní. Doporučuje se zavést interní postupy pro rychlé rozpoznání a hlášení incidentů, zmapovat produktové portfolio a související technologický ekosystém, správně určit klasifikaci výrobků a připravit technickou dokumentaci. Včasná a správná příprava pomůže podnikům splnit nové požadavky a bez komplikací uvádět digitální produkty na evropský trh i po roce 2027.

Zdroj: Hospodářská komora ČR