Výrobca zistí, že jeho produkt niekto aktívne napáda a od tej chvíle už nemá čas niekoľko dní zisťovať, čo sa vlastne stalo. Nové pravidlá Európskej únie mu dávajú na prvé nahlásenie iba 24 hodín. Povinnosť začala platiť už od 11. septembra 2026.
Ide o prvú povinnosť nariadenia Cyber Resilience Act (CRA), ktorá priamo dopadá na výrobcov produktov s digitálnymi prvkami. Nariadenie má postupne zaviesť jednotné pravidlá kybernetickej bezpečnosti pre softvér aj hardvér predávaný v EÚ.
Najväčšia pozornosť sa teraz sústreďuje práve na hlásenie bezpečnostných problémov. Výrobca musí reagovať vtedy, keď získa dostatočnú istotu, že zraniteľnosť v jeho konkrétnom produkte je aktívne zneužívaná.
24 hodín, potom ďalšia lehota
Najväčšia zmena prichádza pri zraniteľnostiach, ktoré sa už aktívne zneužívajú v konkrétnom produkte. Keď výrobca získa dostatočnú istotu, že k takémuto zneužívaniu dochádza, musí do 24 hodín odoslať prvé varovanie.

Tým sa však povinnosť nekončí a do 72 hodín musí nasledovať podrobnejšie oznámenie. Pri aktívne zneužívanej zraniteľnosti potom výrobca odošle záverečnú správu najneskôr 14 dní po tom, ako je dostupné opravné alebo zmierňujúce opatrenie.
Hlásenie sa podáva prostredníctvom ENISA Single Reporting Platform. Informácia sa zároveň dostane ku koordinujúcemu CSIRT v príslušnom členskom štáte a agentúre ENISA. Lehoty sa počítajú v kalendárnych hodinách, takže víkend výrobcu nezachráni.
Nie každá chyba znamená povinné hlásenie
Dôležitý je samotný prah, od ktorého začína povinnosť. Bežný nález bezpečnostného skenera, zverejnené CVE alebo výsledok vlastného penetračného testu automaticky neznamenajú, že výrobca musí incident nahlásiť.
Rozhodujúce je, či existuje primeraná istota, že zraniteľnosť je v konkrétnom produkte aktívne zneužívaná, prípadne že došlo k závažnému bezpečnostnému incidentu.
Výrobca pritom nemôže donekonečna čakať na definitívny dôkaz. Posúdenie musí začať bez zbytočného odkladu a rozhodujúci je moment, keď dosiahne potrebnú mieru istoty.
Väčšina pravidiel príde až neskôr
Samotné povinnosti týkajúce sa posudzovania zhody, označenia CE, technickej dokumentácie a základných bezpečnostných požiadaviek začnú naplno platiť až 11. decembra 2027.

CRA však už teraz vytvára dôležitý precedens. Povinnosť nahlasovať aktívne zneužívané zraniteľnosti sa môže týkať aj produktov, ktoré boli uvedené na trh pred decembrom 2027.
Za závažné porušenia môžu členské štáty uložiť pokutu až 15 miliónov eur alebo 2,5 % celosvetového ročného obratu, podľa toho, ktorá suma je vyššia. Dohľad môže zároveň viesť k stiahnutiu produktu z trhu alebo zákazu jeho dostupnosti.
11. september 2026 tak nie je dátumom, keď sa celý CRA spustí naraz. Je to moment, keď výrobcom začne pri najvážnejších kybernetických problémoch reálne tikať prvý 24-hodinový časovač.
