Cyber Resilience Act: První povinnosti přicházejí už v září 2026

18.08.2026    eIntranet.net   Legislativa

Digitalizace firemních procesů přináší obrovské výhody v efektivitě, ale ruku v ruce s ní kráčí i nutnost zabezpečení dat a technologií. Evropská unie na tento vývoj reaguje novou legislativou. Hospodářská komora ČR aktuálně upozorňuje, že první povinnosti vyplývající z evropského aktu o kybernetické odolnosti (Cyber Resilience Act – CRA) začnou pro firmy platit mnohem dříve, než se původně očekávalo – už 11. září 2026.

Kdo musí zbystřit?

Ačkoliv se většina ustanovení nařízení začne plně uplatňovat až v prosinci 2027, část výrobců hardwaru a softwaru se musí přizpůsobit již příští rok. CRA se totiž netýká jen „krabicového“ softwaru nebo fyzických zařízení, ale všech produktů s digitálními prvky. To zahrnuje i cloudová řešení, vzdálené služby pro zpracování dat, mobilní aplikace nebo autentizační služby.

Pokud vaše firma vyvíjí software, vyrábí elektroniku nebo poskytuje technologické ekosystémy, které jsou nezbytné pro fungování koncových zařízení, spadáte do působnosti tohoto nařízení. Evropská komise navíc upřesnila, že za regulovaný produkt se považuje i takové cloudové řešení, bez něhož zařízení nemůže vykonávat své základní funkce.

Šibeniční termíny pro hlášení incidentů

Nejzásadnější změnou, která začne platit od září 2026, je povinnost oznamovat aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Pravidla stanovená článkem 14 CRA jsou nekompromisní:

  • Do 24 hodin: Výrobce musí podat předběžné hlášení prostřednictvím evropské platformy spravované agenturou ENISA od okamžiku, kdy se o problému dozví.
  • Do 72 hodin: Původní hlášení musí být doplněno o podrobnější informace a technické detaily.

Z pohledu řízení firmy to znamená jediné: nutnost mít nastavené vnitřní procesy tak, aby k informaci o incidentu došlo okamžitě a odpovědní pracovníci mohli reagovat v řádu hodin. V eIntranet.net vidíme, že právě rychlost přenosu informací je v krizových situacích kritická. Hospodářská komora doporučuje firmám zavést vnitřní směrnice, pro které je ideálním nástrojem ukládání a sdílení firemních postupů v digitální podobě, aby každý zaměstnanec přesně věděl, jak v případě detekce hrozby postupovat.

Klasifikace produktů a náklady

Správné zařazení vašich produktů podle CRA přímo ovlivní náklady na jejich uvedení na trh. Nařízení rozlišuje mezi běžnými produkty, důležitými produkty (třída I a II) a kritickými produkty. U rizikovějších kategorií bude nutné zapojení nezávislého subjektu pro posouzení shody, což proces vývoje prodraží a prodlouží.

Dobrou zprávou pro firmy se stávajícím portfoliem je, že starší produkty navržené před plnou účinností CRA (prosinec 2027) nemusí být automaticky kompletně přepracovány. Výrobce však musí provést analýzu rizik a doložit, že produkt splňuje relevantní bezpečnostní požadavky. Pokud analýza odhalí kritické nedostatky, úpravám se nevyhnete.

Jak začít s přípravou?

Podle Jakuba Rejzka z představenstva HK ČR je nyní nejvyšší čas přejít od sledování legislativy ke konkrétní implementaci. Doporučený postup pro podnikatele a manažery je následující:

  • Inventura portfolia: Identifikujte všechny výrobky a služby, které mají digitální prvky.
  • Klasifikace rizik: Určete, do které kategorie podle CRA vaše produkty spadají.
  • Analýza ekosystému: Neřešte jen hardware, ale i API, cloudové komponenty a aktualizační mechanismy.
  • Nastavení procesů: Vytvořte technickou dokumentaci a krizové scénáře pro hlášení incidentů.

Digitální transformace firmy by měla vždy zahrnovat i prvek bezpečnosti a transparentnosti. Moderní informační systémy jako eIntranet.net pomáhají firmám udržet si přehled o všech vnitřních dokumentech a procesech, což je při plnění přísných evropských norem, jako je právě Cyber Resilience Act, naprosto klíčové. Nečekejte na rok 2027 – kybernetická odolnost začíná u dobře nastaveného vnitřního systému a informovaných zaměstnanců.

Zdroj:: www.komora.cz


Související články

Digitalizace mění bezpečnost práce: Co čeká firmy v roce 2026?

21.08.2026

Ministr Aleš Juchelka na agrosalonu Země živitelka upozornil na nové výzvy v oblasti BOZP. Digitalizace přináší rizika pro duševní zdraví, ale i moderní nástroje prevence.

Více...

Odstávka PVS a eDokladů: Jak se připravit na plánovaný výpadek?

20.08.2026

Státní správa ohlásila plánovanou odstávku Portálu veřejné správy a systému eDoklady. Zjistěte, kdy k výpadku dojde a jaký vliv bude mít na vaše firemní procesy.

Více...

Výpadky webů ČSÚ v srpnu 2026: Jak se připravit na nedostupnost dat?

20.08.2026

Český statistický úřad oznámil plánovanou technickou údržbu, která v srpnu 2026 dočasně omezí přístup k důležitým datům. Zjistěte, jaké termíny si pohlídat a jak zajistit kontinuitu procesů.

Více...