Hospodářská komora upozorňuje firmy na nové povinnosti podle Cyber Resilience Act. První povinnosti začnou platit už od září 2026
Hospodářská komora ČR upozorňuje, že první povinnosti z evropského aktu o kybernetické odolnosti (Cyber Resilience Act) začnou platit už 11. září 2026. Přestože se většina ustanovení nařízení začne uplatňovat až v prosinci 2027, část výrobců hardwaru a softwaru se musí některým pravidlům přizpůsobit již letos. Firmy budou povinny oznamovat aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. V některých případech bude nutné podat hlášení do 24 hodin a následně jej do 72 hodin doplnit o podrobnější informace.
Evropská komise zveřejnila 27. července 2026 nové pokyny k uplatňování nařízení Cyber Resilience Act (CRA), které stanoví pravidla kybernetické bezpečnosti pro výrobky s digitálními prvky. Pokyny upřesňují praktické použití nařízení Evropského parlamentu a Rady (EU) 2024/2847 a věnují se mimo jiné stávajícím produktům navrženým před plnou použitelností CRA, cloudovým a vzdáleným službám, posuzování kybernetických rizik i způsobům posuzování shody u produktů s vyšší mírou rizika.
„Cyber Resilience Act přináší významnou změnu pro výrobce hardwaru i softwaru. Pro firmy je nyní podstatné především to, že první povinnosti nezačínají až v roce 2027, ale už 11. září 2026, kdy musí být připraveny oznamovat některé bezpečnostní incidenty a aktivně zneužívané zranitelnosti ve velmi krátkých lhůtách,“ uvádí Jakub Rejzek, člen představenstva HK ČR.
První povinnosti již od 11. září
Oznamovací povinnosti upravuje článek 14 CRA, který se týká aktivně zneužívaných zranitelností a závažných incidentů ovlivňujících bezpečnost produktu.
Předběžné hlášení bude nutné podat prostřednictvím jednotné evropské platformy spravované agenturou ENISA nejpozději do 24 hodin od okamžiku, kdy se výrobce o relevantním problému dozví. Do 72 hodin pak bude muset výrobce oznámení doplnit o podrobnější informace.
Hospodářská komora proto firmám doporučuje zavést interní postup pro rozpoznání takového případu, jeho rychlé předání odpovědným pracovníkům, právní a technické posouzení a včasné odeslání hlášení.
Stávající produkty nebude nutné automaticky kompletně přepracovat
Pokyny se věnují také výrobkům navrženým před plnou použitelností CRA, které budou na evropský trh uváděny i po 11. prosinci 2027.
Podle Evropské komise samotné stáří návrhu neznamená, že musí výrobce produkt automaticky kompletně přepracovat. Výrobce však musí posoudit kybernetická rizika a doložit splnění relevantních požadavků CRA. Pokud posouzení odhalí nesoulad, může být nutné provést přiměřené úpravy produktu, procesů nebo dokumentace.
Firmy s rozsáhlejším portfoliem by proto měly výrobky rozdělit podle doby jejich uvedení na trh a u každého vyhodnotit rozsah nových povinností.
Do působnosti CRA mohou spadat také cloudové a vzdálené služby
CRA se netýká pouze fyzického výrobku nebo softwaru instalovaného v zařízení. Za určitých podmínek mohou být součástí regulovaného produktu také tzv. vzdálená řešení pro zpracování dat (remote data processing solutions).
Typickým příkladem je cloudová infrastruktura nebo cloudová služby, bez níž zařízení nemůže vykonávat některé své funkce. Při přípravě na CRA proto nestačí provést pouze inventuru hardwarových zařízení. Firmy by měly posoudit celý technologický ekosystém produktu, včetně mobilních aplikací, cloudových služeb, aplikačních rozhraní, autentizačních služeb a infrastruktury zajišťující aktualizace.
Správná klasifikace ovlivní náklady na uvedení výrobku na trh
Správné zařazení produktu podle CRA může významně ovlivnit náklady na jeho uvedení na trh. Nařízení vedle běžných produktů rozlišuje také důležité produkty třídy I a II a kritické produkty. Zařazení do jednotlivých kategorií ovlivňuje způsob posuzování shody a v některých případech také nutnost zapojení nezávislého subjektu.
Chybná klasifikace proto může vést buď k nesplnění požadavků, nebo naopak ke zbytečnému zvýšení nákladů na posuzování shody a uvedení výrobku na trh. Pokyny Evropské komise zdůrazňují zejména hlavní funkci produktu. Samotná přítomnost bezpečnostní komponenty automaticky neznamená, že celý výrobek musí být zařazen do vyšší rizikové kategorie.
Firmy by měly zahájit konkrétní přípravu již nyní
Hospodářská komora doporučuje podnikům, kterých se CRA může týkat, nečekat na prosinec 2027. Vedle přípravy na zářijové oznamovací povinnosti by měly již nyní provést inventarizaci produktového portfolia, určit výrobky spadající do působnosti CRA, posoudit jejich klasifikaci a zmapovat související cloudové a softwarové komponenty.
Součástí přípravy bude také systematické posuzování kybernetických rizik a vytvoření technické dokumentace, která výrobcům umožní prokázat splnění požadavků CRA.
„Nové pokyny Evropské komise jsou pro podnikatele užitečným zpřesněním. V některých otázkách potvrzují pragmatický přístup založený na skutečných rizicích produktu, zároveň ale výrazně zmenšují prostor pro odkládání přípravy. Pro firmy, které chtějí své digitální výrobky bez komplikací uvádět na evropský trh i po roce 2027, je nyní vhodná doba přejít od sledování legislativy ke konkrétní implementaci,“ dodává Jakub Rejzek.
Cyber Resilience Act stanoví jednotné evropské požadavky na kybernetickou bezpečnost produktů s digitálními prvky během jejich celého životního cyklu. Většina jeho ustanovení se začne uplatňovat 11. prosince 2027, pravidla týkající se oznamování zranitelností a incidentů však již 11. září 2026.
Hospodářská komora České republiky
Hospodářská komora ČR je nejvýznamnějším reprezentantem podnikatelské sféry. Sdružuje více než 16 000 členů organizovaných v 59 komorách v regionech a ve 124 oborových asociacích. Více než 60 ze 100 největších českých firem je členem HK ČR.
Posláním Hospodářské komory je vytvářet příležitosti pro podnikání, prosazovat a podporovat opatření, která přispívají k rozvoji podnikání v ČR, a tím i k celkové ekonomické stabilitě státu.
Více informaci na: www.komora.cz
Poslední zprávy z rubriky Podnikání:
Přečtěte si také:
Příbuzné stránky
- Nový, Rumunský nový lei RON, kurzy měn
- Vyhledání plátců DPH podle jejich identifikačního čísla (IČO)
- Vyhledávání podle IČO - hledat IČO
- Nabídky práce podle cz regionů
- Nový občanský zákoník č. 89/2012 Sb.
- Města a obce v ČR - vyhledávání firem a osob na adrese, zajímavosti - Města a obce
- DIČ - Daňové identifikační číslo, ověření DIČ firem a osob
- Výpis z obchodního rejstříku - rejstřík firem
- Firma WOOD SEEDS s.r.o. - Diskuze, názory, doporučení a hodnocení
- State of the Union: EU Cyber Resilience Act - Questions & Answers
- roklen24.cz: AMSP ČR upozorňuje na potíže, které přináší nová evropská povinnost sledování ekologické stopy produktů MSP
- Cyber Crystal - aktuální a historické ceny kryptoměny Cyber Crystal, graf vývoje ceny kryptoměny Cyber Crystal - 5 dnů - měna USD
Prezentace
04.09.2026 Nejlepší fotomobil roku je o 10 tisíc výhodnější.
04.09.2026 eToro bonus 2026: jak získat akcie zdarma za…
03.09.2026 iPhone 17 Pro jen za 649 Kč. Pronájem trhá…
Okénko investora

Štěpán Křeček, BHS

Olívia Lacenová, Wonderinterest Trading Ltd.
Gen Z přepisuje pravidla investování: Mění pohled na finance i samotné banky

Petr Lajsek, Purple Trading
Ropa nad 100 dolary! Dočkáme se nafty za 50Kč na litr? A kdy zakročí vláda?

Jiří Cimpel, Cimpel & Partneři

Miroslav Novák, Citfin
Zlato je zpět v kurzu. Na nové maximum ale můžeme čekat roky

Tomáš Bára, Crypto4me
Bitcoin v bance místo kryptoburzy? Velké finanční domy rozjíždějí novou službu pro investory

Jakub Petruška, Zlaťáky.cz
Oživení zlatého býka: zlato na začátku srpna vystoupalo na více než sedmitýdenní maximum
Okénko nemovitosti

Petr Ježek, CRESCON
Apartmán na horách. Hit nebo past? Pozor, krásný výhled vám investici nezachrání
?
Okénko pro podnikatele

Týna Kaucká, Software602
Za 3 měsíce měli digitální archiv. SILON sjednotil dokumenty ze šanonů, serverů i lokálních disků

Rudolf Kypta, Coface

Jakub Nečas, ZOXO Financial

