epravo.cz

Přihlášení / registrace

Nemáte ještě účet? Zaregistrujte se


Zapomenuté heslo
    Přihlášení / registrace
    • ČLÁNKY
      • občanské právo
      • obchodní právo
      • insolvenční právo
      • finanční právo
      • správní právo
      • pracovní právo
      • trestní právo
      • evropské právo
      • veřejné zakázky
      • ostatní právní obory
    • ZÁKONY
      • sbírka zákonů
      • sbírka mezinárodních smluv
      • právní předpisy EU
      • úřední věstník EU
    • NÁZORY
    • SOUDNÍ ROZHODNUTÍ
      • občanské právo
      • obchodní právo
      • správní právo
      • pracovní právo
      • trestní právo
      • ostatní právní obory
    • AKTUÁLNĚ
      • 10 otázek
      • tiskové zprávy
      • vzdělávací akce
      • komerční sdělení
      • ostatní
      • rekodifikace TŘ
    • E-shop
      • Online kurzy
      • Online konference
      • Záznamy konferencí
      • EPRAVO.CZ Premium
      • Konference
      • Monitoring judikatury
      • Publikace a služby
      • Společenské akce
      • Partnerský program
    • Předplatné
    27. 8. 2026
    ID: 121543upozornění pro uživatele

    Cyber Resilience Act: od září 2026 budete muset hlásit incidenty i zranitelnosti. Jste na to připraveni?

    Chytré hodinky, domácí router, mobilní aplikace, dětská chůvička, bezpečnostní kamera nebo software ve výrobní lince. Všechny tyto produkty mají jedno společné: pracují s digitálními prvky a mohou se stát vstupní branou pro kybernetický útok. Právě proto budou jejich výrobci, dovozci a distributoři nově povinni plnit konkrétní povinnosti dle nového nařízení Cyber Resilience Act („CRA“). CRA je už platné, ale jednotlivé povinnosti z něj nastupují postupně. A jedna z prvních povinností, hlášení incidentů a zranitelností, začíná platit už za necelý měsíc, od 11. září 2026.

    Shrnutí od AI

    Nařízení Cyber Resilience Act zavádí pro výrobce, dovozce a distributory produktů s digitálními prvky uváděných na trh EU nové povinnosti v oblasti kybernetické bezpečnosti, přičemž první z nich nabývají účinnosti již 11. září 2026. Od tohoto data budou výrobci povinni hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty ve velmi krátkých ... více

    Koho se CRA týká?

    CRA dopadá především na výrobce, dovozce a distributory produktů s digitálními prvky, které jsou uváděny na trh EU. Nezáleží přitom nutně na tom, zda společnost sídlí v EU. Rozhodující je, zda se její produkt dostává na evropský trh.

    Co vše se podle CRA rozumí produktem a na co dopadá?

    Produktem s digitálním prvkem jsou typicky chytrá zařízení, síťové prvky, bezpečnostní kamery, nositelná elektronika nebo senzory. „Produktem s digitálními prvky“ ale není jen hardware. CRA pod tento pojem zahrnuje i software. Nařízení tedy dopadá i na operační systémy, mobilní aplikace, firmware nebo samostatný software ke stažení.

    Reklama
    Nemáte ještě registraci na epravo.cz?

    Registrujte se, získejte řadu výhod a jako dárek Vám zašleme aktuální online kurz na využití umělé inteligence v praxi.

    REGISTROVAT ZDE

    CRA ale zdaleka neplatí pro veškerý software, aplikace nebo zdrojový kód:

    • Webové aplikace, progresivní webové aplikace nebo i webové stránky, které jsou přístupné pouze skrze webový prohlížeč, typicky nebudou CRA podléhat. Výjimkou jsou případy, kdy webová stránka podporuje funkcionalitu produktu s digitálními prvky (např. pokud je provoz digitálního produktu možný pouze po získání tokenu nebo přihlašovacích údajů z webového autentifikačního portálu).
    • SaaS řešení třetích stran zakomponovaná do produktu s digitálními elementy budou považována za součást produktu s digitálními vlastnostmi. Pokud ale budou do produktu integrovány způsobem, který ovlivňuje jeho bezpečnost, měla by tato řešení být ošetřena podobně jako komponenty 3. stran.
    • Free and open-source software nespadá pod CRA, pokud není monetizován (např. účtováním ceny, monetizací jiných služeb či zpracováním osobních údajů).

    Podobně ani každý elektronický výrobek automaticky nespadá pod CRA. Do působnosti nařízení se produkt dostane jen, pokud má přímé či nepřímé datové připojení k jinému zařízení nebo síti. Rozhodující tedy je, zda produkt zpracovává, ukládá nebo přenáší digitální data a zda má relevantní datové propojení. Mimo působnost nařízení tak zůstanou zařízení, která pouze lokálně vykonávají jednoduchou funkci a nepřenášejí žádná digitální data. Typickým příkladem je jednoduchá elektronická hračka, která pouze přehrává předem uložené zvuky a nemá žádné datové připojení, nebo myčka nádobí s vestavěným firmwarem řídícím mycí cykly, avšak bez možnosti připojení k jiným zařízením nebo sítím.

    Reklama
    Veřejné zakázky pro mírně pokročilé – 1. díl: Nastavení zadávacích podmínek a kvalifikačních požadavků (online - živé vysílání) - 16.9.2026
    Veřejné zakázky pro mírně pokročilé – 1. díl: Nastavení zadávacích podmínek a kvalifikačních požadavků (online - živé vysílání) - 16.9.2026
    16.9.2026 09:003 975 Kč s DPH
    3 285 Kč bez DPH

    Koupit

    CRA se dále nevztahuje na produkty již pokryté zvláštní sektorovou legislativou (vybrané zdravotnické prostředky, motorová vozidla, některé výrobky v civilním letectví) ani na produkty vyvíjené výhradně pro obranu či národní bezpečnost.

    Co CRA v praxi mění?

    Největší změna spočívá v tom, že kybernetická bezpečnost se stane součástí základních požadavků na produkt. Výrobce nebude moci produkt jednoduše uvést na trh a řešit zranitelnosti až dodatečně. Už před uvedením na trh bude muset posoudit kybernetická rizika, zohlednit je při návrhu a vývoji produktu, připravit technickou dokumentaci a zajistit, že produkt splňuje příslušné bezpečnostní požadavky.

    V praxi to znamená například, že domácí router by neměl být dodáván s univerzálním heslem typu „admin/admin“, bezpečnostní kamera by měla umožňovat bezpečné aktualizace, mobilní aplikace by neměla zpracovávat více dat než skutečně potřebuje, a výrobce průmyslového zařízení by měl vědět, jaké softwarové komponenty ve svém produktu používá.

    Co začíná platit už 11. září 2026?

    Většina požadavků CRA čeká společnosti až od 11. prosince 2027. Reportovací povinnosti ale nastupují s předstihem a týkají se i produktů, které jsou na trhu už dnes. Od 11. září 2026 budou výrobci muset hlásit:

    • aktivně zneužívané zranitelnosti – tedy ty, u nichž existuje důkaz, že byly aktivně zneužity, a
    • závažné incidenty s dopadem na bezpečnost produktu.

    V praxi může jít například o situaci, kdy výrobce zjistí, že útočníci aktivně zneužívají chybu ve firmwaru routeru nebo že zranitelnost v aplikaci umožňuje neoprávněný přístup k účtům uživatelů. Naopak zranitelnost zjištěná například při etickém testování bez důkazu o zneužití může být oznámena dobrovolně, ale sama o sobě nemusí spadat pod povinné hlášení.

    Oznámení bude probíhat ve velmi krátkých lhůtách:

    Povinnost provést hlášení se vždy váže k okamžiku, kdy se výrobce o zranitelnosti nebo incidentu dozví – lhůty běží od tohoto okamžiku, nikoli od vzniku samotné zranitelnosti či incidentu. CRA přitom nestanoví, jakým způsobem se má výrobce o problému dozvědět, ani mu neukládá povinnost aktivně monitorovat konkrétní zdroje informací.

    V praxi se tak může výrobce o incidentu nebo zranitelnosti dozvědět například od zákazníka, který nahlásí neobvyklé chování produktu, z reportu kyberbezpečnostní organizace popisující zneužité zranitelnosti, z upozornění od úřadu NÚKIB, od etických hackerů nebo prostřednictvím interního monitoringu.

    Komu a jak hlášení provést?

    Výrobce bude oznámení podávat prostřednictvím jednotné platformy pro podávání zpráv, kterou má podle nařízení zřídit agentura ENISA (Evropská agentura pro bezpečnost sítí a informací). Skrze platformu bude oznámení podáno souběžně dvěma adresátům: národnímu CSIRT[1] týmu a agentuře ENISA. Systém je tedy navržen tak, aby výrobce podal jedno oznámení a to bylo distribuováno všem relevantním orgánům v EU, kde je dotčený produkt dostupný.

    Příslušný koordinátor, tedy CSIRT tým, kterému výrobce prostřednictvím platformy hlásí, se určí podle hlavní provozovny výrobce. Podle nařízení se hlavní provozovna nachází tam, kde výrobce nejčastěji rozhoduje o kybernetické bezpečnosti svých produktů; nelze-li provozovnu takto určit, rozhoduje počet zaměstnanců. Pokud výrobce v EU provozovnu vůbec nemá, uplatní se náhradní kritéria dle místa působení zplnomocněného zástupce, usazení dovozce, distributora či největšího počtu uživatelů.

    CSIRT tým a ENISA však nejsou jedinými adresáty, které bude muset výrobce o problému informovat. Jakmile se výrobce o aktivně zneužívané zranitelnosti nebo závažném incidentu dozví, musí o tom informovat i zasažené uživatele produktu (případně dokonce všechny uživatele). Uživatelům musí současně doporučit opatření, která mohou přijmout ke zmírnění dopadu. Pokud výrobce uživatele neinformuje, mohou tuto informaci poskytnout přímo příslušné CSIRT týmy, považují-li to za nezbytné ke zmírnění rizika.

    Co když je původ zranitelnosti v komponentě třetí strany?

    Produkty s digitálními prvky se často skládají z řady komponent, softwarových knihoven nebo modulů, které nevyrábí sám výrobce finálního produktu. Pokud se aktivně zneužívaná zranitelnost nachází v takové integrované komponentě, hlásit ji musí výrobce finálního produktu, bez ohledu na to, že chybu sám nezpůsobil. Je-li daná komponenta na trh dodávána i samostatně, vztahuje se ohlašovací povinnost i na výrobce této komponenty.

    Stále ale platí, že ohlašovací povinnost vzniká, jen když je zranitelnost v konkrétním produktu skutečně zneužívaná. Pokud výrobce ví o zranitelnosti v komponentě, ale ta se v jeho produktu prakticky zneužít nedá, nejde o aktivně zneužívanou zranitelnost ve smyslu CRA a povinné hlášení se neuplatní (lze ji ale nahlásit dobrovolně). Výrobce je nicméně vždy povinen o zjištěné zranitelnosti informovat toho, kdo danou komponentu vyrábí nebo udržuje, aby ji mohl opravit.

    Proč CRA nepodcenit?

    Nesplnění požadavků může znamenat nejen regulatorní riziko, ale i omezení prodeje produktu, který nesplňuje požadavky CRA. Při neplnění reportingových povinností se výrobce vystavuje riziku pokuty až 15 milionů eur nebo 2,5 % celosvětového ročního obratu podniku podle toho, která částka je vyšší.

    Co je tedy potřeba mít do září hotové?

    • Revidovat nebo vytvořit politiky hlášení tak, aby pokryly nové povinnosti.
    • Nastavit eskalační matici povinností, aby byla každá informace o potenciálním incidentu nebo zranitelnosti řádně zpracována, bylo jasné, kdo incidenty a zranitelnosti vyhodnocuje, schvaluje jejich kvalifikaci, kdo komunikuje s úřady a uživateli a kdo připravuje technická řešení.
    • Zmapovat portfolio produktů a určit, které z nich jsou „produktem s digitálními prvky“.
    • Projít smluvní vztahy s dodavateli a určit, kdo je povinen informovat koho, pokud se zranitelnost objeví v dodavatelském řetězci.

    Mgr. Bc. Lenka Michalcová,
    advokátka

    Mgr. Kateřina Tesařová,
    koncipientka 



    PricewaterhouseCoopers Legal s.r.o., advokátní kancelář
    PwC Legal


    City Green Court
    Hvězdova 1734/2c
    140 00  Praha 4

    Tel.:    +420 251 151 111
    Fax:    +420 251 156 111

    Svobody 91/20
    602 00 Brno

    Tel.:    +420 542 520 111
    Fax:    +420 542 214 796

    e-mail:    info@pwc.cz


    [1] Tým pro reakce na počítačové bezpečnostní incidenty.

    Časté dotazy k tématu

    Koho se Cyber Resilience Act týká a kdo musí plnit jeho povinnosti?

    CRA dopadá na výrobce, dovozce a distributory produktů s digitálními prvky uváděných na trh EU. Rozhodující není sídlo společnosti, ale to, zda se její produkt dostává na evropský trh.

    Co se podle CRA považuje za produkt s digitálními prvky a co naopak pod nařízení nespadá?

    Produktem s digitálními prvky je hardware i software, například chytrá zařízení, mobilní aplikace, firmware nebo operační systémy. Naopak webové aplikace přístupné pouze přes prohlížeč, nemonetizovaný open-source software či zařízení bez datového připojení CRA obecně nepodléhají.

    Jaké reportovací povinnosti začínají platit od 11. září 2026 a jaké jsou lhůty pro hlášení?

    Od 11. září 2026 musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné incidenty s dopadem na bezpečnost produktu. Lhůty běží od okamžiku, kdy se výrobce o problému dozví: včasné varování do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 14 dní u zranitelností nebo do 1 měsíce u incidentů.

    Komu a jakým způsobem se incidenty a zranitelnosti podle CRA hlásí?

    Oznámení se podává prostřednictvím jednotné platformy agentury ENISA, která jej souběžně distribuuje národnímu CSIRT týmu a agentuře ENISA. Příslušný CSIRT se určí podle hlavní provozovny výrobce. Výrobce musí zároveň informovat zasažené uživatele produktu a doporučit jim zmírňující opatření.

    Kdo odpovídá za nahlášení zranitelnosti, pokud se nachází v komponentě třetí strany?

    Hlásit zranitelnost musí výrobce finálního produktu, bez ohledu na to, že chybu sám nezpůsobil. Zároveň je povinen o zjištěné zranitelnosti informovat výrobce nebo správce dané komponenty. Povinnost hlášení vzniká pouze tehdy, pokud je zranitelnost v konkrétním produktu skutečně aktivně zneužívána.

    Jaké sankce hrozí za neplnění reportovacích povinností podle CRA?

    Při neplnění reportovacích povinností se výrobce vystavuje pokutě až 15 milionů eur nebo 2,5 % celosvětového ročního obratu podniku, podle toho, která částka je vyšší. Nesplnění požadavků může vést i k omezení prodeje produktu na trhu EU.


    © EPRAVO.CZ – Sbírka zákonů, judikatura, právo | www.epravo.cz


    Mgr. Bc. Lenka Michalcová, Mgr. Kateřina Tesařová (PwC Legal)
    27. 8. 2026

    Poslat článek emailem

    *) povinné položky

    Další články:

    • Ban, omezení zpeněžení či zablokování účtu? Jaká máte práva vůči platformě? Ochrana streamerů a dalších tvůrců ve světle DSA
    • Povaha sjezdů
    • Zaplatit za logo nestačí. Jaká práva skutečně získáváte?
    • Výslech advokáta účastníka řízení coby důkazní prostředek
    • Rozhodnutí Nejvyššího soudu ke změně klíče pro stanovení příspěvků na správu domu a pozemku, k samotnému stanovení příspěvků a k rozúčtování nákladů na služby
    • Byznys a paragrafy, díl 41.: Záruka za jakost v kupní smlouvě
    • Dvacet let vlastní cestou. Arthur Braun o svobodě, číslech a lidském elementu advokacie
    • Komu náleží vlastnické právo k náhradní veřejné komunikaci postavené investorem?
    • AML rizika u luxusních nákupů
    • Recentní judikatura Nejvyššího soudu k důvodům neplatnosti usnesení valné hromady
    • Tlačítko pro odstoupení od smlouvy jako nový standard spotřebitelského online rozhraní

    Novinky v eshopu

    Aktuální akce

    • 16.09.2026Veřejné zakázky pro mírně pokročilé – 1. díl: Nastavení zadávacích podmínek a kvalifikačních požadavků (online - živé vysílání) - 16.9.2026
    • 17.09.2026Náklady civilního řízení – se zaměřením na judikaturu Ústavního soudu (online - živé vysílání) - 17.9.2026
    • 18.09.2026Judikatura ke služebnostem (online - živé vysílání) - 18.9.2026
    • 21.09.2026AI LEGAL WEEK 2026 - Největší online maraton o umělé inteligenci v právu (online - živé vysílání) - 21.-24.9.2026
    • 25.09.2026Prokazování původu majetku (online - živé vysílání) - 25.9.2026

    Online kurzy

    • Vnosy ze SJM a vnosy do SJM a jejich valorizace v aktuální judikatuře Nejvyššího soudu a Ústavního soudu
    • Výpověď z pracovního poměru z důvodu neomluveného zameškání jedné směny
    • Nová „tlačítková povinnost“ pro e-shopy
    • Změna cenových ujednání ve smlouvách v energetice
    • Černé stavby
    Lektoři kurzů
    JUDr. Tomáš Sokol
    JUDr. Tomáš Sokol
    Kurzy lektora
    JUDr. Martin Maisner, Ph.D., MCIArb
    JUDr. Martin Maisner, Ph.D., MCIArb
    Kurzy lektora
    Mgr. Marek Bednář
    Mgr. Marek Bednář
    Kurzy lektora
    Mgr. Veronika  Pázmányová
    Mgr. Veronika Pázmányová
    Kurzy lektora
    Mgr. Michaela Riedlová
    Mgr. Michaela Riedlová
    Kurzy lektora
    JUDr. Jindřich Vítek, Ph.D.
    JUDr. Jindřich Vítek, Ph.D.
    Kurzy lektora
    Mgr. Michal Nulíček, LL.M.
    Mgr. Michal Nulíček, LL.M.
    Kurzy lektora
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    JUDr. Ondřej Trubač, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    JUDr. Jakub Dohnal, Ph.D., LL.M.
    Kurzy lektora
    JUDr. Tomáš Nielsen
    JUDr. Tomáš Nielsen
    Kurzy lektora
    všichni lektoři

    Konference

    • 01.10.2026Trestní právo daňové - 1.10.2026
    • 02.10.2026Daňové právo 2026 - 2.10.2026
    Archiv

    Magazíny a služby

    • AI pro právníky a poradce
    • AI pro právníky a poradce (e-book)
    • Monitoring judikatury (24 měsíců)
    • Monitoring judikatury (12 měsíců)
    • Monitoring judikatury (6 měsíců)

    Nejčtenější na epravo.cz

    • 24 hod
    • 7 dní
    • 30 dní
    • Předčasný důchod
    • Bez kontroly a bez sankcí? Daňové echo zaznělo už pošesté a mění přístup Finanční správy k daňovým chybám
    • Zaměstnanecká karta jako nástroj pro zaměstnávání cizinců ze třetích zemí
    • Interní prošetřování a subjektivní lhůta pro rozvázání pracovního poměru
    • Ban, omezení zpeněžení či zablokování účtu? Jaká máte práva vůči platformě? Ochrana streamerů a dalších tvůrců ve světle DSA
    • Transpoziční novela ZISIF – jaké změny přináší?
    • Pozemkové restituční náhrady a role znalce, když se hodnota majetkové křivdy přepočítává po desetiletích
    • Rozhodnutí Nejvyššího soudu ke změně klíče pro stanovení příspěvků na správu domu a pozemku, k samotnému stanovení příspěvků a k rozúčtování nákladů na služby
    • Bez kontroly a bez sankcí? Daňové echo zaznělo už pošesté a mění přístup Finanční správy k daňovým chybám
    • Rozhodnutí Nejvyššího soudu ke změně klíče pro stanovení příspěvků na správu domu a pozemku, k samotnému stanovení příspěvků a k rozúčtování nákladů na služby
    • Výslech advokáta účastníka řízení coby důkazní prostředek
    • Povaha sjezdů
    • Formální a materiální stránka přestupku; case study
    • Komunitní energetika od 1. srpna 2026: co se skutečně mění
    • Zaplatit za logo nestačí. Jaká práva skutečně získáváte?
    • Předčasný důchod
    • Ocenění nemovitosti v dědickém řízení: kdy postačí odhad a kdy je nutný znalecký posudek
    • Insolvenční řízení a promlčení
    • Kratom v trestním právu: kde končí přestupek a začíná trestný čin?
    • Problematické otázky úročení jistoty
    • Deset nejčastějších chyb jednatelů, které mohou stát miliony
    • Jak se bránit proti územnímu plánu?
    • Rozhodnutí Nejvyššího soudu ke změně klíče pro stanovení příspěvků na správu domu a pozemku, k samotnému stanovení příspěvků a k rozúčtování nákladů na služby
    • Formální a materiální stránka přestupku; case study

    Soudní rozhodnutí

    Bezplatná obhajoba (exkluzivně pro předplatitele)

    Při rozhodování o žádosti obviněného o přiznání nároku na bezplatnou obhajobu či obhajobu za sníženou odměnu podle § 33 odst. 2 a násl. trestního řádu trestní soudy mohou...

    Náklady řízení (exkluzivně pro předplatitele)

    Při rozhodování o náhradě nákladů řízení jsou obecné soudy povinny přihlédnout k tomu, zda a jak se předmět řízení v jeho průběhu změnil a podle toho také posuzovat míru...

    Propuštění duchovních (exkluzivně pro předplatitele)

    Z autonomie církví ve smyslu čl. 16 odst. 2 Listiny základních práv a svobod vyplývá, že obecné soudy nejenže nejsou oprávněny rozhodovat o trvání služebního poměru duchovních, ale...

    Skutková zjištění

    Paušální vtažení skutkových zjištění z jiných soudních řízení, jichž se stěžovatel neúčastnil, s odkazem na to, že jsou tyto skutečnosti "soudu známy z jeho činnosti" ve smyslu...

    Tarifní hodnota (exkluzivně pro předplatitele)

    Aplikace § 9 odst. 4 písm. b) advokátního tarifu bez splnění zákonných podmínek je porušením kogentní právní úpravy a porušením stěžovatelova práva na soudní ochranu (čl. 36...

    Hledání v rejstřících

    • mapa serveru
    • o nás
    • reklama
    • podmínky provozu
    • kontakty
    • publikační podmínky
    • FAQ
    • obchodní a reklamační podmínky
    • Ochrana osobních údajů - GDPR
    • Nastavení cookies
    100 nej
    © EPRAVO.CZ, a.s. 1999-2026, ISSN 1213-189X
    Provozovatelem serveru je EPRAVO.CZ, a.s. se sídlem Dušní 907/10, Staré Město, 110 00 Praha 1, Česká republika, IČ: 26170761, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod spisovou značkou B 6510.
    Obsah je chráněn autorským právem.

    Jste zde poprvé?

    Vítejte na internetovém serveru epravo.cz. Jsme zdroj informací jak pro laiky, tak i pro právníky profesionály. Zaregistrujte se u nás a získejte zdarma řadu výhod.

    Protože si vážíme Vašeho zájmu, dostanete k registraci dárek v podobě unikátního online kurzu "Taktika jednání o smlouvách".

    Registrace je zdarma, k ničemu Vás nezavazuje a získáte každodenní přehled o novinkách ve světě práva.


    Vaše data jsou u nás v bezpečí. Údaje vyplněné při této registraci zpracováváme podle podmínek zpracování osobních údajů



    Nezapomněli jste něco v košíku?

    Vypadá to, že jste si něco zapomněli v košíku. Dokončete prosím objednávku ještě před odchodem.


    Přejít do košíku


    Vaši nedokončenou objednávku vám v případě zájmu zašleme na e-mail a můžete ji tak dokončit později.