Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola V · Dozor nad trhem a vymáhání práva

Čl. 57 · Vyhovující produkty s digitálními prvky, které představují významné kybernetické bezpečnostní riziko

Znění

  1. Orgán dozoru nad trhem členského státu vyzve hospodářský subjekt, aby přijal veškerá vhodná opatření, pokud po provedení hodnocení podle článku 54 zjistí, že ačkoli jsou produkt s digitálními prvky a postupy zavedené výrobcem v souladu s tímto nařízením, představují významné kybernetické bezpečnostní riziko, jakož i riziko pro:

a) zdraví nebo bezpečnost osob,

b) dodržování povinností podle unijního nebo vnitrostátního práva, jejichž cílem je ochrana základních práv,

c) dostupnost, autenticitu, integritu nebo důvěrnost služeb nabízených prostřednictvím elektronického informačního systému základními subjekty uvedenými v čl. 3 odst. 1 směrnice (EU) 2022/2555 nebo

d) jiné aspekty ochrany veřejného zájmu.

Opatření uvedená v prvním pododstavci mohou zahrnovat opatření k zajištění toho, aby dotčený produkt s digitálními prvky a postupy zavedené výrobcem v době dodání na trh již toto riziko nepředstavovaly, a ke stažení dotčeného produktu s digitálními prvky z trhu nebo z oběhu, přičemž tato opatření jsou přiměřená povaze daných rizik.

  1. Výrobce nebo jiné příslušné hospodářské subjekty zajistí, aby bylo přijato nápravné opatření ve vztahu k dotčeným produktům s digitálními prvky, které dodali na trh v rámci celé Unie, ve lhůtě stanovené orgánem dozoru nad trhem členského státu uvedeným v odstavci 1.

  2. Členský stát neprodleně informuje Komisi a ostatní členské státy o opatřeních přijatých podle odstavce 1. Tyto informace musejí obsahovat všechny dostupné podrobné informace, zejména údaje nezbytné k identifikaci dotčeného produktu s digitálními prvky, údaje o původu a dodavatelském řetězci těchto produktů s digitálními prvky, údaje o povaze souvisejícího rizika a údaje o povaze a době trvání opatření přijatých na vnitrostátní úrovni.

  3. Komise neprodleně zahájí konzultaci s členskými státy a příslušným hospodářským subjektem a vyhodnotí přijatá vnitrostátní opatření. Na základě výsledků tohoto hodnocení Komise rozhodne, zda je opatření důvodné či nikoli, a pokud je to nutné, navrhne vhodná opatření.

  4. Rozhodnutí Komise uvedené v odstavci 4 je určeno všem členským státům.

  5. Pokud má Komise dostatečný důvod se domnívat, a to i na základě informací poskytnutých agenturou ENISA, že ačkoli je produkt s digitálními prvky v souladu s tímto nařízením, představuje rizika uvedená v odstavci 1 tohoto článku, informuje o tom příslušný orgán nebo orgány dozoru nad trhem a může je požádat, aby provedly hodnocení a řídily se postupy uvedenými v článku 54 a v odstavcích 1, 2 a 3 tohoto článku.

  6. Za okolností, které odůvodňují okamžitý zásah za účelem zachování řádného fungování vnitřního trhu, a pokud má Komise dostatečný důvod se domnívat, že produkt s digitálními prvky uvedený v odstavci 6 nadále představuje rizika podle odstavce 1 a příslušné vnitrostátní orgány dozoru nad trhem nepřijaly účinná opatření, provede Komise hodnocení rizik, která tento produkt s digitálními prvky představuje, a může požádat agenturu ENISA, aby vypracovala analýzu na podporu tohoto hodnocení, a informuje o tom příslušné orgány dozoru nad trhem. Příslušné hospodářské subjekty s agenturou ENISA podle potřeby spolupracují.

  7. Na základě hodnocení podle odstavce 7 může Komise stanovit, že je zapotřebí nápravného nebo omezujícího opatření na úrovni Unie. Za tímto účelem neprodleně konzultuje s dotčenými členskými státy a s příslušným hospodářským subjektem nebo subjekty.

  8. Na základě konzultace uvedené v odstavci 8 tohoto článku může Komise přijmout prováděcí akty s cílem rozhodnout o nápravných nebo omezujících opatřeních na úrovni Unie, včetně požadavku, aby byly dotčené produkty s digitálními prvky staženy z trhu nebo z oběhu, a to v přiměřené lhůtě úměrné povaze rizika. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.

  9. Komise o prováděcích aktech podle odstavce 9 neprodleně uvědomí příslušný hospodářský subjekt či subjekty. Členské státy tyto prováděcí akty neodkladně uplatňují a odpovídajícím způsobem informují Komisi.

  10. Odstavce 6 až 10 se použijí po dobu trvání výjimečné situace, která odůvodňovala zásah Komise, a po dobu, po kterou dotčený produkt s digitálními prvky nadále představuje rizika uvedená v odstavci 1.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Produkt, který nařízení formálně splňuje, ale přesto představuje významné riziko. I tehdy lze uložit nápravu; shoda tedy není absolutní obranou.

Související ustanovení: čl. 54; čl. 6

Obsah výkladu

I.Shoda není absolutní obrana1

I. Shoda není absolutní obrana

1 I u produktu, který nařízení splňuje, může orgán uložit nápravná opatření, zjistí-li, že přesto představuje významné kybernetické bezpečnostní riziko, jakož i riziko pro zdraví nebo bezpečnost osob, pro dodržování povinností chránících základní práva, pro dostupnost, autenticitu, integritu či důvěrnost služeb poskytovaných základními subjekty podle čl. 3 odst. 1 směrnice NIS2, anebo pro jiné aspekty ochrany veřejného zájmu. Podmínky jsou kumulativní, ne alternativní.

2 Je to standardní ventil produktové regulace a zároveň nejméně příjemné ustanovení pro výrobce, protože formální soulad k obraně nestačí. Reálná bezpečnost je testem vždy.

3 Praktický dopad: certifikát ani prohlášení o shodě nezaručují, že se produkt nebude muset stáhnout. Riziko je nutné řídit průběžně, ne k datu uvedení na trh.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo