Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola VII · Důvěrnost a sankce

Čl. 64 · Sankce

Znění

  1. Členské státy stanoví pravidla pro ukládání sankcí za porušení tohoto nařízení a přijmou veškerá opatření nezbytná k zajištění jejich uplatňování. Tyto sankce musejí být účinné, přiměřené a odrazující. Členské státy bez prodlení uvědomí o takových pravidlech a opatřeních Komisi a neprodleně ji informují o veškerých pozdějších změnách těchto pravidel nebo opatření.

  2. Za nedodržení základních požadavků na kybernetickou bezpečnost stanovených v příloze I a povinností stanovených v článcích 13 a 14 se uloží správní pokuty až do výše 15 000 000 EUR, nebo dopustí-li se porušení podnik, až do výše 2,5 % jeho celkového ročního obratu celosvětově za předchozí finanční rok podle toho, která hodnota je vyšší.

  3. Za nedodržení povinností stanovených v článcích 18 až 23, článku 28, čl. 30 odst. 1 až 4, čl. 31 odst. 1 až 4, čl. 32 odst. 1, 2 a 3, čl. 33 odst. 5 a v článcích 39, 41, 47, 49 a 53 se uloží správní pokuty až do výše 10 000 000 EUR, nebo dopustí-li se porušení podnik, až do výše 2 % jeho celkového ročního obratu celosvětově za předchozí finanční rok podle toho, která hodnota je vyšší.

  4. Za poskytnutí nesprávných, neúplných nebo zavádějících informací oznámeným subjektům a orgánům dozoru nad trhem v reakci na žádost se uloží správní pokuty až do výše 5 000 000 EUR, nebo dopustí-li se porušení podnik, až do výše 1 % jeho celkového ročního obratu celosvětově za předchozí finanční rok podle toho, která hodnota je vyšší.

  5. Při rozhodování o výši správní pokuty se v jednotlivých případech zohlední všechny relevantní okolnosti konkrétní situace a náležitě se přihlédne k následujícím okolnostem:

a) k povaze, závažnosti a době trvání porušení a jeho následkům,

b) k tomu, zda již byly stejnému hospodářskému subjektu za podobné porušení uloženy správní pokuty stejnými nebo jinými orgány dozoru nad trhem,

c) k velikosti hospodářského subjektu, který se porušení dopustil, zejména s ohledem na mikropodniky a malé a střední podniky, včetně začínajících podniků, a k jeho podílu na trhu.

  1. Orgány dozoru nad trhem, které ukládají správní pokuty, informují o uložení pokut orgány dozoru nad trhem jiných členských států prostřednictvím informačního a komunikačního systému podle článku 34 nařízení (EU) 2019/1020.

  2. Každý členský stát stanovuje pravidla týkající se toho, zda a do jaké míry je možno ukládat správní pokuty orgánům veřejné moci a veřejným subjektům usazeným v daném členském státě.

  3. V závislosti na právním systému členských států lze pravidla pro správní pokuty uplatňovat tak, aby pokuty byly ukládány příslušnými vnitrostátními soudy nebo jinými orgány v souladu s pravomocemi stanovenými na vnitrostátní úrovni v těchto členských státech. Uplatňování těchto pravidel v uvedených členských státech má rovnocenný účinek.

  4. Správní pokuty mohou být uloženy v závislosti na okolnostech každého jednotlivého případu spolu s jakýmikoli dalšími nápravnými nebo omezujícími opatřeními, které uplatní orgány dozoru nad trhem v souvislosti se stejným porušením.

  5. Odchylně od odstavců 2 až 9 se správní pokuty uvedené v těchto odstavcích nevztahují na:

a) výrobce, kteří jsou považováni za mikropodniky nebo malé podniky, pokud jde o jakékoli nedodržení lhůty uvedené v čl. 14 odst. 2 písm. a) nebo čl. 14 odst. 4 písm. a),

b) jakékoli porušení tohoto nařízení správci softwaru s otevřeným zdrojovým kódem.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Tři pokutová pásma. Nejvyšší, do 15 000 000 EUR nebo 2,5 % celosvětového obratu, dopadá na porušení základních požadavků z přílohy I a povinností z čl. 13 a 14. Střední pásmo do 10 000 000 EUR nebo 2 % a nejnižší do 5 000 000 EUR nebo 1 % za nesprávné informace poskytnuté dozoru či oznámenému subjektu. Procento z obratu se uplatní, jen jde-li o podnik; pak platí to z obou čísel, které je vyšší. Odstavec 10 navíc vyjímá z pokut podle odst. 2 až 9 mikropodniky a malé podniky u 24hodinové lhůty a správce otevřeného kódu úplně.

Související ustanovení: čl. 13 a 14; příloha I; čl. 18 až 23; čl. 28; čl. 30 až 33; čl. 39; čl. 41; čl. 47; čl. 49; čl. 53; čl. 24 (správci otevřeného kódu)

Související předpisy EU: nařízení (EU) 2019/1020 (informační systém podle čl. 34)

Obsah výkladu

I.Tři pásma pokut1 II.Jak se vyměřuje7 III.Dvě výjimky, na kterých záleží10

I. Tři pásma pokut

1 Nejvyšší pásmo je 15 000 000 EUR, nebo 2,5 % celkového ročního obratu celosvětově za předchozí finanční rok, podle toho, která hodnota je vyšší. Dopadá na nedodržení základních požadavků na kybernetickou bezpečnost podle přílohy I a povinností podle čl. 13 a 14, tedy na jádro nařízení: bezpečnost produktu, řešení zranitelností a ohlašování.

2 Střední pásmo je 10 000 000 EUR, nebo 2 % obratu, a jeho výčet je třeba brát doslova: čl. 18 až 23, čl. 28, čl. 30 odst. 1 až 4, čl. 31 odst. 1 až 4, čl. 32 odst. 1, 2 a 3, čl. 33 odst. 5 a čl. 39, 41, 47, 49 a 53.

3 Co v něm tedy není: čl. 30 odst. 5 a 6, čl. 31 odst. 5 a zejména čl. 32 odst. 4, 5 a 6, tedy postup posuzování shody u kritických produktů podle přílohy IV a režim otevřeného softwaru. Zkratka „postupy posuzování shody” by proto byla nepřesná právě v nejcitlivější části.

4 Nejnižší pásmo je 5 000 000 EUR, nebo 1 % obratu a dopadá na poskytnutí nesprávných, neúplných nebo zavádějících informací oznámenému subjektu či orgánu dozoru v reakci na žádost. Za zavádějící odpověď na dotaz tedy hrozí pokuta samostatně, nezávisle na tom, jak dopadne posouzení produktu.

5 U všech tří pásem rozhoduje vyšší z obou hodnot, takže u velkých skupin je pevná částka jen dolní hranicí stropu. Srovnání s aktem o umělé inteligenci tady nefunguje: podle jeho čl. 99 odst. 6 se u malých a středních podniků použije hodnota nižší.

6 Co znamená „podnik” pro účely výpočtu obratu, CRA neříká. Definuje jen mikropodniky a malé a střední podniky odkazem na doporučení 2003/361/ES (čl. 3 bod 19). Výklad, podle kterého se pojem bere soutěžně, tedy včetně celé skupiny, se opírá o praxi u jiných předpisů, ne o text CRA, a je namístě s ním počítat jako s rizikem, ne jako s jistotou.

II. Jak se vyměřuje

7 Konkrétní pokutu určuje orgán s přihlédnutím k povaze, závažnosti a době trvání porušení a jeho následkům, k tomu, zda už byl subjekt za podobné jednání postižen, a k jeho velikosti a podílu na trhu, zejména jde-li o mikropodnik nebo malý či střední podnik.

8 Uložené pokuty se sdílejí s orgány jiných států prostřednictvím informačního systému podle čl. 34 nařízení (EU) 2019/1020. Recidiva je tedy viditelná napříč Unií, nejen doma.

9 Pokutu lze uložit spolu s dalšími nápravnými nebo omezujícími opatřeními za totéž porušení. Stažení produktu z trhu a pokuta se tedy nevylučují.

III. Dvě výjimky, na kterých záleží

10 Odstavec 10 vyjímá ze správních pokut podle odstavců 2 až 9 dvě skupiny. První jsou výrobci, kteří jsou mikropodnikem nebo malým podnikem, pokud jde o nedodržení lhůty podle čl. 14 odst. 2 písm. a) nebo odst. 4 písm. a), tedy lhůty pro včasné varování do 24 hodin.

11 Rozsah výjimky je namístě číst pozorně, protože v původním vyhlášení byl jiný. Text vyhlášený 20. listopadu 2024 odkazoval na „odstavce 3 až 9”, takže se výjimka podle svého znění nevztahovala na nejvyšší pásmo podle odstavce 2, kde přitom sankce za porušení čl. 14 stojí. Korigendum vyhlášené 2. července 2025 odkaz opravilo na „odstavce 2 až 9” a tenhle rozpor odstranilo. Výjimka pro malé výrobce tedy na pokutu za zmeškání 24hodinové lhůty dopadá. Kdo pracuje se starším materiálem, může narazit na opačný závěr; ten platil jen do července 2025.

12 Druhou skupinou jsou správci softwaru s otevřeným zdrojovým kódem, a to pro jakékoli porušení nařízení. Bez téhle výjimky by role zavedená čl. 24 byla pro nadace a komunity ekonomicky nepřijatelná.

13 Obě výjimky se týkají jen správních pokut. Ostatní nástroje dozoru, tedy výzvy, nápravná opatření i stažení produktu, zůstávají použitelné. Ani malý výrobce ani správce otevřeného kódu tedy nejsou mimo dosah nařízení.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo