Povinnosti výrobcov podľa CRA
Výrobca nesie hlavnú zodpovednosť za kybernetickú bezpečnosť produktu s digitálnymi prvkami — od plánovania, návrhu a vývoja až po riešenie zraniteľností počas deklarovaného obdobia podpory. Nestačí zabezpečiť hotový produkt tesne pred uvedením na trh. CRA vyžaduje preukázateľný proces počas celého životného cyklu.
Najdôležitejšie termíny
- od 11. septembra 2026: uplatňujú sa povinnosti hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty podľa článku 14;
- od 11. decembra 2027: uplatňuje sa väčšina ostatných povinností CRA vrátane základných požiadaviek, posudzovania zhody a CE označenia;
- produkty uvedené na trh pred 11. decembrom 2027 podliehajú požiadavkám CRA, ak po tomto dátume prejdú podstatnou úpravou; povinnosti hlásenia sa však vzťahujú aj na produkty, ktoré boli na trhu EÚ sprístupnené už skôr.
1. Ste výrobcom podľa CRA?
Právna požiadavka
Výrobcom je fyzická alebo právnická osoba, ktorá produkt s digitálnymi prvkami vyvíja alebo vyrába, prípadne ho dá navrhnúť, vyvinúť alebo vyrobiť, a uvádza ho na trh pod vlastným menom alebo ochrannou známkou — za odplatu, prostredníctvom iného spôsobu speňažovania alebo bezplatne.
Za výrobcu s príslušnými povinnosťami sa môže považovať aj dovozca alebo distribútor, ak produkt uvedie na trh pod svojím menom alebo ochrannou známkou alebo vykoná podstatnú úpravu produktu, ktorý už bol uvedený na trh. Pri podstatnej úprave sa povinnosti uplatnia na upravenú časť, alebo na celý produkt, ak úprava ovplyvní jeho kybernetickú bezpečnosť ako celku.
Praktická kontrola rozsahu
Odpovedzte na tieto otázky pre každý produkt a model:
- Ide o softvér, hardvér alebo ich komponent vrátane riešenia spracovania údajov na diaľku, bez ktorého by produkt neplnil niektorú zo svojich funkcií?
- Zahŕňa zamýšľané alebo odôvodnene predvídateľné použitie priame alebo nepriame logické či fyzické dátové pripojenie k zariadeniu alebo sieti?
- Dodávate produkt na trh EÚ v rámci obchodnej činnosti, aj keď ho poskytujete bezplatne?
- Nesie produkt vaše meno alebo ochrannú známku, alebo ste si ho dali vyvinúť či vyrobiť?
- Nie je produkt z rozsahu CRA vylúčený alebo upravený osobitnými pravidlami EÚ, napríklad pre niektoré zdravotnícke pomôcky, diagnostické zdravotnícke pomôcky in vitro, motorové vozidlá, civilné letectvo, námorné vybavenie alebo produkty vyvinuté výlučne na účely národnej bezpečnosti či obrany?
- Nie je príslušný kód distribuovaný ako slobodný a otvorený softvér mimo obchodnej činnosti? Samotná otvorená licencia neznamená automatické vyňatie.
Ak je odpoveď na prvé štyri otázky „áno“ a neuplatní sa výnimka, pravdepodobne ste výrobcom podľa CRA. Hraničné prípady — najmä cloudové funkcie, open source, white-label produkty, balíky komponentov a úpravy existujúcich produktov — zdokumentujte a overte podľa aktuálneho usmernenia Komisie.
Usmernenie: Konečné usmernenie Komisie z 27. júla 2026 obsahuje praktické príklady pre riešenia na spracúvanie údajov na diaľku, slobodný a otvorený softvér, podstatné úpravy a prepojenie s inými predpismi EÚ. Je nezáväzné; rozhodujúce je znenie CRA a príslušných osobitných predpisov.
2. Čo musí výrobca zaviesť
Právna požiadavka — počas celého životného cyklu
Výrobca musí najmä:
- vykonať a zdokumentovať posúdenie kybernetickobezpečnostných rizík produktu a zohľadniť ho pri plánovaní, návrhu, vývoji, výrobe, dodaní a údržbe;
- navrhnúť, vyvinúť a vyrábať produkt v súlade so základnými požiadavkami podľa prílohy I, a to primerane identifikovaným rizikám;
- systematicky dokumentovať bezpečnostné aspekty vrátane známych zraniteľností a relevantných informácií od tretích strán a podľa potreby aktualizovať posúdenie rizík;
- pri integrácii komponentov tretích strán vrátane slobodného a otvoreného softvéru postupovať s náležitou odbornou starostlivosťou;
- zabezpečiť, aby sériovo vyrábané produkty zostali v zhode, a zohľadňovať úpravy produktu, výrobného procesu, noriem a technických špecifikácií;
- zaviesť koordinované zverejňovanie zraniteľností (CVD), prijímať oznámenia z interných aj externých zdrojov, analyzovať ich a bezodkladne odstraňovať zraniteľnosti;
- bezpečne distribuovať bezpečnostné aktualizácie bez zbytočného odkladu a bezplatne, spolu s jasnými informáciami pre používateľov; výnimkou môže byť odlišná dohoda medzi výrobcom a firemným používateľom pri produkte vyrobenom na mieru;
- počas obdobia podpory účinne riešiť zraniteľnosti produktu aj jeho komponentov;
- monitorovať zhodu po uvedení na trh, prijať nápravné opatrenia a podľa okolností produkt stiahnuť z trhu alebo od používateľov;
- spolupracovať s orgánmi dohľadu nad trhom a na odôvodnenú žiadosť poskytnúť informácie a dokumenty potrebné na preukázanie zhody.
Praktický pracovný postup
Riadenie produktu
- určte vlastníka CRA pre každý produktový rad a zapojte vývoj, bezpečnosť, kvalitu, právne oddelenie, nákup a podporu;
- evidujte verzie, modely, komponenty, trhy, obdobie podpory a zodpovedné osoby;
- zaveďte kontrolný bod CRA pred uvedením produktu alebo podstatne upravenej verzie na trh.
Bezpečný vývoj
- prepojte modelovanie hrozieb a posúdenie rizík s požiadavkami prílohy I;
- používajte bezpečné predvolené nastavenia, riadenie prístupu, ochranu dôvernosti, integrity a dostupnosti, minimalizáciu údajov a útočnej plochy, mechanizmy odolnosti a bezpečné aktualizácie podľa rizika produktu;
- pravidelne testujte a preskúmavajte bezpečnosť; uchovávajte výsledky testov, rozhodnutia a dôkazy o náprave.
Dodávateľský reťazec
- veďte strojovo čitateľný zoznam softvérových komponentov (SBOM), ktorý zahŕňa aspoň priame závislosti;
- u dodávateľov a komponentov overujte pôvod, podporu, známe zraniteľnosti, podmienky aktualizácií a kontakty na oznámenie zraniteľnosti;
- ak zistíte zraniteľnosť integrovaného komponentu, informujte jeho výrobcu alebo správcu a zraniteľnosť vo vlastnom produkte odstráňte. Ak ste vyvinuli opravu komponentu, zdieľajte podľa potreby relevantný kód alebo dokumentáciu.
3. Obdobie podpory a bezpečnostné aktualizácie
Právna požiadavka
Obdobie podpory musí odrážať očakávaný čas používania produktu. Pri jeho určení sa berú do úvahy najmä rozumné očakávania používateľov, povaha a zamýšľaný účel produktu, pravidlá EÚ o životnosti a primerane aj podpora podobných produktov, dostupnosť prevádzkového prostredia, podpora kľúčových komponentov tretích strán a relevantné usmernenia.
Obdobie podpory je najmenej päť rokov. Kratšie môže byť len vtedy, keď sa očakáva používanie produktu kratšie než päť rokov; v takom prípade musí zodpovedať očakávanému času používania. Ak sa produkt odôvodnene používa dlhšie, podpora má byť dlhšia než päť rokov.
Výrobca musí:
- zdokumentovať faktory použité na určenie obdobia podpory v technickej dokumentácii;
- pri kúpe jasne a zrozumiteľne uviesť koniec podpory aspoň ako mesiac a rok;
- ak je to vzhľadom na povahu produktu technicky možné, upozorniť používateľa na skončenie podpory;
- ponechať každú bezpečnostnú aktualizáciu vydanú počas podpory dostupnú najmenej desať rokov od jej vydania alebo do konca obdobia podpory — podľa toho, čo je dlhšie.
Usmernenie: Päť rokov nie je automatický cieľ pre všetky produkty, ale zákonné minimum s úzkou výnimkou pre produkty s kratším očakávaným používaním. Rozhodnutie musí byť primerané, odôvodnené a auditovateľné.
4. Technická dokumentácia a záznamy
Právna požiadavka
Technická dokumentácia sa musí vypracovať pred uvedením produktu na trh a podľa potreby priebežne aktualizovať aspoň počas obdobia podpory. Musí obsahovať údaje potrebné na preukázanie, že produkt a procesy výrobcu spĺňajú prílohu I, prinajmenšom položky z prílohy VII:
- všeobecný opis produktu, zamýšľané použitie, verzie a prvky umožňujúce identifikáciu;
- opis návrhu, vývoja, výroby a postupov riešenia zraniteľností;
- posúdenie kybernetickobezpečnostných rizík vrátane toho, ako sa uplatňujú požiadavky prílohy I;
- podklady k určeniu obdobia podpory;
- použité harmonizované normy, spoločné špecifikácie alebo certifikačné schémy, prípadne opis vlastných riešení;
- výsledky skúšok a posudzovania zhody;
- vyhlásenie o zhode EÚ;
- potrebné informácie o riešení zraniteľností vrátane SBOM; orgán dohľadu môže SBOM vyžiadať, ale používateľom sa nemusí automaticky zverejniť.
Ak sa na produkt vzťahujú aj iné predpisy EÚ vyžadujúce technickú dokumentáciu, možno vytvoriť jeden spoločný súbor, ktorý pokryje všetky príslušné požiadavky.
Výrobca uchováva technickú dokumentáciu a vyhlásenie o zhode EÚ pre potreby orgánov dohľadu najmenej desať rokov po uvedení produktu na trh alebo počas obdobia podpory — podľa toho, čo je dlhšie. Informácie a návody podľa prílohy II musia zostať dostupné používateľom a orgánom počas rovnakej lehoty; ak sú online, musia byť počas nej prístupné a používateľsky zrozumiteľné.
Evidenciu dodávateľského reťazca nastavte tak, aby ste na žiadosť vedeli identifikovať hospodársky subjekt, ktorý vám produkt dodal, a dostupné údaje o subjektoch, ktorým ste ho dodali. Článok 23 stanovuje uchovanie týchto identifikačných údajov desať rokov po dodaní produktu.
5. Posúdenie zhody, vyhlásenie a CE
Právna požiadavka
Pred uvedením produktu na trh výrobca:
- určí, či produkt patrí do bežnej, dôležitej triedy I, dôležitej triedy II alebo kritickej kategórie podľa príloh III a IV a ich vykonávacích technických opisov;
- vyberie prípustný postup posudzovania zhody podľa článku 32;
- vykoná posúdenie alebo zabezpečí jeho vykonanie;
- po preukázaní zhody vypracuje a podpíše vyhlásenie o zhode EÚ podľa prílohy V, alebo poskytne zjednodušené vyhlásenie podľa prílohy VI;
- umiestni CE označenie podľa pravidiel článkov 29 a 30;
- priloží požadované identifikačné údaje, kontakty a jasné informácie a návody podľa prílohy II.
Typická voľba postupu
| Kategória produktu | Možná cesta |
|---|---|
| Produkt mimo dôležitých a kritických kategórií | interná kontrola (modul A), skúška typu EÚ + zhoda s typom (B + C), úplné zabezpečenie kvality (H), prípadne použiteľná európska certifikačná schéma |
| Dôležitý produkt, trieda I | modul A len pri úplnom použití relevantných harmonizovaných noriem/spoločných špecifikácií alebo použiteľnej certifikačnej schémy; inak posúdenie treťou stranou (B + C alebo H) |
| Dôležitý produkt, trieda II | B + C alebo H; prípadne použiteľná európska certifikačná schéma |
| Kritický produkt | B + C alebo H, pokiaľ delegovaný akt nevyžaduje použiteľnú európsku certifikačnú schému |
Pri posudzovaní treťou stranou použite subjekt oznámený pre CRA a overte jeho rozsah oprávnenia v systéme NANDO. Identifikačné číslo notifikovanej osoby sa uvádza za CE označením len v postupoch, pri ktorých sa táto osoba podieľa na fáze kontroly výroby; nejde o automatickú súčasť každého CE označenia.
Kontrola pred rozhodnutím: Kategorizácia sa posudzuje podľa základnej funkcie produktu. Overte aktuálne technické opisy dôležitých a kritických kategórií, uverejnené harmonizované normy a dostupnosť certifikačných schém. Nespoliehajte sa iba na obchodný názov produktu ani na starú obrazovú maticu.
6. Informácie, ktoré musia sprevádzať produkt
Právna požiadavka
Produkt musí byť identifikovateľný typom, číslom šarže, sériovým číslom alebo iným prvkom. Uveďte meno alebo obchodné meno výrobcu, poštovú adresu, e-mail alebo iný digitálny kontakt a prípadne webové sídlo.
Návod a informácie podľa prílohy II musia byť jasné, zrozumiteľné, čitateľné a v jazyku, ktorému používatelia a príslušné orgány v danom členskom štáte ľahko rozumejú. Majú pokrývať najmä:
- zamýšľaný účel a odôvodnene predvídateľné použitie;
- základné funkcie a bezpečnostné vlastnosti;
- bezpečnú inštaláciu, konfiguráciu, prevádzku a používanie;
- úpravy produktu, ktoré môžu ovplyvniť bezpečnosť;
- spôsob inštalácie bezpečnostných aktualizácií a predvolené nastavenie automatických aktualizácií;
- kontaktné miesto a pravidlá koordinovaného oznámenia zraniteľnosti;
- okolnosti alebo riziká, pri ktorých môže použitie produktu viesť k významnému kybernetickému riziku;
- koniec obdobia podpory aspoň ako mesiac a rok;
- odkaz na EÚ vyhlásenie o zhode, ak sa používa zjednodušené vyhlásenie.
7. Zraniteľnosti, incidenty a hlásenie
Právna požiadavka
Výrobca musí mať proces na prijímanie, triedenie, analýzu, dokumentovanie a nápravu zraniteľností. Po sprístupnení bezpečnostnej aktualizácie má zverejniť informácie o odstránenej zraniteľnosti — opis a identifikáciu dotknutého produktu, závažnosť a vplyv a informácie, ktoré používateľovi pomôžu s nápravou — okrem prípadov, keď je odklad zverejnenia odôvodnený bezpečnostným rizikom.
Od 11. septembra 2026 musí výrobca hlásiť uvedené udalosti podľa článku 14 CRA. Na Slovensku je preferovanou cestou JISKB; správny vstup podľa prístupu do JISKB a typu udalosti vyberte cez rozcestník SK-CERT. K dispozícii je aj priamy vstup SRP:
- aktívne zneužívanú zraniteľnosť: existuje spoľahlivý dôkaz, že ju škodlivý aktér zneužil v systéme bez súhlasu jeho vlastníka;
- závažný incident s vplyvom na bezpečnosť produktu: spĺňa kritériá závažnosti podľa článku 14 ods. 5.
| Krok | Lehota od momentu, keď sa výrobca o udalosti dozvie |
|---|---|
| Včasné varovanie | bez zbytočného odkladu, najneskôr do 24 hodín |
| Oznámenie zraniteľnosti alebo incidentu | bez zbytočného odkladu, najneskôr do 72 hodín |
| Záverečná správa — zraniteľnosť | najneskôr 14 dní po sprístupnení nápravného alebo zmierňujúceho opatrenia |
| Záverečná správa — závažný incident | do jedného mesiaca od 72-hodinového oznámenia |
Výrobca pokračuje v podaní podľa pokynov zvoleného kanála. Nezakladá duplicitné hlásenie tej istej povinnosti cez národnú cestu a priamy SRP. Príslušný koordinátor CSIRT sa určuje spravidla podľa hlavného sídla výrobcu v EÚ. Súbežne posúďte, či tá istá udalosť zakladá aj inú oznamovaciu povinnosť, napríklad podľa NIS2; CRA automaticky nenahrádza iné režimy.
Ak je potrebné zmierniť vplyv aktívne zneužívanej zraniteľnosti alebo závažného incidentu, výrobca bez zbytočného odkladu informuje dotknutých používateľov o udalosti a o opatreniach, ktoré môžu prijať. V príslušných prípadoch informuje všetkých používateľov.
Príprava: Pred udalosťou určte osoby oprávnené podávať hlásenia, overte prístup do JISKB aj postup bez prístupu a nacvičte 24- a 72-hodinový proces. Typ kanála si overte na rozcestníku SK-CERT. Ak používate priamy vstup SRP, pripravte si EU Login a dvojfaktorové overenie.
8. Ak produkt nie je v zhode
Právna požiadavka
Ak výrobca zistí alebo má dôvod domnievať sa, že produkt alebo jeho procesy nie sú v súlade s CRA, musí bezodkladne prijať nápravné opatrenia. Podľa okolností uvedie produkt do zhody, stiahne ho z trhu alebo od používateľov. Ak produkt predstavuje významné kybernetické riziko, bezodkladne informuje orgány dohľadu nad trhom v členských štátoch, kde ho sprístupnil, a uvedie podrobnosti o nesúlade a prijatých opatreniach.
Orgánu dohľadu poskytnite na odôvodnenú žiadosť dokumentáciu a informácie v jazyku, ktorému ľahko rozumie, a spolupracujte na odstránení rizika. Majte pripravený proces pre nápravné opatrenia naprieč všetkými dotknutými verziami a krajinami.
9. Praktický plán na najbližších 90 dní
Usmernenie
- Zostavte inventár produktov. Priraďte vlastníka, právnu rolu, trhy, verzie, pripojenia, komponenty a očakávaný čas používania.
- Rozhodnite o rozsahu a kategórii. Pre každý model uložte odôvodnenie, či CRA platí a či ide o dôležitý alebo kritický produkt.
- Zmapujte medzery voči prílohám I, II a VII. Prepojte každú požiadavku s kontrolou, dôkazom a zodpovednou osobou.
- Zaveďte PSIRT/CVD a SBOM. Určte bezpečný kontakt, triáž, evidenciu, lehoty opráv, zverejnenie a tok informácií od dodávateľov.
- Prevádzkujte proces hlásenia uplatňovaný od 11. septembra 2026. Určte okamih „dozvedenia sa“, internú eskaláciu, zastupovanie, prístup do JISKB a pravidelne precvičujte 24-/72-hodinový postup.
- Určte a zverejnite obdobie podpory. Rozhodnutie odôvodnite a zosúlaďte produkt, zmluvy s dodávateľmi, infraštruktúru aktualizácií a obchodné informácie.
- Vyberte cestu zhody včas. Pri dôležitých alebo kritických produktoch rezervujte kapacitu notifikovanej osoby a overte rozsah jej oprávnenia.
- Pripravte dokumentáciu, návody, vyhlásenie a CE. Zaveste ich na riadenie verzií a na schvaľovací krok pred uvedením na trh.
- Vyskúšajte reakciu po uvedení na trh. Simulujte zraniteľnosť komponentu, závažný incident, nápravnú aktualizáciu a prípadné stiahnutie produktu.
Rýchla kontrola pred uvedením produktu na trh
Tento obsah je všeobecná informácia, nie právne stanovisko ani potvrdenie zhody konkrétneho produktu.