
Co připravit před auditem kybernetické bezpečnosti
Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Oznamovací povinnost podle evropského nařízení Cyber Resilience Act začne platit 11. září 2026. Výrobci digitálních produktů prodávaných v EU budou muset aktivně zneužívané zranitelnosti a závažné incidenty hlásit do 24 hodin od chvíle, kdy se o nich dozvědí.
Produktem s digitálními prvky může být software nebo zařízení s digitálními funkcemi. Nařízení se s uvedenými výjimkami vztahuje na výrobce v EU i mimo ni, pokud své výrobky uvádějí na unijní trh. Tento přehled jednotlivé výjimky nerozepisuje.
Po úvodním varování musí výrobce podat podrobnější oznámení do 72 hodin. U zranitelnosti má konečná zpráva následovat do 14 dnů od zpřístupnění opravy nebo jiného opatření ke zmírnění rizika. U závažného incidentu činí konečná lhůta 1 měsíc od prvního oznámení. Hlášení se podává přes jednotnou platformu agentury ENISA příslušnému koordinačnímu týmu pro reakci na bezpečnostní incidenty (CSIRT). Výrobce má bez zbytečného odkladu informovat dotčené uživatele a upozornit je na dostupnou opravu nebo jiné opatření ke zmírnění rizika.
Za nesplnění oznamovací povinnosti může přijít pokuta až 15 milionů eur nebo 2,5 % ročního obratu podle toho, která částka je vyšší. Většina dalších povinností začne platit 11. prosince 2027. Výrobci pak budou muset zohlednit bezpečnost už při návrhu, odstranit výchozí hesla, poskytovat bezpečnostní aktualizace a před uvedením výrobku na trh absolvovat příslušné posouzení shody. Povinný bude také SBOM, tedy průběžně udržovaný seznam softwarových součástí produktu.
Oznamovací povinnost se vztahuje především na firmy, které pod vlastní značkou vyvíjejí a prodávají software nebo připojená zařízení. Krátká lhůta předpokládá předem stanovený postup pro příjem hlášení o chybách, posouzení jejich aktivního zneužívání a odeslání oznámení. Povinnost míří na výrobce, nikoli na samotné odběratele. Ti však mohou od dodavatelů potřebovat rychlejší informace o zranitelnostech a dostupných opravách. Přesný výklad výjimek, hranici mezi výrobcem a distributorem ani náklady na zavedení evidence a hlášení tento přehled neobsahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.