The Prague Post - Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

EUR -
AED 4.175619
AFN 71.630526
ALL 91.673518
AMD 413.161504
ANG 2.035639
AOA 1043.762979
ARS 1725.959854
AUD 1.621131
AWG 2.046594
AZN 1.935087
BAM 1.955373
BBD 2.290259
BDT 140.179369
BGN 1.914067
BHD 0.42868
BIF 3425.551461
BMD 1.136997
BND 1.455182
BOB 13.741031
BRL 5.901126
BSD 1.137132
BTN 109.050018
BWP 15.546236
BYN 3.461144
BYR 22285.132336
BZD 2.28687
CAD 1.608111
CDF 2626.461926
CHF 0.942968
CLF 0.02781
CLP 1098.145714
CNY 7.630782
CNH 7.636774
COP 3791.042109
CRC 516.959756
CUC 1.136997
CUP 27.290557
CVE 110.240911
CZK 24.414329
DJF 202.480618
DKK 7.475553
DOP 67.57464
DZD 152.205
EGP 58.879964
ERN 17.054948
ETB 185.728147
FJD 2.557958
FKP 0.858011
GBP 0.860462
GEL 2.973277
GGP 0.858011
GHS 13.178193
GIP 0.858011
GMD 84.138069
GNF 10000.814659
GTQ 8.684102
GYD 237.90023
HKD 8.91718
HNL 30.518063
HRK 7.532827
HTG 148.816172
HUF 366.1788
IDR 20456.841887
ILS 3.464713
IMP 0.858011
INR 109.14081
IQD 1489.661383
IRR 1562887.029768
ISK 137.806546
JEP 0.858011
JMD 179.340811
JOD 0.806098
JPY 180.71594
KES 147.183991
KGS 99.430007
KHR 4625.72476
KMF 492.319619
KPW 1023.297254
KRW 1557.088381
KWD 0.351229
KYD 0.947514
KZT 502.279321
LAK 25486.637494
LBP 101822.485817
LKR 375.307989
LRD 195.570924
LSL 18.680518
LTL 3.357256
LVL 0.687758
LYD 7.272379
MAD 10.887673
MDL 20.233799
MGA 4984.625816
MKD 61.505478
MMK 2387.200388
MNT 4090.844798
MOP 9.185106
MRU 45.519053
MUR 54.325457
MVR 17.566865
MWK 1971.621773
MXN 20.07924
MYR 4.645079
MZN 72.665398
NAD 18.680354
NGN 1507.874821
NIO 41.850855
NOK 10.82402
NPR 174.49287
NZD 2.010977
OMR 0.437181
PAB 1.137072
PEN 3.852358
PGK 5.065871
PHP 71.394291
PKR 315.05273
PLN 4.382622
PYG 6738.409018
QAR 4.144921
RON 5.277142
RSD 117.512035
RUB 96.641757
RWF 1682.191861
SAR 4.270965
SBD 9.096555
SCR 15.65077
SDG 683.902782
SEK 11.306885
SGD 1.456356
SHP 0.858435
SLE 28.027077
SLL 23842.239877
SOS 649.846567
SRD 42.859136
STD 23533.532951
STN 24.494217
SVC 9.949826
SYP 14783.229403
SZL 18.675919
THB 38.0883
TJS 10.477965
TMT 3.990858
TND 3.363765
TOP 2.737615
TRY 55.547807
TTD 7.733834
TWD 36.186623
TZS 3007.353547
UAH 51.194688
UGX 4462.946269
USD 1.136997
UYU 45.558242
UZS 13429.065531
VES 969.211616
VND 29552.814269
VUV 134.750828
WST 3.128808
XAF 655.957
XAG 0.01799
XAU 0.000267561336
XCD 3.07279
XCG 2.049226
XDR 0.803916
XOF 655.957
XPF 119.331742
YER 269.069929
ZAR 18.699784
ZMK 10234.319786
ZMW 22.115611
ZWL 366.112424
SSP 6495.197224
MXV 2.275561
Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti
Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. A to je teprve začátek. V záplavě nové regulace a zkratek, jako je NIS2, DSA, AI Act, DNA, CSA2 či GIA možná zapadla další důležitá zkratka, vyprodukovaná evropskou legislativní smrští v rámci Digitální dekády.

Tamaño del texto:

Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. A to je teprve začátek. V záplavě nové regulace a zkratek, jako je NIS2, DSA, AI Act, DNA, CSA2 či GIA možná zapadla další důležitá zkratka, vyprodukovaná evropskou legislativní smrští v rámci Digitální dekády. Za další zkratkou CRA se skrývá Cyber Resilience Act (Akt o kybernetické odolnosti). Text nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23.

října 2024 dochází do fáze, ve které začíná postupně platit, a Komise k němu vydává další legislativní akty, jako jsou prováděcí nařízení a vodítka. První praktický dopad na český průmysl, vývojáře a výrobce nastal už nyní. Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. Jde o první praktický dopad evropského nařízení Cyber Resilience Act. Podstatně širší změna přijde 11. prosince 2027, kdy se kybernetická bezpečnost stane součástí požadavků na uvedení dotčených výrobků na evropský trh.

CRA propojuje odpovědnost za bezpečný návrh výrobku s povinností řešit jeho zranitelnosti a poskytovat bezpečnostní aktualizace. Dopadá na hardware, software i jejich komponenty, od síťových zařízení a firmwaru po komerční aplikace. Své postavení musí posoudit také firmy, které výrobek dodávají pod vlastní značkou. Přestože jej samy nevyvinuly, mohou nést povinnosti výrobce. Hlášení musí fungovat i o víkendu Výrobci nemusí panikařit, hlásit každou nalezenou chybu při složitosti dnešních zařízení by nebylo účelné a vlastně i nebezpečné.

Reportační povinnosti jsou u aktivně zneužívaných děr do jejich systémů. Samostatně se také oznamují závažné incidenty, které ovlivňují bezpečnost jejich produktů. Podle článku 14 CRA musí první upozornění následovat bez zbytečného odkladu, nejpozději do 24 hodin od zjištění příslušné skutečnosti. Podrobnější oznámení se podává do 72 hodin od stejného okamžiku. Každý výrobce tedy potřebuje určit procesy, odpovědné osoby, zajistit jejich zastupitelnost a propojit technické vyhodnocení s podáním hlášení. Zatěžovat je bude povinnost komunikovat aktivně zneužívané zranitelnosti v podstatě nonstop.

Neděle se světit nebude. Komu hlásit? V České republice zajišťuje úlohu koordinátora podle CRA Národní úřad pro kybernetickou a informařní bezpečnost (NÚKIB). Výrobci, pro které je příslušná Česká republika, mu oznámení podávají prostřednictvím jednotné platformy SRP, jejíž provoz zajišťuje evropská agentura ENISA. O té v digitální ekonomice ještě hodně uslyšíme. Mění se také posuzování shody výrobků Od 11. prosince 2027 bude nutné při uvádění produktů s digitálními prvky na trh doložit splnění požadavků CRA.

Kybernetická bezpečnost se promítne do technické dokumentace, EU prohlášení o shodě a označení CE. Dosavadní posouzení se nezabývá kybernetickou bezpečnostní, nově ale nebude pouhé doložení elektrické bezpečnosti nebo elektromagnetické kompatibility stačit. Vzhledem k termínům by výrobci měli zpozornět, některé podrobné požadavky v podobě harmonizovaných norem ještě nejsou hotové a teprve se připravují. CRA rozlišuje několik kategorií produktů, pro které stanoví rozdílné postupy prokazování bezpečnosti. U běžných produktů může výrobce posoudit splnění požadavků sám a doložit je technickou dokumentací.

U důležitých produktů třídy I, třeba routerů nebo operačních systémů, je vlastní posouzení podmíněno úplným použitím příslušných harmonizovaných norem nebo dalších podkladů uznaných nařízením. Pokud takové podklady nejsou k dispozici nebo je výrobce použije pouze částečně, musí splnění nepokrytých požadavků ověřit nezávislý subjekt oprávněný k posuzování shody podle CRA, označovaný jako oznámený subjekt. Právě proto je příprava harmonizovaných norem pro výrobce podstatná. Jejich dostupnost může rozhodnout o tom, zda bude moci shodu posoudit vlastními kapacitami, nebo bude muset zaplatit externí posouzení.

U důležitých produktů třídy II, třeba firewallů nebo hypervizorů, již samotné použití harmonizovaných norem k vlastnímu posouzení nestačí. CRA zde vyžaduje zapojení oznámeného subjektu, případně umožňuje využít uznaný evropský systém certifikace kybernetické bezpečnosti. Co to znamená pro odběratele technologií, zejména regulovaných podle NIS2 Provozovatelé regulovaných služeb podle zákona o kybernetické bezpečnosti potřebují dodavatele, který prokazatelně plní své povinnosti a poskytuje použitelné informace o bezpečnosti produktu. Na ně musí navázat vlastní vyhodnocení dopadu, instalace opravy nebo přijetí jiného ochranného opatření.

Zranitelnost může být obsažena také v softwarové komponentě třetí strany, kterou výrobce použil ve svém produktu. Výrobce proto musí vědět, ve kterých produktech a verzích se tato komponenta nachází, aby mohl informovat dotčené zákazníky a zajistit nápravu. K tomu slouží přehled použitých softwarových komponent, označovaný jako SBOM. Regulovaná osoba pak musí podle vlastní evidence zařízení a softwaru ověřit, zda se upozornění týká jeho provozu, a přijmout odpovídající opatření. Za bezpečnost produktu odpovídá výrobce.

Za jeho používání a ochranu vlastní služby odpovídá provozovatel. CRA vytváří podmínky, aby tuto odpovědnost mohli plnit ve vzájemné, doložitelné spolupráci. Je toho hodně. A to je teprve první fáze. Chcete se dozvědět více o Cyber Resilience Act a o tom, jak bude ovlivňovat regulované osoby podle ZKB/NIS2? Téma se bude probírat na ICT konferenci KKDS 2026 5. listopadu v NTK Praha.

D.Dvorak--TPP