Znalosti · 8. 9. 2026
Cyber Resilience Act: ohlašovací povinnost výrobců začíná 11. září
Výrobci produktů s digitálními prvky musí od 11. září 2026 hlásit aktivně zneužívané zranitelnosti. Pro region plný výroby je to zásadní změna.
Pokud vyrábíte cokoli, co obsahuje software — stroje, zařízení, řídicí jednotky, aplikace —, od 11. září 2026 vám vzniká nová ohlašovací povinnost.
O Cyber Resilience Actu se píše nesrovnatelně méně než o NIS2. Přitom dopadá na skupinu firem, která se kybernetickou regulací dosud zabývat nemusela: na výrobce.
O co jde
Nařízení (EU) 2024/2847, známé jako Cyber Resilience Act, zavádí bezpečnostní požadavky na produkty s digitálními prvky — tedy na hardware i software, který se připojuje k zařízení nebo k síti.
Nařízení nabylo účinnosti 10. prosince 2024, ale jeho povinnosti se spouštějí postupně:
- 10. 12. 2024
- Účinnost nařízení
- 11. 9. 2026
- Ohlašovací povinnosti výrobců podle čl. 14
- 11. 12. 2027
- Plná použitelnost — konstrukční požadavky, posuzování shody, označení CE
Většina firem si všimla až posledního řádku a naplánovala si práci na rok 2027. První termín je přitom mnohem dřív.
Koho se to týká
Povinnost dopadá na výrobce produktu s digitálními prvky. To je širší množina, než se na první pohled zdá:
- výrobci strojů a zařízení s řídicí elektronikou;
- výrobci embedded zařízení a IoT produktů;
- dodavatelé softwaru včetně aplikací a knihoven;
- výrobci zdravotnické techniky, měřicích a regulačních zařízení;
- firmy, které produkt uvádějí na trh pod vlastní značkou, i když ho fyzicky vyrábí někdo jiný.
Jsou to firmy, které se dosud kybernetickou regulací nezabývaly — protože samy pod zákon o kybernetické bezpečnosti nespadají a za „IT firmy" se nepovažovaly.
Co je čeká, není to, co většina z nich zná z médií. Nejde o registraci, analýzu rizik ani o audit kybernetické bezpečnosti — ty povinnosti má provozovatel služby, ne výrobce produktu.
Co přesně začíná 11. září 2026
Od tohoto data musí výrobce hlásit dvě kategorie událostí.
Aktivně zneužívanou zranitelnost ve svém produktu — tedy zranitelnost, o které je důvodné se domnívat, že ji někdo skutečně zneužívá, ne jen že teoreticky existuje.
Závažný incident s dopadem na bezpečnost produktu.
Lhůty
Čas začíná běžet od okamžiku, kdy má výrobce dostatečnou jistotu o zranitelnosti nebo incidentu.
- 24 hodin
- Včasné varování
- 72 hodin
- Oznámení
- 14 dní u zranitelnosti, ke které existuje náprava, nebo 1 měsíc od 72hodinového oznámení u závažného incidentu
- Závěrečná zpráva
Komu se hlásí
Jedním podáním přes jednotnou ohlašovací platformu. Hlášení se adresuje týmu CSIRT v zemi hlavního sídla výrobce; agentura ENISA se informuje současně, nejde tedy o dvě podání.
Co naopak ještě neplatí
Tohle je stejně důležité, protože kolem CRA vzniká zbytečná panika.
Od 11. září 2026 nezačínají platit konstrukční požadavky na bezpečnost produktu, povinnost posuzování shody, technická dokumentace ani označení CE. To přichází až s plnou použitelností.
Jinými slovy: teď musíte umět hlásit, ne mít produkt předělaný. Jsou to dvě zcela odlišné úrovně úsilí a je dobré si to uvědomit dřív, než někdo v dobré víře spustí projekt o rok dřív, než je třeba.
Překvapení, které přehlédne většina firem
Ohlašovací povinnost se vztahuje i na produkty, které jste uvedli na trh před 11. 12. 2027 — tedy na všechno, co máte dnes u zákazníků v provozu.
Prakticky to znamená, že pokud se příští měsíc objeví aktivně zneužívaná zranitelnost v řídicí jednotce, kterou jste prodávali v letech 2019 až 2023, ohlašovací povinnost se jí týká.
Pro firmy, které nemají přehled o tom, jaké verze softwaru jsou kde nasazené, je tohle ten skutečný problém — ne samotné hlášení.
Co je třeba mít připravené
Do 11. září 2026 se nedá stihnout mnoho. Dá se však stihnout to podstatné — a je to překvapivě málo:
- Odpovědná osoba a zástup. Kdo rozhodne, že situace naplňuje definici, a kdo ho zastoupí přes víkend a během dovolené. Dvacet čtyři hodin je krátká lhůta a nezastaví se v pátek večer.
- Cesta, jak se k vám informace dostane. O zranitelnosti se zpravidla nedozvíte sami, ale od výzkumníka, zákazníka nebo z veřejného zdroje.
- Kontaktní bod pro hlášení zranitelností. Soubor
security.txta jasně uvedená e-mailová adresa. Je to hodina práce a zásadně to zkracuje čas, než se informace dostane ke správnému člověku. - Seznam produktů a verzí. Bez něj nedokážete říct, koho se zranitelnost týká — ani koho máte informovat.
- Šablona hlášení. Předem připravená struktura, aby se v prvních hodinách neřešilo, co se vlastně píše.
- Rozhodovací kritérium. Jednoduchý postup, podle kterého odlišíte „zranitelnost, kterou vyřešíme v dalším vydání" od „aktivně zneužívané zranitelnosti, kterou hlásíme do 24 hodin".
Kde se 24hodinová lhůta v praxi láme
Na papíře to vypadá jednoduše. První upozornění do 24 hodin od zjištění, plné oznámení do 72 hodin, závěrečná zpráva do čtrnácti dnů od zpřístupnění nápravy.
Lhůta ale běží od zjištění, ne od pondělního rána.
Největší praktickou výzvou je aktivně zneužívaná zranitelnost, která se objeví v pátek večer. Mnoho firem dnes nemá nastavený nepřetržitý proces, který by během několika hodin dokázal situaci posoudit a podat hlášení.
Z praxe u klientů vidíme, že problémem nebývá samotné odeslání oznámení. Problémem je získat během hodin spolehlivou odpověď na tři otázky: jaký je rozsah, kterých verzí se to týká a co se dá zákazníkům doporučit.
Prakticky to znamená mít předem rozhodnuté čtyři věci: kdo posuzuje závažnost mimo pracovní dobu, kdo má okamžitý přístup k seznamu produktů a jejich komponent, kdo podání odešle a kdo o tom informuje zákazníky.
Ztěžuje to jedna okolnost, kterou nikdo neovlivní: jednotná ohlašovací platforma se spouští tentýž den, kdy povinnost začíná. První hlášení tedy půjdou přes systém, který nemá odzkoušený provoz.
Jak se CRA překrývá se zákonem o kybernetické bezpečnosti
Pokud už spadáte pod zákon č. 264/2025 Sb. o kybernetické bezpečnosti, část práce máte hotovou — proces hlášení incidentů v režimu 24 a 72 hodin funguje na stejné logice a dá se rozšířit, ne stavět znovu.
Pokud pod zákon nespadáte, CRA je pro vás první kybernetická regulace vůbec. To je nepříjemné, ale zároveň to znamená, že se dá postavit rovnou správně a s výhledem na požadavky, které přijdou s plnou použitelností.
Třetí skupinou jsou firmy, které pod zákon nespadají, ale dostávají bezpečnostní dotazníky od odběratelů. Pro ty je CRA argumentem, proč se tomu věnovat systematicky — ne dotazník po dotazníku.
Co udělat v nejbližších dnech
- Zjistěte, zda jste výrobcem produktu s digitálními prvky. Většina firem, kterých se to týká, si to zatím neuvědomuje.
- Určete odpovědnou osobu a zástup. Tohle je jediný krok, který se nedá odložit.
- Zveřejněte kontakt pro hlášení zranitelností. Hodina práce.
- Ověřte, zda dokážete sestavit seznam produktů a nasazených verzí. Pokud ne, začněte tím.
Zbytek — dokumentace, procesy, příprava na prosinec 2027 — má čas. Prvních pár dnů rozhoduje o tom, zda v případě incidentu vůbec zaregistrujete, že vám běží lhůta.
Zdroje
- Nařízení (EU) 2024/2847 — Cyber Resilience Act
- Evropská komise — Cyber Resilience Act
- Jones Day — 24hodinové ohlašovací povinnosti od 11. 9. 2026
- Hospodářská komora ČR — upozornění pro výrobce
Článek má informativní charakter a nenahrazuje právní poradenství.
Nejste si jistí, zda jste výrobcem podle CRA?
Za třicet minut vám řekneme, zda na vás nařízení dopadá, co musíte mít připravené do 11. září 2026 a co má čas do prosince 2027. Bez závazku.
Domluvit nezávaznou konzultaci →
Právní stav ověřen k 4. 9. 2026. U právního obsahu je zastaralý článek horší než žádný — pokud najdete nesrovnalost, napište nám na cz@iosec.eu.
Zdroje
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.