Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola II · Povinnosti hospodářských subjektů a otevřený software

Čl. 15 · Dobrovolné podávání zpráv

Znění

  1. Výrobci i jiné fyzické nebo právnické osoby mohou jakoukoliv zranitelnost produktu s digitálními prvky a rovněž kybernetické hrozby, které by mohly ovlivnit rizikový profil tohoto produktu, dobrovolně oznámit týmu CSIRT určenému jako koordinátor nebo agentuře ENISA.

  2. Výrobci i jiné fyzické nebo právnické osoby mohou týmu CSIRT určenému jako koordinátor nebo agentuře ENISA dobrovolně oznámit každý incident, který má dopad na bezpečnost produktu s digitálními prvky, jakož i významné události, které k takovému incidentu téměř vedly.

  3. Tým CSIRT určený jako koordinátor nebo agentura ENISA zpracuje oznámení uvedená v odstavcích 1 a 2 tohoto článku v souladu s postupem stanoveným v článku 16.

Tým CSIRT určený jako koordinátor může před zpracováním dobrovolných oznámení upřednostnit zpracování povinných oznámení.

  1. Pokud aktivně zneužívanou zranitelnost nebo závažný incident, který má dopad na bezpečnost produktu s digitálními prvky, oznámí v souladu s odstavcem 1 nebo 2 fyzická nebo právnická osoba jiná než výrobce, informuje o tom tým CSIRT určený jako koordinátor bez zbytečného odkladu výrobce.

  2. Tým CSIRT určený jako koordinátor a agentura ENISA zajistí důvěrnost a odpovídající ochranu informací poskytnutých oznamující fyzickou nebo právnickou osobou. Aniž je dotčena prevence, vyšetřování, odhalování a stíhání trestných činů, nesmí vést dobrovolné oznámení vést k tomu, aby oznamující právnické nebo fyzické osobě byly uloženy další povinnosti, které by neměla, pokud by dané oznámení nepodala.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Dobrovolné hlášení zranitelností, incidentů, kybernetických hrozeb a málem způsobených incidentů. Dobrovolné hlášení nesmí vést k dodatečným povinnostem ohlašovatele.

Související ustanovení: čl. 14; čl. 16; čl. 24 odst. 1

Obsah výkladu

I.Co lze hlásit dobrovolně1

I. Co lze hlásit dobrovolně

1 Dobrovolně lze hlásit zranitelnosti, kybernetické hrozby, incidenty i málem způsobené incidenty, a to i tehdy, když povinnost podle čl. 14 nevznikla. Hlásit může výrobce i jiná osoba, včetně uživatelů a výzkumníků.

2 Podstatná je pojistka: dobrovolné hlášení nesmí vést k tomu, že ohlašovateli vzniknou dodatečné povinnosti, které by neměl, kdyby nehlásil. Bez ní by dobrovolné hlášení nikdo nepoužil.

3 Pro výrobce z toho plyne praktický závěr. Je-li sporné, zda povinnost podle čl. 14 vznikla, dobrovolné hlášení je bezpečnější než mlčení, protože riziko sankce za pozdní povinné hlášení je vyšší než náklad dobrovolného.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo