Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola I · Obecná ustanovení

Čl. 1 · Předmět

Znění

Tímto nařízením se stanovují:

a) pravidla pro dodání produktů s digitálními prvky na trh s cílem zajistit kybernetickou bezpečnost těchto produktů,

b) základní požadavky na kybernetickou bezpečnost týkající se navrhování, vývoje a výroby produktů s digitálními prvky a povinnosti hospodářských subjektů v souvislosti s těmito produkty s ohledem na kybernetickou bezpečnost,

c) základní požadavky na kybernetickou bezpečnost týkající se procesů řešení zranitelnosti zavedené výrobci s cílem zajistit kybernetickou bezpečnost produktů s digitálními prvky během předpokládané doby používání produktu a povinnosti hospodářských subjektů v souvislosti s těmito procesy,

d) pravidla pro dozor nad trhem, včetně monitoringu, a prosazování pravidel a požadavků uvedených v tomto článku.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Předmět nařízení: horizontální pravidla kybernetické bezpečnosti pro uvádění produktů s digitálními prvky na trh, požadavky na návrh, vývoj i výrobu a povinnosti řešit zranitelnosti po celou dobu podpory.

Související ustanovení: čl. 2 (působnost); čl. 6 (požadavky); čl. 13 (povinnosti výrobců); příloha I (základní požadavky)

Související předpisy EU: nařízení (EU) 2019/1020 (dozor nad trhem); směrnice (EU) 2022/2555 (NIS2); nařízení (EU) 2019/881 (akt o kybernetické bezpečnosti)

Obsah výkladu

I.Co nařízení upravuje1 II.Čím se liší od GDPR, AI Actu a NIS24

I. Co nařízení upravuje

1 Nařízení stanoví horizontální požadavky na kybernetickou bezpečnost produktů s digitálními prvky. Čl. 1 má čtyři písmena, tedy čtyři vrstvy: pravidla pro dodání produktů na trh, základní požadavky na návrh, vývoj a výrobu spolu s povinnostmi hospodářských subjektů, základní požadavky na procesy řešení zranitelností během předpokládané doby používání produktu, a pravidla pro dozor nad trhem a prosazování.

2 Dvě slova stojí za pozornost hned tady. Dodání a uvedení na trh jsou dva samostatně definované pojmy (čl. 3 body 21 a 22) a nařízení je nezaměňuje. A předpokládaná doba používání není totéž co doba podpory podle čl. 3 bodu 20, byť spolu souvisejí.

3 Slovo horizontální je klíčové. Nařízení nemíří na odvětví, ale napříč nimi. Produkt spadá dovnitř podle toho, že se připojuje, ne podle toho, k čemu slouží. Chytrá žárovka i podnikový informační systém jsou ve stejném režimu, liší se jen kategorií a tím, jak přísně se shoda posuzuje.

II. Čím se liší od GDPR, AI Actu a NIS2

4 Trojice velkých horizontálních digitálních nařízení chrání každé něco jiného. GDPR chrání osobní údaje, AI Act chování systémů umělé inteligence, CRA samotný produkt. Praktický důsledek: soulad s jedním z nich neprokazuje soulad s druhým a analýzy se nedají zaměnit. Jediná výjimka je v čl. 12 a je úzká.

5 Vůči směrnici NIS2 je rozdíl v adresátovi. NIS2 zavazuje provozovatele služeb, tedy toho, kdo systém používá k poskytování služby. CRA zavazuje toho, kdo produkt dodává na trh. Tentýž podnik může být adresátem obou, ale z různých titulů a s různými povinnostmi.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo