⚡ Sdílení Elektřiny
Analýzy

Nařízení CRA mění odpovědnost za bezpečnost výrobků, výrobci softwaru musí hlásit zranitelnosti

Nařízení CRA mění odpovědnost za bezpečnost výrobků, výrobci softwaru musí hlásit zranitelnosti - Analýzy | SmartEnergyShare

V pátek odpoledne zjistíte, že útočníci zneužívají chybu ve vašem softwaru. Pondělní porada je daleko. Jenže první hlášení musí odejít do 24 hodin. Takhle konkrétně mění evropské nařízení CRA život výrobcům digitálních produktů. A také jejich zákazníkům, kteří stejným softwarem řídí továrnu, fotovoltaiku nebo bateriové úložiště. Povinnost hlásit vybrané bezpečnostní problémy platí od 11. září 2026. Evropská komise popisuje pravidla hlášení zde.

Na opravu máte tým. Na první hlášení jen 24 hodin

Nařízení CRA, česky akt o kybernetické odolnosti, zavádí společná evropská pravidla pro bezpečnost produktů s digitálními prvky. Jeho záběr zahrnuje připojitelný hardware i software. Zákazník přitom nemusí kupovat fyzickou krabičku. Předmětem regulace může být také samostatný program.

Podstatná změna spočívá v tom, že bezpečnost má být součástí návrhu, vývoje a následné údržby výrobku. Nestačí dodat funkční zařízení a za několik měsíců přestat zvedat telefon. CRA vytváří povinnosti, které pokračují i po prodeji. Většina těchto pravidel se začne používat 11. prosince 2027. Ohlašování ovšem dostalo náskok. Harmonogram potvrzuje Evropská komise.

To je pro české technologické firmy zásadní rozdíl. Kdo si do plánu napsal „CRA vyřešíme příští rok“, mohl už první termín prošvihnout. K říjnu 2026 nejde u hlášení o vzdálenou přípravu, ale o běžící povinnost.

Praktický dopad není jen právní. Firma potřebuje vědět, kdo přijímá bezpečnostní upozornění, kdo posoudí jejich závažnost a kdo smí odeslat oznámení. Pokud každé rozhodnutí čeká na jednatele, který právě letí přes půl světa, vzniká problém ještě před samotnou opravou.

Bezpečnostní proces proto patří do provozu firmy stejně jako řešení reklamací. Jen s tím rozdílem, že útočník nečeká na otevírací dobu zákaznické podpory.

Nehlásí se každá chyba. Rozhoduje zneužívání a dopad

Titulek „výrobci musí hlásit zranitelnosti“ potřebuje upřesnění. Povinné oznámení podle článku 14 míří na aktivně zneužívané zranitelnosti a na závažné incidenty ovlivňující bezpečnost výrobku. Každý nález z automatického skeneru tedy sám o sobě neznamená povinné hlášení úřadům.

Základní lhůty jsou následující:

  • Do 24 hodin od zjištění příslušné skutečnosti odešle výrobce včasné varování.
  • Do 72 hodin od zjištění následuje podrobnější oznámení.
  • U aktivně zneužívané zranitelnosti přichází závěrečná zpráva nejpozději 14 dní po zpřístupnění nápravného nebo zmírňujícího opatření.
  • U závažného incidentu se závěrečná zpráva podává do jednoho měsíce od podrobnějšího oznámení.

Výrobce podává oznámení prostřednictvím jednotné platformy CRA. Směřuje příslušnému koordinujícímu týmu CSIRT a agentuře ENISA podle stanoveného režimu. Podrobnosti shrnuje přehled ohlašovacích povinností Evropské komise.

Představme si modelový případ. Výrobce řídicí brány pro baterie obdrží důkazy, že někdo přes její chybu získává neoprávněný přístup. Nejprve musí určit dotčené verze a dostupná ochranná opatření. Současně potřebuje spustit oznamovací proces. Čekat s prvním hlášením na dokonale otestovanou opravu by bylo špatné pořadí kroků.

Zákazník přitom potřebuje hlavně použitelnou informaci. Má zakázat vzdálený přístup? Změnit konfiguraci? Nainstalovat aktualizaci? Obecná věta o „zvýšeném bezpečnostním riziku“ mu při řízení provozu moc nepomůže.

Chcete ušetřit na energiích?

Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.

Spočítat úsporu →

NIS2 řeší organizaci. CRA přidává odpovědnost za výrobek

České firmy už mají na stole další kybernetickou regulaci. Nový zákon o kybernetické bezpečnosti, který promítá požadavky směrnice NIS2, nabyl účinnosti 1. listopadu 2025. NÚKIB v březnu 2026 oznámil, že ohlášení poskytování regulované služby provedlo přes 4 800 organizací. Údaje zveřejnil přímo úřad.

Oba předpisy se potkávají, ale jejich předmět se liší. NIS2 a česká prováděcí úprava řeší bezpečnost regulovaných organizací a jejich služeb. CRA stanovuje požadavky na digitální výrobky dodávané na evropský trh. Evropská komise výslovně uvádí, že se oba rámce doplňují. Vysvětlení vztahu CRA a NIS2.

Provozovatel energetického zařízení tak může řešit zabezpečení svého provozu podle jednoho rámce a od výrobce řídicího systému požadovat podklady související s druhým. Stejná bezpečnostní událost navíc může zasáhnout několik firem s odlišnými rolemi.

Z toho plyne praktické doporučení: ve smlouvě rozlišujte výrobce, integrátora, servisní firmu a provozovatele. Když se všichni označí za „dodavatele řešení“, při incidentu se snadno rozběhne kolektivní hledání někoho jiného.

Externí partner může převzít dohled, zpracovat podklady a pomoci s reakcí. Zákazník by však měl přesně znát rozdělení povinností. Outsourcing bezpečnosti má zkrátit cestu k řešení. Pokud přidá tři přeposlané e-maily a jednu nefunkční telefonní linku, svůj účel minul.

Vlastní značka znamená víc než logo na krabici

CRA pracuje s výrobcem šířeji, než napovídá běžná představa továrny. Patří sem také subjekt, který si nechá produkt navrhnout či vyvinout a uvádí jej na trh pod vlastním jménem nebo značkou. Výroba v Asii proto sama o sobě nepřesune všechny povinnosti mimo Evropu. Rozhoduje konkrétní role v dodavatelském řetězci. Definice a rozsah shrnuje Evropská komise.

Představme si českou firmu, která nakoupí řídicí jednotku, přidá vlastní ovládací rozhraní a prodává ji jako součást energetického systému. Před podpisem smlouvy s původním dodavatelem by měla řešit dostupnost oprav, technické dokumentace a informací o použitých součástkách. Jinak může zákazníkovi slíbit podporu, kterou sama nedokáže zajistit.

Podobné otázky se týkají otevřeného softwaru. CRA rozlišuje komerční dodávání produktu a nekomerční vývoj. Běžný přispěvatel, který přidává kód do cizího otevřeného projektu, tím automaticky nepřebírá povinnosti výrobce. Zvláštní režim mají správci otevřeného softwaru. Samotná otevřená licence ovšem neposkytuje plošnou výjimku pro komerčně dodávaný produkt. Pravidla pro otevřený software vysvětluje Komise.

Pro vývojový tým z toho vychází jednoduchý úkol: udržovat přehled použitých knihoven a verzí. Bez něj může zjišťování dopadu jediné chyby zabrat víc času než její odstranění.

A právě čas je při incidentu drahý. Programátor, který prohledává několik let staré sestavení, nemůže současně testovat opravu pro zákazníky.

Chytrá energetika přidává peníze i následky chyb

U energetiky se softwarová chyba může projevit fyzicky. Řídicí systém ovládá nabíjení baterie, výkon střídače nebo spínání spotřebičů. Chybné rozhodnutí může znamenat ztracený výnos, odstávku či zásah servisního technika.

Vezměme čistě modelový výpočet. Bateriové úložiště s výkonem 1 MW kvůli výpadku řízení neprovede plánované vybíjení po dobu dvou hodin. Nevyužitý objem dosáhne až 2 MWh. Při předpokládané čisté obchodní marži 2 000 Kč/MWh představuje ztracená příležitost 4 000 Kč. Skutečný výsledek závisí na nabití, cenách, účinnosti a smlouvách. Nejde o univerzální odhad škody.

Ekonomická motivace k propojení zařízení je přesto zřejmá. Přehled výroby a spotřeby nabízí například monitorování zařízení u SmartEnergyShare. Dalším krokem může být obchodování flexibility. S rozšiřováním řízení ale dává smysl kontrolovat také oprávnění: kdo smí pouze číst data a kdo může měnit výkon?

Také sdílení elektřiny stojí na správných datech. ERÚ vysvětluje, že výroba a spotřeba se pro sdílení potkávají v patnáctiminutových intervalech a skupiny se registrují u Elektroenergetického datového centra. Pravidla sdílení podle ERÚ.

Pro orientaci v těchto projektech slouží také přehled sdílení elektřiny. Samotná registrace skupiny však nevypovídá o zabezpečení připojené řídicí techniky. Energetické vyúčtování a bezpečnost zařízení jsou dvě samostatné části projektu. Obě potřebují svého odpovědného člověka.

Dodavatel vám může ušetřit víc než práci. Třeba odstávku

Nejlevnější nabídka nemusí znamenat nejnižší náklady. U průmyslového softwaru se rozdíl často ukáže až při první chybě, kterou nelze odstranit restartem.

CRA počítá s určením doby podpory a s jasným uvedením jejího konce při nákupu. Výrobce musí rovněž posoudit kybernetická rizika a zohlednit bezpečnost začleněných součástí třetích stran. To jsou konkrétní témata pro nákupní oddělení, ne jen pro techniky. Povinnosti výrobce shrnuje Evropská komise.

Před objednávkou proto položte dodavateli čtyři otázky. Do kdy bude konkrétní verzi podporovat? Jak doručí bezpečnostní opravu? Kdo vás kontaktuje při zneužívané zranitelnosti? Jak zařízení poběží při nedostupnosti vzdálené služby?

Odpovědi patří do smlouvy a provozní dokumentace. Příslib „o zákazníky se vždy postaráme“ zní hezky, ale datum ani reakční dobu neobsahuje.

Ani označení CE nelze číst jako záruku, že se nikdy neobjeví chyba. CRA rozlišuje postupy posuzování shody. U běžných produktů připouští vlastní posouzení výrobcem, zatímco u vybraných důležitých a kritických kategorií stanovuje přísnější postupy. Přehled posuzování shody.

Pokud podnik vybírá řešení SmartEnergyShare nebo jinou energetickou platformu, měl by hodnotit výnosy i provozní závislosti. Vedle ceny služby potřebuje znát možnosti exportu dat, obnovy provozu a změny dodavatele. Tyto otázky mají význam i tam, kde konkrétní služba sama do působnosti CRA nespadá.

Vlaky bez strojvedoucích potřebují lidi, kteří zvednou telefon

V debatách o autonomní dopravě, automatizovaných továrnách a umělé inteligenci se dobře prodává rychlost. Kolik operací systém zvládne. Kolik lidí zastoupí. Jak rychle se investice vrátí. Údržba starší verze softwaru proti tomu vypadá jako téma, které pokazí prezentaci.

Jenže právě dlouhodobá údržba rozhoduje, zda bude digitální výrobek použitelný i po několika letech. U průmyslové techniky zákazník nekupuje pouze dnešní funkce. Kupuje také závislost na dodavateli, jeho znalostech a schopnosti vydávat opravy. Evropský původ procesoru ani slavné jméno obchodního partnera tuto práci samo neudělá.

Širší energetické souvislosti lze sledovat také na ElectricShare.cz a SmartEnergyShare.cz. Při rozhodování o konkrétní technologii však mají přednost technické podklady a smluvní závazky před nadšením z novinek.

Výrobci by nyní měli provést jednoduché cvičení: nasimulovat páteční oznámení o zneužívané chybě. Bez předchozího upozornění ověřit, kdo zprávu převezme, najde dotčené verze a připraví první oznámení. Taková zkouška rychle odhalí, jestli proces skutečně funguje.

Zákazníkům stačí začít jedním krokem. Vyžádejte si seznam kritických digitálních výrobků, konec jejich podpory a kontakt pro bezpečnostní incidenty.

Moje předpověď? U průmyslového softwaru se schopnost deset let udržovat produkt stane cennější konkurenční výhodou než další efektní funkce. Vývojáři budou dál prodávat inovace. Nákupčí se ale konečně začnou ptát, kdo po nich uklidí případné škody.

Zdroje

Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →

Další články na toto téma najdete na: ShareElectric.cz Evropská komise zahájila šetření státní podpory pro JE Ce... Vice o dodavatelé