434 dní do CRA Rychlá prověrka zdarmaPrověrka zdarma

Kdo dodal a komu jste prodali? Evidence na 10 let podle CRA

Za metodiku odpovídá Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 1. 10. 2026 · čerpá z primárních pramenů

Když orgán dozoru nad trhem zavolá a zeptá se, od koho máte na skladě konkrétní chytrý zámek nebo router, nesmíte odpovědět „nevíme“. Nařízení o kybernetické odolnosti (Cyber Resilience Act, CRA) zavádí povinnost, na kterou se snadno zapomíná, protože nejde o technický požadavek na produkt, ale o povinnost administrativní: musíte umět dohledat celý dodavatelský řetěz, a to zpětně deset let. Tento článek se soustředí přesně na tuto jednu povinnost – kdo ji má, co přesně musí obsahovat a od kdy se s ní musí počítat.

Toto je obecná informace, ne individuální právní rada – konkrétní zařazení vašeho produktu a vaší role v řetězci doporučujeme ověřit u odborníka.

Co přesně ukládá čl. 23 CRA a komu

Podle čl. 23 odst. 1 a 2 nařízení musí být každý hospodářský subjekt schopen orgánu dozoru nad trhem na žádost sdělit, kdo mu produkt s digitálními prvky dodal, a – jsou-li tyto údaje k dispozici – komu jej dodal. Tuto informaci musí umět doložit po dobu deseti let od dodání, a to v obou směrech.

Nejde jen o výrobce – povinnost mají všichni v řetězci

Čl. 23 CRA cílí na každý hospodářský subjekt, nikoli jen na výrobce. Stejnou povinnost tedy nesou i dovozci a distributoři – tedy i malý e-shop, který dováženou elektroniku nebo IoT zařízení jen dále prodává koncovým zákazníkům. Pokud jste výrobce, evidujete dodavatele komponent i odběratele hotového produktu. Pokud jste dovozce nebo distributor, evidujete stejným způsobem, od koho jste zboží koupili a komu jste ho prodali dál.

Je to jiná povinnost než ta, kterou nesou dovozce a distributor podle čl. 19 a 20 – tam jde o ověření, že výrobce splnil posouzení shody, CE a technickou dokumentaci. Čl. 23 je samostatná, obecnější povinnost týkající se výhradně informací o řetězci, nikoli o shodě produktu.

Upstream je povinnost bez podmínek, downstream jen „pokud máte data“

Text čl. 23 rozlišuje dva směry, a je důležité je nezaměňovat:

  • Kdo vám produkt dodal – tuto informaci musíte umět sdělit vždy, bez výjimky.
  • Komu jste produkt dodali – tuto informaci sdělujete jen tehdy, máte-li ji k dispozici.

Navíc se tato část týká jen odběratelů, kteří jsou hospodářskými subjekty (výrobce, zplnomocněný zástupce, dovozce, distributor – čl. 3 bod 12), tedy B2B odběratelů. Koncový spotřebitel hospodářským subjektem není, takže údaje o spotřebitelích – registrovaných i neregistrovaných – čl. 23 vůbec nevyžaduje. U B2B odběratelů se povinnost vztahuje na údaje, které fakticky existují – nejde o povinnost zavést nový systém sledování jen proto, aby údaj „byl k dispozici“.

Naopak informaci o vlastním dodavateli musíte mít vždy – to je nepodmíněná část povinnosti a týká se úplně každého subjektu bez ohledu na to, zda prodává B2B nebo B2C.

Co platí najisto od 11. prosince 2027

Povinnost podle čl. 23 patří mezi hlavní povinnosti CRA, jejichž obecná použitelnost nastává 11. prosince 2027 (čl. 71 odst. 2). Nejde o jedno z dřívějších dat – ta se týkají jiných ustanovení: 11. září 2026 nabíhá povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14, a to i pro produkty, které už jsou na trhu dávno před tímto datem. 11. června 2026 se použije kapitola IV o oznamování subjektů posuzování shody (články 35 až 51). Evidenci dodavatelského řetězu podle čl. 23 tato dřívější data netýkají.

Tři různá „deset let“ v CRA – nespletete je

CRA obsahuje hned tři samostatné povinnosti s desetiletou lhůtou, a je snadné je si popletet:

  1. Evidence dodavatele a odběratele (čl. 23) – týká se každého hospodářského subjektu a běží deset let od každého jednotlivého dodání, v obou směrech.
  2. Dostupnost vydaných bezpečnostních aktualizací – musí zůstat dostupné minimálně deset let od vydání nebo po zbytek doby podpory produktu, podle toho, co je delší. Tato povinnost dopadá na výrobce a týká se technického obsahu aktualizací, ne informací o řetězci.
  3. Uchovávání technické dokumentace a EU prohlášení o shodě – výrobce je uchovává deset let, nebo po dobu podpory produktu, je-li delší.

Všechny tři běží deset let, ale mají jiný obsah, jiný okamžik počátku a částečně i jiného adresáta. Záměna je jedním z nejčastějších omylů, kterých se firmy při přípravě na CRA dopouštějí – viz sekce Časté omyly níže.

Přechodné období pro produkty už na trhu

Pro produkty s digitálními prvky uvedené na trh před 11. prosincem 2027 platí přechodné ustanovení: požadavky CRA se na ně vztahují jen tehdy, procházejí-li od tohoto data podstatnou změnou. Podstatnou změnou se rozumí změna produktu po jeho uvedení na trh, která ovlivňuje soulad se základními požadavky přílohy I části I, nebo která vede ke změně zamýšleného účelu, pro nějž bylo provedeno posouzení. Rozhoduje přitom každý jednotlivý kus, ne model: uvedením na trh je první dodání konkrétního produktu na trh Unie (čl. 3 bod 21). Kusů uvedených na trh před 11. prosincem 2027 se evidenční povinnost podle čl. 23 netýká, pokud je po tomto datu podstatně nezměníte; kusy téhož modelu, které se na trh Unie dostanou poprvé od 11. prosince 2027, už ano.

Čtete obecný výklad. Jak Akt o kybernetické odolnosti (CRA) – nařízení (EU) 2024/2847 dopadá na vaši firmu, vám řekne prověrka zdarma – pár minut otázek, Kompas připraví systém nad plným zněním předpisů, zkontroluje a schválí člověk a přijde vám e‑mailem do 24 hodin v pracovní dny. Spustit prověrku zdarma →

Co teprve upřesní prováděcí akty a český zákon (výhled)

Kdo bude v Česku konkrétním orgánem dozoru, ke kterému se má hospodářský subjekt na žádost obrátit, upřesní český adaptační zákon. K 30. září 2026 prošel jeho návrh mezirezortním připomínkovým řízením (3. až 30. července 2026) a čeká na další legislativní kroky. Návrh počítá s tím, že dozor nad převážnou částí trhu povede Česká obchodní inspekce a k oznamování bude příslušný Národní úřad pro kybernetickou a informační bezpečnost. Finální podoba zákona se ještě může změnit, proto u konkrétních kroků (jakou formou a komu evidenci předkládat) doporučujeme sledovat aktuální stav u zdroje, ne se spoléhat na dnešní návrh jako na hotové znění.

Jak evidenci v praxi vést – konkrétní scénář

Příklad: prodáváte přes e-shop chytré zámky s připojením do domácí sítě – produkt, který podle prováděcího nařízení k CRA spadá do důležité třídy I. Zámky nakupujete od evropského distributora a prodáváte je koncovým spotřebitelům, z nichž část si zboží kupuje s registrovaným účtem a část jako host bez registrace.

V praxi to znamená:

  • U každé dodávky od distributora uchováváte doklad (faktura, dodací list, objednávka) minimálně deset let od data dodání – tato část je bezpodmínečná.
  • Prodeje koncovým spotřebitelům – s registrovaným účtem i bez něj – pod čl. 23 nespadají, protože spotřebitel není hospodářský subjekt; uchovávání jejich údajů se řídí jinými předpisy (účetními, daňovými, GDPR), ne CRA.
  • Pokud zámky prodáváte i dalším prodejcům (B2B), uchováváte údaje o těchto odběratelích deset let od dodání, jsou-li k dispozici.
  • Doklady musí být dohledatelné tak, abyste je na žádost orgánu dozoru mohli předložit – prakticky to znamená mít fakturační a e-shopový systém s dostatečně dlouhou retencí dat, nikoli jen papírové archivy, které se skartují po kratší lhůtě.

Prodej pod vlastní značkou a podstatná úprava produktu

S evidencí dodavatelského řetězu souvisí, ale je to samostatný institut: pokud jako dovozce nebo distributor uvedete produkt na trh pod svým vlastním jménem nebo ochrannou známkou, anebo provedete jeho podstatnou úpravu, jste podle čl. 21 považováni za výrobce a vztahují se na vás povinnosti výrobce podle čl. 13 a 14 – tedy základní kybernetické požadavky i hlášení zranitelností a incidentů, nad rámec toho, co jinak nesete jako dovozce či distributor. Totéž platí i pro osobu mimo běžný řetěz (nikoli výrobce, dovozce ani distributora), která produkt podstatně upraví a dodá na trh podle čl. 22 – ta ale nese tyto povinnosti jen ve vztahu k upravené části produktu, případně k celému produktu, pokud úprava ovlivní jeho kybernetickou bezpečnost jako celek. Tomuto tématu se však věnuje samostatná problematika soukromé značky a podstatných změn, kterou zde rozvádět nebudeme.

Sankce za nedoložení dodavatelského řetězu

Porušení povinností podle čl. 23 spadá do sankčního pásma, které nařízení stanovuje pro širší okruh ustanovení – mimo jiné čl. 18 až 23, čl. 28, čl. 30 a 31 a další. Správní pokuta zde může dosáhnout až 10 000 000 EUR, nebo je-li vyšší, až 2 % celosvětového ročního obratu podniku. Toto pásmo platí bez ohledu na to, zda porušení dopadá na výrobce, dovozce nebo distributora – rozhoduje povaha porušeného ustanovení, ne role subjektu. Přísnější pásmo (za porušení přílohy I a čl. 13 a 14) se čl. 23 netýká – to je vyhrazeno jiným povinnostem.

Akční plán 30/60/90 dní

  1. Do 30 dní: Zmapujte, které produkty, které prodáváte nebo plánujete uvádět na trh, spadají pod CRA (produkty s digitálními prvky), a zkontrolujte, zda váš fakturační a e-shopový systém uchovává doklady o dodavatelích a odběratelích po dobu alespoň deseti let.
  2. Do 60 dní: Nastavte retenční politiku dat tak, aby se doklady o nákupech a o prodejích jiným hospodářským subjektům (B2B) nemazaly dřív než po deseti letech, a určete, kdo ve firmě bude schopen na žádost orgánu dozoru tyto údaje během přiměřené doby vyhledat a předložit.
  3. Do 90 dní: Ověřte, zda mezi vašimi produkty nejsou takové, které jste uvedli na trh pod vlastní značkou nebo které jste podstatně upravili – u nich zvažte, že jste z hlediska CRA v roli výrobce s širšími povinnostmi. Formou rychlé prověrky si nechte potvrdit, kam váš konkrétní produkt a vaše role v řetězci spadají.

Pokud si nejste jistí, zda se povinnost podle čl. 23 na váš konkrétní produkt a vaši roli vztahuje už dnes, nebo až od budoucího data účinnosti, využijte rychlou prověrku – ukáže vám, kde přesně stojíte.

Časté omyly

Omyl 1: „Evidenci musí vést jen výrobce, my jsme jen dovozce nebo distributor.“ Čl. 23 dopadá na každý hospodářský subjekt v řetězci. Dovozce i distributor musí stejně jako výrobce umět doložit, od koho zboží koupili.

Omyl 2: „Musíme vždy vědět, komu jsme produkt prodali, jinak riskujeme pokutu.“ Povinnost sdělit odběratele se týká jen odběratelů, kteří jsou hospodářskými subjekty (B2B), a i u nich jen tehdy, máte-li tuto informaci k dispozici. Prodej koncovému spotřebiteli – s registrací i bez ní – pod čl. 23 nespadá.

Omyl 3: „Deset let evidence dodavatelů je totéž jako deset let dostupnosti aktualizací nebo uchovávání dokumentace.“ Jde o tři různé povinnosti s jinou náplní i jiným adresátem – evidence dodavatelského řetězu se týká informací o obchodních vztazích, zatímco dostupnost aktualizací a uchovávání dokumentace se týkají technického obsahu a dopadají primárně na výrobce.

Zdroje

  • Nařízení (EU) 2024/2847 (Cyber Resilience Act), zejména čl. 23 odst. 1 a 2 (evidence dodavatelského řetězu), čl. 3 bod 30 (podstatná změna), čl. 21 a 22 (prodej pod vlastní značkou, podstatná úprava třetí osobou), čl. 69 odst. 2 (přechodné ustanovení), čl. 71 odst. 2 (data použitelnosti), čl. 64 odst. 3 (sankce), čl. 13 odst. 8 a 9 (dostupnost aktualizací), čl. 19, 20, 28, 30, 31 (povinnosti dovozce, distributora a technická dokumentace) – konsolidované znění CELEX 02024R2847-20241120, https://publications.europa.eu/resource/celex/02024R2847-20241120
  • Návrh zákona o požadavcích na kybernetickou bezpečnost výrobků s digitálními prvky, Ministerstvo průmyslu a obchodu, mezirezortní připomínkové řízení (VeKLEP), https://mpo.gov.cz/cz/ochrana-spotrebitele/aktualni-informace/navrh-zakona-o-pozadavcich-na-kybernetickou-bezpecnost-vyrobku-s-digitalnimi-prvky--293815/

Shrnutí

Čl. 23 CRA ukládá každému hospodářskému subjektu – výrobci, dovozci i distributorovi – povinnost umět orgánu dozoru na žádost sdělit, kdo mu produkt s digitálními prvky dodal, a pokud tuto informaci má, také kterému hospodářskému subjektu jej dodal, a to po dobu deseti let od dodání v obou směrech. Informace o dodavateli je povinnost bez podmínek, informace o odběrateli jen tehdy, je-li k dispozici. Tato povinnost patří mezi hlavní povinnosti CRA s použitelností od 11. prosince 2027, nikoli mezi dřívější termíny pro hlášení zranitelností (11. září 2026) nebo oznamování subjektů posuzování shody (11. června 2026). Pro kusy uvedené na trh před 11. prosincem 2027 se aktivuje jen v případě jejich podstatné změny po tomto datu; kusy téhož modelu uvedené na trh později už povinnosti podléhají. Nezaměňujte ji s dalšími desetiletými lhůtami v CRA – dostupností bezpečnostních aktualizací a uchováváním technické dokumentace, které mají jiný obsah a primárně dopadají na výrobce. Porušení evidenční povinnosti může vést k pokutě až 10 000 000 EUR nebo do výše 2 % celosvětového obratu, bez ohledu na roli subjektu v řetězci.

Primární prameny

Časté dotazy

Musí evidenci podle čl. 23 CRA vést i malý e-shop, který jen dováží hotové produkty?

Ano. Povinnost dopadá na každý hospodářský subjekt v řetězci – výrobce, dovozce i distributora –, nejen na výrobce. Pokud e-shop dováží nebo prodává produkt s digitálními prvky, musí umět orgánu dozoru sdělit, od koho produkt získal, a to bez ohledu na velikost firmy.

Musím vědět, komu konkrétně jsem produkt prodal, i když jde o anonymní prodej koncovému spotřebiteli?

Ne. Čl. 23 rozlišuje dva směry: kdo vám produkt dodal, musíte sdělit vždy; komu jste ho dodali, jen tehdy, jde-li o hospodářský subjekt (např. jiného prodejce) a máte-li tyto údaje k dispozici. Koncový spotřebitel hospodářským subjektem není, takže prodej spotřebiteli – registrovanému i anonymnímu – pod tuto evidenci nespadá.

Od kdy tato povinnost platí a netýká se to už i produktů, které prodávám dnes?

Povinnost podle čl. 23 patří mezi hlavní povinnosti CRA s použitelností od 11. prosince 2027, nikoli mezi dřívější termíny pro hlášení zranitelností (11. září 2026) nebo oznamování subjektů posuzování shody (11. června 2026). Pro produkty uvedené na trh před 11. prosincem 2027 se uplatní jen tehdy, projdou-li po tomto datu podstatnou změnou.

Je evidence dodavatele a odběratele totéž jako uchovávání technické dokumentace nebo dostupnost bezpečnostních aktualizací po deset let?

Ne, jde o tři samostatné povinnosti se stejnou délkou deseti let, ale jiným obsahem a jiným adresátem. Evidence podle čl. 23 se týká informací o dodavatelském řetězu a dopadá na všechny subjekty, uchovávání technické dokumentace a dostupnost bezpečnostních aktualizací se týkají primárně výrobce a jeho technických povinností.

Dál k tématu „Povinnosti výrobce“

SBOM, CVD a bezplatné aktualizace podle čl. 13 CRA Podstatná změna starého produktu: kdy nastoupí CRA Konec výroby softwaru: co oznámit podle CRA (čl. 13) CRA: notifikace zkušeben běží od června 2026 - co dělat teď Kontaktní místo CRA: co žádá čl. 13 odst. 17 od výrobce

Další z oblasti Akt o kybernetické odolnosti (CRA) – nařízení (EU) 2024/2847

EU prohlášení o shodě podle CRA: kdo ho vydává a kdy