CRA reporting od 11. 9. 2026: čo musí malý výrobca softvéru urobiť tento týždeň

Zhrnutie

Od 11. septembra 2026 platí povinnosť hlásiť aktívne zneužívané zraniteľnosti do 24 hodín — aj pre produkty, ktoré už predávate. Dokumentáciu ani CE ešte netreba (tie sú od 11. 12. 2027), ale treba pripravený proces: kanál na nahlasovanie, SBOM a účet na ENISA platforme. Tento týždeň spravte päť vecí, ktoré sa už nezmenia.

Cyber Resilience Act (nariadenie EÚ 2024/2847) má dva dátumy, ktoré si väčšina malých softvérových firiem pamätá len napoly. Ten druhý — 11. december 2027, plná konformita a CE značka — je ešte ďaleko. Ten prvý je tento týždeň: od 11. septembra 2026 platí článok 14, teda povinnosť hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty. A platí aj pre softvér a zariadenia, ktoré ste uviedli na trh pred rokmi.

Koho sa to týka

Každého, kto komerčne uvádza na trh EÚ „produkt s digitálnymi prvkami" — softvér, ktorý si zákazník inštaluje alebo spúšťa (desktopová či mobilná aplikácia, on-prem server, knižnica, plugin, firmvér), alebo zariadenie so softvérom či sieťovým pripojením. Nezáleží na veľkosti firmy: nariadenie nemá výnimku pre mikropodniky, len zjednodušenú dokumentáciu.

Čistý SaaS je prevažne mimo (rieši ho NIS2). Ak ale k cloudovej službe dodávate aj klientsku aplikáciu, agenta alebo zariadenie, ten kus už produktom je. Ak si nie ste istí, náš scope-checker vám dá odpoveď za dve minúty.

Čo presne treba hlásiť

Dve udalosti: aktívne zneužívaná zraniteľnosť vo vašom produkte (niekto ju reálne využíva, nie len „existuje CVE") a závažný incident s dopadom na bezpečnosť produktu. V oboch prípadoch beží kaskáda lehôt od momentu, keď sa o tom dozviete:

  1. Do 24 hodín — včasné varovanie: kto ste, ktorý produkt, o čo ide.
  2. Do 72 hodín — plná notifikácia: povaha problému, závažnosť, nápravné opatrenia, dotknuté členské štáty.
  3. Do 14 dní (zraniteľnosť) alebo do 1 mesiaca (incident) — záverečná správa.

Hlásenie sa podáva cez Single Reporting Platform agentúry ENISA, ktorá ho automaticky doručí aj vášmu národnému CSIRT (na Slovensku SK-CERT). Platforma nemá API — podáva sa ručne cez EU Login účet.

Scope-checker

Zistite, či sa vás CRA týka

Šesť otázok, dve minúty, bez účtu. Dostanete triedu produktu a prvé kroky.

Spustiť scope-checker

Prečo je to problém, aj keď incident nemáte

Lebo 24 hodín je lehota, v ktorej sa nedá nič vymýšľať. Kto vo firme sa o zraniteľnosti dozvie? Odkiaľ — máte vôbec kanál, kde vám ju niekto môže nahlásiť? Viete, ktoré komponenty a verzie máte v produkte, aby ste posúdili, či sa vás nová zraniteľnosť týka? Máte účet na platforme? Ak je odpoveď na niektorú otázku „nie", prvý incident vás zastihne s lehotou, ktorú nestihnete.

Päť vecí na tento týždeň

  1. Zaregistrujte sa na platforme ENISA. Potrebujete EU Login (dá sa vytvoriť vopred) a po prvom prihlásení váš účet overí národný CSIRT. Urobte to skôr, než to budete potrebovať — proces overenia sa líši podľa krajiny.
  2. Zriaďte kanál na nahlasovanie zraniteľností. Verejná e-mailová adresa (typicky security@vasa-domena) a súbor /.well-known/security.txt na webe. Je to zároveň povinnosť z Prílohy I nariadenia — bude sa vám hodiť aj v roku 2027.
  3. Spravte si zoznam komponentov (SBOM). Zoznam knižníc a závislostí s verziami, aspoň na najvyššej úrovni. Bez neho nedokážete za 24 hodín povedať, či sa nová zraniteľnosť týka práve vás. Nástroje ako Syft alebo Trivy ho vygenerujú z buildu za minúty.
  4. Určte jedného človeka a jeho zástupcu. Kto sleduje zraniteľnosti (OSV, NVD, CISA KEV), kto rozhoduje, kto podáva hlásenie. Napíšte to na jednu stranu a dajte ju k platforme.
  5. Pripravte si šablónu hlásenia. Polia pre 24 h, 72 h a záverečnú správu sú známe. Predvyplňte, čo sa nemení (výrobca, kontakt, produkty), aby ste pri incidente dopĺňali len fakty.

Čo môže počkať

Technická dokumentácia, Declaration of Conformity, CE značka a bezpečnostné vlastnosti z Prílohy I sa naplno vyžadujú až pri produktoch uvedených (alebo podstatne zmenených) po 11. decembri 2027. Harmonizované normy, podľa ktorých sa bude self-assessment robiť, ešte nevyšli — prvé sa čakajú koncom októbra 2026. Nemá zmysel dnes písať dokumentáciu, ktorú o pár mesiacov prepíšete. Má zmysel mať procesy z bodov 1–5 — tie sa nezmenia.

Ako pomáha CRAguard

Presne toto stráženie a papierovanie chceme malým firmám zobrať z rúk: SBOM z vášho buildu, denné porovnanie so zdrojmi zraniteľností a jeden zrozumiteľný verdikt, hostovaný kanál na nahlasovanie, a sprievodca lehotami 24/72/14 s predvyplnenými poľami pre platformu ENISA. Zistite, či sa vás CRA týka, alebo sa zaraďte do waitlistu — dáme vedieť pri spustení.

Tento článok je informatívny a nie je právnym poradenstvom. Vychádza z nariadenia (EÚ) 2024/2847 a guidance Európskej komisie zo dňa 27. 7. 2026.

Scope-checker

Zistite, či sa vás CRA týka

Šesť otázok, dve minúty, bez účtu. Dostanete triedu produktu a prvé kroky.

Spustiť scope-checker

Zdroje