- Petra Jirošová
- 13 min read
Cyber Resilience Act (CRA) přináší výrobcům povinnost oznamovat aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty u produktů s digitálními prvky. Tato oznamovací povinnost začíná platit už 11. září 2026, tedy mnohem dřív než většina ostatních požadavků CRA. Koho se týká, co přesně se hlásí a v jakých lhůtách?
Oznamování zranitelností a incidentů podle CRA
CRA dopadá na široké spektrum společností: od výrobců chytrých spotřebičů přes dovozce levné elektroniky až po softwarové firmy. V předchozích článcích jsme si vysvětlili, koho se CRA týká and co je to produkt s digitálními prvky. Teď se podíváme na jednu z povinností, která začne platit dřív než většina ostatních – oznamování zranitelností a incidentů.
Podobně jako zákon o kybernetické bezpečnosti ukládá CRA povinnost některé skutečnosti hlásit příslušným úřadům. Patří mezi ně zejména aktivně zneužívané zranitelnosti and závažné bezpečnostní incidenty.
Povinnost oznamovat aktivně zneužívané zranitelnosti a hlásit závažné incidenty platí od 11. září 2026. Ostatní povinnosti stanovené CRA, například bezpečnostní požadavky na produkt a posouzení shody, se začnou uplatňovat od prosince 2027.
Kdy se musí oznamovat zranitelnost
Ne každou zranitelnost musíte podle CRA oznamovat. Rozhodující je, jestli splňuje podmínky pro nahlášení. Povinnost vzniká ve chvíli, kdy se výrobce nebo subjekt v postavení výrobce dozví, že zranitelnost v jeho produktu s digitálními prvky je aktivně zneužívána a existují o tom spolehlivé důkazy. V praxi to znamená, že:
- existují důkazy o skutečném zneužití zranitelnosti,
- zranitelnost se zneužívá v reálném prostředí, ne jen při testování,
- nejde jen o teorii nebo potenciální hrozbu.
Kdy se musí hlásit incident
Vedle zranitelností řeší CRA také závažné bezpečnostní incidenty. Zatímco zranitelnost je slabina produktu, incident znamená, že už došlo k reálnému dopadu na dostupnost, důvěrnost, integritu nebo autenticitu dat či funkcí produktu s digitálními prvky.
Typicky může jít například o kompromitaci systému nebo únik dat, výpadek dostupnosti produktu nebo jeho klíčových funkcí nebo ransomware, který se šíří prostřednictvím zranitelností v produktu. Ne každý incident ale automaticky podléhá oznamovací povinnosti. Podle CRA rozhoduje práh závažnosti. O závažný incident jde, pokud:
- negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu s digitálními prvky chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí,
- vedl či může vést k zavedení či spuštění škodlivého kódu v produktu s digitálními prvky nebo v síti a informačních systémech uživatele tohoto produktu.
Jak závažnost incidentu orientačně posoudit? Pomoci mohou tyto základní orientační otázky:
- Bezpečnost produktu obecně: Má incident dopad na bezpečnost produktu jako takového?
- Dostupnost: Je produkt nebo některá jeho funkce nedostupná nebo omezená?
- Integrita: Došlo nebo může dojít ke změně dat nebo funkcí bez oprávnění?
- Důvěrnost: Dostala se citlivá data do rukou někoho, kdo k nim přístup nemá?
- Autenticita: Lze důvěřovat tomu, že systém nebo komunikace je tím, za co se vydává?
- Kompromitace: Mohl útočník získat kontrolu nad produktem nebo systémem?
- Škodlivý kód: Byl nebo mohl být v produktu či systému uživatele spuštěn škodlivý kód?
Lhůty pro oznámení: 24 hodin, 72 hodin a závěrečná zpráva
Od září 2026 bude oznamování probíhat prostřednictvím jednotné platformy pro podávání zpráv provozované agenturou ENISA. Hlášení incidentů se primárně předává příslušnému národnímu CSIRT, další distribuci pak zajišťuje ENISA.
U zranitelností i bezpečnostních incidentů probíhá oznamování v několika krocích. První lhůta je přitom velmi krátká – včasné varování musíte podat do 24 hodin.
Fáze | Lhůta | Vulnerability | Incident |
|---|---|---|---|
Včasné varování | Do 24 hodin | • Potvrzení existence aktivně zneužívané zranitelnosti. • Členské státy, kde je produkt dostupný. | • Potvrzení existence incidentu. • Zda existuje podezření na nezákonné nebo škodlivé jednání. • Členské státy, kde je produkt dostupný. |
Oznámení | Do 72 hodin | • Technická povaha zranitelnosti a povaha zneužití. • Přijatá nebo dostupná nápravná či zmírňující opatření. • Opatření, která mohou přijmout uživatelé. • Posouzení citlivosti oznamovaných informací. | • Technická povaha incidentu a jeho počáteční posouzení. • Přijatá nebo dostupná nápravná či zmírňující opatření. • Opatření, která mohou přijmout uživatelé. • Posouzení citlivosti oznamovaných informací. |
Závěrečná zpráva | Podle typu události | Do 14 dní od vydání nápravného nebo zmírňujícího opatření • Popis zranitelnosti včetně závažnosti a dopadu. • Informace o škodlivém aktérovi (pokud je známo). • Detaily bezpečnostních aktualizací nebo nápravných opatření. | Do 1 měsíce od oznámení podaného do 72 hodin • Podrobný popis incidentu včetně závažnosti a dopadu. • Druh hrozby nebo základní příčina incidentu. • Probíhající zmírňující opatření. |
Informování uživatelů: povinnost nekončí u regulátora
Oznámení regulátorovi není jedinou komunikační povinností. CRA ukládá výrobcům také povinnost without unnecessary delay informovat dotčené uživatele produktu. Pokud přitom není možné dotčené uživatele spolehlivě určit, může být potřeba informovat všechny uživatele. Uživatelé by se měli dozvědět:
- jaká zranitelnost nebo incident se jich týká,
- jaká nápravná opatření výrobce přijal nebo připravuje,
- co mohou sami udělat, aby omezili dopad.
Co mít připravené před prvním hlášením
Největší problém při prvním hlášení nemusí být technický, ale procesní. Společnosti by měly mít předem jasno hlavně v tom, kdo rozhodne, že událost už splňuje podmínky pro hlášení, kdo hlášení skutečně odešle, kdo schválí komunikaci směrem k uživatelům nebo kam se budou průběžně ukládat informace k události, aby je tým nemusel dohledávat zpětně.
Minimum, které je dobré mít připravené:
Přístup do jednotné platformy pro podávání zpráv – registraci vyřešte předem a přístup si otestujte. Ve chvíli, kdy běží 24hodinová lhůta, nechcete řešit přihlašování nebo oprávnění.
Interní postup pro hlášení – určete, kdo incident nebo zranitelnost posoudí, kdo rozhodne o splnění podmínek pro hašení a kdo oznámení skutečně odešle.
Eskalační a komunikační postup – určete, kdo schvaluje komunikaci směrem k uživatelům a kdo ji následně zajistí.