Výrobca — kritický produkt (Annex IV).
Čo to pre vás znamená
Európska certifikácia (EUCC) po vykonávacom akte, dovtedy posúdenie treťou stranou. Plný rozsah Annex I + reporting.
Prvých 5 krokov
- Urči support periódu a zoznam produktov.
- Sprav SBOM z aktuálneho buildu.
- Zriaď kanál na nahlasovanie zraniteľností + CVD policy.
- Urči, kto vo firme sleduje zraniteľnosti a kto podáva hlásenia (EU Login + registrácia na ENISA platforme).
- Začni technickú dokumentáciu podľa Annex VII.
Termíny
Reporting povinnosť · čl. 1411. 9. 2026
Plná konformita + CE11. 12. 2027
Reporting čl. 14 platí od 11. 9. 2026 aj pre vás. Plné požiadavky Annex I sa vzťahujú až pri podstatnej zmene produktu po 11. 12. 2027 (čl. 69). Odporúčanie: SBOM a CVD kanál rieš teraz — budeš ich potrebovať pri prvom hlásení.
Kľúčové fakty
- Cyber Resilience Act = nariadenie (EÚ) 2024/2847; povinnosti nabiehajú postupne.
- Od 11. septembra 2026: hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty (24 h / 72 h / 14 dní) cez Single Reporting Platform agentúry ENISA.
- Od 11. decembra 2027: žiadny produkt s digitálnymi prvkami na trh EÚ bez CE značky a bezpečnostných požiadaviek Prílohy I.
- Pokuty až 15 mil. € alebo 2,5 % celosvetového ročného obratu.
Zdroj: EUR-Lex (nariadenie (EÚ) 2024/2847); guidance Európskej komisie z 27. 7. 2026.
Upozornenie
Informatívny nástroj podľa nariadenia (EÚ) 2024/2847 a guidance Komisie k Komisia guidance + FAQ 27. 7. 2026. Nie je právnym poradenstvom ani posúdením zhody; hraničné prípady (najmä SaaS, OSS, zákazkový vývoj) konzultujte.