Semestrální kurz Manažer kybernetické bezpečnosti zakončený zkouškou profesní kvalifikace začíná 2. října! Learn more ➡️

Oznamovací povinnost podle CRA: co musíte hlásit od 11. 9. 2026?

Příprava oznamování zranitelností a incidentů podle CRA.

Cyber Resilience Act (CRA) přináší výrobcům povinnost oznamovat aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty u produktů s digitálními prvky. Tato oznamovací povinnost začíná platit už 11. září 2026, tedy mnohem dřív než většina ostatních požadavků CRA. Koho se týká, co přesně se hlásí a v jakých lhůtách?

Oznamování zranitelností a incidentů podle CRA

CRA dopadá na široké spektrum společností: od výrobců chytrých spotřebičů přes dovozce levné elektroniky až po softwarové firmy. V předchozích článcích jsme si vysvětlili, koho se CRA týká and co je to produkt s digitálními prvky. Teď se podíváme na jednu z povinností, která začne platit dřív než většina ostatních – oznamování zranitelností a incidentů.

Podobně jako zákon o kybernetické bezpečnosti ukládá CRA povinnost některé skutečnosti hlásit příslušným úřadům. Patří mezi ně zejména aktivně zneužívané zranitelnosti and závažné bezpečnostní incidenty.

Povinnost oznamovat aktivně zneužívané zranitelnosti a hlásit závažné incidenty platí od 11. září 2026. Ostatní povinnosti stanovené CRA, například bezpečnostní požadavky na produkt a posouzení shody, se začnou uplatňovat od prosince 2027.

Kdy se musí oznamovat zranitelnost

Ne každou zranitelnost musíte podle CRA oznamovat. Rozhodující je, jestli splňuje podmínky pro nahlášení. Povinnost vzniká ve chvíli, kdy se výrobce nebo subjekt v postavení výrobce dozví, že zranitelnost v jeho produktu s digitálními prvky je aktivně zneužívána a existují o tom spolehlivé důkazy. V praxi to znamená, že:

  • existují důkazy o skutečném zneužití zranitelnosti,
  • zranitelnost se zneužívá v reálném prostředí, ne jen při testování,
  • nejde jen o teorii nebo potenciální hrozbu.

Kdy se musí hlásit incident

Vedle zranitelností řeší CRA také závažné bezpečnostní incidenty. Zatímco zranitelnost je slabina produktu, incident znamená, že už došlo k reálnému dopadu na dostupnost, důvěrnost, integritu nebo autenticitu dat či funkcí produktu s digitálními prvky.

Typicky může jít například o kompromitaci systému nebo únik dat, výpadek dostupnosti produktu nebo jeho klíčových funkcí nebo ransomware, který se šíří prostřednictvím zranitelností v produktu. Ne každý incident ale automaticky podléhá oznamovací povinnosti. Podle CRA rozhoduje práh závažnosti. O závažný incident jde, pokud:

  1. negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu s digitálními prvky chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí,
  2. vedl či může vést k zavedení či spuštění škodlivého kódu v produktu s digitálními prvky nebo v síti a informačních systémech uživatele tohoto produktu.

Jak závažnost incidentu orientačně posoudit? Pomoci mohou tyto základní orientační otázky:

  • Bezpečnost produktu obecně: Má incident dopad na bezpečnost produktu jako takového?
  • Dostupnost: Je produkt nebo některá jeho funkce nedostupná nebo omezená?
  • Integrita: Došlo nebo může dojít ke změně dat nebo funkcí bez oprávnění?
  • Důvěrnost: Dostala se citlivá data do rukou někoho, kdo k nim přístup nemá?
  • Autenticita: Lze důvěřovat tomu, že systém nebo komunikace je tím, za co se vydává?
  • Kompromitace: Mohl útočník získat kontrolu nad produktem nebo systémem?
  • Škodlivý kód: Byl nebo mohl být v produktu či systému uživatele spuštěn škodlivý kód?

Lhůty pro oznámení: 24 hodin, 72 hodin a závěrečná zpráva

Od září 2026 bude oznamování probíhat prostřednictvím jednotné platformy pro podávání zpráv provozované agenturou ENISA. Hlášení incidentů se primárně předává příslušnému národnímu CSIRT, další distribuci pak zajišťuje ENISA.

U zranitelností i bezpečnostních incidentů probíhá oznamování v několika krocích. První lhůta je přitom velmi krátká – včasné varování musíte podat do 24 hodin.

Fáze
Lhůta
Vulnerability
Incident
Včasné varování
Do 24 hodin
• Potvrzení existence aktivně zneužívané zranitelnosti.
• Členské státy, kde je produkt dostupný.
• Potvrzení existence incidentu.
• Zda existuje podezření na nezákonné nebo škodlivé jednání.
• Členské státy, kde je produkt dostupný.
Oznámení
Do 72 hodin
• Technická povaha zranitelnosti a povaha zneužití.
• Přijatá nebo dostupná nápravná či zmírňující opatření.
• Opatření, která mohou přijmout uživatelé.
• Posouzení citlivosti oznamovaných informací.
• Technická povaha incidentu a jeho počáteční posouzení.
• Přijatá nebo dostupná nápravná či zmírňující opatření.
• Opatření, která mohou přijmout uživatelé.
• Posouzení citlivosti oznamovaných informací.
Závěrečná zpráva
Podle typu události
Do 14 dní od vydání nápravného nebo zmírňujícího opatření
• Popis zranitelnosti včetně závažnosti a dopadu.
• Informace o škodlivém aktérovi (pokud je známo).
• Detaily bezpečnostních aktualizací nebo nápravných opatření.
Do 1 měsíce od oznámení podaného do 72 hodin
• Podrobný popis incidentu včetně závažnosti a dopadu.
• Druh hrozby nebo základní příčina incidentu.
• Probíhající zmírňující opatření.

Informování uživatelů: povinnost nekončí u regulátora

Oznámení regulátorovi není jedinou komunikační povinností. CRA ukládá výrobcům také povinnost without unnecessary delay informovat dotčené uživatele produktu. Pokud přitom není možné dotčené uživatele spolehlivě určit, může být potřeba informovat všechny uživatele. Uživatelé by se měli dozvědět:

  • jaká zranitelnost nebo incident se jich týká,
  • jaká nápravná opatření výrobce přijal nebo připravuje,
  • co mohou sami udělat, aby omezili dopad.

Co mít připravené před prvním hlášením

Největší problém při prvním hlášení nemusí být technický, ale procesní. Společnosti by měly mít předem jasno hlavně v tom, kdo rozhodne, že událost už splňuje podmínky pro hlášení, kdo hlášení skutečně odešle, kdo schválí komunikaci směrem k uživatelům nebo kam se budou průběžně ukládat informace k události, aby je tým nemusel dohledávat zpětně.

Minimum, které je dobré mít připravené:

Přístup do jednotné platformy pro podávání zpráv – registraci vyřešte předem a přístup si otestujte. Ve chvíli, kdy běží 24hodinová lhůta, nechcete řešit přihlašování nebo oprávnění.

Interní postup pro hlášení – určete, kdo incident nebo zranitelnost posoudí, kdo rozhodne o splnění podmínek pro hašení a kdo oznámení skutečně odešle.

Eskalační a komunikační postup – určete, kdo schvaluje komunikaci směrem k uživatelům a kdo ji následně zajistí.

Does the CRA apply to you?

We will help you with the initial classification of your product portfolio, the identification of your obligations and the design of a plan for meeting the CRA requirements, so that you can continue placing your products on the EU market.

More articles

Od 11. září 2026 musí výrobci podle CRA oznamovat aktivně zneužívané zranitelnosti a závažné incidenty. Přehled podmínek, lhůt a toho, co mít připravené.
Cyber fraud in companies often looks like an ordinary work request. Something to approve, send, or pay. How do you set up processes that catch the tricks used by hackers?
The Cyber Resilience Act (CRA) divides products with digital elements into four categories. Find out which one yours belongs to and how demanding it will be to demonstrate conformity.

Newsletter

Do you want to ensure your company is protected from cyber threats while also complying with applicable legislation? Sign up for our newsletter and receive practical advice from our legal consultants.

By clicking subscribe you consent to the processing of your personal data for marketing purposes.