
Bezpečnostná chyba v softvéri? Od septembra máte 24 hodín na nahlásenie
Vyvíjate aplikáciu, predávate softvér alebo vyrábate zariadenie, ktoré sa pripája na internet? Potom sa vás týka Cyber Resilience Act, nové európske pravidlá pre bezpečnosť digitálnych produktov. Prvá povinnosť začala platiť 11. septembra 2026 a mnohé firmy o nej ešte nevedia.
Čo je Cyber Resilience Act
Je to európske nariadenie, ktoré prvýkrát stanovuje povinné pravidlá kybernetickej bezpečnosti pre produkty s digitálnymi prvkami, teda pre softvér aj hardvér. Platí v celej EÚ priamo, rovnako ako AI Act.
Myšlienka je jednoduchá: za bezpečnosť produktu má zodpovedať ten, kto ho uvádza na trh, a nie zákazník, ktorý si ho kúpi. Mnohé produkty dnes nie sú dostatočne zabezpečené a nedostávajú včas bezpečnostné aktualizácie. Toto má nariadenie zmeniť.
Koho sa to týka
Týka sa to výrobcov produktov, ktoré obsahujú softvér alebo sa pripájajú k iným zariadeniam či sieti. Napríklad:
- mobilné a desktopové aplikácie,
- softvér, ktorý predávate alebo licencujete,
- inteligentné zariadenia, routery, kamery či hračky pripojené na internet.
Ak vyvíjate produkt na mieru pre klienta, oplatí sa spolu ujasniť, kto z vás bude v úlohe výrobcu.
Čo platí od 11. septembra 2026
Výrobcovia musia hlásiť dve veci:
Zneužité bezpečnostné chyby. Ak zistíte, že útočník reálne zneužil zraniteľnosť vo vašom produkte, musíte to nahlásiť.
Vážne bezpečnostné incidenty. Ide o udalosti, ktoré ohrozujú bezpečnosť vášho produktu.
A lehoty sú naozaj krátke. Prvé upozornenie musíte poslať do 24 hodín od chvíle, keď sa o probléme dozviete, a podrobnejšie hlásenie do 72 hodín. Hlásenia sa podávajú cez jednotnú európsku platformu.
Dôležitý detail: povinnosť sa týka aj produktov, ktoré už na trhu máte. Aj starší softvér, ktorý len udržiavate, treba sledovať.
Čo príde v decembri 2027
Väčšina pravidiel začne platiť až 11. decembra 2027. Vtedy už nebude stačiť chyby hlásiť. Produkty budú musieť byť bezpečné od návrhu, dostávať bezpečnostné aktualizácie a spĺňať požiadavky na označenie CE. Znie to ďaleko, ale pri vývoji softvéru je to kratší čas, než sa zdá.
Čo hrozí
Ak výrobca nesplní povinnosť hlásenia, hrozí mu pokuta až 15 miliónov eur alebo 2,5 % celosvetového ročného obratu. V horšom prípade môže byť predaj produktu v EÚ obmedzený.
Čo si skontrolovať už dnes
Zistite, ktoré vaše produkty spadajú pod nové pravidlá, vrátane starších verzií, ktoré ešte používajú zákazníci. Určte, kto vo firme zodpovedá za hlásenie incidentov a ako sa k nemu informácia dostane aj cez víkend. Pripravte si jednoduchý postup, čo robiť v prvých 24 hodinách. A začnite plánovať, ako budú vaše produkty spĺňať pravidlá od decembra 2027.
Nechcete, aby vám niečo ušlo?
Cyber Resilience Act je ďalší dôkaz, že pravidlá pre digitálny svet sa menia rýchlejšie ako kedykoľvek predtým. Na našom blogu o tom píšeme zrozumiteľne a bez zbytočných paragrafov: o umelej inteligencii, vývoji softvéru, biznise a o všetkom, čo v Codiume práve riešime.
Buďte o krok vpred
Nové články, návody a novinky z vývoja. Raz mesačne, žiadny spam.