CRA a súvisiace predpisy
CRA nenahrádza všetky ostatné pravidlá kybernetickej bezpečnosti, bezpečnosti produktov ani zodpovednosti za škodu. Jeden podnik môže mať povinnosti podľa viacerých režimov — napríklad ako výrobca produktu podľa CRA a súčasne ako základný alebo dôležitý subjekt podľa NIS2.
| Predpis | Kedy ho preveriť | Vzťah ku CRA |
|---|---|---|
| NIS2 — smernica (EÚ) 2022/2555 | Ak organizácia patrí medzi subjekty v rozsahu NIS2 alebo zabezpečuje ich dodávateľský reťazec. | NIS2 sa sústreďuje na riadenie kybernetických rizík a oznamovanie incidentov dotknutými subjektmi; CRA na bezpečnosť produktov s digitálnymi prvkami a povinnosti hospodárskych subjektov. Môžu sa uplatniť súčasne. CRA môže podporiť, ale nenahrádza plnenie povinností bezpečnosti dodávateľského reťazca podľa NIS2. Národný rozsah a terminológiu treba preveriť podľa slovenského práva. |
| DORA — nariadenie (EÚ) 2022/2554 | Ak ide o finančný subjekt alebo poskytovanie IKT služieb finančnému sektoru. | DORA upravuje digitálnu prevádzkovú odolnosť finančných subjektov a riadenie rizika tretích strán. CRA upravuje bezpečnosť produktov a povinnosti ich hospodárskych subjektov. DORA nie je všeobecnou výnimkou z CRA a označenie „lex specialis“ sa nemá používať bez presne vymedzenej otázky. |
| Všeobecná bezpečnosť produktov — nariadenie (EÚ) 2023/988 | Ak je produkt spotrebiteľským produktom a riešite riziká pre zdravie alebo bezpečnosť. | Článok 11 CRA zachováva určené časti nariadenia 2023/988 pre aspekty a kategórie rizík, ktoré CRA nepokrýva, ak ich neupravuje iný harmonizačný predpis EÚ. Preto nie je správne tvrdiť, že CRA má vo všetkých otázkach kybernetickej bezpečnosti automaticky „prednosť“. |
| Akt o umelej inteligencii — nariadenie (EÚ) 2024/1689 | Ak produkt obsahuje AI systém, najmä vysokorizikový AI systém. | Článok 12 CRA koordinuje kybernetické požiadavky a posudzovanie zhody pri produktoch, ktoré sú zároveň vysokorizikovými AI systémami. Neznamená to, že splnenie jedného predpisu automaticky pokryje všetky požiadavky druhého. |
| Zodpovednosť za chybné produkty — smernica (EÚ) 2024/2853 | Ak posudzujete náhradu škody spôsobenú chybným produktom vrátane softvéru alebo chýbajúcich bezpečnostných aktualizácií. | CRA stanovuje najmä preventívne požiadavky na produkt, zhodu, podporu a dohľad. Smernica upravuje mimozmluvnú zodpovednosť za škodu po vzniku škody a vyžaduje vnútroštátnu transpozíciu. Ide o odlišné, potenciálne súbežné režimy. |
Podľa konkrétneho produktu môžu byť relevantné aj odvetvové predpisy, napríklad nariadenie o strojových zariadeniach (EÚ) 2023/1230, pravidlá pre rádiové zariadenia, zdravotnícke pomôcky, vozidlá, civilné letectvo alebo námorné vybavenie. Rozsah CRA a výnimky posudzujte podľa článku 2 CRA a neskorších delegovaných aktov; delegované nariadenie (EÚ) 2025/1535 doplnilo osobitnú výnimku pre určité produkty patriace pod nariadenie (EÚ) č. 168/2013.
Dôležité: Táto orientácia nie je právnym stanoviskom. Pri kombinovanom produkte alebo regulovanom odvetví urobte posúdenie podľa konkrétnej funkcie produktu, spôsobu uvedenia na trh a všetkých príslušných predpisov.