Od dneška má každá softwarová firma 24 hodin na hlášení zneužité díry. Platí to i pro software, který prodává léta

„Většina softwarových firem žije v představě, že CRA je téma na rok 2027. Jenže ohlašovací povinnost platí ode dneška a jako jediná se vztahuje i zpětně na software, který už na trhu je. Jinými slovy: aplikace, kterou jste vydali před pěti lety, dnes podléhá stejné 24hodinové lhůtě jako novinka z minulého týdne. Kdo nemá nastavený proces hlášení, porušuje nařízení od prvního dne," říká Aleš Pilný, CEO společnosti TAYLLORCOX s. r. o., která se akreditovanému vzdělávání, certifikacím a auditům věnuje od roku 1994.

Od dneška má každá softwarová firma 24 hodin na hlášení zneužité díry. Platí to i pro software, který prodává léta

Dnes, 11. září 2026, vstoupila v účinnost první praktická povinnost evropského nařízení o kybernetické odolnosti (Cyber Resilience Act, CRA). Výrobci softwaru musí od tohoto okamžiku hlásit aktivně zneužívané zranitelnosti a závažné incidenty do 24 hodin agentuře ENISA a národnímu týmu CSIRT. A pozor: jako jediná povinnost z celého nařízení dopadá i na produkty, které jsou na trhu už dnes. Netýká se tedy jen novinek, ale celého portfolia aplikací, systémů a licencí, které firmy svým zákazníkům prodávají třeba deset let. Vzdělávací a certifikační organizace TAYLLORCOX na situaci reaguje dvoudenním odborným kurzem, který softwarové firmy provede povinnostmi od prvního hlášení až po CE označení v prosinci 2027.

Zatímco směrnice NIS2, v Česku provedená novým zákonem o kybernetické bezpečnosti č. 264/2025 Sb., míří na bezpečnost organizací, nařízení (EU) 2024/2847 obrací pozornost k samotným produktům. Primárně jde o software v nejširším smyslu: podnikové aplikace, mobilní aplikace, informační systémy, vývojářské nástroje, firmware i backend, který je nezbytný pro funkce produktu. Vedle softwaru dopadá nařízení i na hardware s digitálními prvky, od IoT zařízení po průmyslové řídicí systémy.

Tři lhůty, jedna platforma, žádné čekání na český zákon

Mechanismus hlášení je přísný a běží od okamžiku, kdy se výrobce o problému dozví. Do 24 hodin musí odeslat včasné varování, do 72 hodin podrobnější oznámení a hlášení uzavřít závěrečnou zprávou do 14 dnů po opravě zranitelnosti, u závažných incidentů do jednoho měsíce. Oznámení se podává jednou, prostřednictvím jednotné platformy provozované agenturou ENISA, odkud putuje souběžně k ENISA i národnímu týmu CSIRT. V České republice se s příjmem hlášení počítá u Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB), dozor nad trhem má připadnout především České obchodní inspekci.

Český adaptační zákon přitom teprve prošel připomínkovým řízením a míří do Sněmovny. Na povinnosti firem to však nemá žádný vliv: evropské nařízení je přímo použitelné a platí bez ohledu na stav národní legislativy. Výrobcům pomáhá i stát, NÚKIB zveřejňuje k CRA podpůrné materiály na svém portálu, provozuje národní politiku koordinovaného zveřejňování zranitelností a podporuje nástroje pro sebehodnocení zaměřené na malé a střední firmy.

„Rozdíl mezi zářím 2026 a prosincem 2027 se dá shrnout jednoduše. Dnes jde o schopnost reagovat, za rok o schopnost prokázat. Firmy, které si teď postaví proces hlášení, inventář produktů a přehled komponent, mají většinu práce pro posouzení shody hotovou. Regulace se tak dá proměnit v konkurenční výhodu, evropští zákazníci už dnes vyžadují CRA-ready dodavatele ve smlouvách," doplňuje Pilný.

Prodáváte cizí software pod svou značkou? Pak jste výrobce

Nařízení nedopadá jen na ty, kdo software píší. Kdo cizí produkt prodává pod vlastní značkou, typicky white-label řešení nebo rebrandované aplikace, anebo kdo produkt podstatně upraví, přebírá v očích regulace kompletní povinnosti výrobce. Dovozci, distributoři a e-shopy pak budou muset od prosince 2027 ověřovat, že software i zařízení nesou CE označení a dokumentaci, a při zjištění rizika je stáhnout z prodeje.

Od 11. prosince 2027 totiž naběhne hlavní balík povinností: zákaz uvádět na trh produkty se známými zneužitelnými zranitelnostmi, a to i ve třetích komponentách, bezpečné výchozí nastavení, minimalizace útočné plochy, soupis softwarových komponent (SBOM) a bezplatné bezpečnostní záplaty po dobu nejméně pěti let, oddělené od funkčních aktualizací. Termín konce podpory bude muset být zákazníkům srozumitelně sdělen ještě před koupí. Zhruba devět z deseti produktů si podle odhadů Evropské komise vystačí s vlastním posouzením shody, rizikovější kategorie čeká nezávislý audit či evropská certifikace.

Nekomerční open-source vývoj se z působnosti nařízení po tlaku komunit vyvázal, organizace zastřešující otevřený software mají mírnější režim. Mimo CRA stojí též sektory s vlastními pravidly, například vozidla, zdravotnické prostředky nebo civilní letectví.

Sankce, žaloby a odpovědnost za vadný software

Za porušení základních požadavků hrozí pokuta až 15 milionů eur nebo 2,5 procenta celosvětového ročního obratu, podle toho, která částka je vyšší. Citelnější však mohou být další důsledky. Orgány dozoru mohou nařídit stažení produktu z trhu celé EU. Už letos v prosinci navíc startují nová evropská pravidla odpovědnosti za vadné výrobky, která výslovně dopadají i na software a při posuzování vady nově přihlížejí k jeho zabezpečení. A od prosince 2027 se CRA zařadí mezi předpisy, u nichž mohou spotřebitelské organizace podávat hromadné žaloby.

Mikropodniky a malé podniky mají úlevy, například nemohou být pokutovány za zmeškání 24hodinové lhůty. Povinnost hlásit se však vztahuje na všechny bez ohledu na velikost.

Dva dny, po kterých firma ví, co, kdy a jak splnit

Na rostoucí poptávku reaguje TAYLLORCOX dvoudenním kurzem Cyber Resilience Act (CRA): compliance pro výrobce softwaru a digitálních produktů. První den pokrývá právní rámec, klasifikaci produktů a praktický nácvik hlášení zranitelnosti přes platformu ENISA, druhý den řízení zranitelností, SBOM, posuzování shody a tvorbu technické dokumentace nad reálnými šablonami. Účastníci odcházejí s gap analýzou vlastního portfolia a akčním plánem na prvních 90 dní.

„Záměrně kurz stavíme na pomezí práva a technologie. Nejlepší výsledky vidíme, když firma vyšle produktového manažera společně s někým z vývoje nebo compliance. Po dvou dnech mluví oba stejným jazykem a přesně vědí, jak je na tom jejich portfolio, od aplikace vydané včera po systém, který zákazníkům běží deset let," uzavírá Aleš Pilný.

Kurz je určen výrobcům a prodejcům softwaru, produktovým manažerům, CTO, vedoucím vývoje, compliance a právním týmům, a dále dovozcům, distributorům a výrobcům hardwaru s digitálními prvky. Podrobný program a termíny jsou k dispozici na www.tx.cz.

Chcete získat dárek k narozeninám?