Přeskočit na obsah
← CRA: přehled ustanovení

Nařízení (EU) 2024/2847 (akt o kybernetické odolnosti) · Kapitola VIII · Přechodná a závěrečná ustanovení

Čl. 69 · Přechodná ustanovení

Znění

  1. Certifikáty EU přezkoušení typu a rozhodnutí o schválení vydané v souvislosti s požadavky na kybernetickou bezpečnost produktů s digitálními prvky, které podléhají jiným harmonizačním právním předpisům Unie než tomuto nařízení, zůstávají v platnosti do 11. června 2028, pokud jejich platnost neskončí před tímto datem nebo pokud není stanoveno jinak v těchto jiných harmonizačních právních předpisech Unie, přičemž v takovém případě zůstávají v platnosti podle uvedených právních předpisů.

  2. Produkty s digitálními prvky, které byly uvedeny na trh před 11. prosincem 2027, se řídí požadavky tohoto nařízení pouze tehdy, pokud po uvedeném datu procházejí tyto produkty podstatnou změnou.

  3. Odchylně od odstavce 2 tohoto článku se povinnosti stanovené v článku 14 vztahují na všechny produkty s digitálními prvky spadající do oblasti působnosti tohoto nařízení, které byly uvedeny na trh před 11. prosincem 2027.

Znění: Úřední věstník EU, L, 2024/2847 z 20. 11. 2024.

Komentář

Přechodná ustanovení. Produkty uvedené na trh před 11. 12. 2027 spadají pod nařízení až tehdy, dojde-li po tomto datu k podstatné změně jejich návrhu nebo zamýšleného účelu. Certifikáty a rozhodnutí vydaná oznámenými subjekty zůstávají v platnosti.

Související ustanovení: čl. 14 (oznamovací povinnosti); čl. 3 bod 30 (podstatná změna); čl. 71

Obsah výkladu

I.Co se starými produkty1 II.Výjimka, na kterou se zapomíná5 III.Certifikáty z jiných předpisů8

I. Co se starými produkty

1 Produkty uvedené na trh před 11. prosincem 2027 se řídí požadavky nařízení pouze tehdy, procházejí-li po tomto datu podstatnou změnou. Nařízení tedy nepůsobí zpětně na to, co je na trhu.

2 Klíčem je pojem podstatné změny podle čl. 3 bodu 30, a jeho znění je užší, než se obvykle cituje. Podstatnou je změna po uvedení na trh, která ovlivňuje soulad se základními požadavky části I přílohy I, anebo která vede ke změně zamýšleného účelu, pro nějž bylo posouzení provedeno. Nic o změně typu tam není. Běžná bezpečnostní aktualizace podstatnou změnou není. Tenhle rozdíl rozhoduje o tom, jestli se z desetiletého produktu stane produkt podle CRA.

3 Podstatná změna provedená původním výrobcem znamená, že se změněný produkt považuje za nově uvedený na trh, a výrobcem zůstává on. Neznamená to ale, že celý starší produkt musí do plného souladu. Pokyny Komise C(2026) 5252 to v bodech 122 až 124 řeší proporcionálně: existující dokumentaci a zkoušky lze u nedotčených částí znovu použít a posouzení shody se má zaměřit na podstatně změněné části; totéž platí pro oznámený subjekt. Celý produkt je dotčen teprve tehdy, ovlivní-li změna negativně jeho kybernetickou bezpečnost jako celku.

4 Pro výrobce, který dnes plánuje vývoj, z toho plyne praktické vodítko: u produktu, který půjde na trh těsně před prosincem 2027, je namístě počítat s tím, že první podstatná změna po tomto datu spustí nové posouzení, jeho rozsah ale odpovídá rozsahu změny. Nadhodnocovat to na „celý produkt znovu” je stejná chyba jako podhodnocovat.

II. Výjimka, na kterou se zapomíná

5 Odchylně od odstavce 2 se povinnosti podle čl. 14 vztahují na všechny produkty spadající do působnosti nařízení, které byly uvedeny na trh před 11. prosincem 2027. Ohlašování aktivně zneužívané zranitelnosti a závažného incidentu tedy platí i pro starší produkty, které jinak požadavkům nepodléhají.

6 Je to jediné místo, kde nařízení sahá do minulosti, a v přehledech se běžně ztrácí. Kdo má na trhu produkty z let 2025 a 2026, musí mít ohlašovací proces připravený, i když se ho příloha I nikdy nedotkne. Rozhodné datum je přitom 11. září 2026, kdy se čl. 14 začíná používat.

7 Pokyny Komise C(2026) 5252 k tomu doplňují tři věci, které se z textu nevyčtou. Ohlašovací povinnost trvá i po skončení doby podpory, na rozdíl od povinností řešit zranitelnosti (bod 210). Zpětně se nehlásí zneužívání, o kterém výrobce věděl už před 11. zářím 2026; věděl-li ale jen o zranitelnosti a o jejím zneužívání se dozvěděl až po tomto datu, hlásí (bod 217). A u zranitelnosti v komponentě třetí strany se hlásí jen zneužívání skutečně obsažené v konkrétním produktu; nelze-li ji v něm zneužít, například proto, že zranitelný kód není dosažitelný, nebo zneužita nebyla, o oznamovanou událost nejde (bod 218).

III. Certifikáty z jiných předpisů

8 Certifikáty EU přezkoušení typu a rozhodnutí o schválení vydané podle jiných harmonizačních předpisů Unie v souvislosti s požadavky na kybernetickou bezpečnost zůstávají v platnosti do 11. června 2028, neskončí-li dříve nebo nestanoví-li onen jiný předpis něco jiného.

9 Je to půlroční přesah přes obecnou použitelnost, který má zabránit tomu, aby produkty se stále platnou certifikací musely přes noc na nové posouzení.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo