Acresia Digest

Povinnost hlásit zneužité zranitelnosti podle CRA začala platit, jednotná platforma ale zatím nemá rozhraní pro napojení

Novinky Date: Zobrazení: 33

Povinnost hlásit zneužité zranitelnosti podle Cyber Resilience Act začala platit, jednotná platforma ale zatím nemá rozhraní pro napojení systémů

Výrobci produktů s digitálními prvky musí od 11. září 2026 hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty přes centralizovaný portál agentury ENISA. Německo zároveň hlásí desetitisíce chybějících registrací podle směrnice NIS2.

Povinnosti podle článku 14 nařízení o kybernetické odolnosti (Cyber Resilience Act, CRA) nabyly účinnosti 11. září 2026. Výrobci musí zneužívanou zranitelnost či vážný incident nahlásit ve třech na sebe navazujících krocích – včasné varování do 24 hodin od okamžiku, kdy se o problému dozví, technické hlášení s popisem zranitelnosti a předběžným posouzením do 72 hodin, a závěrečnou zprávu do 14 dnů od zpřístupnění nápravného opatření. U závažných incidentů se závěrečná zpráva podává do jednoho měsíce od prvotního oznámení. Podle článku 69 odst. 3 CRA se povinnost přitom nevztahuje jen na nově uváděné produkty, ale i na ty, které už jsou na trhu.

Hlášení se podává výhradně přes takzvanou Single Reporting Platform (SRP), kterou provozuje ENISA. Systém je navržen tak, aby výrobce podal hlášení jen jednou a platforma je automaticky přesměrovala příslušnému národnímu CSIRT koordinátorovi podle sídla výrobce i samotné ENISA. Firmy si kvůli tomu musely včas zřídit účty EU Login pro hlavního a záložního pověřeného zástupce s nepřetržitou dostupností, určit příslušného CSIRT koordinátora, připravit centralizovaný registr případů se automatickým záznamem času, kdy se o problému dozvěděly, a mít předem schválené šablony hlášení i komunikace se zákazníky. Doporučovalo se také otestovat celý proces formou cvičení nanečisto ještě před ostrým náběhem. Podle zprávy z 15. září 2026 ale platforma při spuštění nemá k dispozici programové rozhraní (API) pro automatické napojení interních systémů výrobců, takže hlášení je zatím nutné podávat ručně přes webové rozhraní.

Image

Souběžně se ukazuje, že řada firem má co dohánět i u starší povinnosti podle směrnice NIS2 – registrace u národního orgánu. V Německu bylo k 30. červnu 2026 v portálu BSI registrováno 17 729 subjektů, zatímco odhadovaný počet firem a institucí spadajících pod NIS2 se pohybuje kolem 29 500. Chybí tak zhruba dvanáct tisíc registrací. Další aktualizace registračních čísel je plánována na 31. října 2026, takže do té doby bude zřejmé, zda se mezera podařilo alespoň částečně uzavřít.

Souvisejícím tématem regulatorního kalendáře je i posun u AI Actu – povinnosti pro vysoce rizikové systémy umělé inteligence byly odloženy na 2. prosince 2027, respektive 2. srpna 2028, což firmám dává více času na přípravu, ale zároveň potvrzuje, že harmonogram evropské kybernetické a AI regulace se dál posouvá a mění.

Další články