Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola I · Obecná ustanovení
Čl. 1 · Předmět
Znění
Tímto nařízením se stanovují:
a) pravidla pro dodání produktů s digitálními prvky na trh s cílem zajistit kybernetickou bezpečnost těchto produktů,
b) základní požadavky na kybernetickou bezpečnost týkající se navrhování, vývoje a výroby produktů s digitálními prvky a povinnosti hospodářských subjektů v souvislosti s těmito produkty s ohledem na kybernetickou bezpečnost,
c) základní požadavky na kybernetickou bezpečnost týkající se procesů řešení zranitelnosti zavedené výrobci s cílem zajistit kybernetickou bezpečnost produktů s digitálními prvky během předpokládané doby používání produktu a povinnosti hospodářských subjektů v souvislosti s těmito procesy,
d) pravidla pro dozor nad trhem, včetně monitoringu, a prosazování pravidel a požadavků uvedených v tomto článku.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Předmět nařízení: horizontální pravidla kybernetické bezpečnosti pro uvádění produktů s digitálními prvky na trh, požadavky na návrh, vývoj i výrobu a povinnosti řešit zranitelnosti po celou dobu podpory.
Související ustanovení: čl. 2 (působnost); čl. 6 (požadavky); čl. 13 (povinnosti výrobců); příloha I (základní požadavky)
Související předpisy EU: nařízení (EU) 2019/1020 (dozor nad trhem); směrnice (EU) 2022/2555 (NIS2); nařízení (EU) 2019/881 (akt o kybernetické bezpečnosti)
Obsah výkladu
I.Co nařízení upravuje1 II.Čím se liší od GDPR, AI Actu a NIS24I. Co nařízení upravuje
1 Nařízení stanoví horizontální požadavky na kybernetickou bezpečnost produktů s digitálními prvky. Čl. 1 má čtyři písmena, tedy čtyři vrstvy: pravidla pro dodání produktů na trh, základní požadavky na návrh, vývoj a výrobu spolu s povinnostmi hospodářských subjektů, základní požadavky na procesy řešení zranitelností během předpokládané doby používání produktu, a pravidla pro dozor nad trhem a prosazování.
2 Dvě slova stojí za pozornost hned tady. Dodání a uvedení na trh jsou dva samostatně definované pojmy (čl. 3 body 21 a 22) a nařízení je nezaměňuje. A předpokládaná doba používání není totéž co doba podpory podle čl. 3 bodu 20, byť spolu souvisejí.
3 Slovo horizontální je klíčové. Nařízení nemíří na odvětví, ale napříč nimi. Produkt spadá dovnitř podle toho, že se připojuje, ne podle toho, k čemu slouží. Chytrá žárovka i podnikový informační systém jsou ve stejném režimu, liší se jen kategorií a tím, jak přísně se shoda posuzuje.
II. Čím se liší od GDPR, AI Actu a NIS2
4 Trojice velkých horizontálních digitálních nařízení chrání každé něco jiného. GDPR chrání osobní údaje, AI Act chování systémů umělé inteligence, CRA samotný produkt. Praktický důsledek: soulad s jedním z nich neprokazuje soulad s druhým a analýzy se nedají zaměnit. Jediná výjimka je v čl. 12 a je úzká.
5 Vůči směrnici NIS2 je rozdíl v adresátovi. NIS2 zavazuje provozovatele služeb, tedy toho, kdo systém používá k poskytování služby. CRA zavazuje toho, kdo produkt dodává na trh. Tentýž podnik může být adresátem obou, ale z různých titulů a s různými povinnostmi.