První povinnosti firem z evropského aktu o kybernetické odolnosti začnou platit 11. září. Přestože se většina ustanovení nařízení začne uplatňovat až v prosinci 2027, část výrobců hardwaru a softwaru se musí některým pravidlům přizpůsobit již letos, informovala dnes ČTK Hospodářská komora.
„Cyber Resilience Act (CRA) přináší významnou změnu pro výrobce hardwaru i softwaru. Pro firmy je nyní podstatné především to, že první povinnosti nezačínají až v roce 2027, ale už 11. září 2026, kdy musí být připraveny oznamovat některé bezpečnostní incidenty a aktivně zneužívané zranitelnosti ve velmi krátkých lhůtách,“ uvedl člen představenstva komory Jakub Rejzek.
Předběžné hlášení bude nutné podat prostřednictvím jednotné evropské platformy spravované agenturou ENISA nejpozději do 24 hodin od okamžiku, kdy se výrobce o relevantním problému dozví. Do 72 hodin pak bude muset výrobce oznámení doplnit o podrobnější informace.
Hospodářská komora proto firmám doporučuje zavést interní postup pro rozpoznání takového případu, jeho rychlé předání odpovědným pracovníkům, právní a technické posouzení a včasné odeslání hlášení. Pokyny se věnují také výrobkům navrženým před plnou použitelností CRA, které budou na evropský trh uváděny i po 11. prosinci 2027.
Podle Evropské komise samotné stáří návrhu neznamená, že musí výrobce produkt automaticky kompletně přepracovat. Musí však posoudit kybernetická rizika a doložit splnění relevantních požadavků CRA. Pokud posouzení odhalí nesoulad, může být nutné provést přiměřené úpravy produktu, procesů nebo dokumentace. Firmy s rozsáhlejším portfoliem by proto měly výrobky rozdělit podle doby jejich uvedení na trh a u každého vyhodnotit rozsah nových povinností.
CRA se netýká pouze fyzického výrobku nebo softwaru instalovaného v zařízení. Za určitých podmínek mohou být součástí regulovaného produktu také tzv. vzdálená řešení pro zpracování dat. Typickým příkladem je cloudová infrastruktura nebo cloudová služba, bez níž zařízení nemůže vykonávat některé funkce. Při přípravě na CRA proto nestačí provést pouze inventuru hardwarových zařízení. Firmy by měly posoudit celý technologický ekosystém produktu, včetně mobilních aplikací, cloudových služeb, aplikačních rozhraní, autentizačních služeb a infrastruktury zajišťující aktualizace.
Komora doporučuje podnikům, kterých se CRA může týkat, nečekat na prosinec 2027. Vedle přípravy na zářijové oznamovací povinnosti by měly již nyní provést inventarizaci produktového portfolia, určit výrobky spadající do působnosti CRA, posoudit jejich klasifikaci a zmapovat související cloudové a softwarové komponenty.
„Nové pokyny Evropské komise jsou pro podnikatele užitečným zpřesněním. V některých otázkách potvrzují pragmatický přístup založený na skutečných rizicích produktu, zároveň ale výrazně zmenšují prostor pro odkládání přípravy,“ uzavřel Rejzek.
