
Predstavte si zraniteľné zariadenie, ktoré sa počas jediného dňa rozšíri naprieč tisíckami zákazníkov po celej Európe. Doteraz v podobnej situácii záležalo najmä na dobrej vôli výrobcu, kedy a ako verejnosť aj úrady informuje. Od 11. septembra 2026 sa však táto dobrovoľnosť mení na presne vymedzenú právnu povinnosť – a hodiny začnú tikať v okamihu, keď sa výrobca o probléme dozvie.
O čo ide?
Nariadenie o kybernetickej odolnosti (Cyber Resilience Act, nariadenie (EÚ) 2024/2847, ďalej len CRA) vstúpilo do platnosti 10. decembra 2024 a naplno sa stane záväzným až 11. decembra 2027. Väčšina verejnej debaty sa preto doteraz sústredila na tento najvzdialenejší dátum – teda na CE značenie, posudzovanie zhody a technickú dokumentáciu. V jeho tieni však stojí iný, oveľa bližší dátum: 11. september 2026, kedy nadobúda účinnosť článok 14 CRA, upravujúci hlásenie aktívne zneužívaných zraniteľností a závažných bezpečnostných incidentov, a článok 16, ktorý hovorí o zriadení Jednotnej ohlasovacej platformy (SRP).
Ide teda o prvé ustanovenie CRA, ktoré výrobcov produktov s digitálnymi prvkami (PDE) zasiahne v praxi, a to bez ohľadu na to, či už majú hotové posúdenie zhody, alebo len teraz chystajú svoju dokumentáciu. Povinnosť sa navyše týka aj produktov, ktoré sú na trhu už dnes – nejde teda o pravidlo len pre novinky uvádzané po tomto dátume.
Dva spúšťače, tri termíny
Článok 14 CRA rozlišuje dve situácie, kedy výrobcovi vzniká nahlasovacia povinnosť. Prvou je aktívne zneužívaná zraniteľnosť – chyba v produkte, ktorú útočníci preukázateľne v danej chvíli využívajú. Nejde o bežnú CVE, ktorú bezpečnostný tím nájde a v pokoji opraví v rámci štandardnej správy zraniteľností. Druhým spúšťačom je závažný incident s dopadom na bezpečnosť produktu s digitálnymi prvkami.
V oboch prípadoch platí rovnaká logika troch krokov:
Do 24 hodín od okamihu, kedy sa výrobca o probléme dozvie, je potrebné odoslať včasné varovanie – stručnú správu o tom, že k udalosti došlo, vrátane informácie, či existuje podozrenie na protiprávne či úmyselné konanie, a v ktorých členských štátoch bol produkt sprístupnený.
Do 72 hodín nasleduje podrobnejšie oznámenie so všeobecnými informáciami o produkte, povahe zraniteľnosti či incidentu a prípadnými dostupnými nápravnými alebo zmierňujúcimi opatreniami.
Záverečná správa sa líši podľa typu udalosti: pri zneužívanej zraniteľnosti sa podáva do 14 dní po tom, čo je k dispozícii nápravné opatrenie, pri závažnom incidente do jedného mesiaca od podania 72-hodinového hlásenia.
Rozhodujúce je slovo „dozvie sa“ – teda okamih, kedy má výrobca vierohodnú informáciu o zneužívaní, nie až chvíľa, kedy je všetko stopercentne potvrdené a zdokumentované. Hodiny tak môžu začať bežať pokojne v piatok večer.
Kam a ako sa hlási?
Podľa článku 16 CRA vzniká na úrovni EÚ jednotné hlásiace miesto (Single Reporting Platform, SRP), ktoré buduje a prevádzkuje Agentúra Európskej únie pre kybernetickú bezpečnosť (ENISA). Princíp je jednoduchý: výrobca podáva hlásenie jedenkrát, a to elektronickému koncovému bodu CSIRT určeného ako koordinátor pre členský štát, kde má výrobca svoje hlavné sídlo v Únii. Informácia je zároveň sprístupnená ENISA a príslušný CSIRT ju bez zbytočného odkladu zdieľa s CSIRT ostatných členských štátov, kde bol produkt na trhu sprístupnený.
CRA zároveň počíta s tým, že si jednotlivé členské štáty môžu v rámci tejto architektúry zriadiť vlastné národné elektronické vstupné body, ktoré sa so SRP prepoja. Pre výrobcov so sídlom na Slovensku je týmto národným vstupným bodom existujúci systém NBÚ JISKB (Jednotný informačný systém kybernetickej bezpečnosti) – hlásenia podané cez JISKB sa ďalej odovzdávajú do systému ENISA a zdieľajú s dotknutými CSIRT v ostatných členských štátoch, kde je produkt dostupný. Výrobcovia so sídlom na Slovensku by sa teda mali orientovať primárne na JISKB, nie hľadať cestu priamo cez európsky portál SRP.
Prečo ide o zásadnú zmenu?
Doterajšia prax koordinovaného zverejňovania zraniteľností (CVD) bola z veľkej časti dobrovoľná a časovo pružná. Článok 14 CRA ju nahrádza pevne danými lehotami s právnou váhou. Pre organizácie to znamená, že celý proces – od detekcie cez internú eskaláciu a právne posúdenie až po odoslanie hlásenia – sa musí zvládnuť v rádoch hodín, nie týždňov, ako bývalo zvykom.
Praktický dopad je citeľný najmä v troch oblastiach:
Viditeľnosť do vlastného portfólia produktov a ich komponentov. Bez aktuálneho prehľadu, čo všetko výrobok obsahuje – teda bez fungujúceho SBOM (súpisu softvérových komponentov) – nemožno spoľahlivo posúdiť, či konkrétna zraniteľnosť produkt vôbec zasahuje.
Dodávateľský reťazec. Rad výrobcov je závislý od informácií od dodávateľov komponentov a softvérových knižníc. Ak zmluvné vzťahy neobsahujú jasnú povinnosť dodávateľa informovať o zneužívaných zraniteľnostiach, môže výrobcovi chýbať informácia potrebná na včasné hlásenie.
Pripravenosť samotného nahlasovacieho procesu. Kto je oprávnený rozhodnúť, že daná udalosť hlásenie vyžaduje, kto správu spisuje a schvaľuje, a či je tento proces funkčný aj mimo pracovnej doby.
Čo robiť práve teraz?
Vzhľadom na to, že účinnosť článku 14 je už tu, nemá zmysel čakať na definitívnu podobu prepojenia systémov. Zmysluplné je zamerať sa na to, čo je plne pod kontrolou organizácie:
- Zmapovať, ktoré produkty v portfóliu spadajú do pôsobnosti CRA – vrátane tých, ktoré sú na trhu už radu rokov.
- Overiť si registráciu a prístup do JISKB a určiť, kto je v organizácii oprávnený hlásenie podať a schváliť.
- Mať pripravený prehľad členských štátov, kde sú jednotlivé produkty dostupné – túto informáciu vyžaduje každé z podávaných hlásení.
- Mať vopred pripravené šablóny a schvaľovací postup pre 24-hodinové a 72-hodinové oznámenie, aby v okamihu skutočnej udalosti nezdržiavalo hľadanie zodpovednej osoby alebo formulácia textu.
- Overiť funkčnosť celého procesu prostredníctvom cvičného scenára, ktorý simuluje reálnu časovú tieseň – ideálne aj mimo štandardnej pracovnej doby.
Do 11. septembra 2026 nemusí byť organizácia plne v súlade s celým systémom správy zraniteľností podľa CRA – ten sa viaže až k plnej použiteľnosti nariadenia v decembri 2027. Čo ale musí fungovať už teraz, je schopnosť rýchlo rozpoznať relevantnú udalosť a odoslať prvé hlásenie v zákonnej lehote.
Súvislosti s NIS2
Povinnosti podľa článku 14 CRA nestoja osamotene. Dopĺňajú a čiastočne sa prelínajú s hlásiacimi povinnosťami podľa smernice NIS2, ktorá sa týka prevádzkovateľov kritických a významných služieb, zatiaľ čo CRA cieli na výrobcov produktov s digitálnymi prvkami ako takých. Obe úpravy zdieľajú dôraz na rýchlu informovanosť štátnych autorít o prebiehajúcom zneužívaní, líšia sa však okruhom povinných subjektov aj technickými detailmi hlásenia.