
Produkt je na trhu. Bezpečnostná práca sa nekončí – práve naopak, začína sa ďalšia fáza.
Príloha I, časť 2 CRA hovorí jasne: výrobca musí aktívne spravovať zraniteľnosti počas celej doby, kedy je produkt v prevádzke. Toto je jedna z najdôležitejších zmien, ktorú CRA prináša.
Zdokumentovaný proces správy zraniteľností: Výrobca musí mať formálny, písomný postup, ako identifikuje, hodnotí, oznamuje a rieši zraniteľnosti. Interné „vedeli sme o tom“ nestačí.
Bezpečnostné aktualizácie zdarma a včas: Opravy zraniteľností musia byť pre používateľov dostupné bezplatne. Výrobca určí podporované obdobie (support period) – a musí ho dodržať.
Hlásenie aktívne zneužívaných zraniteľností: Od 11. 9. 2026 – ak výrobca zistí aktívne zneužívanú zraniteľnosť, musí ju hlásiť Národnému centru kybernetickej bezpečnosti NBÚ do 24 hodín. Nasleduje 72-hodinový detailný report.
SBOM – zoznam komponentov softvéru: Výrobca musí vedieť, z čoho sa jeho softvér skladá – vrátane open-source knižníc. Bez toho nemôže rýchlo reagovať na novú zraniteľnosť.
Koordinované zverejňovanie zraniteľností (CVD): Výrobca musí mať politiku a kanál, cez ktorý môžu bezpečnostní výskumníci (alebo ktokoľvek) nahlásiť nájdenú zraniteľnosť, tzv. „responsible disclosure“.
Čo je SBOM a prečo na ňom záleží?
Predstavte si ingrediencie na obale jedla – ale pre softvér. SBOM je strojovo čitateľný zoznam všetkých komponentov, knižníc a závislostí, z ktorých sa produkt skladá. Keď sa objaví kritická zraniteľnosť v open-source komponente (napr. už známa Log4j), výrobca s SBOM vie okamžite zistiť, či sa ho to týka – a konať.