Nezávislý průvodce nařízením (EU) 2024/2847 · Stav: v platnosti
Tato stránka je automatickým (AI) překladem a nebyla zkontrolována člověkem.
Porozumění CRA · Hlášení

Hlášení incidentů a zranitelností podle CRA

Od 11. září 2026 musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle článku 14. Co se hlásí, lhůty 24 hodin, 72 hodin a pro závěrečnou zprávu, kdo hlášení přijímá a jak přesně bude fungovat jednotná platforma pro hlášení agentury ENISA; včetně kroků, které můžete podniknout, než bude spuštěna.

Přibl. 14 min čteníČlánek 14 · 16 · 18Použije se od 11. září 2026Zkontrolováno 6. srpna 2026

01Co je nutné hlásit

Článek 14 Cyber Resilience Act zavádí pro výrobce produktů s digitálními prvky dvě povinnosti hlášení. Jsou užší, než se na první pohled zdá: běžné chyby a obvyklé opravy do jejich rozsahu nespadají. Čl. 14

  • Aktivně zneužívané zranitelnosti; zranitelnost ve vašem produktu, u níž existuje spolehlivý důkaz, že ji škodlivý aktér zneužil v systému bez svolení jeho vlastníka. Zranitelnost, kterou objevíte a opravíte dříve, než dojde k jejímu zneužití, se řeší obvyklou cestou, kterou je proces správy zranitelností, nikoli tento oznamovací kanál.
  • Závažné incidenty; incident, který nepříznivě ovlivňuje nebo je způsobilý nepříznivě ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost dat či funkcí. Kritéria závažnosti jsou uvedena v čl. 14 odst. 5.

Tyto povinnosti se neomezují na komerční výrobce. Správci otevřeného softwaru mají vlastní povinnosti hlášení v rozsahu, v jakém se podílejí na produktech s digitálními prvky. Čl. 24(3)

Test

Pokud je bezpečnostní slabina vašeho produktu aktivně zneužívána nebo pokud závažný bezpečnostní incident vážně ovlivnil váš produkt, začíná běžet lhůta podle článku 14. Vše ostatní zůstává v rámci každodenní správy zranitelností.

Hlášení nepůsobí zpětně

Zranitelnost, o jejímž aktivním zneužívání jste věděli již předtím, než se povinnost hlášení začala uplatňovat, tedy od 11. září 2026, se oznamovat nemusí. Povinnost se váže k okamžiku, kdy si uvědomíte, zachycuje tedy to, co se dozvíte od tohoto data dále, a nic dřívějšího.

Dopadá však i na produkty, které jste již prodali

Právě zde se chybuje nejčastěji a vyplatí se být přesný. Článek 69 odst. 2 stanoví obecné přechodné pravidlo: produkty uvedené na trh přede dnem 11. prosince 2027 spadají pod nařízení pouze tehdy, jsou-li od tohoto data podstatně změněny . Čteno samostatně to naznačuje, že vašeho stávajícího katalogu se to netýká.

Článek 69 odst. 3 z toho ovšem článek 14 přímo vyjímá. Výslovnou odchylkou se povinnosti hlášení vztahují na všechny produkty s digitálními prvky v oblasti působnosti nařízení, které byly uvedeny na trh před 11. prosincem 2027, bez ohledu na to, zda kdy budou změněny.

Obě pravidla tedy běží v různých rovinách. Produkt, který jste prodali v roce 2025, možná nikdy nebude potřebovat označení CE podle CRA, avšak pokud je zranitelnost v něm aktivně zneužívána a vy si to uvědomíte dne 11. září 2026 nebo později, podléhá hlášení. Vaše instalovaná základna spadá do rozsahu hlášení i tam, kde je mimo rozsah produktových požadavků. Ke stejnému závěru dochází Komise v oddíle 5.3 svých často kladených otázek k provádění CRA. Čl. 69(2)–(3)

02Tři lhůty

Každé hlášení se skládá ze tří fází, přičemž lhůty se počítají od okamžiku, kdy si uvědomíte zneužitou zranitelnost nebo závažný incident. Lhůty jsou krátké, a právě proto je připravenost důležitá. Čl. 14 odst. 2–4

  • Do 24 hVčasné varování. První oznámení o tom, že došlo k aktivně zneužívané zranitelnosti nebo závažnému incidentu, včetně údaje, zda je u incidentů podezření, že byl způsoben protiprávním nebo škodlivým jednáním.
  • Do 72 hOznámení zranitelnosti / incidentu. Ucelenější popis: obecná povaha zranitelnosti a zneužití, prvotní posouzení a přijatá nápravná či zmírňující opatření spolu s těmi, která mohou přijmout uživatelé.
  • Závěrečná zprávaZávěrečná zpráva. U zranitelnostinejpozději do 14 dní od okamžiku, kdy je k dispozici nápravné či zmírňující opatření. U závažného incidentudo jednoho měsíce od oznámení po 72 hodinách. Uvádí úplný popis, závažnost, dopad a provedenou nápravu.

Povšimněte si asymetrie v posledním řádku: u zranitelnosti spouští hodiny existence opravy, u incidentu dřívější oznámení. Jde o odlišné mechanismy, které se vyplatí zapsat do vašeho postupu odděleně.

03Kdy začíná

Oznamovací povinnosti jsou nejdřívější zásadní částí CRA, která vstupuje v platnost. Zatímco většina ustanovení se uplatňuje od 11. prosince 2027, článek 14 se uplatňuje od 11. září 2026; 21 měsíců po vstupu aktu v platnost. ENISA naplánovala zprovoznění jednotné platformy pro hlášení ke stejnému datu. Čl. 71

Stav · 6. srpna 2026

Platforma dosud není v provozu a její veřejná adresa URL nebyla zveřejněna. ENISA uvádí, že bude sdělena na její stránce jednotné platformy pro hlášení před spuštěním. Předtím mají proběhnout uživatelské a bezpečnostní testy, do nichž je zapojena síť CSIRTs.

ENISA nicméně zveřejnila informační přehled, rozšířené často kladené otázky a dvě stránky s podrobnými pokyny krok za krokem k registraci a k podávání oznámení, vše naposledy aktualizováno 31. července 2026. Krátká instruktážní videa a webinář dva týdny před spuštěním teprve přijdou. ENISA u zveřejněných pokynů uvádí, že se mohou změnit.

Nevyjasněné zůstávají další dvě věci: seznam národních CSIRTs určených jako koordinátoři, který podle ENISA poskytne v pozdější fázi, a harmonizované normy tvořící základ řešení zranitelností, které se očekávají kolem 30. srpna 2026 a dosud nebyly uveřejněny v Úředním věstníku.

Proč jde o první důležitý termín

Na rozdíl od označení CE, které provedete jednou před uvedením produktu na trh, je hlášení živou, průběžnou povinností, která začíná v září 2026 a může být kdykoli poté spuštěna. Připravenost není jednorázový projekt. Vybudujte interní proces detekce a hlášení již nyní; povinnost platí od 11. září 2026 bez ohledu na to, zda máte hotové nástroje.

04Komu hlášení zasíláte

Hlášení se zasílají ENISA a příslušnému CSIRT určený jako koordinátor, a to prostřednictvím jediného vstupního bodu namísto samostatných podání každému vnitrostátnímu orgánu. Tímto vstupním bodem je jednotná platforma pro hlášení, kterou ENISA zřizuje, spravuje a udržuje podle článku 16. Čl. 14 · 16

Který CSIRT je ten váš, se odvíjí od vaší hlavní provozovny v Unii, nebo, nejste-li usazeni v EU, od provozovny vašeho zplnomocněného zástupce. Přijímající CSIRT předává oznámení dále CSIRTs v členských státech, v nichž je produkt dostupný, a podle potřeby orgánům dozoru nad trhem. Čl. 14(7) · 18

Podpora existuje na obou stranách. ENISA provozuje asistenční službu se zvláštním zřetelem k malým a středním podnikům a CSIRTs určené jako koordinátoři jsou povinny poskytovat asistenční podporu i k povinnostem podle článku 14. ENISA rovněž zanáší opravené zranitelnosti do Evropské databáze zranitelnostía jednou za dva roky zveřejňuje technickou zprávu o trendech, přičemž první má vyjít do 24 měsíců od zahájení uplatňování povinností hlášení. Čl. 17(6)

Šíření nahlášené zranitelnosti může pozastavit CSIRT, nikoli vy

Přijímající CSIRT může odložit nebo pozdržet další šíření z odůvodněných důvodů kybernetické bezpečnosti, a to po nezbytně nutnou dobu; například tam, kde je zranitelnost součástí postupu koordinovaného zveřejňování. Podmínky Komise upřesnila v aktu v přenesené pravomoci přijatém dne 11. prosince 2025Pokud CSIRT oznámení zadrží, musí to neprodleně sdělit agentuře ENISA spolu s odůvodněním a údajem o tom, kdy je bude šířit.

Odděleně od toho můžete za zcela výjimečných okolností označit jednu z úzce vymezených podmínek podle čl. 16 odst. 2 ve svém oznámení po 72 hodinách: že je zneužívání omezeno na členský stát vašeho CSIRT, že by další šíření bylo v rozporu se základními zájmy tohoto členského státu, nebo že šíření představuje bezprostřední vysoké riziko pro kybernetickou bezpečnost. Pokud tak učiníte, obdrží ENISA pouze omezené informace (že bylo podáno oznámení, obecné informace o produktu, obecnou povahu zneužití a že byly uplatněny bezpečnostní důvody), dokud CSIRT úplné oznámení neuvolní.

Rozdíl, na kterém záleží

Ani jeden z těchto mechanismů nezastavuje vaše hodiny. Nemůžete odkládat podání; lhůty 24 hodin, 72 hodin a pro závěrečnou zprávu běží od okamžiku, kdy jste se o věci dozvěděli. Co udělat můžete, je označit citlivost, což omezí, kdo obsah uvidí. Rozhodnutí pozdržet šíření náleží přijímajícímu CSIRT.

05Registrace na platformě

Pokyny agentury ENISA z 31. července 2026 jsou prvním materiálem, který ukazuje skutečné obrazovky. Na samotné platformě se nemůžete zaregistrovat, dokud nebude spuštěna, ale již nyní můžete rozhodnout, kdo bude účty držet, a připravit jim přihlašovací údaje; postup byste navíc měli znát dříve, než se s ním setkáte pod 24hodinovou lhůtou.

Určete dva lidi dříve, než je budete potřebovat

Platforma dává každému výrobci dva druhy uživatelských účtů a o jejich obsazení můžete rozhodnout již dnes. Primární zástupce se registruje jako první a vytváří v platformě záznam výrobce. Tato osoba poté odešle pozvánku dalšímu uživateli, kterým je sekundární zástupce, který zastává záložní roli u téhož výrobce a může za něj podávat hlášení. Oba jsou jmenovitě určenými osobami ve vaší společnosti. Protože je podání ruční, představuje jediný určený ohlašovatel, který je na dovolené, spí nebo odešel, skutečné provozní riziko; berte proto druhé místo jako nezbytné, nikoli volitelné.

Přihlašovacím údajem je EU Login a oba lidé si jej mohou vytvořit již dnes

Účty na platformě se ověřují prostřednictvím EU Login, sdílené přihlašovací služby Evropské komise používané napříč jejími online systémy. ENISA uvádí, že účet lze vytvořit předem, a je to ta nejužitečnější věc, kterou právě teď můžete udělat. Vytvořte jeden pro primárního a jeden pro sekundárního zástupce na ecas.ec.europa.eu, a to s pracovními e-mailovými adresami, které budou existovat i za rok. Co je EU Login a jak zapadá do jejího širšího rámce identity, vysvětluje Komise na svých stránkách důvěryhodná digitální identita .

Průběh registrace

Při prvním přístupu na platformu zvolíte svou roli, vyberete z rozbalovací nabídky svůj určený CSIRT , ověříte se prostřednictvím EU Login, přečtete si a přijmete právní ujednání, potvrdíte předvyplněné osobní údaje (jméno, příjmení, e-mail, právní název) a poté zadáte název, adresu a doplňující informace výrobce. Vynechání povinného pole u výrobce postup zablokuje. Po dokončení se váš účet stane aktivním v roli „AR Active“, obdržíte potvrzovací e-mail a v platformě vznikne subjekt výrobce.

K sekundární zástupce se připojuje prostřednictvím e-mailové pozvánky od primárního zástupce, potvrdí předvyplněné osobní údaje a údaje o výrobci a je zaregistrován jako záložní uživatel u téhož výrobce. Platnost této pozvánky vyprší po 7 dnech; poté je záznam označen jako „Invitation Expired“ a musí být odeslána nová. Nastavte záložního uživatele při stejné příležitosti jako primárního; propadlá pozvánka objevená uprostřed incidentu je zbytečný problém.

CSIRT ověřuje vašeho zástupce ručně, to vám však nebrání v podání

Někdo musí potvrdit, že daná osoba skutečně smí podávat hlášení jménem daného výrobce, a tato kontrola připadá na CSIRT určený jako koordinátor. Jde o ruční krok, postup se mezi jednotlivými CSIRTs liší a každý CSIRT má vlastní přístup. Podstatné je, že probíhá až po vašem prvním přístupu na platformu a běží souběžně s vaším hlášením: ENISA uvádí, že ověření v žádném případě neovlivňuje vaši schopnost podávat oznámení. I neověřený účet může podat v rámci 24hodinové lhůty.

Právě proto ENISA doporučuje registrovat se a zahajovat ověřování teprve tehdy, kdy skutečně potřebujete podat, namísto předběžné registrace celého trhu a zahlcení CSIRTs spekulativními kontrolami. Příprava, kterou uděláte předem, spočívá v účtech EU Login a v rozhodnutí, kdo obsadí obě místa, nikoli v samotné registraci na platformě.

Past v názvosloví, kterou je dobré odhalit včas

Pokyny agentury ENISA jsou psány pro „Assigned Representatives“ (AR), s primárními a záložními uživateli. Jde o roli účtu na platformě. Nejde v žádném případě o zplnomocněného zástupce jmenovaného písemným pověřením podle článku 18 CRA. První můžete mít bez druhého. Ve své interní proceduře je držte odděleně, jinak skončíte u debaty o právním jmenování, přestože potřebujete pouze druhé přihlášení.

06Podání hlášení

Hlášení se provádí z přehledového panelu. Vytvoříte oznámení a poté v každé fázi doplňujete tentýž záznam, místo abyste podávali tři samostatné věci. Každá fáze má vlastní záložku a každou lze nejprve uložit jako koncept; koncepty vidíte pouze vy.

  • Včasné varováníZaložte nové oznámení z přehledového panelu, vyplňte povinná pole a zvolte existujícího výrobce nebo nějakého přidejte. Po podání je odesláno vašemu určenému CSIRT a automaticky agentuře ENISA. Potvrzení e-mailem a upozorněním obdržíte vy, CSIRT i ENISA.
  • 72 hodinK dispozici až tehdy, když existuje včasné varování. Otevřete totéž oznámení a vyplňte záložku pro 72 hodin. ENISA je obdrží automaticky, ledaže se dovoláte podmínek podle čl. 16 odst. 2; v takovém případě je záznam označen a pohled agentury ENISA je omezen, dokud jej CSIRT neuvolní.
  • Závěrečná zprávaK dispozici až tehdy, když existují obě předchozí fáze. Ostatní dotčené CSIRTs obdrží závěrečnou zprávu teprve poté, co ji váš koordinující CSIRT ručně rozešle.

Co je povinné a kdy

ENISA zveřejnila, která pole jsou v jednotlivých fázích povinná. Tabulka je užitečnou opravou rozšířeného předpokladu: včasné varování do 24 hodin je výstraha, nikoli vyšetřování.

  • Po 24 hodinách; typ a úroveň oznámení, název výrobce nebo správce, produkt a nadpis. U incidentů údaj, zda je podezření na protiprávní nebo škodlivé jednání. Členské státy, v nichž je produkt dostupný, se vyžadují jen tehdy, máte-li tento údaj již k dispozici.
  • Po 72 hodinách; obecná povaha zranitelnosti a zneužití, přijatá nápravná či zmírňující opatření a opatření, která mohou přijmout uživatelé. U incidentů, kdy byl zjištěn a kdy nastal, a dále prvotní posouzení. Zde se označuje citlivost.
  • U závěrečné zprávy; úplný popis, závažnost a dopad, datum, kdy bylo nápravné opatření k dispozici, a podrobnosti o bezpečnostní aktualizaci. U incidentů pravděpodobná hlavní příčina a probíhající zmírňující opatření.

K nepovinným polím, která se přesto vyplatí zaznamenat, patří CVE ID a k EUVD ID, obojí dostupné již od první fáze.

Úpravy a bod, odkud není návratu

Podané oznámení lze aktualizovat a platforma automaticky upozorní váš CSIRT, agenturu ENISA i všechny CSIRTs, které je již obdržely v rámci šíření. Platí dvě omezení: uzavřené oznámení nelze aktualizovat a záznam se stává neupravitelným, jakmile je podána závěrečná zpráva.

Zatím žádné API

ENISA uvádí, že v této fázi nebude poskytnuto žádné rozhraní pro programování aplikací. Detekci, třídění i přípravu textů můžete interně automatizovat, ale samotné podání provádí člověk, který vyplňuje formulář v prohlížeči. Toto předání naplánujte vědomě a zajistěte, aby je dokázal provést více než jeden člověk i mimo pracovní dobu a o víkendu.

Dobrovolné hlášení přijde později

Platforma bude přijímat i dobrovolná hlášení zranitelností, kybernetických hrozeb, incidentů a málem vzniklých incidentů od jakékoli fyzické či právnické osoby, nikoli pouze od výrobců. ENISA uvádí, že tato funkce bude zpřístupněna až po 11. září 2026, nejde tedy o cestu k nezávaznému nácviku před uplynutím lhůty.

07Co můžete udělat dnes

Dodržení 24hodinové lhůty je provozní, nikoli administrativní problém a téměř veškerá příprava je dostupná už nyní. Nic z níže uvedeného nezávisí na tom, zda je platforma v provozu.

  • Vytvořte si účty EU Login. Pro primárního ohlašovatele a alespoň jednu záložní osobu. Zabere to pár minut na ecas.ec.europa.eu a odstraní to krok, který nechcete objevovat uprostřed incidentu.
  • Určete svůj CSIRT. Odvíjí se od vaší hlavní provozovny v Unii, nebo od provozovny vašeho zplnomocněného zástupce, jste-li usazeni mimo EU. Úplný seznam koordinátorů agentura ENISA teprve zveřejní, zaznamenejte si proto své úvahy nyní a po zveřejnění seznamu si je ověřte.
  • Vytvořte si 24hodinový formulář interně. Krátká šablona odpovídající povinným polím včasného varování podle ENISA, aby vaše první skutečné podání bylo opisem, nikoli tvorbou textu.
  • Určete jmenovitě lidi, i mimo pracovní dobu. Rozhodněte, kdo posoudí, že je hlášení namístě, kdo je připraví a kdo je podá. Protože neexistuje API, je posledním krokem konkrétní člověk u klávesnice.
  • Udržujte přesný SBOM. Nemůžete hlásit komponentu, o níž jste nevěděli, že jste ji dodali. Udržujte soupis softwarových komponent a průběžně jej aktualizujte, jak se mění vydání.
  • Sledujte jej průběžně. Porovnávejte své komponenty se zdroji známých zranitelností, aby se aktivně zneužívaná chyba objevila během hodin, nikoli týdnů. Náš SBOM a analyzátor zranitelností porovnává váš soupis komponent s NVD a s databází zranitelností EU (EUVD).
  • Ujasněte si, co skutečně spadá do rozsahu. Fáze po 72 hodinách se ptá na typ produktu a kategorii podle přílohy III nebo IV, vyřešte proto zařazení dříve, než jej budete potřebovat. Náš klasifikační nástroj na to odpovídá a matice shody váže hlášení na širší povinnosti správy zranitelností podle Přílohy I, jejichž je součástí.
  • Zapište si webinář do kalendáře. ENISA jej hodlá uspořádat dva týdny před uvedením platformy do provozu a blíže ke spuštění zveřejnit krátká instruktážní videa.

08Sledujte to u zdroje

Tato stránka odráží stav ke dni 6. srpna 2026. Platforma se stále mění a ENISA své stránky upravuje tiše, místo aby ohlašovala každou změnu; údaje „naposledy aktualizováno“ na níže uvedených stránkách se proto vyplatí ověřovat přímo. Toto jsou primární zdroje; vše výše uvedené je náš výklad.

Závazné znění naleznete v článcích 14 až 17, které stanoví ekosystém hlášení, a v článku 16, který zřizuje platformu; přečtěte si je v naší čtečce nařízení. Klíčová data sledujeme na stránce aktuální stav .

09Časté otázky

Co musím hlásit podle CRA a jak rychle?

Aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost vašeho produktu. Včasné varování do 24 hodin od okamžiku, kdy si to uvědomíte, ucelenější oznámení do 72 hodin a závěrečná zpráva do 14 dnů od okamžiku, kdy je u zranitelnosti k dispozici nápravné opatření, nebo do jednoho měsíce od oznámení po 72 hodinách u závažného incidentu. Čl. 14

Kdy začínají oznamovací povinnosti?

11. září 2026; 21 měsíců po vstupu nařízení v platnost, a to s dostatečným předstihem před plným použitím dne 11. prosince 2027.

Komu mám hlášení zasílat?

Agentuře ENISA a národnímu CSIRT určenému jako koordinátor, a to prostřednictvím jednotné platformy pro hlášení zřízené podle článku 16. Váš CSIRT se odvíjí od vaší hlavní provozovny v Unii, nebo od provozovny vašeho zplnomocněného zástupce, nejste-li usazeni v EU.

Musím hlásit každou chybu nebo zranitelnost?

Ne. Hlásit je nutné pouze aktivně zneužívané zranitelnosti a závažné incidenty. Zranitelnosti, které odhalíte a opravíte před jejich zneužitím, jsou spravovány prostřednictvím vašeho běžného procesu správy zranitelností.

Je jednotná platforma ENISA pro hlášení již dostupná?

K 6. srpnu 2026 nikoli. Platforma není v provozu a její veřejná adresa URL nebyla zveřejněna; ENISA ji před spuštěním oznámí na své stránce SRP. Zprovoznění je naplánováno do 11. září 2026, přičemž předtím proběhnou uživatelské a bezpečnostní testy.

Mohu se nyní zaregistrovat nebo něco připravit?

Ano, a měli byste. Vytvořte účty EU Login , které platforma bude používat, pro primárního ohlašovatele a pro záložní osobu. Na samotné platformě se nemůžete zaregistrovat, dokud nebude spuštěna, a ENISA doporučuje zahájit registraci na platformě teprve tehdy, kdy skutečně potřebujete podat, protože koordinující CSIRT ověřuje účet až po prvním přístupu, nikoli předem. Toto ověření podání neblokuje.

Mohu podávat hlášení prostřednictvím API?

Ne. ENISA uvádí, že v této fázi nebude poskytnuto žádné rozhraní pro programování aplikací. Interní detekci a přípravu textů automatizovat můžete, ale podání provádí člověk, který vyplňuje formulář v prohlížeči.

Co vlastně musí obsahovat včasné varování do 24 hodin?

Méně, než většina lidí očekává. Povinnými poli jsou typ a úroveň oznámení, název výrobce nebo správce, produkt, nadpis a u incidentů údaj, zda je podezření na protiprávní či škodlivé jednání. Věcná analýza se podává po 72 hodinách, nikoli první den.

Existuje již standardní formát nebo šablona pro hlášení?

Datová pole jsou zveřejněna. Často kladené otázky agentury ENISA uvádějí, která jsou povinná ve fázi po 24 hodinách, po 72 hodinách a u závěrečné zprávy, takže si odpovídající interní šablonu můžete vytvořit již dnes. Komise může formát a postup ještě dále upřesnit prováděcími akty.

Mohu hlášení odložit, pokud by zveřejnění bylo rizikové?

Podání nikoli. Lhůty 24 hodin, 72 hodin a pro závěrečnou zprávu běží od okamžiku, kdy jste se o věci dozvěděli, a nic je nezastavuje. Můžete označit citlivost: podle čl. 16 odst. 2 lze vyznačit úzce vymezené podmínky, které omezí, co ENISA vidí, dokud CSIRT úplné oznámení neuvolní. Rozhodnutí odložit další šíření náleží přijímajícímu CSIRT, a to podle aktu v přenesené pravomoci přijatého dne 11. prosince 2025.

Musím hlásit zneužívání, o kterém jsem věděl už před zářím 2026?

Ne. Povinnost platí od okamžiku, kdy si věc uvědomíte, a nevztahuje se na zranitelnosti, o jejichž aktivním zneužívání jste věděli již před 11. zářím 2026.

Vztahuje se hlášení i na produkty, které jsem uvedl na trh před lety?

Ano. Čl. 69 odst. 2 uvádí, že produkty uvedené na trh přede dnem 11. prosince 2027 spadají pod nařízení pouze tehdy, jsou-li od tohoto data podstatně změněny, avšak čl. 69 odst. 3 se od toho pro článek 14 výslovně odchyluje: povinnosti hlášení se vztahují na všechny produkty v oblasti působnosti uvedené na trh přede dnem 11. prosince 2027, ať už změněné, či nikoli. Produkt tak může být mimo rozsah produktových požadavků CRA a přitom spadat do rozsahu hlášení. Čl. 69(2)–(3)

Týká se něco z toho projektů s otevřeným zdrojovým kódem?

Správci otevřeného softwaru mají povinnosti hlášení v rozsahu, v jakém se podílejí na produktech s digitálními prvky, podle čl. 24 odst. 3. Pokyny Komise z 27. července 2026 se otevřenému zdrojovému kódu věnují podrobněji.

Kde získám pomoc, pokud jsem malá firma?

ENISA provozuje asistenční službu se zvláštním zřetelem k malým a středním podnikům a CSIRTs určené jako koordinátoři jsou rovněž povinny poskytovat asistenční podporu k povinnostem podle článku 14. ENISA dále plánuje instruktážní videa a webinář dva týdny před uvedením platformy do provozu.