Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola II · Povinnosti hospodářských subjektů a otevřený software

Čl. 19 · Povinnosti dovozců

Znění

  1. Dovozci uvádějí na trh pouze produkty s digitálními prvky, které splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I a u nichž jsou postupy zavedené výrobcem v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II.

  2. Před uvedením produktu s digitálními prvky na trh dovozci zajistí, aby:

a) výrobce provedl příslušné postupy posuzování shody podle článku 32,

b) výrobce vypracoval technickou dokumentaci,

c) produkt s digitálními prvky byl opatřen označením CE podle článku 30 a bylo k němu přiloženo EU prohlášení o shodě podle čl. 13 odst. 20 a informace a pokyny pro uživatele stanovené v příloze II v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem,

d) výrobce splnil požadavky stanovené v čl. 13 odst. 15, 16 a 19.

Pro účely tohoto odstavce musí být dovozci schopni poskytnout nezbytné dokumenty prokazující splnění požadavků stanovených v tomto článku.

  1. Jestliže se dovozce domnívá nebo má důvod se domnívat, že produkt s digitálními prvky nebo postupy zavedené výrobcem nejsou ve shodě s tímto nařízením, neuvede dovozce produkt na trh, dokud u tohoto produktu nebo u postupů zavedených výrobcem nebude dosaženo shody s tímto nařízením. Pokud navíc produkt s digitálními prvky představuje významné kybernetické bezpečnostní riziko, informuje o tom dovozce výrobce a orgány dozoru nad trhem.

Pokud má dovozce důvod se domnívat, že určitý produkt s digitálními prvky může představovat významné kybernetické bezpečnostní riziko s ohledem na rizikové faktory jiné než technické povahy, informuje o tom orgány dozoru nad trhem. Po obdržení takovýchto informací se orgány dozoru nad trhem řídí postupy uvedenými v čl. 54 odst. 2.

  1. Dovozci uvedou na produktu s digitálními prvky nebo na jeho obalu či v dokumentu přiloženém k tomuto produktu své jméno, zapsaný obchodní název nebo zapsanou ochrannou známku, poštovní adresu, e-mailovou adresu nebo jiné digitální kontaktní údaje, a případně internetovou stránku, na níž je lze kontaktovat. Kontaktní údaje se uvádějí v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem.

  2. Dovozci, kteří vědí nebo mají důvod se domnívat, že produkt s digitálními prvky, který uvedli na trh, není v souladu s tímto nařízením, přijmou okamžitě nápravná opatření nezbytná k zajištění toho, aby byl produkt s digitálními prvky uveden do souladu s tímto nařízením, nebo aby byl v případě potřeby stažen z trhu či z oběhu.

Poté, co se dovozci dozvědí o zranitelnosti produktu s digitálními prvky, informují o této zranitelnosti bez zbytečného odkladu výrobce. Dále, pokud produkt s digitálními prvky představuje významné kybernetické bezpečnostní riziko, informují o tom dovozci neprodleně orgány dozoru nad trhem v členských státech, v nichž produkt s digitálními prvky dodali na trh, a uvedou podrobnosti, zejména o nesouladu a o přijatých nápravných opatřeních.

  1. Dovozci po dobu alespoň deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší, uchovávají kopii EU prohlášení o shodě pro potřebu orgánů dozoru nad trhem a zajišťují, aby těmto orgánům mohla být na žádost předložena technická dokumentace.

  2. Dovozci poskytnou orgánu dozoru nad trhem na základě jeho odůvodněné žádosti všechny informace a dokumentaci v tištěné nebo elektronické podobě, které jsou nezbytné k prokázání shody produktu s digitálními prvky se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I, jakož i shody postupů zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II, a to v jazyce snadno srozumitelném tomuto orgánu. Spolupracují s tímto orgánem na jeho žádost na veškerých opatřeních přijatých k odstranění kybernetických bezpečnostních rizik představovaných produktem s digitálními prvky, který uvedli na trh.

  3. Pokud se dovozce produktu s digitálními prvky dozví, že výrobce tohoto produktu ukončil svou činnost, a v důsledku toho není schopen splnit povinnosti stanovené v tomto nařízení, informuje o této situaci příslušné orgány dozoru nad trhem a jakýmikoli dostupnými prostředky a v co největší míře také uživatele produktů s digitálními prvky uváděných na trh.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Povinnosti dovozce. Před uvedením na trh ověřuje, že výrobce splnil postupy posouzení shody, že je vypracována technická dokumentace a že je umístěno označení CE. Nesmí uvést na trh produkt, o kterém ví, že požadavky nesplňuje.

Související ustanovení: čl. 13; čl. 20; čl. 21; čl. 64 odst. 3

Obsah výkladu

I.Kontrolní, ne konstrukční role1

I. Kontrolní, ne konstrukční role

1 Dovozce smí uvést na trh jen produkt, který splňuje základní požadavky a u kterého výrobce provedl postupy posouzení shody, vypracoval technickou dokumentaci a umístil označení CE.

2 Role je ověřovací, ne konstrukční: dovozce nemá produkt přepracovávat, má ověřit, že cesta na trh proběhla. Má-li důvod se domnívat, že produkt nebo postupy výrobce nejsou ve shodě, neuvede jej na trh, dokud shody nebude dosaženo. Povinnost informovat výrobce a dozor se přidává až tehdy, představuje-li produkt významné kybernetické bezpečnostní riziko. Dvě různé věci, které se běžně slučují do jedné.

3 Zvláštní cesta je ve druhém pododstavci odst. 3: má-li dovozce důvod se domnívat, že riziko plyne z jiných než technických faktorů, informuje dozor a ten postupuje podle čl. 54 odst. 2. Tady jde typicky o původ dodavatele a o vlivy mimo samotný produkt.

4 Dovozce také uvádí své jméno a kontaktní údaje na produktu, na obalu nebo v průvodním dokumentu a uchovává kopii prohlášení o shodě deset let od uvedení na trh, nebo po dobu podpory, podle toho, co je delší.

5 Dozví-li se dovozce o zranitelnosti, informuje bez zbytečného odkladu výrobce. Dozví-li se, že výrobce ukončil činnost, informuje o tom podle odst. 8 orgány dozoru a v co největší míře i uživatele. Tuhle povinnost má v řetězci samostatně dovozce i distributor a v praxi je to jediná pojistka uživatele proti tichému konci podpory.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo