+420 721 259 924
Nezávazná konzultace

Znalosti · 8. 9. 2026

Cyber Resilience Act: ohlašovací povinnost výrobců začíná 11. září

Výrobci produktů s digitálními prvky musí od 11. září 2026 hlásit aktivně zneužívané zranitelnosti. Pro region plný výroby je to zásadní změna.

Pokud vyrábíte cokoli, co obsahuje software — stroje, zařízení, řídicí jednotky, aplikace —, od 11. září 2026 vám vzniká nová ohlašovací povinnost.

O Cyber Resilience Actu se píše nesrovnatelně méně než o NIS2. Přitom dopadá na skupinu firem, která se kybernetickou regulací dosud zabývat nemusela: na výrobce.

O co jde

Nařízení (EU) 2024/2847, známé jako Cyber Resilience Act, zavádí bezpečnostní požadavky na produkty s digitálními prvky — tedy na hardware i software, který se připojuje k zařízení nebo k síti.

Nařízení nabylo účinnosti 10. prosince 2024, ale jeho povinnosti se spouštějí postupně:

10. 12. 2024
Účinnost nařízení
11. 9. 2026
Ohlašovací povinnosti výrobců podle čl. 14
11. 12. 2027
Plná použitelnost — konstrukční požadavky, posuzování shody, označení CE

Většina firem si všimla až posledního řádku a naplánovala si práci na rok 2027. První termín je přitom mnohem dřív.

Koho se to týká

Povinnost dopadá na výrobce produktu s digitálními prvky. To je širší množina, než se na první pohled zdá:

  • výrobci strojů a zařízení s řídicí elektronikou;
  • výrobci embedded zařízení a IoT produktů;
  • dodavatelé softwaru včetně aplikací a knihoven;
  • výrobci zdravotnické techniky, měřicích a regulačních zařízení;
  • firmy, které produkt uvádějí na trh pod vlastní značkou, i když ho fyzicky vyrábí někdo jiný.

Jsou to firmy, které se dosud kybernetickou regulací nezabývaly — protože samy pod zákon o kybernetické bezpečnosti nespadají a za „IT firmy" se nepovažovaly.

Co je čeká, není to, co většina z nich zná z médií. Nejde o registraci, analýzu rizik ani o audit kybernetické bezpečnosti — ty povinnosti má provozovatel služby, ne výrobce produktu.

Co přesně začíná 11. září 2026

Od tohoto data musí výrobce hlásit dvě kategorie událostí.

Aktivně zneužívanou zranitelnost ve svém produktu — tedy zranitelnost, o které je důvodné se domnívat, že ji někdo skutečně zneužívá, ne jen že teoreticky existuje.

Závažný incident s dopadem na bezpečnost produktu.

Lhůty

Čas začíná běžet od okamžiku, kdy má výrobce dostatečnou jistotu o zranitelnosti nebo incidentu.

24 hodin
Včasné varování
72 hodin
Oznámení
14 dní u zranitelnosti, ke které existuje náprava, nebo 1 měsíc od 72hodinového oznámení u závažného incidentu
Závěrečná zpráva

Komu se hlásí

Jedním podáním přes jednotnou ohlašovací platformu. Hlášení se adresuje týmu CSIRT v zemi hlavního sídla výrobce; agentura ENISA se informuje současně, nejde tedy o dvě podání.

Co naopak ještě neplatí

Tohle je stejně důležité, protože kolem CRA vzniká zbytečná panika.

Od 11. září 2026 nezačínají platit konstrukční požadavky na bezpečnost produktu, povinnost posuzování shody, technická dokumentace ani označení CE. To přichází až s plnou použitelností.

Jinými slovy: teď musíte umět hlásit, ne mít produkt předělaný. Jsou to dvě zcela odlišné úrovně úsilí a je dobré si to uvědomit dřív, než někdo v dobré víře spustí projekt o rok dřív, než je třeba.

Překvapení, které přehlédne většina firem

Ohlašovací povinnost se vztahuje i na produkty, které jste uvedli na trh před 11. 12. 2027 — tedy na všechno, co máte dnes u zákazníků v provozu.

Prakticky to znamená, že pokud se příští měsíc objeví aktivně zneužívaná zranitelnost v řídicí jednotce, kterou jste prodávali v letech 2019 až 2023, ohlašovací povinnost se jí týká.

Pro firmy, které nemají přehled o tom, jaké verze softwaru jsou kde nasazené, je tohle ten skutečný problém — ne samotné hlášení.

Co je třeba mít připravené

Do 11. září 2026 se nedá stihnout mnoho. Dá se však stihnout to podstatné — a je to překvapivě málo:

  1. Odpovědná osoba a zástup. Kdo rozhodne, že situace naplňuje definici, a kdo ho zastoupí přes víkend a během dovolené. Dvacet čtyři hodin je krátká lhůta a nezastaví se v pátek večer.
  2. Cesta, jak se k vám informace dostane. O zranitelnosti se zpravidla nedozvíte sami, ale od výzkumníka, zákazníka nebo z veřejného zdroje.
  3. Kontaktní bod pro hlášení zranitelností. Soubor security.txt a jasně uvedená e-mailová adresa. Je to hodina práce a zásadně to zkracuje čas, než se informace dostane ke správnému člověku.
  4. Seznam produktů a verzí. Bez něj nedokážete říct, koho se zranitelnost týká — ani koho máte informovat.
  5. Šablona hlášení. Předem připravená struktura, aby se v prvních hodinách neřešilo, co se vlastně píše.
  6. Rozhodovací kritérium. Jednoduchý postup, podle kterého odlišíte „zranitelnost, kterou vyřešíme v dalším vydání" od „aktivně zneužívané zranitelnosti, kterou hlásíme do 24 hodin".

Kde se 24hodinová lhůta v praxi láme

Na papíře to vypadá jednoduše. První upozornění do 24 hodin od zjištění, plné oznámení do 72 hodin, závěrečná zpráva do čtrnácti dnů od zpřístupnění nápravy.

Lhůta ale běží od zjištění, ne od pondělního rána.

Největší praktickou výzvou je aktivně zneužívaná zranitelnost, která se objeví v pátek večer. Mnoho firem dnes nemá nastavený nepřetržitý proces, který by během několika hodin dokázal situaci posoudit a podat hlášení.

Z praxe u klientů vidíme, že problémem nebývá samotné odeslání oznámení. Problémem je získat během hodin spolehlivou odpověď na tři otázky: jaký je rozsah, kterých verzí se to týká a co se dá zákazníkům doporučit.

Prakticky to znamená mít předem rozhodnuté čtyři věci: kdo posuzuje závažnost mimo pracovní dobu, kdo má okamžitý přístup k seznamu produktů a jejich komponent, kdo podání odešle a kdo o tom informuje zákazníky.

Ztěžuje to jedna okolnost, kterou nikdo neovlivní: jednotná ohlašovací platforma se spouští tentýž den, kdy povinnost začíná. První hlášení tedy půjdou přes systém, který nemá odzkoušený provoz.

Jak se CRA překrývá se zákonem o kybernetické bezpečnosti

Pokud už spadáte pod zákon č. 264/2025 Sb. o kybernetické bezpečnosti, část práce máte hotovou — proces hlášení incidentů v režimu 24 a 72 hodin funguje na stejné logice a dá se rozšířit, ne stavět znovu.

Pokud pod zákon nespadáte, CRA je pro vás první kybernetická regulace vůbec. To je nepříjemné, ale zároveň to znamená, že se dá postavit rovnou správně a s výhledem na požadavky, které přijdou s plnou použitelností.

Třetí skupinou jsou firmy, které pod zákon nespadají, ale dostávají bezpečnostní dotazníky od odběratelů. Pro ty je CRA argumentem, proč se tomu věnovat systematicky — ne dotazník po dotazníku.

Co udělat v nejbližších dnech

  • Zjistěte, zda jste výrobcem produktu s digitálními prvky. Většina firem, kterých se to týká, si to zatím neuvědomuje.
  • Určete odpovědnou osobu a zástup. Tohle je jediný krok, který se nedá odložit.
  • Zveřejněte kontakt pro hlášení zranitelností. Hodina práce.
  • Ověřte, zda dokážete sestavit seznam produktů a nasazených verzí. Pokud ne, začněte tím.

Zbytek — dokumentace, procesy, příprava na prosinec 2027 — má čas. Prvních pár dnů rozhoduje o tom, zda v případě incidentu vůbec zaregistrujete, že vám běží lhůta.

Zdroje


Článek má informativní charakter a nenahrazuje právní poradenství.


Nejste si jistí, zda jste výrobcem podle CRA?

Za třicet minut vám řekneme, zda na vás nařízení dopadá, co musíte mít připravené do 11. září 2026 a co má čas do prosince 2027. Bez závazku.

Domluvit nezávaznou konzultaci →

Právní stav ověřen k 4. 9. 2026. U právního obsahu je zastaralý článek horší než žádný — pokud najdete nesrovnalost, napište nám na cz@iosec.eu.

Zdroje

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace