Od 11. září musí výrobci softwaru a hardwaru hlásit zneužívané zranitelnosti do 24 hodin
První ohlašovací povinnosti nařízení o kybernetické odolnosti (CRA) přicházejí o více než rok dříve, než většina firem čekala – naplno nařízení začne platit až v prosinci 2027.
Evropské nařízení o kybernetické odolnosti, známé pod zkratkou CRA, je v platnosti od prosince 2024 a naprostá většina jeho požadavků nabývá účinnosti až 11. prosince 2027. Podle článku 14 ale už od 11. září 2026 platí samostatná, časově předsunutá povinnost: výrobci produktů s digitálními prvky musí aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty ovlivňující bezpečnost jejich produktu ohlásit do 24 hodin od okamžiku, kdy se o nich dozví, a do 72 hodin doplnit podrobnější zprávu. U zranitelností pak následuje závěrečná zpráva nejpozději do 14 dnů od zpřístupnění nápravného nebo zmírňujícího opatření, u incidentů do jednoho měsíce.
Pojem výrobce přitom nařízení vykládá šířeji, než by se dalo čekat – nejde jen o firmy, které produkt fakticky vyvíjejí, ale i o ty, které software nebo hardware nabízejí pod vlastní značkou. Do okruhu povinných subjektů tak spadají i banky, pojišťovny nebo výrobci chytrých zařízení, pokud pod svým jménem distribuují software třetí strany, a nařízení se dotýká i poskytovatelů cloudových služeb nezbytných pro fungování daného produktu. Hlášení probíhá prostřednictvím jednotné evropské platformy provozované agenturou ENISA, což firmám nedává prostor postupovat podle zavedených vnitrostátních kanálů – je třeba se na nový notifikační proces připravit jako na samostatný krok.
Za nesplnění ohlašovací povinnosti hrozí podle nařízení pokuty až do výše 10 milionů eur nebo 2 procent celosvětového ročního obratu firmy, podle toho, která částka je vyšší. Vzhledem k tomu, že lhůta 24 hodin běží od okamžiku zjištění, nikoli od nahlášení nebo veřejného zveřejnění zranitelnosti, staví nařízení firmy do situace, kdy musí mít interní proces detekce a eskalace nastavený ještě předtím, než k první relevantní události dojde – improvizace pod tlakem času při skutečném incidentu je při takto krátké lhůtě prakticky vyloučená.

Hospodářská komora ČR firmám doporučuje, aby s přípravou nečekaly na blížící se termín plné účinnosti v roce 2027, ale začaly už nyní: provedly inventuru produktů s digitálními prvky, posoudily jejich rizikovou klasifikaci podle CRA a připravily interní postupy pro rozpoznání a včasné nahlášení zranitelnosti nebo incidentu. Pro organizace, které dosud řešily CRA jako vzdálenou záležitost roku 2027, tak zářijový termín znamená, že příprava se z teoretického cvičení mění na bezprostřední provozní úkol.
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

