Bezpečnost produktů

Cyber Resilience Act: hlášení zranitelností do 24 hodin.

Evropský akt o kybernetické odolnosti je nařízení, které od 11. září 2026 ukládá výrobcům softwaru i zařízení s digitální částí povinnost ohlásit každou aktivně zneužívanou zranitelnost do 24 hodin od jejího zjištění. Většina konstrukčních požadavků a certifikací začne platit až v prosinci 2027, ale ohlašovací povinnost pro zranitelnosti a bezpečnostní incidenty platí už nyní. Pro české firmy dodávající digitální produkty na evropský trh to znamená nutnost zavést rychlý technický postup, aby v případě zneužití neztrácely drahocenný čas.

Petr Kokoška, Manta IT · publikováno 13. září 2026

Schéma postupu hlášení zneužívané zranitelnosti od včasného varování do 24 hodin přes CSIRT a ENISA po opravu produktu.
Nová pravidla

První ostrá lhůta: hodiny běží mnohem dříve než zbytek nařízení.

Evropská unie schválila nařízení č. 2024/2847, které stanovuje jednotné požadavky na digitální produkty uváděné na trh (Úřední věstník EU, 20. listopadu 2024). Důležitá je časová osa celého předpisu. Většina povinností, včetně technické dokumentace a posuzování shody, začne platit až 11. prosince 2027. Článek 14 však dostal výjimku a je účinný už od 11. září 2026.

Zahraniční technologické komentáře shrnují novou praxi jednoznačně: "Od 11. září 2026 ukládá Cyber Resilience Act povinné hlášení. Aktivně zneužívaná zranitelnost ve vašem produktu vám dává 24 hodin na včasné varování, 72 hodin na podrobné oznámení a 14 dnů na závěrečnou zprávu" (Dev.to, Jules Robineau, 7. září 2026). Zpráva se podává přes jednotnou evropskou platformu současně národnímu týmu CSIRT a agentuře ENISA. V České republice tuto koordinační roli plní vládní CERT a národní CSIRT.

Koho se týká

Software na prodej i chytré stroje: kdo je vlastně výrobcem.

Mnoho jednatelů žije v představě, že evropská bezpečnostní nařízení míří pouze na banky, nemocnice nebo energetické giganty. Tyto subjekty řeší směrnice NIS2 a navazující legislativa. Cyber Resilience Act se dívá na trh z úplně jiného úhlu. Míří na každého, kdo vyvíjí, vyrábí nebo nechává vyrobit produkt s digitálními prvky a uvádí jej pod svým jménem na evropský trh.

Do této skupiny patří výrobci průmyslových řídicích jednotek, chytrých čidel, krabicového softwaru, mobilních aplikací i klientských systémů napojených na hardware. Pokud vaše firma prodává software jako produkt nebo dodává zařízení s vlastním firmwarem, zákon vás považuje za výrobce. Pravidla se naopak nevztahují na čistě interní systémy, které firma staví výhradně pro svou vlastní potřebu. Když pro klienta navrhuji aplikace na míru určené pro vnitřní provoz skladu či účtárny, produktem na trhu se nestávají.

Co se hlásí

Aktivní zneužití: proč nemusíte hlásit každou drobnou chybu.

Zákonodárci naštěstí nepožadují hlášení každého běžného záznamu z vašeho chybového trackeru. Článek 14 přesně vymezuje dvě události, které spouštějí zákonné hodiny. První je aktivně zneužívaná zranitelnost a druhou je závažný bezpečnostní incident ovlivňující bezpečnost produktu.

Aktivně zneužívanou zranitelností se rozumí bezpečnostní slabina, u které existuje spolehlivý důkaz, že ji útočník v reálném systému skutečně bez oprávnění zneužil. Běžná chyba odhalená při interním testování před vydáním verze ani opravený nedostatek v kódu pod tuto definici nespadají. Pokud se však dozvíte, že chybu ve vašem prodaném softwaru někdo venku zneužívá k průniku, spouští se třístupňový proces.

Do 24 hodin od chvíle, kdy se o zneužití dozvíte, musíte podat včasné varování s označením produktu a povahou problému. Do 72 hodin následuje podrobné oznámení s vyhodnocením dopadů a popisem prvních nápravných kroků. Závěrečnou zprávu o příčinách a bezpečnostní opravě pak odevzdáváte nejpozději do 14 dnů od chvíle, kdy je oprava k dispozici.

Příprava firmy

Tři kroky, které musíte mít hotové před incidentem.

Ve firmě do 250 lidí není nutné stavět složitý aparát ani propadat panice (Petr Kokoška, 13. září 2026). Lhůta dvaceti čtyř hodin ale neumožňuje svolávat mimořádné porady a hledat formuláře na internetu. Všechno závisí na jednoduché technické připravenosti.

Prvním krokem je vytvoření zřetelného kontaktního místa pro bezpečnostní hlášení. Na webu i v dokumentaci produktu uveďte bezpečnostní e-mailovou adresu, na kterou vám mohou výzkumníci nebo zákazníci nález poslat. Druhým krokem je určení technického člověka, který dokáže během několika hodin vyhodnotit, zda jde o planý poplach, nebo o skutečné zneužití. Třetím krokem je předem připravená šablona hlášení a přehled toho, kde a jak se hlášení pro CSIRT odesílá.

V praxi často vidím, že menší technologické firmy nemají mezi vedením a externími vývojáři nikoho, kdo by technická rizika řídil systematicky. Právě proto při dlouhodobém vedení IT hlídám technologické procesy a dohlížím na to, aby dodavatelé kódu dodržovali bezpečnostní standardy.

Další krok

Kde začít dnes.

Pokud vaše firma žádný software ani zařízení s digitální částí neprodává a technologie využíváte pouze pro vnitřní chod kanceláře, Cyber Resilience Act pro vás neznamená žádnou práci a tuto prověrku nepotřebujete.

Pokud naopak vyvíjíte nebo prodáváte vlastní software či hardware a chcete mít jistotu, jaká bezpečnostní pravidla na vás dopadají a jak nastavit procesy s dodavateli vývoje, projděte si tři otázky k bezpečnosti nebo mi napište.

Prověřím technologické procesy vašich produktů a nastavím pravidla pro hlášení bezpečnostních událostí.

Prověřit firmu