479 dní do CRA Rychlá prověrka zdarmaPrověrka zdarma

Podstatná změna starého produktu: kdy nastoupí CRA

Za metodiku ručí Marek Galetka, zakladatel Pravano. Text prošel lidským schválením před zveřejněním.

Ověřeno (křížově) k 2026-08-19 · čerpá z primárních pramenů

Prodáváte přes e-shop chytrý zámek, router nebo IP kameru, které máte v nabídce už léta a nikdy jste k nim nic neměnili? Řada majitelů firem si myslí, že se jich Cyber Resilience Act (CRA, nařízení EU 2024/2847) netýká, dokud produkt „nespustí“ jako novinku po roce 2027. Polovina je pravda, polovina ne – a přesně na té druhé polovině vznikají nejdražší omyly. Tento text popisuje jen jednu konkrétní hranici: kdy se starší produkt CRA netýká, kdy ano a co přesně znamená „podstatná změna“. Jde o obecný výklad, ne o individuální právní radu pro váš konkrétní produkt.

Co platí najisto od kdy

Dvě data si zapamatujte jako pevné body, protože se od nich odvíjí vše ostatní v tomto textu:

  • Od 11. září 2026 platí povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14 – a to i pro produkty, které jsou na trhu už dnes (čl. 69 odst. 3 ve spojení s čl. 71 odst. 2).
  • Od 11. prosince 2027 platí základní kyberpožadavky přílohy I, CE značka a technická dokumentace podle čl. 13, 28, 30 a 31 – u nových produktů vždy, u starších jen pokud po tomto datu projdou podstatnou změnou (čl. 69 odst. 2), nebo kdykoliv, pokud je uvedete na trh pod vlastní značkou (čl. 21).

Zbytek článku tuto hranici rozebírá do detailu, včetně příkladů a toho, co se ještě může upravit prováděcím aktem.

Kdy se CRA na starší produkt vztahuje jen podmíněně

Produkty s digitálními prvky uvedené na trh před 11. prosincem 2027 se řídí požadavky CRA pouze tehdy, pokud od tohoto data procházejí podstatnou změnou (čl. 69 odst. 2 nařízení). Jinými slovy: pokud produkt prodáváte beze změny už dnes a budete ho prodávat beze změny i po tomto datu, základní kyberpožadavky přílohy I, CE značka ani technická dokumentace podle čl. 13, 28, 30 a 31 se na něj nevztahují.

To je klíčová informace pro každého, kdo má v katalogu zboží, které nevyvíjí, jen distribuuje nebo prodává beze zásahu do jeho software či hardware.

Výjimka, která platí bez ohledu na stáří produktu

Jedna povinnost se na starší produkty vztahuje bez ohledu na to, zda k podstatné změně dojde. Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14 platí od 11. září 2026 – a to i pro produkty uvedené na trh před 11. prosincem 2027 (čl. 69 odst. 3 ve spojení s čl. 71 odst. 2). Netýká se tedy jen novinek uváděných na trh po roce 2027, ale celého vašeho stávajícího portfolia produktů s digitálními prvky.

Lhůty jsou přísné a stejné pro obě situace, jen s jiným závěrečným krokem:

  • Aktivně zneužívaná zranitelnost – včasné varování do 24 hodin od zjištění, oznámení do 72 hodin, závěrečná zpráva do 14 dnů od okamžiku, kdy je k dispozici nápravné opatření.
  • Závažný incident – stejný postup 24 hodin / 72 hodin, ale závěrečná zpráva do jednoho měsíce od 72hodinového oznámení.

Hlásí se současně koordinačnímu CSIRT a agentuře ENISA přes jednotnou oznamovací platformu, navíc musíte informovat zasažené uživatele (čl. 14 odst. 1–5, 8 a čl. 16). Aktivně zneužívanou zranitelností se přitom rozumí zranitelnost, u níž existují spolehlivé důkazy, že ji škodlivý aktér v systému skutečně zneužil bez svolení vlastníka systému – nejde tedy o každou nahlášenou nebo teoreticky možnou chybu (čl. 3 bod 42).

Co přesně je „podstatná změna“

Podstatnou změnou se rozumí zásah do produktu po jeho uvedení na trh, který ovlivňuje soulad se základními požadavky přílohy I části I, nebo který vede ke změně zamýšleného účelu, pro nějž bylo provedeno posouzení shody (čl. 3 bod 30). Definice má dvě samostatné větve – stačí naplnit jednu z nich.

Příklad z praxe: Prodáváte už delší dobu chytré zámky s bezpečnostní funkcí, které podle přílohy III spadají do třídy I. Výrobce vydá firmwarovou aktualizaci, která kromě opravy chyby přidává novou funkci dálkového otevírání zámku z veřejné sítě – tedy funkci, se kterou původní posouzení shody nepočítalo. Taková úprava mění zamýšlený účel produktu a je silným kandidátem na podstatnou změnu ve smyslu čl. 3 bodu 30.

Naproti tomu běžná bezpečnostní aktualizace, která jen udržuje soulad se stávajícími požadavky a nemění, k čemu produkt slouží, do této definice typicky nespadá. Hranice mezi „udržovací“ a „podstatnou“ úpravou ale není univerzální šablona – závisí na konkrétním zásahu do konkrétního produktu. Pokud plánujete u staršího produktu jakoukoli úpravu funkce, rozsahu připojení nebo způsobu zpracování dat, vyplatí se posoudit ji předem – například formou rychlé prověrky, než úpravu spustíte.

Kdy se z prodejce nebo dovozce stává výrobce

Podstatná změna má ještě jeden důsledek, na který se často zapomíná: může změnit vaši roli v dodavatelském řetězci.

Dovozce nebo distributor se považuje za výrobce a vztahují se na něj plné povinnosti podle čl. 13 a 14, pokud uvede produkt na trh pod svým jménem nebo ochrannou známkou, anebo pokud provede podstatnou změnu produktu, který už byl uveden na trh (čl. 21). Toto pravidlo platí bez ohledu na to, zda by produkt jinak spadal pod výjimku pro starší zboží.

Příklad z praxe: Váš e-shop dováží starší síťová úložiště a prodává je pod vlastní obchodní značkou. Od okamžiku uvedení na trh pod touto značkou jste výrobcem s plnou odpovědností podle čl. 13 a 14 – bez ohledu na to, zda jste na zařízení cokoli změnili.

Odlišná situace nastává, pokud podstatnou změnu provede jiná osoba než výrobce, dovozce nebo distributor – typicky nezávislá IT firma nebo integrátor, který produkt upravuje mimo běžný distribuční řetězec. I ta se stává výrobcem, ale povinnosti podle čl. 13 a 14 na ni dopadají jen ohledně části produktu dotčené změnou; teprve pokud změna ovlivní kybernetickou bezpečnost produktu jako celku, dopadají na ni ohledně celého produktu (čl. 22 odst. 1 a 2).

Příklad z praxe: Jste IT firma, která zákazníkovi upraví firmware staršího routeru a přidá vlastní VPN modul. Stáváte se výrobcem přinejmenším pro tento přidaný modul; pokud úprava ovlivní bezpečnost routeru jako celku – například změnou přístupových práv k celému systému – odpovídáte podle čl. 13 a 14 za zařízení jako celek.

Jaké povinnosti pak nesete

Jakmile se stanete výrobcem – ať už kvůli vlastní značce, nebo kvůli podstatné změně – čekají vás povinnosti podle čl. 13 a 14 v plném rozsahu: technická dokumentace, EU prohlášení o shodě, označení CE a jejich uchovávání po dobu deseti let nebo po dobu podpory produktu, je-li delší (čl. 28, 30, 31 a přílohy V–VII). Rozsah těchto konkrétních povinností je tématem samo o sobě; zde je podstatné vědět, že se na vás plně aktivují ve chvíli, kdy nastane podstatná změna nebo přeznačení, ne teprve k obecnému datu použitelnosti nařízení.

Sankce, pokud hranici přehlédnete

Nejvyšší pásmo pokut cílí přesně na situaci popsanou výše. Porušení základních kyberpožadavků přílohy I nebo povinností hlásit zranitelnosti a incidenty podle čl. 13 a 14 – tedy typicky nesplnění hlásicí povinnosti u staršího produktu, nebo nesplnění kyberpožadavků po podstatné změně – se podle čl. 64 sankcionuje pokutou až do výše 15 000 000 EUR nebo odpovídajícím podílem celosvětového obratu, podle toho, co je vyšší.

Nižší pásmo pokut, do 10 000 000 EUR nebo do 2 % celosvětového obratu, se často zjednodušuje jako pokuty za „ostatní role“ v řetězci. Ve skutečnosti ale dopadá i na výrobce – kryje mimo jiné porušení povinností k EU prohlášení o shodě (čl. 28), k označení CE (čl. 30), k technické dokumentaci (čl. 31) a k postupům posuzování shody (čl. 32). Právě tyto povinnosti vás jako nového „výrobce“ čekají po podstatné změně nebo přeznačení popsaném v předchozí sekci. Nepravdivé informace vůči orgánům dozoru se sankcionují samostatně, pokutou až do výše 5 000 000 EUR nebo do 1 % obratu (čl. 64).

Mikropodniky a malé podniky mají výjimku jen z pokut za zmeškání 24hodinových lhůt hlášení – nikoli z povinnosti samotnou splnit. Pokud tedy jako malá firma nestihnete nahlásit zneužívanou zranitelnost do 24 hodin, pokuta konkrétně za zmeškání této lhůty vám nehrozí, ale samotné hlášení pořád musíte doručit.

Co teprve upřesní prováděcí akty (výhled)

Dvě věci k tomuto tématu ještě nejsou uzavřené a je třeba je sledovat:

  • Mikropodniky a malé podniky smějí poskytnout prvky technické dokumentace ve zjednodušeném formátu, ale jen pomocí formuláře, který má vydat Evropská komise prováděcím aktem (čl. 33 odst. 5). K 4. srpnu 2026 tento formulář Komise ještě nevydala, takže výjimka zatím není v praxi využitelná – pokud se stanete výrobcem podstatnou změnou nebo přeznačením, počítejte prozatím s plnou dokumentací podle přílohy VII.
  • Český adaptační zákon k CRA je ve stavu návrhu – Ministerstvo průmyslu a obchodu jej předložilo do mezirezortního připomínkového řízení od 3. do 30. července 2026. Návrh počítá s dozorem České obchodní inspekce nad naprostou většinou trhu a s Národním úřadem pro kybernetickou a informační bezpečnost jako oznamujícím orgánem, včetně požadavků na pokyny a prohlášení o shodě v češtině. Finální podoba zákona se ještě může změnit, proto detailní domácí postup ověřujte průběžně u zdroje.

Akční plán 30/60/90 dní

  1. Do 30 dnů: Projděte katalog produktů a označte ty, které naplňují definici produktu s digitálními prvky (software nebo hardware s datovým připojením). U každého poznamenejte, zda jde o vlastní výrobek, dovážené zboží, nebo zboží prodávané pod vaší značkou.
  2. Do 60 dnů: U produktů uvedených na trh před 11. prosincem 2027 nastavte interní proces, kdo a jak bude sledovat a hlásit aktivně zneužívané zranitelnosti a závažné incidenty tak, aby fungoval nejpozději k 11. září 2026 – tedy kdo přijme hlášení, kdo ho do 24 hodin posoudí a kdo ho odešle koordinačnímu CSIRT a ENISA.
  3. Do 90 dnů: U produktů, kde plánujete firmwarovou úpravu, rozšíření funkce nebo přeznačení pod vlastní značku, posuďte předem, zda jde o podstatnou změnu podle čl. 3 bodu 30 nebo o přeznačení podle čl. 21 – ideálně ještě před spuštěním úpravy, ne až po ní. Nejste-li si jistí zařazením konkrétního produktu, ověřte to formou rychlé prověrky.

Časté omyly

„Starý produkt je mimo CRA úplně, dokud ho nezměním.“ Není. Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty platí od 11. září 2026 i pro produkty uvedené na trh dávno předtím – bez ohledu na to, zda k jakékoli změně dojde.

„Jakákoli aktualizace firmwaru spustí plné povinnosti CRA.“ Ne nutně. Podstatnou změnou je jen zásah, který ovlivní soulad se základními požadavky přílohy I, nebo který mění zamýšlený účel produktu. Rutinní bezpečnostní záplata, která jen udržuje stávající úroveň zabezpečení, tuto definici typicky nenaplňuje – ale posouzení je vždy na konkrétním případu.

„Když produkt jen dovážím a neprodávám pod vlastní značkou, výrobcem se nikdy nestanu.“ Stanete se jím i v okamžiku, kdy jako dovozce nebo distributor provedete podstatnou změnu produktu, který už je na trhu – přeznačení není jediná cesta k roli výrobce (čl. 21).

„Pokuta za porušení CE a dokumentace hrozí jen dovozcům a distributorům.“ Nehrozí jen jim. Pásmo pokut do 10 000 000 EUR nebo do 2 % obratu dopadá i na výrobce – konkrétně na porušení povinností k prohlášení o shodě, CE značení, technické dokumentaci a posouzení shody (čl. 28, 30, 31, 32).

Zdroje

  • Nařízení Evropského parlamentu a Rady (EU) 2024/2847 (Cyber Resilience Act), konsolidované znění – CELEX 32024R2847 / 02024R2847-20241120, https://publications.europa.eu/resource/celex/32024R2847
  • Návrh zákona o požadavcích na kybernetickou bezpečnost výrobků s digitálními prvky, MPO, mezirezortní připomínkové řízení, https://mpo.gov.cz/cz/ochrana-spotrebitele/aktualni-informace/navrh-zakona-o-pozadavcich-na-kybernetickou-bezpecnost-vyrobku-s-digitalnimi-prvky--293815/

Shrnutí

Starší produkt s digitálním prvkem, uvedený na trh před 11. prosincem 2027, spadá pod plné povinnosti CRA – základní kyberpožadavky přílohy I, CE, technickou dokumentaci – jen tehdy, pokud po tomto datu projde podstatnou změnou podle čl. 3 bodu 30, nebo pokud jej uvedete na trh pod vlastní značkou podle čl. 21. Bez ohledu na to ale od 11. září 2026 platí pro všechny tyto produkty povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14, s přísnými lhůtami 24 hodin, 72 hodin a následně 14 dnů nebo jednoho měsíce. Kdo tuto povinnost přehlédne, riskuje pokutu až do výše 15 000 000 EUR nebo odpovídající podíl celosvětového obratu; kdo se podstatnou změnou nebo přeznačením stane výrobcem a poruší povinnosti k CE, dokumentaci nebo prohlášení o shodě, riskuje pokutu do 10 000 000 EUR nebo do 2 % obratu. Nejste-li si jistí, zda konkrétní úprava vašeho staršího produktu je podstatnou změnou, nebo zda jste se prodejem pod vlastní značkou stali výrobcem, ověřte to dřív, než úpravu spustíte, ne až po kontrole orgánu dozoru.

Primární prameny

Časté dotazy

Musím řešit CRA u produktu, který prodávám už řadu let?

Plné povinnosti (základní požadavky přílohy I, CE, technická dokumentace podle čl. 13, 28, 30 a 31) se na něj vztahují jen tehdy, pokud po 11. prosinci 2027 projde podstatnou změnou podle čl. 3 bodu 30. Povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty podle čl. 14 ale platí i pro tento produkt už od 11. září 2026, bez ohledu na to, zda ke změně dojde.

Co přesně se počítá jako podstatná změna podle CRA?

Čl. 3 bod 30 definuje podstatnou změnu jako zásah do produktu po jeho uvedení na trh, který ovlivňuje soulad se základními požadavky přílohy I části I, nebo který mění zamýšlený účel, pro nějž bylo provedeno posouzení shody. Zda konkrétní firmwarová úprava nebo přidaná funkce tuto definici naplňuje, je nutné posoudit případ od případu.

Stanu se výrobcem, když starší produkt jen přebalím pod vlastní značku?

Ano. Podle čl. 21 se dovozce nebo distributor, který uvede produkt na trh pod svým jménem nebo ochrannou známkou, považuje za výrobce s plnými povinnostmi podle čl. 13 a 14 – bez ohledu na to, zda produkt zároveň prochází podstatnou změnou.

Jaké pokuty hrozí, když povinnost hlásit zranitelnost u staršího produktu přehlédnu?

Porušení přílohy I nebo čl. 13 a 14 se podle čl. 64 sankcionuje pokutou až do výše 15 000 000 EUR nebo odpovídajícím podílem celosvětového obratu, podle toho, co je vyšší. Samostatné, nižší pásmo pokut kryje mimo jiné i porušení povinností výrobce k CE značení, prohlášení o shodě a technické dokumentaci. Mikropodniky a malé podniky mají výjimku jen z pokut za zmeškání 24hodinových lhůt hlášení, nikoli z povinnosti samotné.

Dál k tématu „Povinnosti výrobce“

CRA: notifikace zkušeben běží od června 2026 - co dělat teď Kontaktní místo CRA: co žádá čl. 13 odst. 17 od výrobce Kdo dodal a komu jste prodali? Evidence na 10 let podle CRA

Další z oblasti Akt o kybernetické odolnosti (CRA) – nařízení (EU) 2024/2847

Cyber Resilience Act: klíčová data 2026–2027 a koho se týká CRA od 11. září 2026: hlášení zranitelností i pro starší produkty Spadá váš software pod CRA? Kritéria a výjimky