Preskočiť na hlavný obsah
Oficiálna stránka verejnej správy SR
Akt o kybernetickej odolnosti · Národný bezpečnostný úrad

CRA a súvisiace predpisy

Naposledy aktualizované:

CRA a súvisiace predpisy

CRA nenahrádza všetky ostatné pravidlá kybernetickej bezpečnosti, bezpečnosti produktov ani zodpovednosti za škodu. Jeden podnik môže mať povinnosti podľa viacerých režimov — napríklad ako výrobca produktu podľa CRA a súčasne ako základný alebo dôležitý subjekt podľa NIS2.

Predpis Kedy ho preveriť Vzťah ku CRA
NIS2 — smernica (EÚ) 2022/2555 Ak organizácia patrí medzi subjekty v rozsahu NIS2 alebo zabezpečuje ich dodávateľský reťazec. NIS2 sa sústreďuje na riadenie kybernetických rizík a oznamovanie incidentov dotknutými subjektmi; CRA na bezpečnosť produktov s digitálnymi prvkami a povinnosti hospodárskych subjektov. Môžu sa uplatniť súčasne. CRA môže podporiť, ale nenahrádza plnenie povinností bezpečnosti dodávateľského reťazca podľa NIS2. Národný rozsah a terminológiu treba preveriť podľa slovenského práva.
DORA — nariadenie (EÚ) 2022/2554 Ak ide o finančný subjekt alebo poskytovanie IKT služieb finančnému sektoru. DORA upravuje digitálnu prevádzkovú odolnosť finančných subjektov a riadenie rizika tretích strán. CRA upravuje bezpečnosť produktov a povinnosti ich hospodárskych subjektov. DORA nie je všeobecnou výnimkou z CRA a označenie „lex specialis“ sa nemá používať bez presne vymedzenej otázky.
Všeobecná bezpečnosť produktov — nariadenie (EÚ) 2023/988 Ak je produkt spotrebiteľským produktom a riešite riziká pre zdravie alebo bezpečnosť. Článok 11 CRA zachováva určené časti nariadenia 2023/988 pre aspekty a kategórie rizík, ktoré CRA nepokrýva, ak ich neupravuje iný harmonizačný predpis EÚ. Preto nie je správne tvrdiť, že CRA má vo všetkých otázkach kybernetickej bezpečnosti automaticky „prednosť“.
Akt o umelej inteligencii — nariadenie (EÚ) 2024/1689 Ak produkt obsahuje AI systém, najmä vysokorizikový AI systém. Článok 12 CRA koordinuje kybernetické požiadavky a posudzovanie zhody pri produktoch, ktoré sú zároveň vysokorizikovými AI systémami. Neznamená to, že splnenie jedného predpisu automaticky pokryje všetky požiadavky druhého.
Zodpovednosť za chybné produkty — smernica (EÚ) 2024/2853 Ak posudzujete náhradu škody spôsobenú chybným produktom vrátane softvéru alebo chýbajúcich bezpečnostných aktualizácií. CRA stanovuje najmä preventívne požiadavky na produkt, zhodu, podporu a dohľad. Smernica upravuje mimozmluvnú zodpovednosť za škodu po vzniku škody a vyžaduje vnútroštátnu transpozíciu. Ide o odlišné, potenciálne súbežné režimy.

Podľa konkrétneho produktu môžu byť relevantné aj odvetvové predpisy, napríklad nariadenie o strojových zariadeniach (EÚ) 2023/1230, pravidlá pre rádiové zariadenia, zdravotnícke pomôcky, vozidlá, civilné letectvo alebo námorné vybavenie. Rozsah CRA a výnimky posudzujte podľa článku 2 CRA a neskorších delegovaných aktov; delegované nariadenie (EÚ) 2025/1535 doplnilo osobitnú výnimku pre určité produkty patriace pod nariadenie (EÚ) č. 168/2013.

Dôležité: Táto orientácia nie je právnym stanoviskom. Pri kombinovanom produkte alebo regulovanom odvetví urobte posúdenie podľa konkrétnej funkcie produktu, spôsobu uvedenia na trh a všetkých príslušných predpisov.