Jak splnit povinnost hlásit zneužité zranitelnosti do 24 hodin
(nařízení o kybernetické odolnosti)
Od 11. září 2026 musí výrobce produktu s digitálními prvky do 24 hodin oznámit, že někdo aktivně zneužívá chybu v jeho produktu, a lhůta běží i o víkendu. Povinnost se týká i výrobků, které už jsou na trhu, a firmy ji často podceňují, protože věří, že jde jen o věc velkých technologických společností. Právníci ARROWS advokátní kanceláře pomohou nastavit proces, který lhůtu splní.

Shrnutí v bodech
Co se od 11. září 2026 změnilo a proč to není NIS2
Nařízení (EU) 2024/2847 stanoví jednotná pravidla kybernetické bezpečnosti pro produkty s digitálními prvky, tedy pro hardware i software. Jako celek se použije od 11. prosince 2027, ale článek 14 o hlášení se použije už od 11. září 2026 (nařízení (EU) 2024/2847, čl. 71). Ještě dříve, od 11. června 2026, se použije kapitola o subjektech posuzování shody, ta se ale výrobců dotýká jen nepřímo.
Pro výrobce je hlášení podle článku 14 jednou z klíčových povinností, která se začala používat ještě před plnou použitelností nařízení. Firma tedy nemůže čekat do prosince 2027. Řada výrobců přitom potřebný proces dosud nemá. Důležité je také vědět, že se tato povinnost týká samotného produktu, ne toho, jak firma provozuje své vlastní sítě a systémy.
Právě tady se režim liší od českého zákona o kybernetické bezpečnosti. Ten upravuje práva a povinnosti osob v oblasti zajišťování kybernetické bezpečnosti, vztahuje se na osoby usazené v České republice, zapracovává příslušný předpis Evropské unie a navazuje na přímo použitelné předpisy Evropské unie (§ 1 zákona o kybernetické bezpečnosti). Zákon staví na poskytování regulované služby, kdežto nařízení o kybernetické odolnosti ukládá povinnosti podle role subjektu ve vztahu k produktu.
To ale neznamená, že výrobní firmy stojí mimo NIS2. Mezi odvětví, v nichž může být služba regulovaná, český zákon výslovně řadí i výrobní průmysl (§ 4 zákona o kybernetické bezpečnosti). Výrobce podle nařízení tak může být současně poskytovatelem regulované služby. O novém zákoně pojednává text o novém zákoně o kybernetické bezpečnosti. Firma pod oběma režimy je musí od sebe oddělit, protože mají jiné adresáty, jiné pojmy i jiné lhůty.
Jsem výrobce, když dávám své jméno na cizí produkt
Výrobcem je podle nařízení nejen ten, kdo produkt sám vyvíjí nebo vyrábí, ale i ten, kdo ho nechal navrhnout, vyvinout nebo vyrobit a nabízí ho pod svým jménem nebo ochrannou známkou, ať už za úplatu, jiné zpeněžení, nebo bezplatně (nařízení (EU) 2024/2847, čl. 3 bod 13). Firma, která prodává cizí zařízení pod vlastní značkou, proto nese povinnosti výrobce, i když v něm nenapsala ani řádek kódu.
Dovozce a distributor se za výrobce považují ve dvou konkrétních situacích: pokud uvedou produkt na trh pod svým jménem nebo ochrannou známkou, nebo pokud provedou podstatnou změnu produktu, který už na trhu je. Pak podléhají i povinnosti hlásit podle článku 14 (čl. 21 nařízení). Povinnosti výrobce se podle nařízení vztahují také na jinou osobu, která podstatnou změnu provede a produkt dodá na trh.
Smlouva s původním výrobcem by proto měla určit, kdo bude hlášení podávat a kdo komu bez prodlení předá informace o zneužívané chybě. Povinnost výrobce ale vyplývá přímo z nařízení, takže ji zpravidla nelze považovat za vyřízenou pouhým odkazem na to, že produkt ve skutečnosti vyrábí někdo jiný.
V praxi to znamená, že si firma musí nejdřív ujasnit, v jaké roli vlastně vystupuje. Obchodník s elektronikou, který na zařízení od dodavatele umístí své logo, výrobní firma, která do svého stroje zabuduje řídicí jednotku s vlastním softwarem, i integrátor, který upravuje cizí produkt, se v takové analýze mohou ocitnout na straně výrobce, ačkoli se tak vůbec necítí.
Co je aktivně zneužívaná zranitelnost a kdy začnou běžet hodiny
Aktivně zneužívanou zranitelností je podle nařízení zranitelnost, u níž existují spolehlivé důkazy, že ji škodlivý aktér zneužil v systému bez svolení jeho vlastníka (čl. 3 bod 42). Nestačí tedy pouhá existence chyby ani to, že je technicky zneužitelná; musí existovat spolehlivý důkaz jejího skutečného škodlivého zneužití. Není přitom podmínkou, že už došlo k narušení bezpečnosti u uživatelů. Incident s dopadem na bezpečnost produktu je v nařízení samostatný pojem a hlásí se samostatně.
Naopak zranitelnost zjištěná bez škodlivého záměru při autorizovaném testování nebo bezpečnostním výzkumu v dobré víře definici nesplňuje, protože chybí škodlivý aktér i neoprávněné zneužití. Běžný nález bezpečnostního výzkumníka, který nikdo nezneužívá, tedy hlášení do 24 hodin nespouští. Firma ho ovšem může dobrovolně oznámit.
Pozor na záměnu pojmů. Český zákon o kybernetické bezpečnosti vymezuje zranitelnost šířeji, jako slabé místo aktiva nebo bezpečnostního opatření, které může být zneužito hrozbou, a kybernetický bezpečnostní incident jako narušení bezpečnosti informací v kybernetickém prostoru (§ 2 odst. 2 zákona o kybernetické bezpečnosti). Nařízení o kybernetické odolnosti hlásí jen zranitelnost aktivně zneužívanou a závažný incident s dopadem na bezpečnost produktu, takže stejná událost může jeden režim spustit a druhý ne.
Lhůta počíná od okamžiku, kdy se výrobce o zranitelnosti dozví, nikoli od okamžiku, kdy ji zneužil útočník. Rozhodující je proto vnitřní organizace: kdo ve firmě zprávu přijme, kdo posoudí, zda jde o aktivní zneužití, a kdo je oprávněn podat hlášení. Pokud tyto role nejsou předem určeny, ztratí firma první hodiny rozhodováním o tom, kdo má rozhodovat.
Tři hlášení, tři lhůty a kam se hlásí
Výrobce předloží včasné varování bez zbytečného odkladu a v každém případě do 24 hodin od okamžiku, kdy se o zranitelnosti dozví, případně s uvedením členských států, kde je produkt zpřístupněn. Následuje oznámení zranitelnosti do 72 hodin a závěrečná zpráva nejpozději do 14 dnů od okamžiku, kdy je k dispozici nápravné nebo zmírňující opatření (nařízení (EU) 2024/2847, čl. 14 odst. 2).
U závažných incidentů, které mají dopad na bezpečnost produktu, platí obdobný postup 24 a 72 hodin, závěrečná zpráva se ale podává do jednoho měsíce od podání 72hodinového oznámení incidentu (čl. 14 odst. 4). Za závažný nařízení považuje incident, který nepříznivě ovlivňuje nebo může ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí, anebo který vedl nebo může vést k zavedení či spuštění škodlivého kódu v produktu nebo v systémech uživatele. Příkladem může být situace, kdy útočník zavede škodlivý kód do kanálu, jímž výrobce vydává bezpečnostní aktualizace.
Oznámení se podává současně týmu CSIRT určenému jako koordinátor a agentuře ENISA, a to prostřednictvím jednotné platformy pro podávání zpráv. Výrobce tedy podá hlášení jednou a platforma ho předá dál. České úřední informace o registraci a podávání přes tuto platformu zveřejňuje Národní úřad pro kybernetickou a informační bezpečnost na svém portálu, kde je mimo jiné uvedeno, že se pracuje s účtem EU Login.
Kromě povinného hlášení nařízení umožňuje, aby výrobci i jiné osoby dobrovolně oznámily jakoukoli zranitelnost produktu, kybernetické hrozby, které by mohly ovlivnit jeho rizikový profil, i významné události, které k incidentu téměř vedly. Dobrovolné hlášení lze využít tam, kde si firma není jistá, zda jde o aktivní zneužití; neznamená ale, že by tím odpadla povinnost hlásit, jakmile se zneužití potvrdí.
Praktická rada: registraci i přístup k platformě je rozumné vyřídit předem, ne až v okamžiku, kdy potřebujete hlášení podat. Při zvýšeném počtu žádostí o registraci totiž může ověření uživatele chvíli trvat a lhůta mezitím běží.
Dopadá to i na produkt, který jsme prodali před lety
Ano. Přechodná ustanovení nařízení výslovně stanoví, že povinnosti podle článku 14 se vztahují na všechny produkty s digitálními prvky v působnosti nařízení, které byly uvedeny na trh před 11. prosincem 2027 (čl. 69 odst. 3). Je to výjimka z obecného pravidla, podle kterého se na starší produkty ostatní požadavky nařízení použijí jen tehdy, projdou-li po tomto datu podstatnou změnou. Starší produkt tedy není důvodem, proč hlášení nepodat.
Pro firmu z toho plyne nepříjemný závěr: seznam produktů, které je třeba hlídat, nezahrnuje jen nové řady, ale i zařízení a software, které zákazníci používají léta. Zvlášť citlivé jsou produkty s dlouhou životností, například průmyslové řídicí systémy nebo síťová zařízení, u nichž výrobce často neví, v jaké verzi a kde přesně jsou nasazena. Výrobce proto potřebuje evidenci toho, co kdy prodal, v jaké verzi a komu, aby věděl, kde se zneužívaná chyba může objevit a koho informovat.
Hlášení úřadům navíc není jediná povinnost. Po zjištění aktivně zneužívané zranitelnosti nebo závažného incidentu musí výrobce informovat dotčené uživatele produktu, případně všechny uživatele, a je-li to nutné, také o opatřeních ke zmírnění rizika a nápravě, která mohou sami přijmout (čl. 14 odst. 8). Jde o samostatnou právní povinnost, ne jen o dobrou praxi, a pokud ji výrobce včas nesplní, může uživatele informovat sám příslušný CSIRT. Komunikace se zákazníky proto musí být připravena stejně jako technická část.
Jak si proces nastavit dřív, než zazvoní telefon
Prvním krokem je určit odpovědné osoby a jejich zástupce. Lhůta běží bez ohledu na dovolenou, víkend nebo svátek, takže jediný pověřený pracovník nestačí. Vyplatí se dvojice až trojice lidí, z nichž aspoň jeden dokáže technicky posoudit, zda jde o aktivní zneužití, a jeden má pravomoc hlášení podat.
Druhým krokem je popsat rozhodovací postup od první zprávy po podání hlášení. Patří do něj zdroje, z nichž se informace o zranitelnosti mohou dostat do firmy, kritéria pro posouzení spolehlivých důkazů o zneužití, způsob zaznamenání okamžiku, kdy se firma o zranitelnosti dozvěděla, a šablony pro včasné varování i oznámení, aby se neformulovalo od nuly.
Zvláštní pozornost zaslouží záznamy. Pokud se později ukáže, že není jasné, kdy se firma o zranitelnosti dozvěděla, rozhodují časové stopy: e-mail s prvním upozorněním, záznam z technického vyhodnocení, potvrzení o podání hlášení. Firma, která si tyto okamžiky zaznamenává průběžně, snáze prokáže, že lhůtu dodržela, než firma, která je rekonstruuje zpětně z paměti zúčastněných.
Třetím krokem je ošetřit smlouvy s dodavateli komponent a s partnery, kteří produkt distribuují nebo integrují. Dodavatel by měl být povinen výrobce o zranitelnostech a incidentech informovat okamžitě, protože výrobce nemůže splnit 24hodinovou lhůtu, pokud se o chybě v cizí komponentě dozví s týdenním zpožděním. Odpovědnost za porušení takové povinnosti se řídí obecnými smluvními pravidly (§ 2913 občanského zákoníku).
Podle odůvodnění nařízení má výrobce při začleňování komponent třetích stran věnovat náležitou péči tomu, zda komponenta dostává pravidelné bezpečnostní aktualizace a nemá registrované zranitelnosti, a zjistí-li u komponenty zranitelnost, má informovat toho, kdo ji vyrábí nebo spravuje. Pro smlouvy to znamená, že dodavatel komponenty by měl sdílet informace oběma směry a výrobce by si měl uchovat přehled, jaké komponenty jeho produkt obsahuje, protože bez něj nelze rychle určit, zda se zneužívaná chyba týká jeho výrobku.
Čtvrtým krokem je zapojit vedení firmy. Kdo přijme funkci člena voleného orgánu, zavazuje se ji vykonávat s nezbytnou loajalitou i s potřebnými znalostmi a pečlivostí (§ 159 odst. 1 občanského zákoníku). Jak přesně se tato péče řádného hospodáře promítne do kybernetických rizik výrobku, závisí na okolnostech, ale vedení, které o hlásicí povinnosti vůbec nejednalo, se může při pozdějším sporu bránit obtížně.
Souvisí s tím i škody po incidentu, které rozebírá text o odpovědnosti za kybernetický incident. Vedení by mělo vědět, kdo hlášení schvaluje, jaké informace se o incidentech dostávají k nejvyššímu managementu a kdo odpovídá za komunikaci se zákazníky.
Pátým krokem je procvičit celý postup nanečisto. Fiktivní hlášení v pátek večer ukáže, kde se zasekne komunikace, kdo nemá přístup na platformu a komu chybí oprávnění. Cvičení se vyplatí zopakovat při každé změně v týmu nebo v produktovém portfoliu, protože proces, který funguje jen na papíře, ve skutečném incidentu selže.
Zároveň je dobré zvážit, jak se k takovým událostem staví pojistné krytí, o čemž pojednává text o pojištění kybernetických rizik.
Hlášení je navíc jen první ze složek širší výrobcovy výbavy. Podle odůvodnění nařízení mají výrobci zavést politiku koordinovaného zveřejňování zranitelností, která určí, jak jim mohou jednotlivci nebo subjekty zranitelnosti oznamovat, a mají zdokumentovat komponenty obsažené v produktech, například softwarovým kusovníkem. Tyto povinnosti se budou uplatňovat později, ale firma, která s nimi počítá už při budování procesu hlášení, ušetří pozdější předělávání.
Jak přesně nastavit proces u konkrétního produktu, závisí na tom, v jaké roli firma vystupuje a jak složitý je její dodavatelský řetězec – proto to právníci ARROWS advokátní kanceláře posuzují vždy podle konkrétního výrobce, ne podle univerzálního vzoru postupu.
Rizika neřešené hlásicí povinnosti
Riziko ve firmě | Jak ho ARROWS prověří a zajistí |
Firma neví, zda je výrobcem. Prodává cizí zařízení pod vlastní značkou nebo upravuje cizí produkt a povinnosti výrobce přehlíží. | Posoudíme postavení firmy podle nařízení u každé produktové řady. Poskytneme odborné právní stanovisko k rozsahu povinností. |
Nikdo není určen k podání hlášení. Lhůta 24 hodin uplyne při rozhodování, kdo má rozhodnout. | Navrhneme interní postup, role a zástupce pro podání hlášení. Připravíme šablony pro včasné varování i oznámení. |
Dodavatel komponenty o zranitelnosti neinformuje včas. Výrobce se o chybě dozví pozdě a lhůtu nesplní. | Doplníme do smluv s dodavateli povinnost okamžitého oznámení. Vyjednáme podmínky přímo s protistranou. |
Starší produkty nejsou v evidenci. Firma neví, kde se zneužívaná chyba může objevit, a nemá koho informovat. | Nastavíme evidenci prodaných produktů a verzí a komunikaci s uživateli. Ověříme postup nanečisto před ostrým provozem. |
Závěrečné shrnutí
Od 11. září 2026 musí výrobce produktu s digitálními prvky oznámit aktivně zneužívanou zranitelnost do 24 hodin od okamžiku, kdy se o ní dozví. Výrobcem může být i firma, která prodává cizí produkt pod svou značkou, povinnost výslovně dopadá i na dříve uvedené produkty a jde o jiný režim než zákon o kybernetické bezpečnosti, i když pod oba režimy může jedna firma spadat současně.
Pro vedení firmy z toho plyne jasný úkol: určit, zda je firma výrobcem, pověřit konkrétní lidi hlášením a procvičit postup dřív, než ho bude nutné použít naostro. Lhůta 24 hodin nenechává prostor pro improvizaci a první hodiny rozhodují o tom, zda ji firma splní.
Právníci ARROWS advokátní kanceláře posuzují postavení firem podle nařízení o kybernetické odolnosti, nastavují interní procesy hlášení a upravují smlouvy s dodavateli a partnery. Napište nám na konzultace@arws.cz nebo si projděte naši praxi pro smlouvy a vyjednávání.
Autor článku:
Upozornění:
Informace obsažené v tomto článku mají pouze obecný informativní charakter a slouží k základní orientaci v problematice dle právního stavu k roku 2026. Ačkoliv dbáme na maximální přesnost obsahu, právní předpisy a jejich výklad se v čase vyvíjejí. Jsme ARROWS advokátní kancelář, subjekt zapsaný u České advokátní komory (náš orgán dohledu), a pro maximální bezpečí klientů jsme pojištěni pro případ profesní odpovědnosti s limitem 350.000.000 Kč. Pro ověření aktuálního znění předpisů a jejich aplikace na vaši konkrétní situaci je nezbytné kontaktovat přímo ARROWS advokátní kancelář (konzultace@arws.cz). Neneseme odpovědnost za případné škody vzniklé samostatným užitím informací z tohoto článku bez předchozí individuální právní konzultace.

