14 august 2026 / 34 minút čítania
Ak vaša firma uvádza na trh EÚ hardvér alebo softvér, ktorý sa priamo či nepriamo pripája k zariadeniu alebo sieti, Cyber Resilience Act by ste mali riešiť už teraz. A nie až o rok a pol.
Väčšina firiem má v hlave jediný dátum: 11. december 2027. Prvá vymáhateľná povinnosť však začína platiť už 11. septembra 2026 a vzťahuje sa aj na produkty, ktoré máte na trhu dnes.
Tento článok je prehľad celého nariadenia: čo CRA je, koho sa týka, aké povinnosti prináša a v akom poradí ich riešiť. Ohlasovaciu povinnosť podľa článku 14 rozoberáme detailne v samostatnom článku.
Cyber Resilience Act je nariadenie Európskeho parlamentu a Rady (EÚ) 2024/2847 z 23. októbra 2024 o horizontálnych požiadavkách na kybernetickú bezpečnosť produktov s digitálnymi prvkami. Do platnosti vstúpilo 10. decembra 2024.
Nariadenie samo pomenúva dva problémy, ktoré rieši: nízku úroveň kybernetickej bezpečnosti produktov s digitálnymi prvkami, prejavujúcu sa rozšírenými zraniteľnosťami a nedostatočným a nekonzistentným dodávaním bezpečnostných aktualizácií - a nedostatok informácií, ktorý používateľom bráni vybrať si bezpečný produkt a bezpečne ho používať.
Pre slovenské firmy je dôležitý jeden formálny detail. CRA je nariadenie, nie smernica. Neprekladá sa do slovenského zákona tak, ako sa NIS2 preložila do zákona č. 366/2024 Z. z. Platí priamo a v rovnakom znení vo všetkých členských štátoch. Nečakáte teda na nič, čo by ešte muselo prejsť Národnou radou.
CRA reguluje produkt. NIS2 reguluje organizáciu.
NIS2 (na Slovensku zákon č. 366/2024 Z. z., účinný od 1. 1. 2025, doplnený vyhláškou NBÚ č. 227/2025 Z. z.) hovorí prevádzkovateľom v regulovaných sektoroch, ako majú riadiť riziká svojich sietí a informačných systémov. CRA hovorí výrobcom, aké vlastnosti musí mať produkt, ktorý uvádzajú na trh EÚ.
Tieto dva režimy sa stretávajú v dodávateľskom reťazci. Organizácia regulovaná podľa NIS2 musí riadiť riziká svojich dodávateľov - a čoraz častejšie to znamená, že sa bude pýtať práve na to, čo od vás žiada CRA. Aj keď vaša firma sama pod NIS2 nespadá, tlak na súlad s CRA k vám môže prísť skôr od zákazníka než od úradu.
Nariadenie sa vzťahuje na produkty sprístupnené na trhu, ktorých zamýšľané použitie alebo rozumne predvídateľné použitie zahŕňa priame alebo nepriame logické či fyzické dátové pripojenie k zariadeniu alebo sieti. Hardvér aj softvér, bez rozdielu.
V praxi sem patria pripojené stroje a priemyselné zariadenia, riadiace systémy, IoT zariadenia, smerovače a sieťové prvky, mobilné aj desktopové aplikácie, operačné systémy, embedded softvér, ale aj komponenty, ktoré iný výrobca zabuduje do svojho produktu.
Slovo nepriame je dôležitejšie, než sa zdá. Ak sa váš komponent nepripája k internetu sám, ale je súčasťou zostavy, ktorá sa pripája, do rozsahu spadá tiež.
Zvyčajne nie - ale s podstatnou výnimkou. Do rozsahu CRA patria takzvané riešenia diaľkového spracovania údajov: softvér navrhnutý a vyvinutý výrobcom produktu alebo v jeho mene, ktorého absencia by produktu znemožnila vykonávať niektorú z jeho funkcií.
Cloudová služba, cez ktorú používateľ ovláda vaše zariadenie na diaľku, teda do rozsahu spadá. Samostatná SaaS platforma, ktorá nie je nevyhnutná pre fungovanie žiadneho produktu, do rozsahu CRA nepatrí. Môžu sa na ňu však vzťahovať iné pravidlá EÚ - napríklad NIS2, ak poskytovateľ spĺňa jej sektorové a veľkostné kritériá. Webová stránka, ktorá funkčnosť produktu nepodporuje, do rozsahu CRA tiež nepatrí.
Povinnosti sa líšia podľa role a väčšina z nich dopadá na výrobcu. Pozor na dve situácie, v ktorých sa z dovozcu alebo distribútora stáva výrobca so všetkými povinnosťami podľa článkov 13 a 14:
Rovnako platí, že podstatnú modifikáciu môže spraviť aj úplne iný subjekt - integrátor, systémový dodávateľ - a tým sa sám stane výrobcom.
Nariadenie sa nevzťahuje na produkty, ktoré už rieši iná sektorová legislatíva, ani na niektoré ďalšie kategórie:
Pozor na hranicu v automotive. Vylúčené sú produkty pokryté nariadením (EÚ) 2019/2144 - nie automaticky všetko, čo vaša firma dodáva do automobilového priemyslu. Diagnostické zariadenia, nabíjacie stanice, výrobné a testovacie systémy či telematické moduly mimo typového schvaľovania môžu spadať pod CRA. Toto je typický prípad, ktorý treba posúdiť produkt po produkte, nie plošne za celú firmu.
CRA rozdeľuje produkty do štyroch úrovní podľa rizika. Zaradenie určuje, či si súlad môžete posúdiť sami, alebo musíte prizvať notifikovanú osobu. Rozhoduje pritom hlavná funkcionalita produktu, nie to, či produkt náhodou obsahuje nejakú bezpečnostnú funkciu ako vedľajšiu vlastnosť.
Technické opisy jednotlivých kategórií spresňuje vykonávacie nariadenie (EÚ) 2025/2392. Ak je zaradenie vášho produktu sporné, je to prvý dokument, ktorý treba otvoriť.
Na rozdiel od NIS2, ktorá mieri na prevádzkovateľov v definovaných sektoroch, CRA zasiahne úplne inú skupinu firiem. V slovenskom a českom prostredí ide typicky o:
Spoločné majú to, že doteraz nemali s kybernetickou reguláciou nič spoločné. Vlastník problému nie je IT oddelenie ani CISO - je ním vývoj, produktový manažment a kvalita.
Príloha I, časť I stanovuje základné požiadavky, ktoré musí produkt spĺňať pri uvedení na trh. Patrí sem najmä:
Požiadavky sú formulované výsledkovo, nie ako technický návod. Ktoré z nich sú pre váš produkt relevantné, určuje posúdenie rizík - a ak niektorá požiadavka relevantná nie je, musíte to v technickej dokumentácii odôvodniť.
Posúdenie rizík produktu je jadro celej technickej dokumentácie. Nie je to jednorazový dokument: musí sa aktualizovať počas obdobia podpory a zohľadňovať zamýšľané aj rozumne predvídateľné použitie produktu.
Ak do produktu integrujete cudzie komponenty vrátane otvoreného softvéru, musíte pri nich vykonať náležitú starostlivosť. Nariadenie uvádza príklady: overiť, či komponent už nesie označenie CE, či dostáva pravidelné bezpečnostné aktualizácie, či nie je vedený so zraniteľnosťou v európskej databáze zraniteľností alebo v iných verejných databázach - prípadne vykonať dodatočné bezpečnostné testovanie.
Ak pri tom nájdete zraniteľnosť v komponente, máte informovať toho, kto komponent vyrába alebo udržiava, zraniteľnosť odstrániť a opravu mu podľa možnosti poskytnúť.
Výrobca musí identifikovať a zdokumentovať komponenty obsiahnuté v produkte a vypracovať software bill of materials v bežne používanom strojovo čitateľnom formáte, ktorý pokrýva aspoň závislosti najvyššej úrovne.
Dobrá správa pre obavy o citlivosť dát: SBOM nemusíte bežne zverejňovať používateľom. Orgán dohľadu nad trhom si ho však v určitých prípadoch môže vyžiadať; pri celoúnijnom posudzovaní softvérových závislostí sa relevantné informácie postupujú ďalej anonymizovane a agregovane.
Obdobie podpory má odrážať čas, počas ktorého sa očakáva používanie produktu, a nesmie byť kratšie ako päť rokov - s jedinou výnimkou, ktorou je produkt s kratšou životnosťou. Ak sa produkt bežne používa dlhšie, ako to platí pri sieťových prvkoch, operačných systémoch alebo priemyselných riadiacich systémoch, obdobie podpory má byť primerane dlhšie.
Bezpečnostné aktualizácie musia byť bezplatné a tam, kde je to technicky možné, oddelené od funkčných aktualizácií. Používateľa treba informovať aj o tom, kedy sa obdobie podpory končí.
Určeniu obdobia podpory sa osobitne venuje júlové usmernenie Európskej komisie. Ak vyrábate produkty s dlhou životnosťou, je to pasáž, ktorú si oplatí prejsť - päť rokov je minimum, nie odporúčaná hodnota.
Počas celého obdobia podpory musí výrobca zraniteľnosti riešiť: pravidelne testovať a preskúmavať bezpečnosť produktu, bezodkladne odstraňovať zraniteľnosti aktualizáciami a zverejňovať informácie o opravených zraniteľnostiach vrátane ich popisu a pokynov pre používateľov.
K tomu patria dve organizačné povinnosti, ktoré väčšina výrobcov dnes nemá: politika koordinovaného zverejňovania zraniteľností (CVD) a jednotné kontaktné miesto, cez ktoré vám môže ktokoľvek zraniteľnosť nahlásiť. Kontaktné miesto sa nesmie spoliehať len na automatizované nástroje.
Od 11. septembra 2026 musí výrobca hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty ovplyvňujúce bezpečnosť produktu. Hlási sa raz, cez jednotnú platformu na ohlasovanie prevádzkovanú agentúrou ENISA, národnému CSIRT v mieste hlavnej prevádzkarne a súbežne agentúre ENISA. Lehoty sa v oboch prípadoch začínajú inak:
Toto je jediná povinnosť, ktorá platí už teraz, a rozoberáme ju detailne v samostatnom článku.
Súlad sa preukazuje posúdením zhody, EÚ vyhlásením o zhode a označením CE. Bez neho produkt nesmie byť sprístupnený na trhu EÚ. Technickú dokumentáciu a vyhlásenie o zhode musí výrobca uchovávať k dispozícii orgánom dohľadu nad trhom najmenej 10 rokov od uvedenia produktu na trh alebo počas obdobia podpory - podľa toho, čo je dlhšie.
Podstatná modifikácia produktu znamená, že sa zhoda musí overiť znova a v prípade potreby vykonať nové posúdenie zhody. Bezpečnostná aktualizácia, ktorá nemení zamýšľaný účel produktu, podstatnou modifikáciou nie je.
Požiadavky prílohy I znejú na papieri abstraktne. V praxi popisujú presne tie chyby, ktoré pri testoch produktov nachádzame roky.
V Citadelo robíme penetračné testy IoT zariadení dlhodobo a takmer každé testované zariadenie obsahuje aspoň jednu zraniteľnosť klasifikovanú ako high alebo critical. Najčastejšie sa opakuje tá istá pätica problémov:
Rozdiel oproti minulosti je ten, že od decembra 2027 tieto nálezy nebudú len technickým dlhom. Budú znamenať, že produkt nespĺňa základné požiadavky nariadenia. A ak niektorú z nich niekto zneužije, od septembra 2026 z toho vzniká ohlasovacia udalosť s 24-hodinovou lehotou.
Priebežne k tomu vzniká sada harmonizovaných noriem na základe normalizačnej žiadosti M/606, ktorú prijali CEN, CENELEC a ETSI. Ich úplné uplatnenie zakladá prezumpciu zhody - pri produktoch triedy I je to rozdiel medzi samoposúdením a nutnosťou prizvať notifikovanú osobu.
Nariadenie stanovuje tri pásma pokút:
Pre väčšinu výrobcov je však podstatnejší iný dôsledok. Orgán dohľadu nad trhom môže nariadiť nápravné opatrenia, obmedziť sprístupnenie produktu alebo ho stiahnuť z trhu. Pre firmu, ktorá exportuje do EÚ, to nie je účtovné riziko, ale prerušenie predaja.
Prikazuje CRA penetračné testovanie?
Nie, nie explicitne. Príloha I žiada, aby výrobca bezpečnosť produktu pravidelne a účinne testoval a preskúmaval; forma testovania nie je predpísaná. Nezávislé testovanie je pri väčšine produktov najpraktickejší spôsob, ako túto požiadavku splniť a doložiť, ale nie je zákonnou povinnosťou.
Máme ISO 27001. Stačí to?
Nie. ISO 27001 hodnotí systém riadenia bezpečnosti informácií v organizácii. CRA hodnotí vlastnosti produktu, ktorý uvádzate na trh. Zavedený systém riadenia vám prácu uľahčí, ale nenahradí posúdenie rizík produktu, SBOM, technickú dokumentáciu ani posúdenie zhody.
Sme subdodávateľ komponentu. Týka sa nás CRA?
Ak komponent sprístupňujete na trhu v rámci obchodnej činnosti, áno - ste výrobca tohto komponentu. Navyše na vás bude tlačiť výrobca finálneho produktu, ktorý si musí pri vašom komponente splniť náležitú starostlivosť.
Produkt už nevyvíjame, ale je stále v predaji. Čo teraz?
Ohlasovacia povinnosť od 11. septembra 2026 sa vzťahuje aj na produkty, ktoré sú na trhu EÚ už dnes. Pri produktoch, ktoré po 11. decembri 2027 zostanú v predaji, budete musieť riešiť aj plný súlad. Toto je typicky moment, kedy má zmysel rozhodnúť, či produkt doviesť do súladu, alebo ukončiť jeho predaj v EÚ.
Vzťahuje sa CRA na náš cloudový backend?
Ak bez neho produkt nedokáže vykonávať niektorú zo svojich funkcií a vyvinuli ste ho vy alebo niekto vo vašom mene, ide o riešenie diaľkového spracovania údajov a do rozsahu CRA patrí. Ak ide o samostatnú službu nezávislú od produktu, CRA sa na ňu nevzťahuje.
Rozdiel medzi oboma termínmi je jednoduchý: december 2027 je o schopnosti preukázať, september 2026 je o schopnosti reagovať. Firmy, ktoré začnú prípravou na hlásenie, si popri tom postavia inventár produktov, SBOM a proces zvládania zraniteľností - teda väčšinu toho, čo o rok neskôr budú potrebovať na posúdenie zhody.
Ak potrebujete nezávisle overiť, či váš produkt obstojí voči požiadavkám prílohy I, v Citadelo testujeme:
Nejde o to mať dokument, ktorý hovorí, že je produkt bezpečný. Ide o to vedieť jeho bezpečnosť technicky overiť.
Právna poznámka: článok je informačný prehľad, nie právne poradenstvo.
Všetky články
Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.