Kdo dodal a komu jste prodali? Evidence na 10 let podle CRA
Za metodiku ručí Marek Galetka,
zakladatel Pravano. Text prošel lidským schválením před zveřejněním.
Ověřeno (křížově) k 2026-08-12 · čerpá z primárních pramenů
Když orgán dozoru nad trhem zavolá a zeptá se, od koho máte na skladě konkrétní chytrý zámek nebo router, nesmíte odpovědět „nevíme“. Nařízení o kybernetické odolnosti (Cyber Resilience Act, CRA) zavádí povinnost, na kterou se snadno zapomíná, protože nejde o technický požadavek na produkt, ale o povinnost administrativní: musíte umět dohledat celý dodavatelský řetěz, a to zpětně deset let. Tento článek se soustředí přesně na tuto jednu povinnost – kdo ji má, co přesně musí obsahovat a od kdy se s ní musí počítat.
Toto je obecná informace, ne individuální právní rada – konkrétní zařazení vašeho produktu a vaší role v řetězci doporučujeme ověřit u odborníka.
Co přesně ukládá čl. 23 CRA a komu
Podle čl. 23 odst. 1 a 2 nařízení musí být každý hospodářský subjekt schopen orgánu dozoru nad trhem na žádost sdělit, kdo mu produkt s digitálními prvky dodal, a – jsou-li tyto údaje k dispozici – komu jej dodal. Tuto informaci musí umět doložit po dobu deseti let od dodání, a to v obou směrech.
Nejde jen o výrobce – povinnost mají všichni v řetězci
Čl. 23 CRA cílí na každý hospodářský subjekt, nikoli jen na výrobce. Stejnou povinnost tedy nesou i dovozci a distributoři – tedy i malý e-shop, který dováženou elektroniku nebo IoT zařízení jen dále prodává koncovým zákazníkům. Pokud jste výrobce, evidujete dodavatele komponent i odběratele hotového produktu. Pokud jste dovozce nebo distributor, evidujete stejným způsobem, od koho jste zboží koupili a komu jste ho prodali dál.
Je to jiná povinnost než ta, kterou nesou dovozce a distributor podle čl. 19 a 20 – tam jde o ověření, že výrobce splnil posouzení shody, CE a technickou dokumentaci. Čl. 23 je samostatná, obecnější povinnost týkající se výhradně informací o řetězci, nikoli o shodě produktu.
Upstream je povinnost bez podmínek, downstream jen „pokud máte data“
Text čl. 23 rozlišuje dva směry, a je důležité je nezaměňovat:
- Kdo vám produkt dodal – tuto informaci musíte umět sdělit vždy, bez výjimky.
- Komu jste produkt dodali – tuto informaci sdělujete jen tehdy, máte-li ji k dispozici.
To znamená, že pokud prodáváte koncovým spotřebitelům bez registrace (např. platba na dobírku, prodej v kamenné výdejně bez identifikace kupujícího), nevzniká vám povinnost tuto informaci dodatečně dohledávat nebo začít nově sbírat. Povinnost se vztahuje na údaje, které fakticky existují – nejde o povinnost zavést nový systém sledování koncových kupujících jen proto, aby údaj „byl k dispozici“.
Naopak informaci o vlastním dodavateli musíte mít vždy – to je nepodmíněná část povinnosti a týká se úplně každého subjektu bez ohledu na to, zda prodává B2B nebo B2C.
Co platí najisto od 11. prosince 2027
Povinnost podle čl. 23 patří mezi hlavní povinnosti CRA, jejichž obecná použitelnost nastává 11. prosince 2027 (čl. 71 odst. 2). Nejde o jedno z dřívějších dat – ta se týkají jiných ustanovení: 11. září 2026 nabíhá povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14, a to i pro produkty, které už jsou na trhu dávno před tímto datem. 11. června 2026 se použije kapitola IV o oznamování subjektů posuzování shody (články 35 až 51). Evidenci dodavatelského řetězu podle čl. 23 tato dřívější data netýkají.
Tři různá „deset let“ v CRA – nespletete je
CRA obsahuje hned tři samostatné povinnosti s desetiletou lhůtou, a je snadné je si popletet:
- Evidence dodavatele a odběratele (čl. 23) – týká se každého hospodářského subjektu a běží deset let od každého jednotlivého dodání, v obou směrech.
- Dostupnost vydaných bezpečnostních aktualizací – musí zůstat dostupné minimálně deset let od vydání nebo po zbytek doby podpory produktu, podle toho, co je delší. Tato povinnost dopadá na výrobce a týká se technického obsahu aktualizací, ne informací o řetězci.
- Uchovávání technické dokumentace a EU prohlášení o shodě – výrobce je uchovává deset let, nebo po dobu podpory produktu, je-li delší.
Všechny tři běží deset let, ale mají jiný obsah, jiný okamžik počátku a částečně i jiného adresáta. Záměna je jedním z nejčastějších omylů, kterých se firmy při přípravě na CRA dopouštějí – viz sekce Časté omyly níže.
Přechodné období pro produkty už na trhu
Pro produkty s digitálními prvky uvedené na trh před 11. prosincem 2027 platí přechodné ustanovení: požadavky CRA se na ně vztahují jen tehdy, procházejí-li od tohoto data podstatnou změnou. Podstatnou změnou se rozumí změna produktu po jeho uvedení na trh, která ovlivňuje soulad se základními požadavky přílohy I části I, nebo která vede ke změně zamýšleného účelu, pro nějž bylo provedeno posouzení. Pokud tedy dnes prodáváte produkt, který zůstane beze změny, evidenční povinnost podle čl. 23 se na tento konkrétní produkt neaktivuje – aktivuje se až pro produkty uváděné na trh od 11. prosince 2027, případně pro starší produkty, které po tomto datu podstatně změníte.
Co teprve upřesní prováděcí akty a český zákon (výhled)
Kdo bude v Česku konkrétním orgánem dozoru, ke kterému se má hospodářský subjekt na žádost obrátit, upřesní český adaptační zákon. K srpnu 2026 prošel jeho návrh mezirezortním připomínkovým řízením (3. až 30. července 2026) a čeká na další legislativní kroky. Návrh počítá s tím, že dozor nad převážnou částí trhu povede Česká obchodní inspekce a k oznamování bude příslušný Národní úřad pro kybernetickou a informační bezpečnost. Finální podoba zákona se ještě může změnit, proto u konkrétních kroků (jakou formou a komu evidenci předkládat) doporučujeme sledovat aktuální stav u zdroje, ne se spoléhat na dnešní návrh jako na hotové znění.
Jak evidenci v praxi vést – konkrétní scénář
Příklad: prodáváte přes e-shop chytré zámky s připojením do domácí sítě – produkt, který podle prováděcího nařízení k CRA spadá do důležité třídy I. Zámky nakupujete od evropského distributora a prodáváte je koncovým spotřebitelům, z nichž část si zboží kupuje s registrovaným účtem a část jako host bez registrace.
V praxi to znamená:
- U každé dodávky od distributora uchováváte doklad (faktura, dodací list, objednávka) minimálně deset let od data dodání – tato část je bezpodmínečná.
- U zákazníků s registrovaným účtem, kde máte jméno a doručovací údaje, tuto informaci rovněž uchováváte deset let od prodeje – protože data k dispozici máte.
- U anonymních plateb bez registrace nemusíte zpětně dohledávat totožnost kupujícího ani zavádět nový systém identifikace jen pro účely této povinnosti.
- Doklady musí být dohledatelné tak, abyste je na žádost orgánu dozoru mohli předložit – prakticky to znamená mít fakturační a e-shopový systém s dostatečně dlouhou retencí dat, nikoli jen papírové archivy, které se skartují po kratší lhůtě.
Prodej pod vlastní značkou a podstatná úprava produktu
S evidencí dodavatelského řetězu souvisí, ale je to samostatný institut: pokud jako dovozce nebo distributor uvedete produkt na trh pod svým vlastním jménem nebo ochrannou známkou, anebo provedete jeho podstatnou úpravu, jste podle čl. 21 považováni za výrobce a vztahují se na vás povinnosti výrobce podle čl. 13 a 14 – tedy základní kybernetické požadavky i hlášení zranitelností a incidentů, nad rámec toho, co jinak nesete jako dovozce či distributor. Totéž platí i pro osobu mimo běžný řetěz (nikoli výrobce, dovozce ani distributora), která produkt podstatně upraví a dodá na trh podle čl. 22 – ta ale nese tyto povinnosti jen ve vztahu k upravené části produktu, případně k celému produktu, pokud úprava ovlivní jeho kybernetickou bezpečnost jako celek. Tomuto tématu se však věnuje samostatná problematika soukromé značky a podstatných změn, kterou zde rozvádět nebudeme.
Sankce za nedoložení dodavatelského řetězu
Porušení povinností podle čl. 23 spadá do sankčního pásma, které nařízení stanovuje pro širší okruh ustanovení – mimo jiné čl. 18 až 23, čl. 28, čl. 30 a 31 a další. Správní pokuta zde může dosáhnout až 10 000 000 EUR, nebo je-li vyšší, až 2 % celosvětového ročního obratu podniku. Toto pásmo platí bez ohledu na to, zda porušení dopadá na výrobce, dovozce nebo distributora – rozhoduje povaha porušeného ustanovení, ne role subjektu. Přísnější pásmo (za porušení přílohy I a čl. 13 a 14) se čl. 23 netýká – to je vyhrazeno jiným povinnostem.
Akční plán 30/60/90 dní
- Do 30 dní: Zmapujte, které produkty, které prodáváte nebo plánujete uvádět na trh, spadají pod CRA (produkty s digitálními prvky), a zkontrolujte, zda váš fakturační a e-shopový systém uchovává doklady o dodavatelích a odběratelích po dobu alespoň deseti let.
- Do 60 dní: Nastavte retenční politiku dat tak, aby se doklady o dodávkách a prodejích nemazaly dřív než po deseti letech, a určete, kdo ve firmě bude schopen na žádost orgánu dozoru tyto údaje během přiměřené doby vyhledat a předložit.
- Do 90 dní: Ověřte, zda mezi vašimi produkty nejsou takové, které jste uvedli na trh pod vlastní značkou nebo které jste podstatně upravili – u nich zvažte, že jste z hlediska CRA v roli výrobce s širšími povinnostmi. Formou rychlé prověrky si nechte potvrdit, kam váš konkrétní produkt a vaše role v řetězci spadají.
Pokud si nejste jistí, zda se povinnost podle čl. 23 na váš konkrétní produkt a vaši roli vztahuje už dnes, nebo až od budoucího data účinnosti, využijte rychlou prověrku – ukáže vám, kde přesně stojíte.
Časté omyly
Omyl 1: „Evidenci musí vést jen výrobce, my jsme jen dovozce nebo distributor.“ Čl. 23 dopadá na každý hospodářský subjekt v řetězci. Dovozce i distributor musí stejně jako výrobce umět doložit, od koho zboží koupili.
Omyl 2: „Musíme vždy vědět, komu jsme produkt prodali, jinak riskujeme pokutu.“ Povinnost sdělit odběratele platí jen tehdy, máte-li tuto informaci k dispozici. Anonymní prodej koncovému spotřebiteli bez registrace nezakládá povinnost dodatečně dohledávat jeho totožnost.
Omyl 3: „Deset let evidence dodavatelů je totéž jako deset let dostupnosti aktualizací nebo uchovávání dokumentace.“ Jde o tři různé povinnosti s jinou náplní i jiným adresátem – evidence dodavatelského řetězu se týká informací o obchodních vztazích, zatímco dostupnost aktualizací a uchovávání dokumentace se týkají technického obsahu a dopadají primárně na výrobce.
Zdroje
- Nařízení (EU) 2024/2847 (Cyber Resilience Act), zejména čl. 23 odst. 1 a 2 (evidence dodavatelského řetězu), čl. 3 bod 30 (podstatná změna), čl. 21 a 22 (prodej pod vlastní značkou, podstatná úprava třetí osobou), čl. 69 odst. 2 (přechodné ustanovení), čl. 71 odst. 2 (data použitelnosti), čl. 64 odst. 3 (sankce), čl. 13 odst. 8 a 9 (dostupnost aktualizací), čl. 19, 20, 28, 30, 31 (povinnosti dovozce, distributora a technická dokumentace) – konsolidované znění CELEX 02024R2847-20241120, https://publications.europa.eu/resource/celex/02024R2847-20241120
- Návrh zákona o požadavcích na kybernetickou bezpečnost výrobků s digitálními prvky, Ministerstvo průmyslu a obchodu, mezirezortní připomínkové řízení (VeKLEP), https://mpo.gov.cz/cz/ochrana-spotrebitele/aktualni-informace/navrh-zakona-o-pozadavcich-na-kybernetickou-bezpecnost-vyrobku-s-digitalnimi-prvky--293815/
Shrnutí
Čl. 23 CRA ukládá každému hospodářskému subjektu – výrobci, dovozci i distributorovi – povinnost umět orgánu dozoru na žádost sdělit, kdo mu produkt s digitálními prvky dodal, a pokud tuto informaci má, také komu jej dodal, a to po dobu deseti let od dodání v obou směrech. Informace o dodavateli je povinnost bez podmínek, informace o odběrateli jen tehdy, je-li k dispozici. Tato povinnost patří mezi hlavní povinnosti CRA s použitelností od 11. prosince 2027, nikoli mezi dřívější termíny pro hlášení zranitelností (11. září 2026) nebo oznamování subjektů posuzování shody (11. června 2026). Pro produkty už na trhu se aktivuje jen v případě jejich podstatné změny po 11. prosinci 2027. Nezaměňujte ji s dalšími desetiletými lhůtami v CRA – dostupností bezpečnostních aktualizací a uchováváním technické dokumentace, které mají jiný obsah a primárně dopadají na výrobce. Porušení evidenční povinnosti může vést k pokutě až 10 000 000 EUR nebo do výše 2 % celosvětového obratu, bez ohledu na roli subjektu v řetězci.
- 32024R2847 – čl. 71 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 14 + čl. 71 odst. 2 (datum 11. 9. 2026) + čl. 69 od… – doslovné znění a doložení
- 32024R2847 – čl. 13 odst. 8, 9 nařízení; konec podpory při nákupu čl… – doslovné znění a doložení
- 32024R2847 – čl. 7, 8 + přílohy III, IV nařízení; prováděcí nařízení… – doslovné znění a doložení
- 32024R2847 – čl. 28, 30, 31 + přílohy V–VII nařízení – doslovné znění a doložení
- 32024R2847 – čl. 19, 20, 21, 22 nařízení – doslovné znění a doložení
- 32024R2847 – čl. 64 nařízení – doslovné znění a doložení
- Nařízení (EU) 2024/2847 o kybernetické odolnosti (CRA) – návrh zákona o požadavcích na kybernetickou bezpečnost… – doslovné znění a doložení (čeká na prováděcí akt)
- 02024R2847-20241120 – čl. 71 odst. 2 druhý pododstavec – doslovné znění a doložení
- 02024R2847-20241120 – čl. 69 odst. 2 – doslovné znění a doložení
- 02024R2847-20241120 – čl. 3 bod 30 – doslovné znění a doložení
- 02024R2847-20241120 – čl. 23 odst. 1 a 2 – doslovné znění a doložení
- 02024R2847-20241120 – čl. 21 – doslovné znění a doložení
- 02024R2847-20241120 – čl. 22 odst. 1 a 2 – doslovné znění a doložení
Časté dotazy
Musí evidenci podle čl. 23 CRA vést i malý e-shop, který jen dováží hotové produkty?
Ano. Povinnost dopadá na každý hospodářský subjekt v řetězci – výrobce, dovozce i distributora –, nejen na výrobce. Pokud e-shop dováží nebo prodává produkt s digitálními prvky, musí umět orgánu dozoru sdělit, od koho produkt získal, a to bez ohledu na velikost firmy.
Musím vědět, komu konkrétně jsem produkt prodal, i když jde o anonymní prodej koncovému spotřebiteli?
Ne bezpodmínečně. Čl. 23 rozlišuje dva směry: kdo vám produkt dodal musíte sdělit vždy, komu jste ho dodali jen tehdy, máte-li tyto údaje k dispozici. Pokud e-shop neevidoval, kdo si zboží koupil (např. platba na dobírku bez registrace), nevzniká mu povinnost tuto informaci dodatečně dohledávat.
Od kdy tato povinnost platí a netýká se to už i produktů, které prodávám dnes?
Povinnost podle čl. 23 patří mezi hlavní povinnosti CRA s použitelností od 11. prosince 2027, nikoli mezi dřívější termíny pro hlášení zranitelností (11. září 2026) nebo oznamování subjektů posuzování shody (11. června 2026). Pro produkty uvedené na trh před 11. prosincem 2027 se uplatní jen tehdy, projdou-li po tomto datu podstatnou změnou.
Je evidence dodavatele a odběratele totéž jako uchovávání technické dokumentace nebo dostupnost bezpečnostních aktualizací po deset let?
Ne, jde o tři samostatné povinnosti se stejnou délkou deseti let, ale jiným obsahem a jiným adresátem. Evidence podle čl. 23 se týká informací o dodavatelském řetězu a dopadá na všechny subjekty, uchovávání technické dokumentace a dostupnost bezpečnostních aktualizací se týkají primárně výrobce a jeho technických povinností.