Cyber Resilience Act: první ostrá hlásicí povinnost pro výrobce digitálních produktů začíná 11. září
Výrobci hardwaru a softwaru spadajícího pod evropský Cyber Resilience Act budou muset od poloviny září hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty do 24 hodin od zjištění.
Právníci z několika mezinárodních kanceláří na konci srpna 2026 upozornili, že 11. září 2026 nabývají účinnosti první ostré povinnosti podle nařízení Cyber Resilience Act (CRA) – ačkoli plné použití nařízení nastává až v prosinci 2027, hlásicí povinnosti podle článku 14 se aktivují jako jedna z prvních fází zavádění nařízení.
Povinnost dopadá na výrobce produktů s digitálními prvky (hardware i software), kteří spadají do působnosti nařízení. Hlásit budou muset dvě kategorie událostí: aktivně zneužívané zranitelnosti ve vlastních produktech, u kterých existují věrohodné důkazy, že je útočník využil bez souhlasu vlastníka systému, a závažné incidenty, které ohrožují schopnost produktu chránit citlivá nebo důležitá data či funkce, případně vedly ke spuštění nebo zavlečení škodlivého kódu.
Časový rámec je přísný: do 24 hodin od zjištění musí výrobce podat včasné varování, do 72 hodin podrobnější oznámení s předběžným posouzením situace a následně do 14 dnů (u zranitelností, po zpřístupnění nápravných opatření) nebo do jednoho měsíce (u incidentů) závěrečnou zprávu. Oznámení se podávají přes jednotnou hlásicí platformu (Single Reporting Platform), kterou provozuje agentura ENISA a která informace dále směruje na národní bezpečnostní týmy CSIRT.

Podle právních poradců zpětné hlášení zranitelností objevených před 11. zářím 2026 vyžadováno není, výrobci ale musí o hrozbě informovat dotčené uživatele přiměřeným a rizikům odpovídajícím způsobem, bez zbytečného veřejného zveřejňování detailů. Firmy, na které se nařízení vztahuje, by si podle doporučení měly ještě před účinností termínu zavést interní postupy pro posuzování zranitelností a incidentů – krátké lhůty na hlášení podle právníků nedávají prostor budovat procesy až po samotné události.
Další články

Nové zranitelnosti v katalogu CISA KEV – vydání 36b

Útočníci zneužívají kritickou chybu JFrog Artifactory jen několik dní po jejím odhalení

