Na dodavatele elektroniky a softwaru v EU dopadá nová regulace Cyber Resilience Act

Evropská komise v rámci svých snah o zlepšení bezpečnosti digitálních výrobků oznámila, že od 11. září tohoto roku vstupují v platnost první povinnosti vyplývající z nařízení Cyber Resilience Act (CRA). Toto nařízení, jehož cílem je stanovit standardy kybernetické bezpečnosti pro široké spektrum digitálních produktů, se dotkne výrobců hardwaru, vývojářů softwaru, cloudových služeb a dalších dodavatelů elektroniky v Evropské unii.

Většina ustanovení CRA se začne uplatňovat až v prosinci 2027, nicméně implementace některých klíčových povinností, jako je hlášení zranitelností a bezpečnostních incidentů, bude muset začít již v září tohoto roku. Například firmy, které produkují chytré telefony, routery, internet věcí (IoT) nebo další zařízení, budou muset od tohoto data aktivně sledovat bezpečnostní hrozby a reportovat jakékoli nalezené zranitelnosti.

Zákon ukládá specifické povinnosti, které zahrnují okamžité hlášení závažných incidentů do 24 hodin a doplnění podrobností do 72 hodin. Pro firmy bude klíčové mít stanovený proces pro identifikaci, sledování a odpovědi na kybernetické incidenty. Kontaktním místem pro hlášení bude evropská kyberbezpečnostní agentura ENISA, která má na starosti koordinaci těchto aktivit v rámci EU.

Doporučení pro firmy zveřejnila také Hospodářská komora ČR, která vyzývá k zahájení přípravných prací již nyní. Firmy by měly provést inventarizaci svého produktového portfolia a vyhodnotit rizika spojená s kybernetickou bezpečností. Důležité je rovněž rozdělit produktové řady podle dat uvedení na trh a zhodnotit rozsah nových regulací, kterým budou podléhat.

CRA se netýká pouze klasických fyzických produktů, ale zahrnuje i služby, jako jsou cloudové řešení pro zpracování dat, které jsou pro fungování mnoha zařízení nezbytné. Obchodníci by proto měli analyzovat celý technologický ekosystém, včetně mobilních aplikací, cloudových služeb, API a autentizačních systémů, aby splnili nové standardy.

Přestože regulace CRA cílí na zvýšení bezpečnosti produktů, odborníci varují, že nové požadavky mohou mít vliv na ceny zboží a na kompetitivitu evropských firem. Firmy budou muset vynaložit dodatečné náklady na zajištění souladu s nařízením, což může vést ke zdražení zboží na trhu. Tyto změny by se mohly dotknout všech dodavatelů elektroniky a softwaru v EU, což v konečném důsledku ovlivní i spotřebitele.

Je zřejmé, že nařízení Cyber Resilience Act může výrazně přetvořit prostředí pro dodavatele digitálních produktů v Evropské unii. Firmy nyní stojí před výzvou, jak implementovat nové standardy kybernetické bezpečnosti, a přitom zachovat konkurenceschopnost a přístupnost svých produktů pro koncové uživatele.