Vyhlášeno
Platí od
Týká se: Výrobci hardwaru a softwaru s digitálními prvky uváděného na trh EU — IoT zařízení, aplikace, síťové prvky, chytrá zařízení a další připojený software či hardware. Hlášení se vztahuje i na výrobky uvedené na trh před plnou použitelností CRA.
Co udělat: Určete odpovědnou osobu a zaveďte příjem a eskalaci hlášení zranitelností a incidentů. Připravte proces pro lhůty 24/72 hodin, evidenci dotčených produktů a verzí, komunikaci s uživateli a vydávání oprav. Ověřte registraci a postup v jednotné platformě ENISA.
Od 11. září 2026 začíná výrobcům produktů s digitálními prvky povinné hlášení aktivně zneužívaných zranitelností a závažných bezpečnostních incidentů přes jednotnou platformu EU (nařízení Cyber Resilience Act, EU 2024/2847). Datum je definitivní.
První varování se podává nejpozději do 24 hodin, navazující oznámení do 72 hodin. Hlášení se vztahuje i na výrobky uvedené na trh před plnou použitelností CRA.
Většina ostatních povinností CRA (požadavky na bezpečný vývoj, posuzování shody, označení CE) se použije až od 11. prosince 2027.
Jak povinnost zapracovat
- Sepište produkty s digitálními prvky, jejich verze a odpovědné produktové týmy.
- Zaveďte jedno místo pro příjem hlášení zranitelností a pravidla, kdo posoudí aktivní zneužití nebo závažný incident.
- Nastavte eskalaci pro první oznámení do 24 hodin a navazující oznámení do 72 hodin.
- Ověřte přístup k jednotné platformě a postup si před účinností vyzkoušejte na modelovém incidentu.
Pozor: Nejdřív ověřte, zda jste výrobcem produktu s digitálními prvky ve smyslu CRA. Povinnosti dovozce a distributora se liší.
Oficiální zdroje
Informace naposledy ověřeny 19. 7. 2026.
Kalendář je informační přehled, nikoli právní poradenství. Rozhodující je vždy aktuální znění právního předpisu a informace příslušného úřadu.