FISMA

Blog FISMA

CRA na Slovensku dostáva konkrétne kontúry. O dva týždne začína prvá povinnosť

Slovensko pripravuje vlastný rámec dohľadu nad produktmi s digitálnymi prvkami. Ešte dôležitejší termín však príde skôr: od 11. septembra 2026 začnú výrobcom plynúť oznamovacie povinnosti p…

Publikované: August 28, 2026 · Aktualizované: September 5, 2026 · Autor:

Slovensko pripravuje vlastný rámec dohľadu nad produktmi s digitálnymi prvkami. Ešte dôležitejší termín však príde skôr: od 11. septembra 2026 začnú výrobcom plynúť oznamovacie povinnosti pri aktívne zneužívaných zraniteľnostiach a závažných bezpečnostných incidentoch. Firma pritom nemusí zlyhať na samotnom hlásení. Častejšie zlyhá ešte pred ním – pretože nevie, ktorých produktov sa CRA týka, kto je za ne zodpovedný a kedy sa technický problém mení na regulačnú udalosť.

Je piatok popoludní a vývojový tím dostane informáciu o novej zraniteľnosti v knižnici, ktorú používa viacero firemných produktov.

Bezpečnostný špecialista začne zisťovať, či je zraniteľnosť zneužiteľná. Vývojári hľadajú dotknuté verzie. Produktový tím rieši, ktorí zákazníci produkt používajú. Právne oddelenie potrebuje vedieť, či vznikla oznamovacia povinnosť.

A vedenie položí jednoduchú otázku:

Kto rozhodne, čo sa má urobiť a dokedy?

Od 11. septembra 2026 už pri niektorých produktoch nemusí ísť iba o interné riešenie technického problému. Výrobcom produktov s digitálnymi prvkami začnú plynúť oznamovacie povinnosti podľa Cyber Resilience Actu.

CRA už nie je iba európske nariadenie „na neskôr“

Slovenská vláda 26. augusta 2026 schválila návrh zákona o kybernetickej odolnosti. Návrh má vytvoriť vnútroštátny rámec pre uplatňovanie CRA a upraviť najmä postavenie Národného bezpečnostného úradu ako orgánu dohľadu nad trhom s produktmi s digitálnymi prvkami. Vládny návrh bol 27. augusta doručený do Národnej rady SR ako parlamentná tlač 1450. V čase publikovania článku teda ešte nejde o schválený zákon, ale o pokračujúci legislatívny proces.

Pre firmy je podstatné odlíšiť dve veci:

  • CRA je priamo uplatniteľné európske nariadenie,
  • slovenský zákon vytvorí domáci rámec dohľadu, kontroly a vymáhania.

Národná úprava teda nevytvorí samotné produktové povinnosti od začiatku. Tie už vyplývajú z CRA. Slovenský zákon má najmä určiť, ako bude dohľad fungovať v domácom prostredí.

Prvá ostrá povinnosť prichádza 11. septembra

CRA sa začne vo všeobecnosti uplatňovať od 11. decembra 2027. Oznamovacie povinnosti však začnú platiť už 11. septembra 2026.

Výrobca bude musieť oznamovať:

  • aktívne zneužívanú zraniteľnosť produktu s digitálnymi prvkami,
  • závažný incident, ktorý má vplyv na bezpečnosť produktu.

Prvotné varovanie sa podáva do 24 hodín od okamihu, keď sa výrobca o udalosti dozvie. Úplnejšie oznámenie nasleduje do 72 hodín. Pri aktívne zneužívanej zraniteľnosti sa záverečná správa podáva najneskôr do 14 dní od sprístupnenia nápravného opatrenia; pri závažnom incidente spravidla do jedného mesiaca. Hlásenie bude smerovať cez jednotnú platformu CRA, ktorú prevádzkuje ENISA.

Časový tlak teda nevzniká až pri vypĺňaní hlásenia. Začína oveľa skôr.

Firma musí najprv zistiť:

  • či je dotknuté riešenie produktom v rozsahu CRA,
  • či pri ňom vystupuje ako výrobca,
  • ktoré verzie a zákazníci sú zasiahnutí,
  • či je zraniteľnosť skutočne aktívne zneužívaná,
  • kto má oprávnenie rozhodnúť o oznámení,
  • aké technické a obchodné informácie možno v danej lehote poskytnúť.

Ak tieto otázky nemajú vlastníka a dohodnutý proces, 24 hodín sa môže minúť iba zisťovaním, kto má začať konať.

Koho sa povinnosť môže týkať

CRA sa vzťahuje na hardvérové aj softvérové produkty s digitálnymi prvkami, ktoré sa sprístupňujú na trhu Európskej únie. Do pôsobnosti môžu patriť finálne produkty aj samostatne uvádzané komponenty.

Výrobcom nie je automaticky každý, kto sa na vývoji podieľal. Rozhodujúce je najmä to, kto produkt vyvíja alebo si ho necháva vyvinúť a následne ho uvádza na trh pod vlastným menom alebo ochrannou známkou.

Pri zákazkovom vývoji preto môže nastať viacero situácií:

  • vývojová firma je iba dodávateľom klienta, ktorý produkt uvádza na trh,
  • firma dodáva samostatný softvérový komponent pod vlastnou značkou,
  • riešenie sa predáva ako spoločný alebo white-label produkt,
  • firma vlastní produkt, riadi jeho vydávanie, podporu a aktualizácie.

Práve táto hranica rozhoduje, či má organizácia priamu povinnosť výrobcu, alebo či na ňu požiadavky CRA dopadnú najmä prostredníctvom zmluvy so zákazníkom.

Ani druhý prípad však nie je zanedbateľný. Klient môže od dodávateľa požadovať bezpečný vývoj, evidenciu komponentov, informácie pre SBOM, bezpečnostné testovanie, opravy zraniteľností v dohodnutých lehotách a podklady do technickej dokumentácie.

Zákonná zodpovednosť zostáva na výrobcovi, ale bez súčinnosti vývojového dodávateľa ju často nebude vedieť splniť.

Hlásenie sa môže týkať aj starších produktov

Dôležitým detailom je, že oznamovacie povinnosti sa netýkajú iba produktov uvedených na trh po decembri 2027. Podľa vysvetlenia Európskej komisie sa hlásenie vzťahuje aj na produkty s digitálnymi prvkami, ktoré už boli na trhu sprístupnené pred všeobecnou uplatniteľnosťou CRA.

Firma preto nemôže pripraviť proces iba pre nové produktové rady.

Potrebuje poznať aj:

  • podporované staršie verzie,
  • ich komponenty a závislosti,
  • dostupnosť technických vlastníkov,
  • spôsob distribúcie opráv,
  • kontakty na zákazníkov,
  • obdobie, počas ktorého produkt ešte podporuje.

Pri staršom produkte pritom býva získanie týchto informácií často náročnejšie než pri novom vývoji.

Rok 2027 prinesie aj CE a preukazovanie zhody

Od 11. decembra 2027 sa začnú vo všeobecnosti uplatňovať hlavné produktové povinnosti CRA.

Výrobca bude musieť okrem iného vykonať posúdenie kybernetických rizík produktu, zohľadniť bezpečnostné požiadavky pri jeho návrhu a vývoji, pripraviť technickú dokumentáciu a vykonať príslušný postup posudzovania zhody. Po preukázaní splnenia požiadaviek vypracuje EÚ vyhlásenie o zhode a produkt označí CE. Pri dôležitých a kritických kategóriách produktov môže byť spôsob posudzovania prísnejší než pri bežných produktoch.

To však neznamená, že firmy majú na prípravu ešte viac než rok.

Technickú dokumentáciu nemožno spätne presvedčivo vytvoriť, ak počas vývoja nevznikali rozhodnutia, testy, záznamy a dôkazy. Rovnako nemožno zo dňa na deň zaviesť fungujúci proces prijímania a riešenia hlásení o zraniteľnostiach.

Päť otázok, ktoré by si malo vedenie položiť už dnes

  1. Vieme, ktoré produkty a verzie patria do rozsahu CRA?
  2. Máme pri každom produkte zdokumentované, kto vystupuje ako výrobca?
  3. Vieme zistiť, v ktorých produktoch sa nachádza konkrétny zraniteľný komponent?
  4. Máme dohodnutú eskaláciu a rozhodovanie pri udalosti s oznamovacou povinnosťou?
  5. Vznikajú počas vývoja dôkazy použiteľné v technickej dokumentácii a pri posudzovaní zhody?

Ak na niektorú z týchto otázok nie je jasná odpoveď, problémom zatiaľ nemusí byť chýbajúci formulár. Problémom je, že organizácia ešte nemá CRA prepojené s reálnym životným cyklom produktu.

CRA nie je iba ďalšia dokumentácia

Najväčším rizikom nie je to, že firma nevytvorí novú smernicu.

Rizikom je situácia, keď vývoj opravuje zraniteľnosť, produktový tím komunikuje so zákazníkom, právne oddelenie rieši reguláciu a vedenie sa o celej udalosti dozvie až vo chvíli, keď už plynie oznamovacia lehota.

Príprava na CRA by preto mala začať mapovaním produktov, rolí a zodpovedností. Až potom má zmysel posudzovať konkrétne rozdiely vo vývoji, riadení zraniteľností, aktualizáciách a dokumentácii.

Prvým krokom nemusí byť rozsiahly implementačný projekt. Mal by ním byť spoľahlivý prehľad o tom, ktoré produkty a procesy do CRA skutočne patria.

Text zachytáva stav k 28. augustu 2026 a má všeobecný informačný charakter. Nenahrádza individuálne právne ani regulačné posúdenie.