Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

Otázky a slovník k CRA

Naposledy aktualizované:

Otázky, slovník a zdroje k CRA

Začnite svojou úlohou. Ak potrebujete rozhodnúť konkrétny hraničný prípad, zaznamenajte fakty, ktoré ovplyvňujú výsledok, a overte ich podľa aktuálneho znenia predpisov a usmernení.

Rýchle odkazy

Časté otázky

1. Vzťahuje sa CRA na môj produkt?

Krátka odpoveď: Pravdepodobne áno, ak ide o hardvér alebo softvér sprístupňovaný na trhu EÚ, ktorého zamýšľané alebo odôvodnene predvídateľné použitie zahŕňa priame alebo nepriame logické či fyzické dátové pripojenie k zariadeniu alebo sieti. Overte aj obchodnú činnosť, osobitné výnimky, open-source podmienky a to, či je spracovanie údajov na diaľku súčasťou produktu.

Urobte teraz: Prejdite na stránku Podať hlásenie podľa CRA, kde nájdete výber kanála a postup podania.

Pozor: Samotná digitálna funkcia nestačí na úplný test rozsahu. SaaS nie je automaticky produktom s digitálnymi prvkami; spracovanie údajov na diaľku môže byť súčasťou produktu, ak spĺňa definíciu CRA.

Zdroje: CRA články 2 a 3; konečné usmernenie Komisie z 27.07.2026.

2. Platí CRA pre interne vyvinutý produkt, ktorý nepredávame?

Krátka odpoveď: Samotné interné používanie bez sprístupnenia produktu na trhu spravidla nespĺňa základnú podmienku rozsahu CRA. Výsledok sa však môže zmeniť, ak produkt dodáte inej právnickej osobe, zákazníkovi alebo ho poskytnete v rámci obchodnej činnosti, aj bez priamej ceny.

Urobte teraz: Zistite, kto je samostatná právnická osoba, komu sa produkt dodáva, za akých podmienok a či existuje priame alebo nepriame speňaženie. Nezakladajte záver iba na slove „interný“ alebo „bezplatný“.

Zdroje: CRA články 2 a 3; usmernenie Komisie.

3. Znamená licencia open source, že CRA neplatí?

Krátka odpoveď: Nie. Slobodný a otvorený softvér vyvíjaný alebo dodávaný mimo obchodnej činnosti má osobitné zaobchádzanie, ale licencia sama osebe nerozhoduje. Právnická osoba, ktorá systematicky a trvalo podporuje konkrétne open-source produkty určené na obchodnú činnosť a zabezpečuje ich životaschopnosť, môže byť správcom softvéru s otvoreným zdrojovým kódom. Subjekt, ktorý produkt uvádza pod vlastným menom alebo ho speňažuje, môže byť výrobcom.

Urobte teraz: Zmapujte právnické osoby, financovanie, speňažovanie, distribúciu, kontrolu nad produktom a podporu projektu. Posúďte osobitne prispievateľa, správcu a výrobcu.

Zdroje: CRA článok 3 ods. 14, článok 24 a odôvodnenia 18 až 20; stránka Komisie o open source.

4. Aká je moja rola — výrobca, dovozca alebo distribútor?

Krátka odpoveď: Výrobca vyvíja alebo vyrába produkt, prípadne si ho dá vyvinúť alebo vyrobiť, a uvádza ho na trh pod vlastným menom alebo ochrannou známkou. Dovozca so sídlom v EÚ uvádza na trh produkt osoby mimo EÚ. Distribútor je ďalší subjekt v dodávateľskom reťazci, ktorý produkt sprístupňuje bez ovplyvnenia jeho vlastností. Jedna organizácia môže mať viac rolí.

Dôležité: Dovozca alebo distribútor sa môže stať výrobcom, ak produkt uvedie pod vlastným menom alebo ochrannou známkou alebo ho podstatne zmení.

Urobte teraz: Určte rolu pre každý produkt, značku, zmluvný vzťah a trh; nepoužívajte jednu trvalú „personu“ pre celú firmu.

Zdroje: CRA článok 3 ods. 13, 17 a 18; články 19 až 22.

5. Ktoré povinnosti už platia a ktoré začnú neskôr?

Krátka odpoveď: CRA nadobudol účinnosť 10.12.2024. Kapitola IV o notifikácii orgánov posudzovania zhody sa uplatňuje od 11.06.2026. Povinnosti hlásenia podľa článku 14 sa uplatňujú od 11.09.2026. Väčšina ostatných povinností sa začne uplatňovať 11.12.2027.

Urobte teraz: Výrobcovia musia mať pripravený proces hlásenia. Správcovia open-source softvéru sa majú pripraviť na povinnosti podľa článku 24 ods. 3 od 11. decembra 2027. Súčasne treba pripraviť portfólio, bezpečný vývoj, dokumentáciu, podporu a zhodu na plnú uplatniteľnosť v roku 2027.

Pozor: Skorší dátum nahlasovania sa môže týkať aj produktov sprístupnených na trhu pred 11.12.2027. Produkty uvedené na trh pred týmto dátumom inak podliehajú požiadavkám CRA najmä po podstatnej zmene od 11.12.2027.

Zdroje: CRA články 69 a 71; časová os Komisie.

6. Musí produkt uvedený na trh pred 11.12.2027 spĺňať všetky nové požiadavky?

Krátka odpoveď: Nie automaticky. Na produkty uvedené na trh pred 11.12.2027 sa požiadavky CRA vo všeobecnosti uplatnia, ak od tohto dátumu prejdú podstatnou úpravou. Povinnosti nahlasovania podľa článku 14 sú výslovnou výnimkou a začínajú skôr.

Urobte teraz: Evidujte dátum uvedenia každej verzie na trh a vyhodnocujte úpravy produktu. Ak zmena ovplyvňuje zhodu produktu s jeho základnými požiadavkami alebo zamýšľaný účel, vykonajte právne a technické posúdenie „podstatnej úpravy“.

Zdroje: CRA článok 69 ods. 2 a 3; usmernenie Komisie.

7. Potrebujem notifikovanú osobu alebo môžem použiť internú kontrolu?

Krátka odpoveď: Závisí to od kategórie produktu a použitej cesty. Produkty mimo dôležitých a kritických kategórií spravidla umožňujú internú kontrolu. Pri dôležitých produktoch triedy I je interná kontrola možná iba pri splnení podmienok článku 32; inak treba tretiu stranu. Dôležité produkty triedy II a kritické produkty používajú predpísané postupy tretej strany alebo dostupnú a uplatniteľnú certifikačnú cestu.

Urobte teraz: Určte základnú funkciu produktu, skontrolujte prílohy III a IV a vykonávacie nariadenie 2025/2392, potom overte aktuálne normy, spoločné špecifikácie, certifikačné schémy a rozsah notifikovanej osoby v NANDO.

Pozor: CE nie je záruka, že produkt nemá zraniteľnosti. Akreditácia a notifikácia nie sú synonymá.

Zdroje: CRA články 27 a 32, príloha VIII; vykonávacie nariadenie (EÚ) 2025/2392; stránka Komisie o posudzovaní zhody.

8. Čo musí dovozca alebo distribútor skontrolovať pred dodaním produktu?

Krátka odpoveď: Dovozca musí pred uvedením produktu na trh overiť najmä posúdenie zhody, technickú dokumentáciu, CE, vyhlásenie, návody, identifikáciu a údaje výrobcu a informácie o podpore. Distribútor koná s náležitou starostlivosťou a overuje CE a požadované údaje a dokumenty výrobcu a dovozcu. Kontrolné povinnosti nie sú totožné.

Urobte teraz: Ak máte dôvod domnievať sa, že produkt nie je v zhode alebo predstavuje významné kybernetické riziko, zastavte jeho uvedenie alebo ďalšie sprístupňovanie, informujte príslušné subjekty a postupujte podľa role a rizika.

Zdroje: CRA články 19 až 21.

9. Kedy musím podať hlásenie podľa CRA?

Krátka odpoveď: Výrobca hlási aktívne zneužívanú zraniteľnosť produktu a závažný incident s vplyvom na bezpečnosť produktu. Od zistenia skutočností začína plynúť etapový proces: včasné varovanie do 24 hodín a úplnejšie oznámenie do 72 hodín. Konečná správa o zraniteľnosti sa podáva najneskôr do 14 dní po sprístupnení nápravného alebo zmierňujúceho opatrenia; konečná správa o incidente do jedného mesiaca po 72-hodinovom oznámení.

Urobte teraz: Nečakajte na úplnú opravu ani úplnú analýzu. Zachovajte čas zistenia, rozsah, dotknuté produkty a verzie, stav zneužitia alebo incidentu a dostupné opatrenia; pokračujte cez stránku Musím podať hlásenie?

Zdroje: CRA článok 14; stránka Komisie o nahlasovaní; ENISA SRP FAQ.

10. Kde podám povinné hlásenie podľa CRA?

Krátka odpoveď: Na Slovensku je JISKB preferovanou cestou, ale konkrétny vstup závisí od prístupu a typu udalosti. Začnite na rozcestníku SK-CERT: zraniteľnosť súvisiaca s CRA smeruje na CVD; pri závažnom incidente sa použije prihlásenie do JISKB alebo verejný formulár podľa prístupu. K dispozícii je aj priamy vstup SRP.

Urobte teraz: Prejdite na stránku Podať hlásenie podľa CRA, kde nájdete aktuálny stav služby, vstup do JISKB a postup podania.

Zdroje: CRA články 14 až 16; ENISA SRP a SRP FAQ.

11. Čo ak ešte nemám opravu zraniteľnosti?

Krátka odpoveď: Chýbajúca oprava neodkladá prvé hlásenie. Odošlite informácie, ktoré máte v príslušnej etape, uveďte stav vyšetrovania a dostupné zmierňujúce opatrenia a správu aktualizujte podľa požiadaviek procesu.

Urobte teraz: Obmedzte škodu, chráňte dôkazy, pripravte bezpečnú komunikáciu používateľom a zdokumentujte rozhodnutia. Nezverejnite citlivé technické údaje mimo určeného kanála.

Zdroje: CRA článok 14; ENISA usmernenie k podaniu a aktualizácii hlásenia.

12. Ktorú cestu mám použiť: CRA, NIS2, CVD alebo podnet na produkt?

Krátka odpoveď: Ide o odlišné účely a jedna cesta nemusí splniť povinnosť druhej.

Situácia Začnite tu
Výrobca hlási aktívne zneužívanú zraniteľnosť alebo závažný incident produktu Povinné hlásenie CRA cez overenú cestu SRP
NIS2 subjekt hlási incident služby alebo siete Národná cesta hlásenia NIS2 podľa príslušných pravidiel
Výskumník alebo iná osoba dobrovoľne oznamuje zraniteľnosť CVD alebo dobrovoľné hlásenie podľa článku 15; najprv bezpečnostný kontakt výrobcu, ak je to vhodné
Kupujúci alebo používateľ upozorňuje na možné porušenie požiadaviek produktu Podnet orgánu dohľadu nad trhom
Všeobecná otázka Kontakt alebo FAQ; kontakt nenahrádza zákonné hlásenie

Urobte teraz: Ak môžu súčasne platiť CRA aj NIS2, posúďte a splňte obe povinnosti; nepredpokladajte automatické „jedno podanie pre všetko“, kým to výslovne nepotvrdia príslušné pravidlá a služby.

Zdroje: CRA články 14 až 16 a 52; smernica (EÚ) 2022/2555 a slovenský vykonávací rámec.

13. Čo môže pri kúpe alebo používaní produktu skontrolovať používateľ?

Krátka odpoveď: Skontrolujte identifikáciu produktu a výrobcu, CE, dostupnosť vyhlásenia o zhode, bezpečnostné návody, spôsob aktualizácie, kontakt na oznámenie zraniteľnosti a koniec obdobia podpory. CE vyjadruje deklarovanú zhodu s príslušnými požiadavkami; neznamená produkt bez zraniteľností.

Urobte teraz: Pred nákupom porovnajte dĺžku podpory a spôsob poskytovania bezpečnostných aktualizácií. Pri probléme kontaktujte výrobcu; zraniteľnosť oznamujte bezpečným kanálom a možný nesúlad produktu smerujte na určený orgán dohľadu.

Zdroje: CRA článok 13 ods. 16 a 18 až 20; príloha II; článok 52 ods. 11.

14. Je odpoveď v tejto FAQ právne záväzná?

Krátka odpoveď: Nie. FAQ pomáha orientovať sa, ale právne záväzné je uplatniteľné právo a rozhodnutia príslušných orgánov a súdov. Usmernenia Komisie a vysvetlenia NBÚ musia byť jasne označené podľa autora, verzie a právneho statusu.

Urobte teraz: Pri rozhodnutí s právnym alebo bezpečnostným dopadom otvorte zdroj uvedený pod odpoveďou a overte dátum, verziu, rozsah a konkrétne ustanovenie.

Slovník

Pojem Jednoduché vysvetlenie Nezamieňať s / poznámka Primárny zdroj
Akt o kybernetickej odolnosti (CRA) Nariadenie (EÚ) 2024/2847 o horizontálnych požiadavkách kybernetickej bezpečnosti produktov s digitálnymi prvkami. „CRA“ je pracovná skratka; uviesť úplný názov pri prvom použití. CRA
Produkt s digitálnymi prvkami Softvérový alebo hardvérový produkt a jeho riešenia na spracovania údajov na diaľku vrátane samostatne uvádzaných softvérových alebo hardvérových komponentov podľa definície CRA. Nie každá cloudová služba je automaticky súčasťou produktu. čl. 3 ods. 1 a 2 CRA
Sprístupnenie na trhu Dodanie produktu na distribúciu alebo používanie na trhu EÚ v rámci obchodnej činnosti, za odplatu alebo bezplatne. „Bezplatne“ neznamená automaticky mimo CRA. čl. 3 CRA
Uvedenie na trh Prvé sprístupnenie produktu na trhu EÚ. Odlišné od každého ďalšieho predaja alebo dodania. čl. 3 CRA
Výrobca Subjekt, ktorý produkt vyvíja/vyrába alebo si ho dá vyvinúť/vyrobiť a uvádza ho pod vlastným menom alebo značkou. Rolu môže prevziať aj dovozca/distribútor po rebrandingu alebo podstatnej zmene. čl. 3 ods. 13; čl. 21–22 CRA
Dovozca Subjekt so sídlom v EÚ, ktorý uvádza na trh produkt označený menom alebo značkou osoby mimo EÚ. Má vlastné kontroly; nie je iba logistický sprostredkovateľ. čl. 3 ods. 17; čl. 19 C RA
Distribútor Iný subjekt dodávateľského reťazca, ktorý produkt sprístupňuje bez ovplyvnenia jeho vlastností. Jeho povinnosti nie sú totožné s dovozcom. čl. 3 ods. 18; čl. 20 CRA
Splnomocnený zástupca Subjekt so sídlom v EÚ s písomným poverením výrobcu na určené úlohy. Neodstraňuje základnú zodpovednosť výrobcu; nie je to používateľská rola „assigned representative“ v SRP. čl. 3 ods. 15; čl. 18 CRA
Správca softvéru s otvoreným zdrojovým kódom Právnická osoba mimo výrobcu, ktorá systematicky a trvalo podporuje vývoj konkrétneho open-source produktu určeného na obchodnú činnosť a zabezpečuje jeho životaschopnosť. Nie každý prispievateľ alebo správca repozitára. čl. 3 ods. 14; čl. 24 CRA
Podstatná zmena Zmena po uvedení na trh, ktorá ovplyvní súlad so základnými požiadavkami alebo zmení zamýšľaný účel posudzovaný pri pôvodnej zhode. Môže vytvoriť povinnosti výrobcu. čl. 3; čl. 21–22 CRA
Dôležitý / kritický produkt Produkt so základnou funkciou v kategórii prílohy III alebo IV a jej aktuálnom technickom opise. Kategória ovplyvňuje cestu zhody; nerozhoduje iba obchodný názov. čl. 7–8; prílohy III–IV CRA; 2025/2392
Základné požiadavky kybernetickej bezpečnosti Požiadavky na vlastnosti produktu a procesy riešenia zraniteľností. Uplatňujú sa primerane riziku; nie sú iba kontrolným zoznamom funkcií. príloha I CRA
Posúdenie kybernetickobezpečnostných rizík Zdokumentované hodnotenie rizík, ktoré sa zohľadňuje počas plánovania, návrhu, vývoja, výroby, dodania a údržby. Odlišné od jednorazového penetračného testu. čl. 13; príloha VII CRA
SBOM Strojovo čitateľný zoznam softvérových komponentov produktu, ktorý pokrýva aspoň priame závislosti. Nie je automaticky verejným dokumentom. príloha I časť II; príloha VII CRA
Obdobie podpory Obdobie, počas ktorého výrobca účinne rieši zraniteľnosti a poskytuje bezpečnostné aktualizácie. Spravidla najmenej päť rokov, no má odrážať očakávané používanie; úzka výnimka platí pri kratšom používaní. čl. 13 CRA
Aktívne zneužívaná zraniteľnosť Zraniteľnosť, pri ktorej existuje spoľahlivý dôkaz, že ju škodlivý aktér zneužil bez súhlasu vlastníka systému. Nepoužívať voľnejšiu formuláciu „možno sa niekto pokúsil“ bez právnej kontroly. čl. 3; čl. 14 CRA
Závažný incident Incident, ktorý má vplyv na bezpečnosť produktu a spĺňa kritériá závažnosti CRA. Nie každý incident alebo NIS2 incident automaticky spĺňa túto definíciu. čl. 14 ods. 5 CRA
CVD Koordinované zverejňovanie zraniteľností — bezpečný proces prijatia, overenia, nápravy a koordinovaného oznámenia zraniteľnosti. Nie je automaticky kanálom povinného hlásenia výrobcu podľa čl. 14. príloha I časť II; čl. 15 CRA
SRP Jednotná oznamovacia platforma, ktorú pre hlásenia CRA zriaďuje a prevádzkuje ENISA. Nezamieňať s portálom NIS2, e-mailom alebo podnetom dohľadu nad trhom. čl. 16; ENISA
Koordinujúci CSIRT CSIRT určený členským štátom, ktorý prijíma a koordinuje hlásenia CRA podľa pravidiel článkov 14 až 17. Nie je automaticky totožný s orgánom dohľadu nad trhom. čl. 14–17 CRA
Orgán dohľadu nad trhom Orgán, ktorý kontroluje zhodu, môže vyžiadať informácie a vyžadovať nápravu, obmedzenie, stiahnutie alebo spätné prevzatie produktu. Odlišný od notifikovanej osoby a koordinujúceho CSIRT. čl. 52–60 CRA
Orgán posudzovania zhody / notifikovaná osoba Nezávislý subjekt spĺňajúci požiadavky; po oznámení vykonáva určené postupy tretej strany v rozsahu notifikácie. Akreditácia sama osebe nie je notifikácia. čl. 35–51 CRA
Predpoklad zhody Právny účinok úplného použitia relevantnej harmonizovanej normy, spoločnej špecifikácie alebo uznanej certifikačnej cesty v určenom rozsahu. Norma nenahrádza zodpovednosť výrobcu ani posúdenie rizík. čl. 27 CRA
Vyhlásenie o zhode EÚ Vyhlásenie výrobcu, že preukázal splnenie uplatniteľných požiadaviek. Odlišné od certifikátu tretej strany. čl. 28; prílohy V–VI CRA
CE označenie Označenie, ktorým výrobca deklaruje zhodu s uplatniteľnými harmonizačnými požiadavkami EÚ. Nie je bezpečnostná známka ani prísľub nulových zraniteľností. čl. 29–30 CRA
Stiahnutie z trhu / spätné prevzatie Stiahnutie bráni ďalšiemu dodávaniu v reťazci; spätné prevzatie smeruje k produktu už dodanému koncovému používateľovi. Používať jednotnú právne schválenú slovenskú terminológiu. CRA a nariadenie (EÚ) 2019/1020

Súvisiaca pomoc

Táto stránka poskytuje všeobecnú orientáciu. Pri konkrétnom právnom alebo bezpečnostnom rozhodnutí overte zdroj, verziu a dátum.