479 dní do CRA Rychlá prověrka zdarmaPrověrka zdarma

CRA: notifikace zkušeben běží od června 2026 - co dělat teď

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-08-17 · čerpá z primárních pramenů

Většina textů o Cyber Resilience Act vám řekne, že hlavní povinnosti nastupují na konci roku 2027, a u toho zůstane. Jenže nařízení (EU) 2024/2847 má ve svém článku o použitelnosti ještě jedno datum, které rozhoduje o tom, jestli vůbec seženete certifikaci včas – a to datum je 11. června 2026. Kdo ho přehlédne, může na konci roku 2027 zjistit, že notifikovaná osoba, kterou potřebuje, má termíny obsazené na měsíce dopředu.

Tento text je obecná informace, ne individuální právní rada k vašemu konkrétnímu produktu.

Tři data v čl. 71 odst. 2 - a proč se pletou

Nařízení samo rozlišuje tři různé okamžiky použitelnosti, ne jeden:

  • 11. prosince 2027 - obecná použitelnost celého nařízení, včetně povinnosti označení CE, technické dokumentace a EU prohlášení o shodě (čl. 71 odst. 2).
  • 11. září 2026 - od tohoto data se použije článek 14, tedy povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty (čl. 71 odst. 2). Tato povinnost navíc platí i pro produkty, které jsou na trhu už dnes – dávno před rokem 2027 (čl. 69 odst. 3). Netýká se jen novinek uváděných na trh po tomto datu.
  • 11. června 2026 - od tohoto data se použije kapitola IV, tedy články 35 až 51 o oznamování subjektů posuzování shody (čl. 71 odst. 2, druhý pododstavec).

K tomu ještě samostatně existuje 10. prosince 2024 - den, kdy nařízení vstoupilo v platnost (čl. 71 odst. 1). To je jiná kategorie než použitelnost a nezaměňujte je.

Tato tři data použitelnosti mají různý adresát a různý smysl. Článek 14 míří na výrobce, dovozce a distributory, kteří musí hlásit zranitelnosti a incidenty. Kapitola IV míří jinam – na stát a na zkušebny.

Co je kapitola IV a komu ukládá povinnost

Kapitola IV upravuje proces, kterým oznamující orgán členského státu posuzuje a oznamuje subjekty posuzování shody - tedy zkušebny a certifikační místa, která pak smějí vydávat certifikáty podle CRA (tzv. notifikované osoby). Jde o administrativní infrastrukturu: stát musí mít nastavený systém, jak takové subjekty hodnotit, oznamovat je Komisi a ostatním členským státům a jak dohlížet na jejich činnost.

Povinnosti podle čl. 35 až 51 tedy nesou oznamující orgány a subjekty posuzování shody, ne výrobce. Jako výrobce z kapitoly IV žádnou přímou povinnost nemáte. Přesto se vás týká – a to je důvod, proč tento článek vůbec čtete.

Proč je předstih rok a půl žádoucí

Nařízení nastavuje kapitolu IV o rok a půl dřív než hlavní povinnosti – a to záměrně. Než mohou notifikované osoby vydávat certifikáty podle CRA, musí projít procesem oznámení, a ten nějakou dobu trvá. Kdyby stát začal oznamovat zkušebny až v okamžiku, kdy nastupují hlavní povinnosti (prosinec 2027), první certifikáty by mohly existovat až o měsíce později. Předstih od června 2026 má zajistit, že do prosince 2027 už bude fungovat síť subjektů, které mohou posuzování shody skutečně provádět.

Pro vás jako výrobce z toho plyne jediné prakticky důležité poznání: kapacita notifikovaných osob se buduje právě teď, ne na poslední chvíli - a jestli budete jejich služby potřebovat, vyplatí se sledovat, kdo se v oblasti produktů s digitálními prvky notifikuje jako první.

Koho se nedostatek notifikovaných osob týká

Ne každý výrobce notifikovanou osobu potřebuje. Nařízení rozlišuje tři úrovně podle rizika produktu:

  • Běžné produkty (výchozí kategorie) - posouzení shody provádí výrobce sám, interně, modulem A. Notifikovanou osobu nepotřebujete.
  • Důležité produkty třídy I a II podle přílohy III – do třídy I patří mimo jiné VPN, správci hesel, antimalware, prohlížeče, operační systémy, routery a modemy pro připojení k internetu, smart-home zařízení s bezpečnostní funkcí (chytré zámky, kamery, chůvičky, alarmy), hračky s připojením k internetu a se sledováním, a zdravotní i dětské nositelné technologie. Do třídy II patří mimo jiné firewally a systémy IDS/IPS, hypervizory a čipy odolné proti neoprávněným zásahům.
  • Kritické produkty podle přílohy IV.

U třídy I smí výrobce postupovat interně (modul A) jen tehdy, plně uplatní harmonizované normy nebo společné specifikace - k srpnu 2026 zpravidla ještě nejsou vydány, takže tato možnost je zatím prakticky nedostupná. Bez nich potřebuje třída I notifikovanou osobu stejně jako třída II a kritické produkty, u kterých je notifikovaná osoba (nebo evropská certifikace) povinná vždy.

Jinými slovy: pokud vyrábíte cokoliv z třídy I, třídy II nebo kritické kategorie, jste přímo závislí na tom, že do prosince 2027 bude existovat dostatek notifikovaných subjektů, které stihnou váš produkt posoudit. A ty subjekty se začínají oznamovat právě od června 2026.

Co platí najisto od 11. června 2026

  • Oznamující orgány členských států mohou od tohoto data postupovat podle čl. 35 až 51 a oznamovat subjekty posuzování shody Komisi a ostatním členským státům.
  • Toto datum je nezávislé na obecné použitelnosti nařízení (prosinec 2027) i na povinnosti hlášení zranitelností (září 2026) - jde o samostatně stanovené datum v čl. 71 odst. 2, druhém pododstavci.
  • Výrobce z tohoto data osobně žádnou povinnost nezískává – žádné hlášení, žádnou lhůtu, žádné CE označení k tomuto datu neváže.
  • Praktický důsledek pro výrobce: od tohoto data má smysl aktivně sledovat, které zkušebny se v ČR a v EU jako notifikované osoby pro CRA objevují, a případně s nimi navázat kontakt dřív, než se ke konci roku 2027 vytvoří fronta.

Co teprve upřesní prováděcí akty a národní úprava (výhled)

  • Harmonizované normy pro třídu I - dokud nejsou vydány v plném rozsahu, zůstává interní posouzení modulem A u třídy I nedostupné a je nutná notifikovaná osoba. K srpnu 2026 přesné datum jejich vydání není známé; sledujte oznámení Komise před tím, než s interním posouzením začnete počítat.
  • Zjednodušená technická dokumentace pro mikropodniky a malé podniky - nařízení umožňuje zjednodušený formát podle přílohy VII, ale jen na základě formuláře, který stanoví Komise prováděcím aktem (čl. 33 odst. 5). K srpnu 2026 tento formulář vydán nebyl, takže úleva zatím není prakticky použitelná – ověřte aktuální stav u Komise, než se na zjednodušení spolehnete.
  • Český adaptační zákon - návrh zákona o požadavcích na kybernetickou bezpečnost výrobků s digitálními prvky prošel mezirezortním připomínkovým řízením od 3. do 30. července 2026. Podle tehdejšího návrhu má být dozorovým orgánem převážně ČOI a oznamujícím orgánem NÚKIB, tedy právě ten orgán, který od června 2026 oznamuje subjekty posuzování shody podle kapitoly IV. Finální podoba zákona se ještě může změnit – aktuální stav k srpnu 2026 ověřte na VeKLEP.

Sankce, pokud posouzení shody podceníte

Nejde jen o teoretické riziko do budoucna. Nařízení stanovuje samostatné sankční pásmo přímo pro nedodržení povinností spojených s posuzováním shody: za porušení povinností podle článků 18 až 23, čl. 28, čl. 30 odst. 1 až 4, čl. 31 odst. 1 až 4, čl. 32 odst. 1, 2 a 3, čl. 33 odst. 5 a článků 39, 41, 47, 49 a 53 - tedy včetně EU prohlášení o shodě, označení CE, technické dokumentace, samotných postupů posuzování shody i zjednodušené dokumentace pro malé podniky – hrozí pokuta až do výše 10 000 000 EUR nebo do výše 2 % celosvětového ročního obratu, podle toho, která částka je vyšší (čl. 64 odst. 3). Toto pásmo dopadá přímo na výrobce, protože právě výrobce odpovídá za volbu správného postupu posuzování shody a za správnost dokumentace, kterou notifikované osobě předkládá.

Mikropodniky a malé podniky mají výjimku z pokut jen za zmeškání 24hodinových lhůt hlášení zranitelností – ne za nedostatky v posouzení shody. Na sankce podle tohoto pásma se tedy velikost firmy sama o sobě nevztahuje.

Praktický scénář: výrobce chytrého zámku

Představte si českou firmu, která vyrábí chytrý zámek s připojením k internetu a s bezpečnostní funkcí detekce neoprávněného vniknutí. Takový produkt patří do třídy I podle přílohy III. Firma plánuje uvést novou verzi zámku na trh na konci roku 2027, tedy v okamžiku, kdy nastupují hlavní povinnosti CRA.

Pokud v té době nebudou k dispozici harmonizované normy pokrývající celý produkt, firma nebude moci provést posouzení shody interně – bude potřebovat notifikovanou osobu. Notifikované osoby se ale začínají oznamovat teprve od června 2026, což znamená, že jejich kapacita v druhé polovině roku 2026 a v roce 2027 bude teprve narůstat. Firma, která začne hledat notifikovanou osobu až na podzim roku 2027, riskuje, že certifikaci nestihne včas a produkt nebude moci uvést na trh v plánovaném termínu.

Rozumný postup je opačný: sledovat od poloviny roku 2026, které subjekty se jako notifikované osoby pro CRA objevují, a rezervovat si termín posouzení s dostatečným předstihem před koncem roku 2027.

Akční plán 30/60/90 dní

  1. Do 30 dní - zjistěte, do které třídy (běžný produkt, třída I, třída II, kritický produkt) váš produkt podle přílohy III a IV spadá. Bez této odpovědi nevíte, zda notifikovanou osobu vůbec potřebujete.
  2. Do 30 dní - pokud jde o třídu I, ověřte aktuální stav harmonizovaných norem pro vaši kategorii produktu; bez nich zůstává interní posouzení nedostupné.
  3. Do 60 dní - pokud spadáte do třídy I bez pokrytí normou, do třídy II nebo do kritické kategorie, začněte sledovat seznam notifikovaných osob oznámených podle kapitoly IV a poptejte předběžný harmonogram posouzení.
  4. Do 60 dní - projděte technickou dokumentaci, kterou budete notifikované osobě předkládat (popis produktu, posouzení rizik, SBOM, odůvodnění doby podpory), a odstraňte mezery, dokud máte čas.
  5. Do 90 dní - sledujte finální podobu českého adaptačního zákona (dozor ČOI, oznamující orgán NÚKIB) na VeKLEP; může upřesnit, na koho se v ČR obracet.
  6. Do 90 dní - pokud si nejste jistí zařazením produktu nebo tím, zda potřebujete notifikovanou osobu, nechte si působnost ověřit formou rychlé prověrky.

Časté omyly

  • „Kapitola IV se mě netýká, protože nejsem stát.“ Přímou povinnost z ní skutečně nemáte – ale kapacita notifikovaných osob, kterou vytváří, je podmínkou, abyste vy sami stihli posouzení shody do prosince 2027. Ignorovat ji znamená spoléhat na to, že zkušebny budou hotové na poslední chvíli.
  • „Od června 2026 tedy platí celý CRA.“ Ne – obecná použitelnost zůstává 11. prosince 2027. Kapitola IV a článek 14 jsou dvě samostatné výjimky s jinými daty a jiným adresátem.
  • „Produkty, které už prodávám, budu muset kompletně předělat.“ Ne nutně – obecným požadavkům CRA podléhají jen tehdy, projdou-li po 11. prosinci 2027 podstatnou změnou ovlivňující soulad se základními požadavky nebo zamýšlený účel posouzení. Pozor ale na výjimku: hlášení aktivně zneužívaných zranitelností podle čl. 14 platí od 11. září 2026 i pro produkty, které jsou na trhu už dnes, bez ohledu na jakoukoliv změnu.

Zdroje

  • Nařízení (EU) 2024/2847 (Cyber Resilience Act), konsolidované znění – čl. 69 (přechodná ustanovení), čl. 71 (použitelnost), čl. 35-51 (kapitola IV), čl. 32-33 (postupy posuzování shody), čl. 64 (sankce), přílohy III, IV. CELEX 02024R2847-20241120. https://publications.europa.eu/resource/celex/02024R2847-20241120
  • Nařízení (EU) 2024/2847, původní znění. CELEX 32024R2847. https://publications.europa.eu/resource/celex/32024R2847
  • Prováděcí nařízení (EU) 2025/2392, upřesnění klasifikace důležitých produktů s digitálními prvky podle přílohy III.
  • Návrh zákona o požadavcích na kybernetickou bezpečnost výrobků s digitálními prvky, Ministerstvo průmyslu a obchodu, mezirezortní připomínkové řízení 3.-30. 7. 2026. https://mpo.gov.cz/cz/ochrana-spotrebitele/aktualni-informace/navrh-zakona-o-pozadavcich-na-kybernetickou-bezpecnost-vyrobku-s-digitalnimi-prvky--293815/

Shrnutí

Nařízení CRA má tři různá data použitelnosti, ne jedno: obecně 11. prosince 2027, hlášení zranitelností podle článku 14 od 11. září 2026 (a to i pro produkty, které jsou na trhu už dnes) a oznamování subjektů posuzování shody podle kapitoly IV (čl. 35 až 51) už od 11. června 2026. Kapitola IV neukládá povinnost výrobci, ale oznamujícím orgánům a subjektům posuzování shody – jde o budování sítě notifikovaných osob s předstihem rok a půl před ostrými povinnostmi. Pro výrobce běžných produktů to nemá praktický dopad, protože ti si posouzení dělají interně. Pro výrobce produktů třídy I bez pokrytí harmonizovanou normou, třídy II a kritických produktů je to ale klíčová informace: kapacita notifikovaných osob se rozjíždí právě teď, a kdo začne hledat certifikaci až ke konci roku 2027, riskuje zpoždění a sankce podle čl. 64 odst. 3. Sledujte proto od poloviny roku 2026 seznam notifikovaných subjektů i postup českého adaptačního zákona a technickou dokumentaci si připravte s předstihem. Tento text je obecná informace, ne individuální právní rada k vašemu konkrétnímu produktu.

Primární prameny

Časté dotazy

Musí výrobce sám něco hlásit od 11. června 2026 podle kapitoly IV?

Ne. Kapitola IV (čl. 35 až 51) ukládá povinnosti oznamujícím orgánům členských států a subjektům posuzování shody - jde o proces, kterým stát určuje a oznamuje zkušebny (notifikované osoby). Výrobce z ní přímou povinnost nemá, ale dostupnost notifikovaných osob přímo ovlivňuje, zda stihne posouzení shody do prosince 2027.

Znamená to, že CRA jako celek platí už od června 2026?

Ne. Nařízení (EU) 2024/2847 se obecně použije od 11. prosince 2027. Výjimky jsou dvě: článek 14 (hlášení aktivně zneužívaných zranitelností a závažných incidentů) od 11. září 2026 a kapitola IV (čl. 35 až 51, oznamování subjektů posuzování shody) od 11. června 2026. Tato tři data se nesmí zaměňovat.

Potřebuje každý výrobce notifikovanou osobu?

Ne. Běžné produkty si posuzuje výrobce interně (modul A). Notifikovanou osobu potřebují produkty třídy II a kritické produkty vždy, a produkty třídy I tehdy, pokud pro ně nejsou k dispozici harmonizované normy nebo společné specifikace v plném rozsahu - k srpnu 2026 tomu tak zpravidla je.

Co se stane s produkty, které jsou na trhu už teď?

Obecným požadavkům CRA podléhají jen tehdy, projdou-li po 11. prosinci 2027 podstatnou změnou ovlivňující soulad se základními požadavky nebo měnící zamýšlený účel posouzení (čl. 69 odst. 2, čl. 3 bod 30). Výjimkou je hlášení aktivně zneužívaných zranitelností podle čl. 14 - to platí od 11. září 2026 i pro produkty, které jsou na trhu už dnes, bez ohledu na jakoukoliv změnu (čl. 69 odst. 3).

Dál k tématu „Povinnosti výrobce“

Kontaktní místo CRA: co žádá čl. 13 odst. 17 od výrobce Kdo dodal a komu jste prodali? Evidence na 10 let podle CRA

Další z oblasti Akt o kybernetické odolnosti (CRA) – nařízení (EU) 2024/2847

Cyber Resilience Act: klíčová data 2026–2027 a koho se týká CRA od 11. září 2026: hlášení zranitelností i pro starší produkty Spadá váš software pod CRA? Kritéria a výjimky Tři třídy rizika CRA: kam patří váš produkt a co dělat