The Prague Post - Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

EUR -
AED 4.135003
AFN 74.312152
ALL 91.998807
AMD 407.29472
ANG 2.015836
AOA 1032.483179
ARS 1713.371989
AUD 1.624961
AWG 2.029499
AZN 1.91856
BAM 1.955775
BBD 2.262771
BDT 138.128209
BGN 1.895446
BHD 0.423495
BIF 3389.456062
BMD 1.125935
BND 1.437881
BOB 13.498825
BRL 5.867029
BSD 1.123485
BTN 108.843589
BWP 15.531799
BYN 3.383956
BYR 22068.333923
BZD 2.259471
CAD 1.604402
CDF 2600.911191
CHF 0.932682
CLF 0.028256
CLP 1115.712356
CNY 7.548891
CNH 7.557396
COP 3725.451706
CRC 514.793327
CUC 1.125935
CUP 26.96265
CVE 110.263571
CZK 24.454533
DJF 200.057407
DKK 7.479143
DOP 67.07913
DZD 150.570048
EGP 58.776238
ERN 16.889031
ETB 183.500221
FJD 2.530259
FKP 0.851099
GBP 0.850212
GEL 2.933107
GGP 0.851099
GHS 13.194829
GIP 0.851099
GMD 82.760588
GNF 9882.871886
GTQ 8.585889
GYD 235.006954
HKD 8.83567
HNL 30.162609
HRK 7.540056
HTG 147.118093
HUF 368.676725
IDR 20141.295479
ILS 3.436727
IMP 0.851099
INR 108.456295
IQD 1471.780921
IRR 1966490.662268
ISK 137.285738
JEP 0.851099
JMD 177.857694
JOD 0.798333
JPY 177.718077
KES 145.82811
KGS 98.463484
KHR 4556.940927
KMF 493.160101
KPW 1013.342222
KRW 1512.705907
KWD 0.347723
KYD 0.936188
KZT 504.773457
LAK 25235.672864
LBP 100605.895823
LKR 371.535184
LRD 192.10751
LSL 18.784656
LTL 3.324595
LVL 0.681068
LYD 7.194907
MAD 11.161855
MDL 20.07674
MGA 4963.935651
MKD 61.574202
MMK 2363.962729
MNT 4050.351228
MOP 9.080782
MRU 44.894418
MUR 54.214216
MVR 17.407387
MWK 1948.074747
MXN 20.447892
MYR 4.599338
MZN 71.951471
NAD 18.784656
NGN 1498.384001
NIO 41.339464
NOK 10.829927
NPR 174.149742
NZD 2.004693
OMR 0.432034
PAB 1.123485
PEN 3.89325
PGK 5.087934
PHP 70.464983
PKR 311.170466
PLN 4.386363
PYG 6572.914794
QAR 4.095147
RON 5.339077
RSD 117.478477
RUB 94.165779
RWF 1663.878431
SAR 4.214702
SBD 9.095387
SCR 15.468899
SDG 677.254284
SEK 11.304508
SGD 1.439625
SHP 0.850115
SLE 27.702139
SLL 23610.293318
SOS 642.091676
SRD 42.573311
STD 23304.589613
STN 24.499682
SVC 9.829873
SYP 14639.412412
SZL 18.780757
THB 37.722942
TJS 10.341466
TMT 3.940774
TND 3.347757
TOP 2.710982
TRY 55.314396
TTD 7.617901
TWD 35.829296
TZS 2960.361624
UAH 50.551445
UGX 4482.941887
USD 1.125935
UYU 45.279413
UZS 13250.828227
VES 974.472491
VND 29257.994447
VUV 134.924899
WST 3.139874
XAF 655.957
XAG 0.018651
XAU 0.000271910232
XCD 3.042897
XCG 2.024774
XDR 0.796095
XOF 655.957
XPF 119.331742
YER 266.062577
ZAR 18.752511
ZMK 10134.773796
ZMW 22.075714
ZWL 362.550741
SSP 6432.009114
MXV 2.313642
Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti
Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

Cyber Resilience Act ukládá výrobcům hlásit zneužívané zranitelnosti

Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. A to je teprve začátek. V záplavě nové regulace a zkratek, jako je NIS2, DSA, AI Act, DNA, CSA2 či GIA možná zapadla další důležitá zkratka, vyprodukovaná evropskou legislativní smrští v rámci Digitální dekády.

Dimensione del testo:

Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. A to je teprve začátek. V záplavě nové regulace a zkratek, jako je NIS2, DSA, AI Act, DNA, CSA2 či GIA možná zapadla další důležitá zkratka, vyprodukovaná evropskou legislativní smrští v rámci Digitální dekády. Za další zkratkou CRA se skrývá Cyber Resilience Act (Akt o kybernetické odolnosti). Text nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23.

října 2024 dochází do fáze, ve které začíná postupně platit, a Komise k němu vydává další legislativní akty, jako jsou prováděcí nařízení a vodítka. První praktický dopad na český průmysl, vývojáře a výrobce nastal už nyní. Od 11. září 2026 musí výrobci softwaru a zařízení oznamovat aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost jejich produktů. Jde o první praktický dopad evropského nařízení Cyber Resilience Act. Podstatně širší změna přijde 11. prosince 2027, kdy se kybernetická bezpečnost stane součástí požadavků na uvedení dotčených výrobků na evropský trh.

CRA propojuje odpovědnost za bezpečný návrh výrobku s povinností řešit jeho zranitelnosti a poskytovat bezpečnostní aktualizace. Dopadá na hardware, software i jejich komponenty, od síťových zařízení a firmwaru po komerční aplikace. Své postavení musí posoudit také firmy, které výrobek dodávají pod vlastní značkou. Přestože jej samy nevyvinuly, mohou nést povinnosti výrobce. Hlášení musí fungovat i o víkendu Výrobci nemusí panikařit, hlásit každou nalezenou chybu při složitosti dnešních zařízení by nebylo účelné a vlastně i nebezpečné.

Reportační povinnosti jsou u aktivně zneužívaných děr do jejich systémů. Samostatně se také oznamují závažné incidenty, které ovlivňují bezpečnost jejich produktů. Podle článku 14 CRA musí první upozornění následovat bez zbytečného odkladu, nejpozději do 24 hodin od zjištění příslušné skutečnosti. Podrobnější oznámení se podává do 72 hodin od stejného okamžiku. Každý výrobce tedy potřebuje určit procesy, odpovědné osoby, zajistit jejich zastupitelnost a propojit technické vyhodnocení s podáním hlášení. Zatěžovat je bude povinnost komunikovat aktivně zneužívané zranitelnosti v podstatě nonstop.

Neděle se světit nebude. Komu hlásit? V České republice zajišťuje úlohu koordinátora podle CRA Národní úřad pro kybernetickou a informařní bezpečnost (NÚKIB). Výrobci, pro které je příslušná Česká republika, mu oznámení podávají prostřednictvím jednotné platformy SRP, jejíž provoz zajišťuje evropská agentura ENISA. O té v digitální ekonomice ještě hodně uslyšíme. Mění se také posuzování shody výrobků Od 11. prosince 2027 bude nutné při uvádění produktů s digitálními prvky na trh doložit splnění požadavků CRA.

Kybernetická bezpečnost se promítne do technické dokumentace, EU prohlášení o shodě a označení CE. Dosavadní posouzení se nezabývá kybernetickou bezpečnostní, nově ale nebude pouhé doložení elektrické bezpečnosti nebo elektromagnetické kompatibility stačit. Vzhledem k termínům by výrobci měli zpozornět, některé podrobné požadavky v podobě harmonizovaných norem ještě nejsou hotové a teprve se připravují. CRA rozlišuje několik kategorií produktů, pro které stanoví rozdílné postupy prokazování bezpečnosti. U běžných produktů může výrobce posoudit splnění požadavků sám a doložit je technickou dokumentací.

U důležitých produktů třídy I, třeba routerů nebo operačních systémů, je vlastní posouzení podmíněno úplným použitím příslušných harmonizovaných norem nebo dalších podkladů uznaných nařízením. Pokud takové podklady nejsou k dispozici nebo je výrobce použije pouze částečně, musí splnění nepokrytých požadavků ověřit nezávislý subjekt oprávněný k posuzování shody podle CRA, označovaný jako oznámený subjekt. Právě proto je příprava harmonizovaných norem pro výrobce podstatná. Jejich dostupnost může rozhodnout o tom, zda bude moci shodu posoudit vlastními kapacitami, nebo bude muset zaplatit externí posouzení.

U důležitých produktů třídy II, třeba firewallů nebo hypervizorů, již samotné použití harmonizovaných norem k vlastnímu posouzení nestačí. CRA zde vyžaduje zapojení oznámeného subjektu, případně umožňuje využít uznaný evropský systém certifikace kybernetické bezpečnosti. Co to znamená pro odběratele technologií, zejména regulovaných podle NIS2 Provozovatelé regulovaných služeb podle zákona o kybernetické bezpečnosti potřebují dodavatele, který prokazatelně plní své povinnosti a poskytuje použitelné informace o bezpečnosti produktu. Na ně musí navázat vlastní vyhodnocení dopadu, instalace opravy nebo přijetí jiného ochranného opatření.

Zranitelnost může být obsažena také v softwarové komponentě třetí strany, kterou výrobce použil ve svém produktu. Výrobce proto musí vědět, ve kterých produktech a verzích se tato komponenta nachází, aby mohl informovat dotčené zákazníky a zajistit nápravu. K tomu slouží přehled použitých softwarových komponent, označovaný jako SBOM. Regulovaná osoba pak musí podle vlastní evidence zařízení a softwaru ověřit, zda se upozornění týká jeho provozu, a přijmout odpovídající opatření. Za bezpečnost produktu odpovídá výrobce.

Za jeho používání a ochranu vlastní služby odpovídá provozovatel. CRA vytváří podmínky, aby tuto odpovědnost mohli plnit ve vzájemné, doložitelné spolupráci. Je toho hodně. A to je teprve první fáze. Chcete se dozvědět více o Cyber Resilience Act a o tom, jak bude ovlivňovat regulované osoby podle ZKB/NIS2? Téma se bude probírat na ICT konferenci KKDS 2026 5. listopadu v NTK Praha.

D.Dvorak--TPP