Dreamstime
StoryEditor

Akt o kybernetickej odolnosti. Ako ho uchopiť v 5 krokoch

28.08.2026, 00:00

Je nariadenie CRA len ďalšia byrokratická záťaž? Áno aj nie, ale čakať sa už nedá.

Zatiaľ čo zákon o kybernetickej bezpečnosti sa vzťahuje na prevádzkovateľov základnej služby, čiže na organizácie, akt o kybernetickej odolnosti sa vzťahuje na produkty.  Samozrejme, že v konečnom dôsledku nariadenie CRA definuje nové povinnosti pre firmy a inštitúcie. Takže výrobcovia, dodávatelia a distributéri si budú musieť „urobiť poriadok“.

Únia takto plní cieľ dosiahnuť bezpečnejšie produkty s digitálnymi prvkami a chce naučiť koncových používateľov, aby toto kritérium zvažovali pri nákupoch.

Hoci tento cieľ je absolútne správny, jeho presadzovanie cez dodatočnú reguláciu môže naraziť na ekonomickú realitu. Najmä ak ide výrobcov nejakej digitálnej „drobnosti“, motivácia plniť tieto požiadavky môže byť nízka, až mizivá.

EU však zároveň odhaduje, že až 90 percent produktov bude podliehať samohodnoteniu a vydaniu príslušného vyhlásenia.

Ako teda postupovať pri zavádzaní CRA v praxi?

Krok č. 1: čo je doma, to sa  počíta

Ako prvé je nutné spraviť si inventár produktov dodávaných na trh EU, ktoré obsahujú digitálne hardvérové, alebo softvérové prvky. Tieto produkty musíme následne správne zaradiť do troch kategórií podľa miery rizika.

Kritické produkty predstavujú najvyššiu bezpečnostnú kategóriu. Príkladom sú čipové karty, či hardvérové zariadenia s bezpečnostným úložiskom.

Kategória dôležité produkty má dve podkategórie, triedu I a triedu II. Príkladom sú smerovače, firewally a správcovia hesiel.

Štandardné produkty sú všetko, čo nepatrí do vyššie uvedených kategórií. Presné definície jednotlivých kategórií a tried je možné nájsť v prílohách príslušného nariadenia.

Ako sa to stáva pri nariadeniach a reguláciách, aj tu platia výnimky. V princípe sa výnimky týkajú najmä produktov, ktoré sú už regulované inými normami napríklad v zdravotníctve či automobilovom priemysle a spĺňajú, či dokonca prevyšujú dané požiadavky.

Osobitnou výnimkou sú aj produkty určené výlučne na účely národnej bezpečnosti či produkty, ktoré spracovávajú utajované skutočnosti.

Krok č. 2: vyhrňme si rukávy

Bez ohľadu na kategóriu sú vecné požiadavky na bezpečnosť rovnaké a nájdeme ich v prílohe nariadenia. Kľúčové princípy bezpečnosti by sa dali zhrnúť podľa prílohy do dvoch častí.

Prvá časť prílohy sa týka samotného produktu. Zahŕňa bezpečnosť už v návrhu a v predvolenom nastavení, analýzu rizík ako východiskový bod, minimalizáciu útočnej plochy, dodanie bez známych zneužiteľných zraniteľností, bezpečnú predvolenú konfiguráciu, ochranu dôvernosti a integrity dát čiže šifrovanie a zber len nevyhnutných údajov.

Druhá časť prílohy rieši manažment zraniteľností počas celej doby podpory. Sem patrí udržiavanie súpisu komponentov, politika koordinovaného zverejňovania zraniteľností, bezplatné a včasné bezpečnostné aktualizácie a jasne stanovená dobu podpory.

 V praxi to predstavuje bezpečný vývojový cyklus a „produktizovaný" manažment zraniteľností. Pre zrelého dodávateľa ide skôr o formalizáciu toho, čo už robí. Pre ostatné subjekty je to však zmena myslenia. Bezpečnosť prestáva byť jednorazovým míľnikom pred vydaním a stáva sa procesom na roky dopredu.

Krok č. 3: preukázanie zhody

Základná myšlienka je, že bezpečnostné požiadavky sú rovnaké pre všetky tri kategórie - od bluetooth reproduktora až po firewall. Kategória mení iba to, ako musíte preukázať zhodu.

Štandardné produkty si vystačia s interným samohodnotením: dodávateľ zostaví technickú dokumentáciu, vydá EÚ vyhlásenie o zhode a produkt označí značkou CE. Dôležité produkty triedy I môžu ísť cestou samohodnotenia len vtedy, ak v plnom rozsahu uplatnia harmonizované normy, inak potrebujú notifikovanú osobu.

Dôležité produkty triedy II a kritické produkty sa notifikovanej osobe nevyhnú.  Zhodu môže preukázať aj pomocou EÚ skúšky typu „zhoda s typom“, alebo pomocou komplexného zabezpečenia kvality.

Pri kritických produktoch navyše pribudne európska certifikácia ako je napríklad EUCC, keď budú príslušné schémy k dispozícii

Krok č. 4: nie je čas strácať čas

Prvý ostrý CRA termín je 11. september 2026, keď začínajú platiť oznamovacie povinnosti. Platí to pre produkty, ktoré sú na trhu už dnes a treba hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty.

Plná účinnosť nariadenia CRA, čiže základné požiadavky a posúdenie zhody nastávajú 11. decembra 2027.

V súčasnosti je niečo ako legislatívne vákuum, keďže harmonizované normy zatiaľ nie sú citované a notifikované osoby prakticky ešte nie sú vymenované. To zvádza čakať. Lenže technická podstata kroku č. 2 je rovnaká bez ohľadu na to, ako sa „papierovačky“ nakoniec doladia.

Navyše dôležité a kritické produkty nebudú môcť dokončiť posúdenie treťou stranou, kým reálne nevzniknú notifikované osoby. Kto začne neskoro, narazí na úzke hrdlo. S vecnou prípravou preto treba začať už teraz.

Krok č. 5:  opakujme si to najdôležitejšie

Treba začať konať. Odporúčam sledovať stránku NBÚ aj ďalšie oficiálne vestníky, keďže normy a vykonávacie akty pribúdajú priebežne.

Iniciatívu EÚ treba oceniť. Po prvýkrát dostávame naprieč trhom minimálnu latku bezpečnosti produktov s digitálnymi prvkami. Či je regulácia správna cesta, alebo sme mali nechať výber na trh a zákazníkov, nechajme na iné, netechnické kruhy.

Z pohľadu praxe je totiž podstatné niečo iné – revíziou produktov a komponentov spravíte tak či tak. A čím skôr, tým lepšie.

Michal Srnec vedúci oddelenia informačnej bezpečnosti

Aliter Technologies

 
menuLevel = 1, menuRoute = hn-special, menuAlias = hn-special, menuRouteLevel0 = hn-special, homepage = false
28. august 2026 00:02