Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola III · Shoda produktu s digitálními prvky

Čl. 27 · Předpoklad shody

Znění

  1. Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, které jsou ve shodě s harmonizovanými normami nebo jejich částmi, na něž byly zveřejněny odkazy v Úředním věstníku Evropské unie, jsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, na které se tyto normy nebo jejich části vztahují.

Komise v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádá jednu nebo více evropských normalizačních organizací o vypracování harmonizovaných norem pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení. Při přípravě žádosti o normalizaci pro účely tohoto nařízení usiluje Komise o zohlednění stávajících evropských nebo mezinárodních norem pro kybernetickou bezpečnost, které byly zavedeny nebo jsou vyvíjeny, s cílem zjednodušit vypracování harmonizovaných norem, v souladu s nařízením (EU) č. 1025/2012.

  1. Komise může přijmout prováděcí akty, jimiž stanoví společné specifikace týkající se technických požadavků, které představují prostředek ke splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I u produktů s digitálními prvky spadajících do oblasti působnosti tohoto nařízení.

Tyto prováděcí akty se přijmou, pouze pokud jsou splněny tyto podmínky:

a) Komise podle čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádala jednu nebo více evropských normalizačních organizací o vypracování harmonizované normy pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I a:

i) tato žádost nebyla přijata,

ii) harmonizované normy, kterých se žádost týkala, nebyly dodány ve lhůtě stanovené v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012, nebo

iii) harmonizované normy neodpovídají žádosti a

b) v Úředním věstníku Evropské unie nebyl v souladu s nařízením (EU) č. 1025/2012 zveřejněn odkaz na harmonizované normy, které se vztahují na příslušné základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení, ani se neočekává, že takový odkaz bude v přiměřené lhůtě zveřejněn.

Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.

  1. Před vypracováním návrhu prováděcího aktu podle odstavce 2 tohoto článku informuje Komise výbor uvedený v článku 22 nařízení (EU) č. 1025/2012 o tom, že se domnívá, že podmínky uvedené v odstavci 2 tohoto článku byly splněny.

  2. Při vypracovávání návrhu prováděcího aktu podle odstavce 2 zohlední Komise stanoviska příslušných subjektů a vede řádné konzultace se všemi příslušnými zúčastněnými stranami.

  3. Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, které jsou ve shodě se společnými specifikacemi stanovenými v prováděcích aktech uvedených v odstavci 2 tohoto článku, nebo s jejich částmi, splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I, na které se vztahují tyto společné specifikace nebo jejich části.

  4. Pokud je harmonizovaná norma přijata evropskou normalizační organizací a předložena Komisi ke zveřejnění odkazu na ni v Úředním věstníku Evropské unie, posoudí Komise tuto harmonizovanou normu v souladu s nařízením (EU) č. 1025/2012. Je-li odkaz na harmonizovanou normu zveřejněn v Úředním věstníku Evropské unie, Komise zruší prováděcí akty uvedené v odstavci 2 tohoto článku nebo jejich části, které se týkají stejných základních požadavků na kybernetickou bezpečnost jako požadavky uvedené v této harmonizované normě.

  5. Pokud se členský stát domnívá, že společná specifikace zcela nesplňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I, uvědomí o tom Komisi prostřednictvím podrobného vysvětlení. Komise toto podrobné vysvětlení posoudí a v odůvodněném případě může prováděcí akt, kterým se daná společná specifikace stanovuje, změnit.

  6. Předpokládá se, že produkty s digitálními prvky a postupy zavedené výrobcem, pro něž bylo vydáno EU prohlášení o shodě nebo certifikát v rámci evropského schématu certifikace kybernetické bezpečnosti přijatého podle nařízení (EU) 2019/881, jsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, pokud se na tyto požadavky vztahuje EU prohlášení o shodě nebo evropský certifikát kybernetické bezpečnosti či jeho části.

  7. Komisi je za účelem doplnění tohoto nařízení svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 61 tohoto nařízení, jimiž upřesní evropská schémata certifikace kybernetické bezpečnosti přijatá podle nařízení (EU) 2019/881, která lze použít k prokázání shody produktů s digitálními prvky se základními požadavky na kybernetickou bezpečnost nebo jejich částmi stanovenými v příloze I tohoto nařízení. Vydání evropského certifikátu kybernetické bezpečnosti vydaného v rámci těchto schémat alespoň na úrovni záruky „významná“ dále ruší povinnost výrobce nechat provést posouzení shody třetí stranou pro účely příslušných požadavků, jak je stanoveno v čl. 32 odst. 2 písm. a) a b) a čl. 32 odst. 3 písm. a) a b) tohoto nařízení.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Předpoklad shody z harmonizovaných norem, společných specifikací a evropských schémat certifikace kybernetické bezpečnosti. Kdo je použije, má shodu za doloženou v rozsahu, který norma pokrývá. V praxi to je nejlevnější cesta k prokázání souladu.

Související ustanovení: čl. 6; čl. 32; čl. 8 (kritické produkty); přílohy I a III

Související předpisy EU: nařízení (EU) č. 1025/2012 (normalizace); nařízení (EU) 2019/881 (evropská schémata certifikace)

Obsah výkladu

I.Tři cesty k domněnce1 II.Co domněnka pokrývá a co ne4

I. Tři cesty k domněnce

1 Domněnka shody vzniká použitím harmonizovaných norem, jejichž odkazy byly zveřejněny v Úředním věstníku, dále společných specifikací přijatých Komisí tam, kde normy chybějí, a evropských schémat certifikace kybernetické bezpečnosti podle nařízení (EU) 2019/881.

2 V praxi je to nejlevnější cesta k prokázání souladu, protože posun důkazního břemene je zásadní: kdo normu použil, nemusí prokazovat splnění požadavku věcně.

3 U kritických produktů podle čl. 8 může Komise certifikaci alespoň na úrovni záruky „významná” nejen umožnit, ale vyžadovat. Tam se z volby stává podmínka.

II. Co domněnka pokrývá a co ne

4 Domněnka platí v rozsahu, v jakém norma nebo schéma požadavky pokrývá. Částečné použití normy tedy zakládá jen částečnou domněnku a zbytek se musí doložit jinak. Právě na tomhle stojí konstrukce čl. 32 odst. 2.

5 Harmonizované normy k CRA v době psaní teprve vznikají. Do jejich zveřejnění je nutné počítat s tím, že se soulad prokazuje věcně, což je dražší a u důležitých produktů to znamená oznámený subjekt.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo