Dreamstime
StoryEditor

Digitálne zaradenia nás zahltili. Únia zaťahuje záchrannú brzdu

28.08.2026, 00:00

Monitorovacie staničky pre bábätká, televízory, smart hodinky, IP kamery, mobilné aplikácie, merače energií a veľa ďalšieho. Všetko sú produkty s digitálnymi prvkami a trhové pravidlá sa menia.

Máte produkt s digitálnymi prvkami? Nestačí, aby bol iba funkčný a dizajnový. Musí byť bezpečný už od svojho návrhu a výrobca musí mať za bezpečnosť zodpovednosť počas celého životného cyklu produktu, nielen v deň jeho uvedenia na trh.

Nariadenie o kybernetickej bezpečnosti – Cyber Resilience Act, mení priemyselný aj spotrebiteľský svet.

Poučiteľní a aj tí druhí

Vieme, že telefón a notebook sú “počítače” a aktualizujú sa. Televízor, router a smart hodinky však máme často uložené v hlave ako spotrebiče. Nikto nerieši, aký firmvér má v práčke.

Router je zariadenie, do ktorého sa bežný používateľ za celý čas neprihlási ani raz. Zodpovednosť zaň nepatrí nikomu. Používateľ si myslí, že to rieši operátor, ktorý mu zariadenie dodal, a operátor zase, že je to zariadenie zákazníka. “A pritom router je vstupná brána do celej domácnosti a zároveň najčastejší terč útočníka, ktorý sa chce dostať do internej siete,” upozorňuje Denis Ivan etický hacker zo spoločnosti Citadelo.

Ani kybermotivovaný spotrebiteľ dnes pri kúpe televízora nezistí, ako dlho bude dostávať bezpečnostné aktualizácie. Tá informácia na obale jednoducho nie je. Presne to nariadenie CRA mení tým, že obdobie podpory sa musí deklarovať.

Riešením nie je vzdelávať používateľov. To sa skúša dvadsať rokov a nefunguje, pragmaticky poznamenáva Denis Ivan a preto oceňuje, že nariadenie CRA presúva zodpovednosť na výrobcu.  

Kamery. Opäť

Tomáš Vobruba, vedúci bezpečnostný inžinier Check Point siaha po aktuálnej kauze a problematiku CRA ilustruje na prípade kamier ruského pôvodu na Slovensku. Kupovali sa bez poriadnej bezpečnostnej due diligence, dodávateľský reťazec nikto nepreveril a výsledok? Zariadenia s neznámymi komponentmi a možnosťou vzdialeného prístupu vo verejnom priestore.

Podľa odhadu Tomáša Vobrubu, ak by nariadenie CRA už platilo naplno, kamery pre verejný sektor by spadali minimálne do kategórie dôležitých, ak nie kritických produktov. Dodávateľ by musel preukázať pôvod komponentov, zoznam softvérových prvkov a bezpečnostné posúdenie ešte predtým, ako by sa to vôbec mohlo predať štátu.

Presne v čase

Skúsený profesionál z centra bezpečnostných operácii Ján Andraško podčiarkuje nástup nariadenia CRA v čase, keď je softvérový dodávateľský reťazec jedným z hlavných cieľov kybernetických útokov. “Hoci  zavedenie bude pre firmy technickou aj procesnou výzvou a povedomie o povinnostiach je stále nízke, CRA predstavuje dôležitý impulz, aby sa bezpečnosť stala štandardnou súčasťou softvéru, nie až dodatočnou opravou.”

Advokát a expert na digitálne právo Miroslav Chlipala posúva tému ešte ďalej: “Najväčšou bariérou pri zavádzaní nariadenia o kybernetickej odolnosti nebude technológia ani právo. Bude ňou zmena myslenia. Bezpečnosť už nemôže byť niečo, čo sa k produktu pridáva na konci. Musí byť jeho prirodzenou súčasťou od prvého dňa.” Uplatnenie nariadenia môže pomôcť vytvoriť prostredie, v ktorom bezpečnosť nebude konkurenčnou nevýhodou zodpovedných výrobcov, ale štandardom pre celý trh.

Mĺkva revolúcia

Nariadenie CRA neznamená ďalšie “cybersecurity logo“. Požiadavka kybernetickej bezpečnosti sa začleňuje do existujúceho systému pod označenie CE.

Pre výrobcov a dovozcov má Conformité Européenne – európska zhoda veľmi vysokú právnu a trhovú váhu. Deklaruje sa tak zhoda produktu s relevantnými požiadavkami EÚ. Pre  spotrebiteľov reprezentuje označenie CE základnú dôveru v oblastiach ako je bezpečnosť, ochrana zdravia či životného prostredia. V prípade produktov s digitálnymi prvkami sa podľa CRA súčasťou označenia CE stáva aj kybernetická bezpečnosť.

Koho sa to týka

Ak vyrábate alebo dovážate na európsky trh produkty s digitálnymi prvkami, prípravu na CRA neodkladajte, odporúča Tomáš Vobruba. Ak majú firmy skúsenosti s požiadavkami NIS2 a zavedenými procesmi, časť prípravy už prešli. Zmena čaká menších výrobcov IoT zariadení a rôznych smart produktov, ktorí doteraz bezpečnosť riešili len v obmedzenom rozsahu.

Osobitnou skupinou sú malí dovozcovia lacných white-label IoT zariadení – kamier, inteligentných zásuviek, senzorov či prvkov smart domácnosti. Mnohí nemajú v zmluvách s pôvodným výrobcom dostatočne upravené povinnosti týkajúce sa kyberbezpečnosti ani vlastné procesy, ktoré by im umožnili reagovať na novú zraniteľnosť produktu.

Tri kategórie produktov

Väčšina bežných produktov s digitálnymi prvkami bude môcť využívať samohodnotenie výrobcu. Komisia uvádza ako príklady mobilné aplikácie, smart reproduktory či počítačové hry. Výrobca tu má možnosť vyhlásiť, že jeho produkt spĺňa požiadavky CRA.

Pri dôležitých produktoch za určitých okolností zhodu potvrdzuje tretia strana, čiže nezávislý, notifikovaný odborný subjekt. Pri kritických produktoch je nevyhnutné potvrdenie notifikovaným subjektom.

Práve nedostatočný počet notifikovaných orgánov môže znamenať brzdu pre plné uplatnenie CRA, preto európska legislatíva vyžaduje, aby do decembra 2026 už existoval “dostatočný počet”. Na Slovensku proces autorizácie a notifikácie spadá do pôsobnosti Úradu pre normalizáciu, metrológiu a skúšobníctvo SR.

Kyberinšpekcia

Dohľad nad trhom bude vykonávať Národný bezpečnostný úrad, čo voľne preložené znamená niečo ako kyberbezpečnostná obchodná inšpekcia.

“Problematika kybernetickej odolnosti je rovnaká, každého však zaujíma niečo iné,” hovorí o širokom rozsahu práce Martin Senčák, riaditeľ Národného orgánu pre kyberbezpečnostnú certifikáciu. V súčasnosti úrad vytvára informačnú a metodickú podporu pre firmy, prevádzkuje portál venovaný CRA a publikuje usmernenia.

Prostredníctvom národnej jednotky CSIRT je NBÚ zároveň aj príjemcom hlásení. A nezabudnite - nariadenie CRA zavádza povinnosť výrobcov nahlasovať aktívne zneužívané zraniteľnosti a závažné incidenty už od 11. septembra.

 
menuLevel = 1, menuRoute = hn-special, menuAlias = hn-special, menuRouteLevel0 = hn-special, homepage = false
31. august 2026 15:11