Bezpečnostná chyba v softvéri? Od septembra máte 24 hodín na nahlásenie

BEZPEČNOSŤ

Vyvíjate aplikáciu, predávate softvér alebo vyrábate zariadenie, ktoré sa pripája na internet? Potom sa vás týka Cyber Resilience Act, nové európske pravidlá pre bezpečnosť digitálnych produktov. Prvá povinnosť začala platiť 11. septembra 2026 a mnohé firmy o nej ešte nevedia.

Čo je Cyber Resilience Act

Je to európske nariadenie, ktoré prvýkrát stanovuje povinné pravidlá kybernetickej bezpečnosti pre produkty s digitálnymi prvkami, teda pre softvér aj hardvér. Platí v celej EÚ priamo, rovnako ako AI Act.

Myšlienka je jednoduchá: za bezpečnosť produktu má zodpovedať ten, kto ho uvádza na trh, a nie zákazník, ktorý si ho kúpi. Mnohé produkty dnes nie sú dostatočne zabezpečené a nedostávajú včas bezpečnostné aktualizácie. Toto má nariadenie zmeniť.

Koho sa to týka

Týka sa to výrobcov produktov, ktoré obsahujú softvér alebo sa pripájajú k iným zariadeniam či sieti. Napríklad:

  • mobilné a desktopové aplikácie,
  • softvér, ktorý predávate alebo licencujete,
  • inteligentné zariadenia, routery, kamery či hračky pripojené na internet.

Ak vyvíjate produkt na mieru pre klienta, oplatí sa spolu ujasniť, kto z vás bude v úlohe výrobcu.

Čo platí od 11. septembra 2026

Výrobcovia musia hlásiť dve veci:

Zneužité bezpečnostné chyby. Ak zistíte, že útočník reálne zneužil zraniteľnosť vo vašom produkte, musíte to nahlásiť.

Vážne bezpečnostné incidenty. Ide o udalosti, ktoré ohrozujú bezpečnosť vášho produktu.

A lehoty sú naozaj krátke. Prvé upozornenie musíte poslať do 24 hodín od chvíle, keď sa o probléme dozviete, a podrobnejšie hlásenie do 72 hodín. Hlásenia sa podávajú cez jednotnú európsku platformu.

Dôležitý detail: povinnosť sa týka aj produktov, ktoré už na trhu máte. Aj starší softvér, ktorý len udržiavate, treba sledovať.

Čo príde v decembri 2027

Väčšina pravidiel začne platiť až 11. decembra 2027. Vtedy už nebude stačiť chyby hlásiť. Produkty budú musieť byť bezpečné od návrhu, dostávať bezpečnostné aktualizácie a spĺňať požiadavky na označenie CE. Znie to ďaleko, ale pri vývoji softvéru je to kratší čas, než sa zdá.

Čo hrozí

Ak výrobca nesplní povinnosť hlásenia, hrozí mu pokuta až 15 miliónov eur alebo 2,5 % celosvetového ročného obratu. V horšom prípade môže byť predaj produktu v EÚ obmedzený.

Čo si skontrolovať už dnes

Zistite, ktoré vaše produkty spadajú pod nové pravidlá, vrátane starších verzií, ktoré ešte používajú zákazníci. Určte, kto vo firme zodpovedá za hlásenie incidentov a ako sa k nemu informácia dostane aj cez víkend. Pripravte si jednoduchý postup, čo robiť v prvých 24 hodinách. A začnite plánovať, ako budú vaše produkty spĺňať pravidlá od decembra 2027.

Nechcete, aby vám niečo ušlo?

Cyber Resilience Act je ďalší dôkaz, že pravidlá pre digitálny svet sa menia rýchlejšie ako kedykoľvek predtým. Na našom blogu o tom píšeme zrozumiteľne a bez zbytočných paragrafov: o umelej inteligencii, vývoji softvéru, biznise a o všetkom, čo v Codiume práve riešime.

NEWSLETTER

Buďte o krok vpred

Nové články, návody a novinky z vývoja. Raz mesačne, žiadny spam.

Nastavenia cookies

Vyberte, ktoré kategórie cookies chcete povoliť. Nevyhnutné cookies sú potrebné pre správne fungovanie stránky a nedajú sa vypnúť.

Stretnite nás na SBCarrow_forward