Domov / Tipy a rady / Cyber Resilience Act: nové povinnosti pri hlásení incidentov od 11. septembra 2026
Bezpečnosť

Cyber Resilience Act: nové povinnosti pri hlásení incidentov od 11. septembra 2026

Cyber Resilience Act: nové povinnosti pri hlásení incidentov od 11. septembra 2026

O osem dní sa mení pravidlo, ktoré doteraz nikoho netlačilo do časovej tiesne. Od 11. septembra 2026 platí článok 14 európskeho nariadenia Cyber Resilience Act, ktorý zavádza hlásenie aktívne zneužívaných zraniteľností a závažných incidentov v hodinách, nie v týždňoch. Prvé hlásenie musí odísť do 24 hodín. A pre firmy, ktoré už riešia NIS2 alebo GDPR, pribúda niečo horšie ako nová povinnosť: ďalšie hodiny, ktoré bežia súbežne.

Čo presne začína platiť 11. septembra 2026

Cyber Resilience Act, teda nariadenie EÚ 2024/2847, je európsky predpis o kybernetickej odolnosti produktov s digitálnymi prvkami. Väčšina jeho požiadaviek začne platiť až v decembri 2027. Reportovacie povinnosti podľa článku 14 však vstupujú do platnosti skôr, presne 11. septembra 2026. Hlási sa cez jednotnú platformu, ktorú prevádzkuje európska agentúra ENISA a ktorá hlásenie automaticky doručí aj príslušnému národnému tímu CSIRT.

Systém má tri kroky s pevnými lehotami. Prvé varovanie je krátke a jeho zmyslom je stihnúť termín, nie mať hotovú analýzu. Detaily prídu neskôr.

24 hodín

Včasné varovanie. Od momentu, keď sa o aktívne zneužívanej zraniteľnosti alebo závažnom incidente dozviete. Stačí základná informácia o tom, čo sa deje.

72 hodín

Podrobné oznámenie. Popis zraniteľnosti, jej dosah, zasiahnuté produkty a nápravné opatrenia, ktoré ste už prijali alebo pripravujete.

14 dní

Záverečná správa pri zneužívanej zraniteľnosti. Pri závažných incidentoch je lehota jeden mesiac. Aktuálne detaily zverejňuje Európska komisia.

Koho sa to týka, aj keď sa nepovažujete za IT firmu

Povinnosť dopadá na výrobcov produktov s digitálnymi prvkami. To znie ako téma pre softvérové domy, v skutočnosti je okruh oveľa širší. Ide o hardvér aj softvér, teda o zariadenia s pripojením, IoT prvky, priemyselné senzory, firmvér, mobilné aplikácie aj softvér predávaný ako súčasť stroja alebo služby.

V praxi to znamená, že do rozsahu spadá aj strojárska firma, ktorá dodáva stroj s riadiacou jednotkou a diaľkovým prístupom. Rovnako výrobca meracej techniky, dodávateľ pokladničného systému alebo firma, ktorá k svojmu produktu ponúka vlastnú aplikáciu. Ak niečo s digitálnym prvkom uvádzate na európsky trh pod svojou značkou, ste v postavení výrobcu so všetkými povinnosťami.

A ak výrobcom nie ste, netreba si vydýchnuť. Vaši dodávatelia vám po 11. septembri začnú posielať oznámenia o zneužívaných zraniteľnostiach vo svojich produktoch. Niekto ich musí prijať, vyhodnotiť a rozhodnúť, či sa vás týkajú. Kaskáda hlásení sa tak dotkne aj firiem, ktoré samy nič nevyrábajú.

Otázka pre vás: Keby vám dnes o pol siedmej večer prišlo upozornenie na aktívne zneužívanú zraniteľnosť vo vašom produkte, kto by o tom rozhodol do rána? A vedel by ten človek, kam a v akom formáte hlásenie odoslať?

Jeden incident a štyri predpisy naraz

Toto je časť, ktorú firmy podceňujú najviac. CRA nefunguje vo vzduchoprázdne. Jeden bezpečnostný incident vie súčasne spustiť povinnosti podľa viacerých predpisov, pričom každý má vlastné lehoty, vlastný formát a vlastný úrad. Nikto ich za vás nespojí do jedného hlásenia.

Jeden incident, viac hodín, ktoré bežia súbežne

CRA, článok 14  ·  24 hodín, 72 hodín a 14 dní  ·  jednotná platforma ENISA a národný tím CSIRT  ·  týka sa výrobcov produktov s digitálnymi prvkami.

NIS2  ·  včasné varovanie do 24 hodín a oznámenie do 72 hodín  ·  na Slovensku voči Národnému bezpečnostnému úradu  ·  týka sa regulovaných sektorov a ich kľúčových dodávateľov.

GDPR  ·  72 hodín na ohlásenie porušenia ochrany osobných údajov dozornému úradu, pri vysokom riziku aj informovanie dotknutých osôb  ·  týka sa každého, kto spracúva osobné údaje.

AI Act  ·  hlásenie závažných incidentov pri vysokorizikových systémoch umelej inteligencie  ·  podrobnosti sme rozobrali v článku čo znamená EU AI Act pre vašu firmu.

Predstavte si reálny scenár. V nedeľu večer zistíte, že vo vašom produkte je zneužívaná chyba a útočník sa cez ňu dostal aj do vašej internej siete, kde sú dáta zákazníkov. V tej chvíli vám bežia hodiny podľa CRA, podľa NIS2, ak ste regulovaný subjekt, a podľa GDPR, lebo išlo o osobné údaje. Firma bez pripraveného postupu strávi prvý deň zisťovaním, komu vlastne volať.

24 h
Lehota beží od momentu, keď sa o probléme dozviete, nie od chvíle, keď si ho konečne posadíte na poradu. Víkendy, sviatky ani dovolenka zodpovednej osoby ju nezastavia.

Čo musí firma zvládnuť, aby 24 hodín vôbec stihla

Lehota v hodinách nie je otázkou dobrej vôle. Je to otázka procesu, ktorý musí byť pripravený vopred, lebo počas incidentu sa už nedá vymyslieť.

Vedieť, že sa niečo deje

Hodiny začínajú plynúť momentom zistenia. Firma, ktorá nemá detekciu, sa o incidente dozvie neskoro, ale povinnosti ju to nezbaví, len jej skráti priestor na reakciu. Práve preto je základom monitoring siete a serverov 24/7 spolu s uchovávaním logov. Bez záznamov navyše nedokážete do 72 hodín popísať, čo sa vlastne stalo.

Vedieť, kto rozhoduje

Musí byť menovite určené, kto incident vyhodnotí, kto schvaľuje odoslanie hlásenia a kto ho technicky odošle. Vrátane zástupov na víkend a dovolenky. Ako takéto rozdelenie zodpovedností vyzerá v praxi, sme opísali v článku keď príde bezpečnostný incident.

Vedieť, čo vlastne prevádzkujete

Bez aktuálneho zoznamu produktov, verzií a použitých komponentov neviete za pár hodín povedať, či sa zverejnená zraniteľnosť týka práve vás. Evidencia aktív a softvérových komponentov je nudná práca, ktorá sa vyplatí presne raz, zato veľmi.

Vedieť, čo napísať

Pripravená šablóna hlásenia, prístup na platformu a zoznam kontaktov ušetria v krízovej chvíli hodiny. Registráciu a prístupy vybavte vopred, lehota sa nezastaví kvôli tomu, že si práve zakladáte konto.

Overiť, či to naozaj funguje

Postup, ktorý nikto nikdy neskúšal, je len dokument. Nasucho prejdený scenár odhalí, že kontakt na dodávateľa je neplatný a jediný človek, ktorý sa vie dostať k logom, je práve na dovolenke. Penetračné testy a cvičné scenáre sú lacnejší spôsob, ako to zistiť, než ostrý incident.

Ako to prepojiť s tým, čo už vo firme máte

Dobrá správa je, že CRA nevyžaduje budovať paralelný svet. Ak už máte rozbehnutú prípravu na NIS2, väčšina prvkov sa dá použiť aj na plnenie povinností podľa CRA. Rozdiel je hlavne v tom, komu a za čo hlásite. Nižšie je mapovanie, ktoré používame pri príprave firiem.

Čo potrebujete  →  čím to pokryjete

Zistiť, ktoré povinnosti sa vás vôbec týkajú a čo vám chýba.
NIS2 gap analýza porovná váš skutočný stav s požiadavkami a vyjde z nej zoznam konkrétnych medzier aj s prioritami, nie všeobecné odporúčania.

Mať človeka, ktorý za hlásenie zodpovedá.
Manažér kybernetickej bezpečnosti je rola, ktorú vyžaduje aj slovenská legislatíva k NIS2 a ktorú vieme obsadiť externe, bez náboru na plný úväzok.

Zachytiť incident včas, aby hodiny nezačali plynúť bez vás.
IT monitoring 24/7 a ochrana siete a zariadení zabezpečia detekciu aj v čase, keď vo firme nikto nesedí.

Nájsť zraniteľnosti skôr ako útočník.
Penetračné testy a komplexný IT audit odhalia slabiny, ktoré by ste inak riešili až v režime hlásenia do 24 hodín.

Aby incident nahlásil aj bežný zamestnanec, nielen IT.
Školenia IT bezpečnosti naučia ľudí rozpoznať podozrivú situáciu a ohlásiť ju hneď, nie až na druhý deň.

Prvý krok, jednorazovo

NIS2 gap analýza

Prejdeme vaše procesy, technické opatrenia aj dokumentáciu a dostanete zoznam medzier s prioritami. Vrátane toho, ako máte nastavené hlásenie incidentov a či ho zvládnete v hodinových lehotách.

Pozrieť službu →
Priebežne, ako rola

Manažér kybernetickej bezpečnosti

Certifikovaný odborník, ktorý drží agendu bezpečnosti a je tým menovaným človekom, ktorý pri incidente rozhoduje. Bez toho, aby ste ho museli hľadať na trhu práce.

Pozrieť službu →

Čo sa dá stihnúť za osem dní

Kompletnú prípravu za týždeň nikto nespraví a nikto to od vás ani nečaká. Dá sa však spraviť to, čo rozhoduje o tom, či prvé hlásenie stihnete alebo nie.

  • Určiť konkrétne meno a zástup, ktorí pri incidente rozhodujú, vrátane telefónov mimo pracovného času
  • Spísať zoznam produktov a systémov, pri ktorých by povinnosť mohla vzniknúť
  • Zistiť, či vaša firma spadá pod CRA ako výrobca, pod NIS2, alebo pod oboje
  • Overiť, či máte zapnuté logovanie a či sa záznamy uchovávajú dosť dlho
  • Pripraviť jednoduchý dokument na jednu stranu s postupom pre prvých 24 hodín

Zvyšok, teda evidencia komponentov, testovanie postupu a doplnenie technických opatrení, je práca na týždne. Dôležité je, aby vás 11. september nezastihol vo fáze, keď ešte nikto nevie, kto má za hlásenie zodpovednosť.

Zvládli by ste prvé hlásenie do 24 hodín?

Pozrieme sa na váš skutočný stav a dostanete zoznam medzier s prioritami, čo riešiť do septembra a čo môže počkať.

Chcem NIS2 gap analýzu

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Týka sa Cyber Resilience Act aj malej firmy?

Áno, CRA nemá veľkostné prahy ako NIS2. Rozhodujúce je, či na európsky trh uvádzate produkt s digitálnymi prvkami, teda hardvér, softvér, firmvér alebo aplikáciu. Aj desaťčlenná firma, ktorá predáva vlastné zariadenie s pripojením alebo vlastnú aplikáciu, je v postavení výrobcu. Menšie firmy majú v nariadení určité úľavy v administratíve, hlásenie do 24 hodín sa im však nevyhýba.

Komu sa hlásenie podáva a čo ak nestihneme 24 hodín?

Hlásenie sa podáva cez jednotnú platformu agentúry ENISA, ktorá ho súčasne doručí národnému tímu CSIRT určenému ako koordinátor. Prístup na platformu si preto zriaďte vopred, lehota sa nezastaví kvôli registrácii. Nedodržanie povinnosti je porušením nariadenia s rizikom sankcií, no v praxi býva citeľnejší dopad na dôveru zákazníkov a partnerov, ktorí sa o probléme dozvedia inou cestou než od vás.

Ak už plníme NIS2, musíme robiť niečo navyše?

Väčšinu základov máte hotových, lebo procesy riadenia incidentov, evidencia aktív, logovanie aj určené zodpovednosti sa prekrývajú. Navyše potrebujete hlavne dve veci: vedieť, ktoré vaše produkty spadajú pod CRA, a mať pripravenú cestu hlásenia cez platformu ENISA popri hlásení voči Národnému bezpečnostnému úradu. Jeden incident totiž môže vyžadovať oba postupy súčasne, každý s vlastnou lehotou.

Ako zistíme, či sme na hlásenie do 24 hodín naozaj pripravení?

Najrýchlejšia cesta je prejsť si konkrétny scenár nasucho: kto zistí problém, kto ho vyhodnotí, kto schváli hlásenie a kto ho odošle, pričom všetko sa má odohrať v priebehu jedného dňa vrátane víkendu. Ak sa v ktoromkoľvek kroku zaseknete na otázke, kto to má vlastne na starosti, pripravení nie ste. Systematickejšou verziou toho istého je gap analýza, ktorá porovná váš stav s požiadavkami a dá vám zoznam medzier s prioritami.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
3. September 2026 Autor: Tím IT POMOC
📞 Zavolať nám