Router, bezpečnostná kamera či inteligentný termostat sa môže stať vstupnou bránou do domácnosti. Od 11. septembra 2026 preto v celej Európskej únii vrátane Slovenska začína platiť prvá tvrdá časť Aktu o kybernetickej odolnosti. Výrobca bude musieť aktívne zneužívanú chybu alebo vážny bezpečnostný incident nahlásiť už do 24 hodín.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Nové pravidlá sa neobmedzujú na počítače a telefóny. Európsky Akt o kybernetickej odolnosti, známy pod skratkou CRA, pokrýva hardvér aj softvér, ktorého bežné alebo predvídateľné používanie zahŕňa pripojenie k zariadeniu či sieti. V praxi ide o veľmi širokú skupinu: od routerov, smart kamier a televízorov cez inteligentné spotrebiče až po komerčne ponúkané aplikácie a ich súčasti.

Od 11. septembra 2026 musia výrobcovia nahlasovať dve situácie. Prvou je zraniteľnosť, pri ktorej existuje dôkaz, že ju niekto aktívne zneužíva. Druhou je vážny incident, ktorý ovplyvnil bezpečnosť produktu. Nejde teda o povinnosť hlásiť každú teoretickú chybu objavenú pri internom teste.

Časový rámec je krátky. Do 24 hodín od zistenia musí výrobca odoslať prvotné varovanie, do 72 hodín úplnejšie oznámenie. Pri zneužívanej zraniteľnosti nasleduje záverečná správa najneskôr 14 dní po sprístupnení opravy alebo zmierňujúceho opatrenia. Pri vážnom incidente je konečný termín jeden mesiac od 72-hodinového oznámenia. Hlásenie pôjde cez spoločnú platformu, ktorú prevádzkuje európska agentúra ENISA.

Článok pokračuje pod videom ↓

Týka sa to aj starších produktov

Dôležitý detail sa ľahko stratí v právnickom texte: oznamovacia povinnosť sa vzťahuje na všetky produkty s digitálnymi prvkami sprístupnené na trhu EÚ, teda aj na zariadenia uvedené do predaja pred plnou účinnosťou pravidiel v decembri 2027. Ak výrobca zistí, že útočníci zneužívajú chybu v staršom modeli kamery alebo routera, samotný vek produktu ho automaticky nezbaví septembrovej ohlasovacej povinnosti.

Pre používateľa to neznamená, že každý starý prístroj zrazu dostane aktualizáciu. Znamená to však väčší tlak, aby sa vážne problémy nestratili v internom systéme výrobcu a aby sa informácia dostala k bezpečnostným tímom v členských štátoch. Prvé hlásenie zároveň nemusí byť okamžite verejným varovaním pre zákazníkov. Je určené najmä príslušnému CSIRT tímu a ENISA, ktoré môžu informácie ďalej koordinovať.

Plný balík CRA začne platiť 11. decembra 2027. Vtedy pribudnú povinnosti navrhovať produkty s primeranou úrovňou bezpečnosti, posudzovať kybernetické riziká, viesť technickú dokumentáciu a jasne uvádzať obdobie bezpečnostnej podpory. Zákazník tak má pri kúpe vedieť, dokedy výrobca garantuje riešenie zraniteľností. Označenie CE však ani potom nebude znamenať, že produkt je nehacknuteľný. Má dokazovať, že výrobca splnil predpísaný proces a požiadavky.

wifi router
Unsplash

Slovensko pripravuje vlastný dohľad

Slovenská vláda 26. augusta schválila návrh zákona o kybernetickej odolnosti. Ten má upraviť najmä kompetencie Národného bezpečnostného úradu ako orgánu dohľadu nad trhom a pravidlá kontroly produktov s digitálnymi prvkami. Návrh ešte treba odlišovať od samotného európskeho nariadenia: CRA platí priamo v celej Únii, slovenský zákon vytvára domáce mechanizmy dohľadu a vymáhania.

Najväčšiu zmenu nepocítia bežní majitelia routerov v podobe nového formulára. Dopadne najmä na firmy, ktoré výrobok vyvíjajú alebo ho predávajú pod vlastným menom. Povinnosti majú aj dovozcovia a distribútori, ktorí nemôžu vedome posúvať na trh nevyhovujúci produkt. Pre slovenské e-shopy a značky využívajúce výrobu na objednávku preto nebude stačiť ukázať na anonymného dodávateľa z Ázie.

Pre spotrebiteľa je praktický odkaz jednoduchý. Pri kúpe zariadenia pripojeného na internet bude čoraz dôležitejšie sledovať dĺžku podpory, dostupnosť automatických aktualizácií a spôsob, akým výrobca oznamuje bezpečnostné chyby. Lacná kamera bez jasného výrobcu môže byť výhodná pri pokladni, no po skončení aktualizácií sa z nej môže stať najslabší článok celej domácej siete.

Čo sa zmení pri reálnom útoku

Doteraz mohol výrobca bezpečnostný problém riešiť potichu, vydať aktualizáciu a verejnosti neposkytnúť takmer žiadny kontext. CRA zavádza spoločný časový režim a cez CSIRT tímy umožňuje rýchlejšie upozorniť ďalšie krajiny, v ktorých sa napadnuteľný produkt predáva.

To je podstatné pri masovo rozšírených routeroch alebo kamerách: útok sa nemusí zastaviť na hranici štátu a rovnaká zraniteľnosť môže byť súčasne prítomná v tisícoch slovenských domácností a firiem.

Nové hlásenie však nenahradí základnú hygienu používateľa. Majiteľ by mal zapnúť automatické aktualizácie, zmeniť predvolené heslo, vypnúť nepotrebný vzdialený prístup a vyradiť zariadenie, ktoré už výrobca nepodporuje. Legislatíva zvyšuje zodpovednosť firmy, no nezabráni útoku na kameru, ktorá päť rokov nedostala aktualizáciu a stále používa heslo uvedené na výrobnom štítku.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Čítajte viac z kategórie: Novinky

Pošli nám TIP na článok



Teraz čítajú

NAJČÍTANEJŠIE ZO STARTITUP