CRA reporting od 11. 9. 2026: čo musí malý výrobca softvéru urobiť tento týždeň
Od 11. septembra 2026 platí povinnosť hlásiť aktívne zneužívané zraniteľnosti do 24 hodín — aj pre produkty, ktoré už predávate. Dokumentáciu ani CE ešte netreba (tie sú od 11. 12. 2027), ale treba pripravený proces: kanál na nahlasovanie, SBOM a účet na ENISA platforme. Tento týždeň spravte päť vecí, ktoré sa už nezmenia.
Cyber Resilience Act (nariadenie EÚ 2024/2847) má dva dátumy, ktoré si väčšina malých softvérových firiem pamätá len napoly. Ten druhý — 11. december 2027, plná konformita a CE značka — je ešte ďaleko. Ten prvý je tento týždeň: od 11. septembra 2026 platí článok 14, teda povinnosť hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty. A platí aj pre softvér a zariadenia, ktoré ste uviedli na trh pred rokmi.
Koho sa to týka
Každého, kto komerčne uvádza na trh EÚ „produkt s digitálnymi prvkami" — softvér, ktorý si zákazník inštaluje alebo spúšťa (desktopová či mobilná aplikácia, on-prem server, knižnica, plugin, firmvér), alebo zariadenie so softvérom či sieťovým pripojením. Nezáleží na veľkosti firmy: nariadenie nemá výnimku pre mikropodniky, len zjednodušenú dokumentáciu.
Čistý SaaS je prevažne mimo (rieši ho NIS2). Ak ale k cloudovej službe dodávate aj klientsku aplikáciu, agenta alebo zariadenie, ten kus už produktom je. Ak si nie ste istí, náš scope-checker vám dá odpoveď za dve minúty.
Čo presne treba hlásiť
Dve udalosti: aktívne zneužívaná zraniteľnosť vo vašom produkte (niekto ju reálne využíva, nie len „existuje CVE") a závažný incident s dopadom na bezpečnosť produktu. V oboch prípadoch beží kaskáda lehôt od momentu, keď sa o tom dozviete:
- Do 24 hodín — včasné varovanie: kto ste, ktorý produkt, o čo ide.
- Do 72 hodín — plná notifikácia: povaha problému, závažnosť, nápravné opatrenia, dotknuté členské štáty.
- Do 14 dní (zraniteľnosť) alebo do 1 mesiaca (incident) — záverečná správa.
Hlásenie sa podáva cez Single Reporting Platform agentúry ENISA, ktorá ho automaticky doručí aj vášmu národnému CSIRT (na Slovensku SK-CERT). Platforma nemá API — podáva sa ručne cez EU Login účet.
Zistite, či sa vás CRA týka
Šesť otázok, dve minúty, bez účtu. Dostanete triedu produktu a prvé kroky.
Prečo je to problém, aj keď incident nemáte
Lebo 24 hodín je lehota, v ktorej sa nedá nič vymýšľať. Kto vo firme sa o zraniteľnosti dozvie? Odkiaľ — máte vôbec kanál, kde vám ju niekto môže nahlásiť? Viete, ktoré komponenty a verzie máte v produkte, aby ste posúdili, či sa vás nová zraniteľnosť týka? Máte účet na platforme? Ak je odpoveď na niektorú otázku „nie", prvý incident vás zastihne s lehotou, ktorú nestihnete.
Päť vecí na tento týždeň
- Zaregistrujte sa na platforme ENISA. Potrebujete EU Login (dá sa vytvoriť vopred) a po prvom prihlásení váš účet overí národný CSIRT. Urobte to skôr, než to budete potrebovať — proces overenia sa líši podľa krajiny.
- Zriaďte kanál na nahlasovanie zraniteľností. Verejná e-mailová adresa (typicky security@vasa-domena) a súbor
/.well-known/security.txtna webe. Je to zároveň povinnosť z Prílohy I nariadenia — bude sa vám hodiť aj v roku 2027. - Spravte si zoznam komponentov (SBOM). Zoznam knižníc a závislostí s verziami, aspoň na najvyššej úrovni. Bez neho nedokážete za 24 hodín povedať, či sa nová zraniteľnosť týka práve vás. Nástroje ako Syft alebo Trivy ho vygenerujú z buildu za minúty.
- Určte jedného človeka a jeho zástupcu. Kto sleduje zraniteľnosti (OSV, NVD, CISA KEV), kto rozhoduje, kto podáva hlásenie. Napíšte to na jednu stranu a dajte ju k platforme.
- Pripravte si šablónu hlásenia. Polia pre 24 h, 72 h a záverečnú správu sú známe. Predvyplňte, čo sa nemení (výrobca, kontakt, produkty), aby ste pri incidente dopĺňali len fakty.
Čo môže počkať
Technická dokumentácia, Declaration of Conformity, CE značka a bezpečnostné vlastnosti z Prílohy I sa naplno vyžadujú až pri produktoch uvedených (alebo podstatne zmenených) po 11. decembri 2027. Harmonizované normy, podľa ktorých sa bude self-assessment robiť, ešte nevyšli — prvé sa čakajú koncom októbra 2026. Nemá zmysel dnes písať dokumentáciu, ktorú o pár mesiacov prepíšete. Má zmysel mať procesy z bodov 1–5 — tie sa nezmenia.
Ako pomáha CRAguard
Presne toto stráženie a papierovanie chceme malým firmám zobrať z rúk: SBOM z vášho buildu, denné porovnanie so zdrojmi zraniteľností a jeden zrozumiteľný verdikt, hostovaný kanál na nahlasovanie, a sprievodca lehotami 24/72/14 s predvyplnenými poľami pre platformu ENISA. Zistite, či sa vás CRA týka, alebo sa zaraďte do waitlistu — dáme vedieť pri spustení.
Tento článok je informatívny a nie je právnym poradenstvom. Vychádza z nariadenia (EÚ) 2024/2847 a guidance Európskej komisie zo dňa 27. 7. 2026.
Zistite, či sa vás CRA týka
Šesť otázok, dve minúty, bez účtu. Dostanete triedu produktu a prvé kroky.