
CRA nekončí predajom softvéru: výrobca musí sledovať chyby ďalej

Národný bezpečnostný úrad zverejnil 2. októbra 2026 usmernenie pre výrobcov produktov s digitálnymi prvkami, ktoré sú už na trhu. Slovenský výrobca softvéru má ďalej zachytávať a preverovať zraniteľnosti vo vydaných verziách, určiť dotknuté komponenty a pripraviť nápravu. Ak sa dozvie o aktívnom zneužívaní chyby v produkte, oznamovacia povinnosť podľa CRA sa už uplatňuje.
Otázky a odpovede ENISA aktualizované 3. októbra 2026 rozlišujú včasné varovanie do 24 hodín, podrobnejšie oznámenie do 72 hodín od dozvedenia sa o aktívne zneužívanej zraniteľnosti a záverečnú správu do 14 dní od sprístupnenia nápravného alebo zmierňujúceho opatrenia. Prvé dve lehoty teda plynú od zistenia aktívneho zneužívania, posledná od dostupnosti opatrenia. Pre už predaný softvér je podstatné vedieť, kedy výrobca získal spoľahlivý dôkaz o zneužití, ktoré vydania sú dotknuté a čo môžu urobiť ich používatelia.
Od prijatého podnetu k rozhodnutiu o hlásení
Podnet od výskumníka, zákazníka alebo dodávateľa ešte nemusí spustiť oznamovacie lehoty. Najprv treba zistiť, či sa opísaná chyba nachádza vo vlastnom produkte, v ktorom komponente a v ktorých distribuovaných verziách. Zoznam softvérových komponentov, označovaný ako SBOM, pomáha prepojiť upozornenie na chybnú knižnicu s konkrétnymi vydaniami, ktoré sa už dostali k používateľom.
Rozhodujúci je rozdiel medzi známou zraniteľnosťou a jej aktívnym zneužívaním. Pre povinné hlásenie zraniteľnosti musí existovať spoľahlivý dôkaz, že ju škodlivý aktér využil v systéme bez súhlasu jeho vlastníka. Samotný verejný opis chyby, dostupný dôkazový kód alebo podozrenie preto vyžadujú preverenie, ale samy osebe ešte nepotvrdzujú tento oznamovací prah. Osobitne sa posudzuje závažný incident, ktorý má vplyv na bezpečnosť produktu.
V malej firme môže technické preverenie viesť človek zodpovedný za produkt, zatiaľ čo oprávnená osoba pripravuje podanie a ďalší člen tímu zabezpečuje opravu. Ide o spôsob organizácie práce, nie o názvy funkcií predpísané CRA. Záznam prípadu má zachytiť prijatý podnet, dôkazy o zneužití, dotknuté verzie a okamih, keď sa o aktívnom zneužívaní výrobca dozvedel; práve tento okamih určuje začiatok prvých oznamovacích lehôt.
Prvé oznámenia sa rátajú od zistenia, záverečné od nápravy
Keď výrobca zistí aktívne zneužívanú zraniteľnosť, hlásenie má podať bez zbytočného odkladu. Maximálne lehoty mu nedávajú priestor čakať na úplné technické vysvetlenie ani na hotovú aktualizáciu. Jednotlivé fázy majú odlišný účel, preto sa pri každej dopĺňajú údaje, ktoré sú v danom čase dostupné.
- Do 24 hodín od dozvedenia sa: včasné varovanie upozorní na aktívne zneužívanú zraniteľnosť. Ak výrobca vie, v ktorých členských štátoch je produkt dostupný, uvedie aj tieto štáty. Prvé podanie môže vzniknúť pred dokončením analýzy príčiny.
- Do 72 hodín od toho istého okamihu: oznámenie doplní dostupné informácie o dotknutom produkte, povahe chyby a zneužitia, prijatých opatreniach a možnostiach zmiernenia pre používateľov. Lehota nezačína až od odoslania včasného varovania.
- Do 14 dní od dostupnosti nápravy alebo zmiernenia: záverečná správa opíše závažnosť a dosah zraniteľnosti, dostupné poznatky o jej zneužití a sprístupnenú bezpečnostnú aktualizáciu alebo iné opatrenie.
Čas sprístupnenia opravy treba preto evidovať oddelene od času zistenia zneužívania. Ak oprava ešte nie je pripravená, prvé dve podania napriek tomu pokračujú. Pri závažnom incidente ovplyvňujúcom bezpečnosť produktu sú lehoty na včasné varovanie a podrobnejšie oznámenie obdobné, záverečná správa však patrí do jedného mesiaca od podania oznámenia o incidente.
Podanie zo Slovenska a správa používateľom
Na Slovensku sa spôsob podania odvíja od typu udalosti a prístupu do Jednotného informačného systému kybernetickej bezpečnosti. Postup NBÚ pre hlásenia podľa CRA smeruje výrobcu pri zraniteľnosti na príslušný kanál koordinovaného oznamovania cez rozcestník SK-CERT a uvádza aj priamy vstup do platformy ENISA. V zvolenom kanáli výrobca pokračuje ďalšími fázami toho istého prípadu; duplicitné podania tej istej povinnosti nevytvára.
Úradné podanie samo osebe nedoručí varovanie ľuďom s dotknutou verziou softvéru. Prehľad povinností NBÚ po uvedení produktu na trh zahŕňa určenie dotknutých verzií, nápravu aj informovanie používateľov. Po zistení aktívneho zneužívania výrobca informuje dotknutých používateľov o chybe a podľa potreby o opatreniach, ktorými môžu zmierniť jej dosah; podľa okolností osloví všetkých používateľov produktu. Správa má zmysel aj pred vydaním opravy, ak už existuje použiteľný zmierňujúci krok.
Pre tento krok je dôležité spojiť technický rozsah chyby s distribúciou produktu. Záznam o prípade má ukazovať, ktoré vydania a komponenty výrobca preveril, aké opatrenie sprístupnil a kedy používateľov upozornil. Ak sa tá istá knižnica nachádza vo viacerých vydaniach, oprava jedného z nich ešte nevyrieši riziko v ostatných inštaláciách.
Prečo sa oznamovanie týka aj staršieho produktu
Nariadenie EÚ o kybernetickej odolnosti uplatňuje článok 14 o hlásení od 11. septembra 2026, kým jeho všeobecná účinnosť je stanovená na 11. decembra 2027. Výslovne pritom rozširuje oznamovaciu povinnosť aj na produkty s digitálnymi prvkami, ktoré patria do pôsobnosti CRA a boli uvedené na trh pred neskorším dátumom. Dátum pôvodného predaja teda sám osebe nevylučuje hlásenie aktívne zneužívanej zraniteľnosti.
Rozdiel v termínoch je dôležitý aj pri čítaní usmernenia o priebežnej správe chýb. Požiadavky na podporu produktu, dokumentovanie zraniteľností a poskytovanie aktualizácií tvoria širší rámec CRA, no nemožno ich bez rozlíšenia dátumov označiť za už uplatniteľné v celom rozsahu. Výrobca staršieho softvéru však už teraz potrebuje pri potvrdenom zneužívaní určiť dotknutý produkt, zachovať dôkaz o čase zistenia a podať oznámenia v príslušných lehotách.
Prečítajte si aj:
Súvisiace články


USA navrhli Číne núdzový kanál pre incidenty umelej inteligencie

AI Regulator Act môže zastaviť rizikový model až na šesť mesiacov

Únik z IDScan zasiahol údaje z dokladov, Kanada začala vyšetrovanie

Tri štvrtiny pracovníkov EÚ videli kybernetickú hrozbu, školenia zaostávajú

Monetizácia YouTube v roku 2027: 4 000 hodín už novému kanálu nestačí
Prihláste sa na odber newslettera
Dostávajte najnovšie správy o Web3, AI a kryptomenách priamo do svojej schránky.