20 dní do EMPCO Rýchla previerka zdarmaPrevierka zdarma

Pravano SK · Vedomostná báza

Vedomostná báza · Kybernetická odolnosť (CRA)

CRA na Slovensku: kto dohliada a čo sa hlási od 11. septembra 2026

Aktualizované 8. 9. 2026. Vychádza zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti v znení zákona č. 318/2025 Z. z. a z nariadenia (EÚ) 2024/2847. Informatívna previerka pripravenosti, nie právna služba ani úradný audit.

Akt o kybernetickej odolnosti (Cyber Resilience Act, nariadenie (EÚ) 2024/2847) platí v celej Únii priamo. Výrobky s digitálnymi prvkami, teda inteligentné zariadenia, IoT a softvér, musia byť navrhnuté bezpečne, mať proces správy zraniteľností a niesť označenie CE aj za kybernetickú bezpečnosť. Čo si každý štát určuje sám, je orgán dohľadu nad trhom. Slovensko ho má určený s predstihom.

Orgán dohľadu: Národný bezpečnostný úrad

Orgánom dohľadu nad trhom pre produkty s digitálnymi prvkami podľa čl. 52 ods. 2 nariadenia CRA je na Slovensku Národný bezpečnostný úrad. Ustanovuje to § 5 ods. 1 písm. ag) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý doplnil zákon č. 318/2025 Z. z. s účinnosťou od 1. januára 2026. NBÚ je zároveň orgánom pre NIS2 a prevádzkuje jednotný informačný systém kybernetickej bezpečnosti.

Najbližší termín: 11. september 2026

Hlavné povinnosti nariadenia platia od 11. decembra 2027. Skôr však nabieha povinnosť hlásiť: od 11. septembra 2026 musí výrobca hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty (čl. 14 CRA), a to aj pri produktoch, ktoré uviedol na trh dávno predtým. Včasné varovanie má lehotu 24 hodín od zistenia. Hlásenie prebieha cez jednotnú platformu ENISA/CSIRT; slovenský zákon pre výrobcov zatiaľ ďalšie povinnosti nestanovuje.

Čo z toho plynie pre firmy

Kto vyrába alebo pod vlastnou značkou predáva inteligentné zariadenia či softvér, potrebuje pred 11. 9. 2026 vedieť, ktoré produkty spadajú pod CRA, mať kontaktné miesto a proces, ako zraniteľnosť alebo incident zachytiť, vyhodnotiť a do 24 hodín nahlásiť. Dovozca a distribútor overujú, že produkt má posúdenie zhody, technickú dokumentáciu a viditeľný koniec podpory; ak však produkt predávajú pod vlastnou značkou alebo doň podstatne zasahujú, majú povinnosti výrobcu.

Najčastejšie otázky

Kto je na Slovensku orgánom dohľadu pre CRA?
Národný bezpečnostný úrad. Orgánom dohľadu nad trhom pre produkty s digitálnymi prvkami podľa čl. 52 ods. 2 nariadenia (EÚ) 2024/2847 je NBÚ na základe § 5 ods. 1 písm. ag) zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, doplneného zákonom č. 318/2025 Z. z. s účinnosťou od 1. 1. 2026.
Čo musíme urobiť už 11. septembra 2026?
Od 11. 9. 2026 platí povinnosť hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty podľa čl. 14 CRA, a to aj pri produktoch uvedených na trh skôr. Včasné varovanie sa podáva do 24 hodín od zistenia cez jednotnú platformu ENISA/CSIRT.
Musíme kvôli CRA čakať na slovenský zákon?
Nie. Nariadenie platí priamo. Slovenský zákon zatiaľ určil len orgán dohľadu (NBÚ); ďalšie povinnosti pre výrobcov národný zákon nestanovuje, tie plynú priamo z nariadenia.
Je NBÚ aj orgánom pre NIS2?
Áno. NBÚ je zároveň orgánom pre NIS2 (zákon č. 69/2018 Z. z.) a prevádzkuje jednotný informačný systém kybernetickej bezpečnosti. Firma, ktorá je prevádzkovateľom základnej služby a zároveň výrobcom produktov s digitálnymi prvkami, má teda jedného partnera na oboch stranách.