Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola II · Povinnosti hospodářských subjektů a otevřený software
Čl. 13 · Povinnosti výrobců
Znění
-
Při uvádění produktu s digitálními prvky na trh výrobci zajistí, aby byl produkt navržen, vyvinut a vyroben v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I.
-
Pro účely splnění povinnosti stanovené v odstavci 1 provedou výrobci posouzení kybernetických bezpečnostních rizik spojených s produktem s digitálními prvky a výsledek tohoto posouzení zohlední během fáze plánování, navrhování, vývoje, výroby, dodání a údržby produktu s digitálními prvky s cílem minimalizovat kybernetická bezpečnostní rizika, předcházet incidentům a co nejvíce omezit jejich dopady, a to i v souvislosti se zdravím a bezpečností uživatelů.
-
Posouzení kybernetických bezpečnostních rizik se během doby podpory stanoveného v souladu s odstavcem 8 tohoto článku zdokumentuje a podle potřeby aktualizuje. Toto posouzení kybernetických bezpečnostních rizik zahrnuje alespoň analýzu kybernetických bezpečnostních rizik založenou na zamýšleném účelu a rozumně předvídatelném použití produktu s digitálními prvky a také na podmínkách jeho použití, jako je provozní prostředí nebo aktiva, která mají být ochráněna, s přihlédnutím k očekávané době používání produktu. Při posuzování kybernetických bezpečnostních rizik se zjistí, zda a pokud ano, jakým způsobem se bezpečnostní požadavky stanovené v příloze I části I bodě 2 vztahují na příslušný produkt s digitálními prvky a jak jsou tyto požadavky na základě posuzování kybernetických bezpečnostních rizik uplatňovány. Uvede se rovněž, jak má výrobce uplatňovat přílohu I část I bod 1 a požadavky na řešení zranitelností stanovené v příloze I části II.
-
Při uvádění produktu s digitálními prvky na trh zahrne výrobce posouzení kybernetických bezpečnostních rizik uvedené v odstavci 3 tohoto článku do technické dokumentace, jak vyžadují ustanovení článku 31 a přílohy VII. U produktů s digitálními prvky podle článku 12, který se řídí i jinými právními akty Unie, může být posouzení kybernetických bezpečnostních rizik součástí posouzení rizik vyžadovaného těmito právními akty Unie. Pokud se na produkt s digitálními prvky nevztahují určité základní požadavky na kybernetickou bezpečnost, výrobce do této technické dokumentace zahrne jasné odůvodnění.
-
Pro účely splnění povinnosti stanovené v odstavci 1 musejí výrobci při začleňování komponent pocházejících od třetích stran postupovat s náležitou péčí, aby tyto komponenty nenarušovaly kybernetickou bezpečnost produktu s digitálními prvky, včetně případů začleňování komponent svobodného softwaru s otevřeným zdrojovým kódem, které nebyly dodány na trh v rámci obchodní činnosti.
-
Po zjištění zranitelnosti v určité komponenty, včetně komponenty s otevřeným zdrojovým kódem, která je začleněna do produktu s digitálními prvky, oznámí výrobci zranitelnost osobě nebo subjektu, který komponentu vyrábí nebo provádí její údržbu, a tuto zranitelnost řeší a sjednají nápravu v souladu s požadavky na řešení zranitelností uvedenými v příloze I části II. Pokud výrobci vyvinuli změnu softwaru nebo hardwaru s cílem řešit zranitelnost této komponenty, poskytnou příslušný kód nebo dokumentaci osobě nebo subjektu, který komponentu vyrábí nebo provádí její údržbu, a to případně ve strojově čitelném formátu.
-
Výrobci systematicky dokumentují relevantní aspekty kybernetické bezpečnosti týkající se produktů s digitálními prvky, a to způsobem, který je přiměřený povaze a kybernetickým bezpečnostním rizikům, včetně zranitelností, o nichž se dozvědí, a veškerých relevantních informací poskytnutých třetími stranami, a případně aktualizují posouzení kybernetického bezpečnostního rizika produktů.
-
Při uvádění produktu s digitálními prvky na trh a během doby podpory výrobci zajistí, aby se zranitelnostmi tohoto produktu, včetně zranitelností jeho komponent, bylo nakládáno účinně a v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II.
Výrobci stanoví dobu podpory tak, aby odrážela dobu, po kterou se očekává používání produktu, zejména s přihlédnutím k přiměřeným očekáváním uživatelů, k povaze produktu, včetně jeho zamýšleného účelu, a k příslušnému právu Unie, které určuje životnost produktů s digitálními prvky. Při stanovování doby podpory mohou výrobci rovněž zohlednit dobu podpory produktů s digitálními prvky, které nabízejí podobnou funkci a byly uvedeny na trh jinými výrobci, dostupnost provozního prostředí, dobu podpory začleněných komponent, které zajišťují klíčové funkce a pocházejí od třetích stran, stejně jako příslušné pokyny, které poskytla specializovaná skupina pro správní spolupráci zřízená podle čl. 52 odst. 15 a Komise. Záležitosti, které je třeba vzít v úvahu při stanovován doby podpory, se zohledňují tak, aby byla zajištěna proporcionalita.
Aniž je dotčen druhý pododstavec, trvá doba podpory nejméně pět let. Pokud se očekává, že produkt s digitálními prvky bude používán méně než pět let, odpovídá doba podpory očekávané době použití.
S přihlédnutím k doporučením specializované skupiny pro správní spolupráci podle čl. 52 odst. 16 může Komise přijmout akty v přenesené pravomoci v souladu s článkem 61 za účelem doplnění tohoto nařízení upřesněním minimální doby podpory pro konkrétní kategorie produktů, u nichž údaje v oblasti dozoru nad trhem naznačují, že jejich doby podpory nejsou dostatečné.
Výrobci uvedou informace, které byly zohledněny při stanovování doby podpory produktu s digitálními prvky, v technické dokumentaci, jak je stanovena v příloze VII.
Výrobci mají vhodnou politiku a postupy, včetně politiky koordinovaného zveřejňování zranitelností podle přílohy I části II bodu 5, pro zpracování a nápravu možných zranitelností v produktu s digitálními prvky hlášených z interních nebo externích zdrojů.
-
Výrobci zajistí, aby každá bezpečnostní aktualizace uvedená v příloze I části II bodě 8, která byla zpřístupněna uživatelům během doby podpory, byla po vydání dále k dispozici po dobu nejméně deseti let, nebo po zbytek doby podpory, podle toho, které z těchto časových období je delší.
-
Pokud výrobce uvedl na trh další podstatně změněné verze softwarového produktu, může soulad se základním požadavkem na kybernetickou bezpečnost stanoveným v příloze I části II bodě 2 zajistit pouze pro verzi, kterou uvedl na trh jako poslední, za předpokladu, že uživatelé verzí, jež byly uvedeny na trh dříve, mají bezplatný přístup k verzi, která byla uvedena na trh jako poslední, a že jim nevznikají dodatečné náklady na úpravu hardwarového a softwarového prostředí, v němž používají původní verzi tohoto výrobku.
-
Výrobci mohou vést veřejné softwarové archivy, které rozšiřují přístup uživatelů k předchozím verzím. V takových případech jsou uživatelé snadno přístupným způsobem jasně informováni o rizicích spojených s používáním nepodporovaného softwaru.
-
Před uvedením produktu s digitálními prvky na trh vypracují výrobci technickou dokumentaci podle článku 31.
Výrobci provedou nebo nechají provést zvolené postupy posuzování shody podle článku 32.
Pokud byl v rámci postupu posuzování shody prokázán soulad produktu s digitálními prvky se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a soulad postupů zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II, vypracují výrobci EU prohlášení o shodě v souladu s článkem 28 a umístí označení CE v souladu s článkem 30.
-
Výrobci technickou dokumentaci a EU prohlášení o shodě uchovávají pro potřebu orgánů dozoru nad trhem po dobu nejméně deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší.
-
Výrobci zajistí, aby byly zavedeny postupy, díky nimž produkty s digitálními prvky, které jsou součástí sériové výroby, zůstanou ve shodě s tímto nařízením. Výrobci náležitě přihlédnou ke změnám ve vývoji a výrobním postupu nebo v návrhu či vlastnostech produktu s digitálními prvky a změnám harmonizovaných norem, evropských schémat certifikace kybernetické bezpečnosti nebo společných specifikací uvedených v článku 27, na jejichž základě se prohlašuje nebo ověřuje shoda produktu s digitálními prvky.
-
Výrobci zajistí, aby bylo na jejich produktech s digitálními prvky uvedeno číslo typu, šarže nebo série či jiný prvek umožňující jejich identifikaci, nebo pokud to není možné, aby byla tato informace uvedena na obalu nebo v dokumentu přiloženém k produktu s digitálními prvky.
-
Výrobci na produktu s digitálními prvky, na jeho obalu nebo v dokumentu přiloženém k tomuto produktu uvedou své jméno, zapsaný obchodní název nebo zapsanou ochrannou známku výrobce a poštovní adresu, e-mailovou adresu nebo jiné digitální kontaktní údaje, a případně internetovou stránku, na níž lze výrobce kontaktovat. Tyto údaje jsou obsaženy rovněž v informacích a pokynech pro uživatele stanovených v příloze II. Kontaktní údaje se uvádějí v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem.
-
Pro účely tohoto nařízení určí výrobci jednotné kontaktní místo, které uživatelům umožní s nimi přímo a rychle komunikovat, mimo jiné s cílem usnadnit oznamování zranitelností produktu s digitálními prvky.
Výrobci zajistí, aby bylo jednotné kontaktní místo pro uživatele snadno identifikovatelné. Jednotné kontaktní místo uvedou také v informacích a pokynech pro uživatele stanovených v příloze II.
Jednotné kontaktní místo uživatelům umožní zvolit si upřednostňované komunikační prostředky a neomezí tyto prostředky na automatizované nástroje.
-
Výrobci zajistí, aby k produktům s digitálními prvky byly v papírové nebo elektronické podobě přiloženy informace a pokyny pro uživatele stanovené v příloze II. Tyto informace a pokyny jsou poskytnuty v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem. Jsou jasné, srozumitelné, snadno pochopitelné a čitelné. Umožňují bezpečnou instalaci, provoz a používání produktů s digitálními prvky. Výrobci tyto informace a pokyny pro uživatele stanovené v příloze II uchovávají pro potřebu uživatelů a orgánů dozoru nad trhem po dobu nejméně deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší. Pokud jsou tyto informace a pokyny poskytovány online, výrobci zajistí, aby byly přístupné, uživatelsky přívětivé a dostupné online po dobu nejméně deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší.
-
Výrobci zajistí, aby byl v době nákupu jasně a srozumitelně uveden alespoň měsíc a rok skončení doby podpory stanovené v odstavci 8, snadno přístupným způsobem, a to na produktu s digitálními prvky, případně na jeho obalu nebo digitálními prostředky.
Je-li to s ohledem na povahu produktu s digitálními prvky technicky proveditelné, zobrazí výrobci uživatelům oznámení, kterým je informují o tom, že jejich produktu s digitálními prvky končí doba podpory.
-
Výrobci k produktu s digitálními prvky přiloží buď kopii EU prohlášení o shodě, nebo zjednodušené EU prohlášení o shodě. Je-li poskytnuto zjednodušené EU prohlášení o shodě, musí obsahovat přesnou internetovou adresu, kde je přístupné celé EU prohlášení o shodě.
-
Od uvedení na trh a po dobu podpory výrobci, kteří vědí nebo mají důvod se domnívat, že produkt s digitálními prvky nebo postupy zavedené výrobcem nejsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, přijmou okamžitě nápravná opatření nezbytná k dosažení shody produktu s digitálními prvky nebo postupů výrobce nebo případně ke stažení produktu z trhu či z oběhu.
-
Výrobci poskytnou orgánu dozoru nad trhem na základě jeho odůvodněné žádosti v jazyce, kterému tento orgán snadno rozumí, všechny informace a dokumentaci v papírové nebo elektronické podobě nezbytnou k prokázání shody produktu s digitálními prvky a postupů zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I. Na žádost tohoto orgánu s ním výrobci spolupracují na veškerých opatřeních přijatých k odstranění kybernetických bezpečnostních rizik představovaných produktem s digitálními prvky, který uvedli na trh.
-
Výrobce, který ukončí svou činnost, a v důsledku toho není schopen dodržovat toto nařízení, informuje před tím, než ukončení činnosti nabude účinku, příslušné orgány dozoru nad trhem a v co největší míře také uživatele příslušných produktů s digitálními prvky uvedené na trh o nadcházejícím ukončení činnosti.
-
Komise může prostřednictvím prováděcích aktů zohledňujících evropské nebo mezinárodní normy a osvědčené postupy stanovit formát a prvky softwarového kusovníku uvedeného v příloze I části II bodě 1. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.
-
Za účelem posouzení závislosti členských států a Unie jako celku na softwarových komponentách, a zejména na komponentách, které jsou považovány za svobodný software s otevřeným zdrojovým kódem, se může specializovaná skupina pro správní spolupráci rozhodnout provést celounijní posouzení závislosti u konkrétních kategorií produktů s digitálními prvky. Za tímto účelem mohou orgány dozoru nad trhem požádat výrobce těchto kategorií produktů s digitálními prvky, aby poskytli příslušné softwarové kusovníky uvedené v příloze I části II bodě 1. Na základě těchto informací mohou orgány dozoru nad trhem poskytnout specializované skupině pro správní spolupráci anonymizované souhrnné informace o závislosti na softwaru. Specializovaná skupina pro správní spolupráci předloží zprávu o výsledcích posouzení závislosti skupině pro spolupráci zřízené podle článku 14 směrnice (EU) 2022/2555.
Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.
Komentář
Nejobsáhlejší povinnostní článek nařízení. Návrh, vývoj a výroba podle přílohy I, povinné posouzení kybernetických bezpečnostních rizik zdokumentované po celou dobu podpory, náležitá péče u komponent od třetích stran, doba podpory zpravidla nejméně pět let a bezplatné bezpečnostní aktualizace.
Související ustanovení: čl. 6; čl. 14 (ohlašování); čl. 31 (technická dokumentace); čl. 32 (posouzení shody); čl. 64 odst. 2 (nejvyšší pokutové pásmo); přílohy I, II a VII
Obsah výkladu
I.Povinnost návrhu a výroby (odst. 1 a 2)1 II.Posouzení kybernetických bezpečnostních rizik (odst. 2 a 3)4 III.Náležitá péče u cizích komponent8 IV.Doba podpory a aktualizace (odst. 8)10 V.Informace pro uživatele a doprovodné povinnosti14I. Povinnost návrhu a výroby (odst. 1 a 2)
1 Při uvádění produktu na trh výrobce zajistí, aby byl „navržen, vyvinut a vyroben v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I”. Povinnost tedy míří na tři fáze naráz a vzniká dřív, než produkt existuje.
2 Z toho plyne praktický důsledek pro nákup hotových řešení: kdo produkt uvede pod svým jménem, je výrobcem a odpovídá za návrh, i když jej nedělal. Volba dodavatele je součástí plnění čl. 13, ne jeho alternativou.
3 Formulace „a vyroben” znamená, že povinnost nekončí návrhem. Vada zavlečená ve výrobě je porušením i tehdy, když návrh byl bezvadný.
II. Posouzení kybernetických bezpečnostních rizik (odst. 2 a 3)
4 Výrobce provede posouzení kybernetických bezpečnostních rizik a jeho výsledek zohlední „během fáze plánování, navrhování, vývoje, výroby, dodání a údržby” produktu. Posouzení tedy není jednorázový dokument, ale vstup do všech fází životního cyklu.
5 Odstavec 3 přidává dvě věci, které se v praxi podceňují. Posouzení se dokumentuje a podle potřeby aktualizuje po celou dobu podpory, ne jen před uvedením na trh. A musí obsahovat alespoň analýzu založenou na zamýšleném účelu, rozumně předvídatelném použití a podmínkách použití, včetně provozního prostředí a aktiv, která mají být chráněna.
6 Zvláštní požadavek téhož odstavce je snadné přehlédnout: posouzení má výslovně určit, zda a jak se na produkt vztahují bezpečnostní požadavky z přílohy I části I bodu 2. Nestačí tedy říct, že požadavky jsou splněny; musí být uvedeno, které se použijí a proč, a případně proč se některý nepoužije.
7 Tenhle prvek je nejbližší obdobou toho, čemu se v GDPR říká odpovědnost: doložit se musí i úvaha, ne jen výsledek. Kdo dokumentuje jen splnění, u kontroly neobstojí.
III. Náležitá péče u cizích komponent
8 Výrobce má postupovat s náležitou péčí při začleňování komponent od třetích stran, aby jimi neohrozil kybernetickou bezpečnost produktu, a to včetně komponent otevřeného softwaru, které nebyly dodány na trh.
9 Prakticky to znamená evidenci komponent (příloha I část II ji žádá výslovně), sledování zranitelností v nich a schopnost je aktualizovat. Odpovědnost za bezpečnost výsledného produktu nese výrobce i tam, kde vadu způsobila cizí knihovna. Obrana „to je chyba upstreamu” povinnost neruší, může ale hrát roli při určení sankce.
IV. Doba podpory a aktualizace (odst. 8)
10 Výrobce určí dobu podpory, po kterou zajistí účinné řešení zranitelností. Doba má odpovídat očekávané době používání produktu a zpravidla nemá být kratší než pět let; kratší je přípustná jen tam, kde je očekávaná doba používání kratší.
11 Doba podpory se stává veřejným parametrem, protože se uvádí v informacích pro uživatele podle přílohy II. Bude tedy porovnatelná napříč trhem a lze čekat, že se z ní stane konkurenční argument dřív než předmět kontroly.
12 Bezpečnostní aktualizace se po dobu podpory poskytují bezplatně a mají být oddělené od funkčních aktualizací, aby si uživatel mohl vzít jen opravu bez nových funkcí. Praxe, kdy se bezpečnostní oprava dodá jen jako součást placeného upgradu, tomuhle požadavku odporuje.
13 Po skončení doby podpory povinnosti nekončí okamžitě ve všem: nařízení počítá s tím, že informace o zranitelnostech a o skončení podpory se uživatelům sdělují, aby mohli zareagovat.
V. Informace pro uživatele a doprovodné povinnosti
14 Produkt se dodává s informacemi a pokyny podle přílohy II, a to v jazyce srozumitelném uživatelům a orgánům dozoru. Patří sem kontaktní místo pro hlášení zranitelností, doba podpory a způsob získávání aktualizací.
15 Dále výrobce vypracuje technickou dokumentaci podle čl. 31 a přílohy VII, provede posouzení shody podle čl. 32, vydá EU prohlášení o shodě podle čl. 28 a umístí označení CE podle čl. 29 a 30.
16 Informace a pokyny podle přílohy II se uchovávají pro potřebu uživatelů a dozoru deset let od uvedení na trh, nebo po dobu podpory, podle toho, co je delší. Jsou-li poskytovány online, musí být po tutéž dobu dostupné.
17 Měsíc a rok skončení doby podpory musí být uveden už v době nákupu, na produktu, na obalu nebo digitálními prostředky. Je-li to technicky proveditelné, zobrazí výrobce uživatelům i oznámení, že podpora končí. Tohle je bod, na kterém se pozná, zda výrobce dobu podpory skutečně řídí, nebo ji jen napsal do dokumentace.
18 Zjistí-li výrobce, že produkt nebo jeho postupy nejsou ve shodě se základními požadavky, přijme podle odst. 21 okamžitě nápravná opatření k dosažení shody, případně produkt stáhne z trhu či z oběhu. Povinnost sám od sebe informovat dozor tam není; tu má podle čl. 19 odst. 3 dovozce a podle čl. 20 odst. 3 distributor, a jen představuje-li produkt významné kybernetické bezpečnostní riziko. Výrobce dozoru poskytuje informace podle odst. 22 na odůvodněnou žádost.
19 Zvláštní a snadno přehlédnutelná povinnost je v odst. 23: výrobce, který ukončuje činnost, musí o tom předem informovat orgány dozoru a v co největší míře i uživatele. Tohle ustanovení mění zavedenou praxi, kdy podpora produktu mlčky skončila zánikem dodavatele.