Za třicet devět dní spustí nařízení o kybernetické odolnosti čtyřiadvacetihodinové hodiny pro hlášení a výjimka, po níž sáhne každá banka, je nezastaví. Zeptejte se finanční instituce, zda se na ni vztahuje NIS2, a odpověď přijde bez zaváhání: DORA je lex specialis, článek 4 NIS2 ustupuje tam, kde odvětvový akt pokrývá totéž pole, a banka hlásí ICT incidenty svému příslušnému orgánu, nikoli týmu CSIRT. Ta odpověď je správná. A právě se chystá být — chybně — podána na otázku o zcela jiném nařízení. CRA nereguluje subjekty. Reguluje produkty a své povinnosti ukládá tomu, kdo je vyrábí. V jeho ustanovení o působnosti není žádná výjimka pro finanční služby, protože výjimka psaná pro právo subjektů nemá se v právu produktů čeho chytit. Od 11. září 2026 dluží banka, která dodává software na trh, agentuře ENISA včasnou výstrahu do čtyřiadvaceti hodin — a dluží ji vedle DORA, nikoli místo ní.
Shrnutí pro vedení
- Je to datum v chodu, nikoli horizont. Článek 14 se použije od 11. září 2026. Zbytek CRA čeká na 11. prosince 2027 a plánovací chyba bydlí ve vzdálenosti mezi těmito dvěma fakty.
- O působnosti rozhoduje, co dodáváte, nikoli čím jste. Výjimky CRA jsou jiné produktové režimy — zdravotnické prostředky, vozidla, letectví, námořní zařízení. Bankovnictví mezi nimi není a nikdy být nemělo.
- Spouštěčem je zneužití, nikoli závažnost. Aktivně zneužívaná zranitelnost rozjede hodiny, i když není dotčen žádný klient a i když by nic z toho nebylo závažným incidentem podle DORA.
- Dnes to nikdo nevlastní. Hlášení podle DORA sídlí v provozní odolnosti. Hlášení podle CRA sídlí u toho, kdo je považován za výrobce — role, kterou většina bank nikdy nepřidělila.
Co 11. září skutečně začíná
CRA vstoupilo v platnost 10. prosince 2024 s odstupňovaným harmonogramem použitelnosti a právě to odstupňování se cestou ztrácí.
Plná použitelnost — základní požadavky kybernetické bezpečnosti podle přílohy I, posuzování shody, označení CE, technická dokumentace — připadá na 11. prosince 2027. Oznamování subjektů posuzování shody se otevřelo 11. června 2026. Mezi nimi leží datum, na němž v tomto čtvrtletí záleží: 11. září 2026, kdy začínají ohlašovací povinnosti podle článku 14.
Struktura hlášení je třístupňová a těsnější, než na první přečtení působí.
- Včasná výstraha do 24 hodin od chvíle, kdy se výrobce dozvěděl o aktivně zneužívané zranitelnosti nebo o závažném incidentu s dopadem na bezpečnost produktu.
- Úplné oznámení do 72 hodin, obsahující technické podrobnosti a přijatá nápravná či zmírňující opatření.
- Závěrečná zpráva do 14 dnů poté, co je pro aktivně zneužívanou zranitelnost k dispozici nápravné opatření, nebo do jednoho měsíce od oznámení u závažného incidentu.
Hlášení procházejí jednotnou platformou pro hlášení CRA, kterou provozuje ENISA. Výrobce podává jednou — týmu CSIRT určenému jako koordinátor v členském státě své hlavní provozovny; platforma zpřístupní oznámení současně agentuře ENISA a přijímající CSIRT je šíří dalším CSIRT na územích, kde se produkt distribuuje. Toto jediné podání odstraňuje administrativní výmluvu, lhůtu však nezměkčuje.
Všimněte si spouštěče. Nikoli závažnost, nikoli dopad na klienta — zneužití. Zranitelnost aktivně zneužívaná v reálném provozu otevírá 24hodinovou povinnost bez ohledu na to, zda někdo utrpěl újmu, a bez ohledu na to, zda by se tytéž skutečnosti jinde kvalifikovaly jako závažný incident.
Proč na to výjimka DORA nedosáhne
Zde je přesnost důležitější než obvykle, protože úvaha, která vede k nesprávné odpovědi, je opravdu dobrá úvaha — jen odnesená o jedno nařízení dál.
Článek 4 NIS2 obsahuje mechanismus ústupu: vyžaduje-li odvětvový akt Unie od subjektů přijetí opatření k řízení kybernetických bezpečnostních rizik nebo hlášení významných incidentů a jsou-li tyto požadavky přinejmenším rovnocenné co do účinku, odpovídající ustanovení NIS2 se nepoužijí. DORA je přesně takovým aktem. Úvěrová instituce tedy řídí ICT riziko a hlásí závažné incidenty podle DORA a paralelní povinnosti NIS2 ustupují. Každý útvar regulatorních záležitostí to odříká zpaměti.
Tři věci tuto analogii lámou, jakmile se přenese na CRA.
Mechanismus bydlí uvnitř NIS2. Článek 4 je ustanovením směrnice (EU) 2022/2555, které vylučuje ustanovení směrnice (EU) 2022/2555. Není obecnou zásadou, podle níž by odvětvový režim finančního subjektu vytlačoval vše ostatní. Nemůže sáhnout do nařízení (EU) 2024/2847 a cokoli tam vypnout, protože nic v CRA mu nepodléhá.
CRA reguluje produkty, nikoli subjekty. DORA i NIS2 se ptají: jakou jste organizací. CRA se ptá: co jste uvedli na trh. To jsou různé otázky a argumenty o rovnocennosti mezi nimi neobstojí: režim hlášení podle DORA není v žádném smyslu „rovnocenný co do účinku" povinnosti výrobce varovat CSIRT, že dodaný artefakt je zneužíván, protože chrání odlišné populace. DORA chrání finanční systém prostřednictvím orgánu dohledu. Článek 14 chrání všechny, kdo produkt provozují, prostřednictvím sítě CSIRT.
Výjimky mají jiný tvar. Ustanovení CRA o působnosti vyjímá produkty, na něž se vztahují jiné odvětvové produktové předpisy — zdravotnické prostředky podle nařízení (EU) 2017/745 a 2017/746, vozidla podle nařízení (EU) 2019/2144, civilní letectví podle nařízení (EU) 2018/1139, námořní zařízení podle směrnice 2014/90/EU — a dále náhradní díly vyrobené podle shodných specifikací a produkty vyvinuté výlučně pro účely národní bezpečnosti nebo obrany. Výjimka pro finanční služby neexistuje, stejně jako výjimka pro produkty vyráběné subjekty regulovanými podle DORA. Není to opomenutí, které napraví pokyny. Je to to, co nastává, když zákonodárce píše produktové právo: nevyjímá odvětví, vyjímá jiné produktové režimy.
Tabulka 1: tři režimy a který z nich ustupuje
| DORA | NIS2 | CRA | |
|---|---|---|---|
| Reguluje | Finanční subjekty | Základní a důležité subjekty | Produkty s digitálními prvky |
| Povinnost nese | Instituce | Instituce | Výrobce |
| Spouštěč hlášení | Incident klasifikovaný jako závažný | Významný incident | Aktivně zneužívaná zranitelnost nebo závažný incident |
| Hlášení míří k | Příslušnému orgánu | CSIRT nebo příslušnému orgánu | CSIRT hlavní provozovny a ENISA |
| Vytlačen pro banky? | Ne — sám je lex specialis | Ano, prostřednictvím článku 4 NIS2 | Ne — nic jej nevytlačuje |
Jste výrobce? Nikdo to za vás nezodpověděl
Poctivá pozice zde zní: otázka je otevřená, nikoli vyřešená, a banka, která počká na její vyřešení, počká za termín.
CRA dosahuje na produkty s digitálními prvky dodávané na trh — dodávané k distribuci nebo použití v rámci obchodní činnosti. Z této formulace okamžitě plynou dva důsledky.
Cena není kritériem. Software dodávaný bezplatně spadá do působnosti, je-li dodáván v rámci obchodní činnosti. Vlastní pojetí Komise u otevřeného softwaru se točí kolem obchodní činnosti, nikoli platby; a banka, která rozšiřuje aplikaci proto, aby získávala a obsluhovala platící klienty, nejedná mimo rámec obchodní činnosti. Instinkt „aplikaci rozdáváme zdarma, tedy neprodáváme produkt" je nejčastějším důvodem, proč tento spis zůstal neotevřený, a je nejslabším z dostupných argumentů.
Čistě interní software je skutečně mimo. Produkty nedodávané na trh — jádrová bankovní platforma, interní nástroje, vše, co se nikdy nedodává mimo instituci — zachyceny nejsou. To je reálná a podstatná výjimka a právě proto je expozice užší, než naznačuje panická verze této analýzy.
Otázka tedy nezní, zda banka spadá do působnosti jako subjekt. Zní, které konkrétní artefakty dodává. Čtyři kategorie si zaslouží inventuru dříve, než kdokoli dospěje k závěru:
- Aplikace mobilního bankovnictví, distribuovaná široké veřejnosti přes obchody s aplikacemi. Zda je klientská aplikace produktem dodaným k použití, či pouze rozhraním ke službě, kterou banka poskytuje, je otázka skutečně sporná — a je sporná, nikoli vyřešená ve prospěch banky.
- Artefakty pro vývojáře: SDK, klientské knihovny, nástroje API a referenční implementace zveřejňované pro firemní klienty či partnery. Ty připomínají dodané produkty mnohem více a rozhraní služby mnohem méně.
- Open source projekty, které instituce zveřejňuje a udržuje jako součást své obchodní činnosti, kde mohou zároveň nastoupit ustanovení o správci (steward).
- Software pod vlastní značkou nebo vestavěný software, který banka předává dál partnerům pod svým jménem — nejrychlejší cesta od uživatele k výrobci v každém produktovém režimu EU.
Poctivý plánovací postoj nespočívá v tvrzení závěru. Spočívá v inventuře artefaktů, v písemném zaujetí odůvodněné pozice ke každému z nich a ve schopnosti tuto úvahu předložit, zeptá-li se CSIRT, proč žádné oznámení nedorazilo.
Srážka hodin
Předpokládejme na okamžik, že analýza dospěje k zahrnutí alespoň jednoho artefaktu. Provozně se nemění existence incidentního procesu — ten banky mají — nýbrž skutečnost, že nad touž událostí nyní běží dva procesy s odlišnými parametry.
Zranitelnost v SDK zveřejněném bankou se dostane pod aktivní zneužívání. DORA se ptá, zda jde o závažný incident související s ICT, který instituci zasahuje; pokud ano, prvotní oznámení míří k příslušnému orgánu do čtyř hodin od této klasifikace a v každém případě do 24 hodin od okamžiku, kdy se o něm instituce dozvěděla, a za ním následuje průběžná a závěrečná zpráva. Článek 14 se ptá na něco zcela jiného — zda je zneužíván produkt, který tato instituce vyrobila — a spouští svou vlastní 24hodinovou včasnou výstrahu k CSIRT a ENISA.
Ty dva se mohou rozejít v obou směrech, a právě to činí jediný sloučený proces nebezpečným.
Zneužívaná zranitelnost v dodaném SDK, která nezpůsobí žádné narušení vlastních služeb banky, nemusí být podle DORA závažným incidentem vůbec, a přitom sedí přesně uprostřed článku 14. A naopak: těžký výpadek interně postavené platformy je oznámením podle DORA bez jakéhokoli rozměru CRA, protože na trh nebylo uvedeno nic. Postavit jediný pracovní postup, který předpokládá, že oba vždy vystřelí společně, plodí zároveň falešně negativní výsledky i zbytečný regulatorní šum.
Tabulka 2: co je třeba vyjasnit před 11. zářím
| Otázka | Co rozhoduje o vaší expozici |
|---|---|
| Které artefakty dodáváme mimo instituci? | Působnost se určuje podle produktu; odpověď na úrovni subjektu neexistuje |
| Máme ke každému zdokumentovanou pozici ke statusu výrobce? | Nezdokumentovaný předpoklad není obranou |
| Kde je naše hlavní provozovna pro účely CSIRT? | Určuje, který národní CSIRT podání přijme |
| Jsme registrováni na jednotné platformě pro hlášení ENISA? | 24 hodin nestačí na objevení registračního kroku |
| Má „aktivně zneužívaná" vlastníka v triáži? | Spouštěč se liší od každé škály závažnosti, kterou už používáte |
| Kdo podává v neděli ve 3:00? | Oboje hodiny běží v reálném čase, nikoli v pracovní době |
Číslo, které nastavuje prioritu
Nesoulad se základními požadavky přílohy I a s povinnostmi článků 13 a 14 podléhá správním pokutám až do 15 milionů EUR nebo 2,5 % celkového ročního celosvětového obratu, podle toho, co je vyšší. Ostatní povinnosti výrobců, dovozců a distributorů leží o stupeň níže na 10 milionech EUR nebo 2 % a poskytnutí nesprávných či zavádějících informací orgánům na 5 milionech EUR nebo 1 %.
Přečtěte si horní stupeň vedle práce, na niž je navázán. Určit, zda čtyři kategorie artefaktů spadají do působnosti, zaregistrovat se na platformě pro hlášení a přidat jednu větev do stávajícího triážního postupu je skromný kus práce s určeným vlastníkem a pětitýdenním rozběhem. Není srovnatelný s programem posuzování shody a technické dokumentace, který čeká v prosinci 2027. Asymetrie mezi expozicí a náklady na nápravu je celým argumentem a je to onen vzácný compliance argument, který přežije kontakt s poradou o prioritách.
Provozní příručka
Pět kroků, a ten první není právní stanovisko.
- Inventarizujte, co opouští budovu. Nikoli systémy — artefakty. Vše, co instituce dodává komukoli vně, včetně bezplatných aplikací, zveřejněných knihoven a open source repozitářů. Většina bank takový seznam nemá, protože jej žádná dřívější regulace nežádala.
- Zaujměte pozici ke každému artefaktu, písemně. Výrobce, nebo ne, a proč. Hodnota netkví v trefení každého řádku; tkví v tom mít úvahu, která incidentu předchází, místo aby byla po něm zkonstruována.
- Zaregistrujte se na jednotné platformě pro hlášení hned teď. Registrace, přihlašovací údaje a určený podávající jsou přesně tím druhem předpokladu, který zůstává neviditelný, dokud už 24hodinové hodiny neběží.
- Rozdělte spouštěč v triáži. Přidejte jednu výslovnou otázku — je aktivně zneužíván produkt, který vyrábíme — vyhodnocovanou nezávisle na klasifikaci závažného incidentu podle DORA. Nezávislost je jádrem věci: vnořená kontrola zdědí nesprávný práh.
- Zahajte práce na SBOM proti datu prosinec 2027. Příloha I vyžaduje soupis softwarových komponent v běžně používaném strojově čitelném formátu, pokrývající přinejmenším závislosti nejvyšší úrovně. Tato povinnost je šestnáct měsíců před námi a je týmž problémem výčtu, na němž instituce už selhávají na kryptografické straně.
Vzorec není nový. Režim se sepíše s ohledem na určité odvětví, finanční instituce přečtou název odvětví a usoudí, že spis patří někomu jinému. CRA bylo napsáno pro výrobce zařízení a dodavatele softwaru. Na banku přesto dosáhne — v tom úzkém místě, kde banka jedním z nich shodou okolností je. A výjimka, po níž všichni sáhnou první, byla vepsána do jiného zákona, k jinému účelu, a zde se nepoužije.
Často kladené otázky
Hlásíme podle DORA. Nestačí to?
Nestačí. DORA vytlačuje paralelní povinnosti NIS2 prostřednictvím mechanismu ústupu obsaženého v samotném článku 4 NIS2. Tento mechanismus je interní vůči NIS2 a na nařízení (EU) 2024/2847 nepůsobí. CRA ukládá povinnosti výrobcům produktů, nikoli finančním subjektům, takže argumentu lex specialis není co vytlačit.
Spadá naše aplikace mobilního bankovnictví do působnosti?
To je právě ta skutečně otevřená otázka a měla by být zodpovězena vědomě, nikoli předpokládána. Aplikace je softwarem s datovým připojením, dodávaným veřejnosti v rámci obchodní činnosti — to je znění předpisu. Protiargument zní, že jde o rozhraní k regulované službě, nikoli o produkt dodaný k použití. Zdokumentujte pozici; neopírejte se o to, že je bezplatná, protože cena není kritériem.
Co přesně spouští těch 24 hodin?
To, že jste se dozvěděli o zranitelnosti svého produktu, která je aktivně zneužívána, nebo o závažném incidentu s dopadem na bezpečnost produktu. Spouštěčem je zneužití, nikoli závažnost ani dopad na klienta — proto se nepřekrývá s klasifikací závažného incidentu podle DORA.
Komu vlastně podáváme?
Prostřednictvím jednotné platformy pro hlášení CRA u ENISA, adresováno týmu CSIRT určenému jako koordinátor v členském státě vaší hlavní provozovny. ENISA je obdrží současně a přijímající CSIRT je sdílí s CSIRT na dalších územích, kde se produkt distribuuje. Jedno podání, nikoli několik.
Začíná v září ještě něco?
Ne. Pouze ohlašovací povinnosti podle článku 14. Základní požadavky kybernetické bezpečnosti, povinnost SBOM, posuzování shody, technická dokumentace a označení CE se použijí všechny od 11. prosince 2027. Považovat září za celý spis je zrcadlovým obrazem toho, ignorovat jej.
Co to stojí, pokud určíme působnost špatně?
Porušení článků 13 a 14 a základních požadavků přílohy I podléhá pokutám až do 15 milionů EUR nebo 2,5 % celkového ročního celosvětového obratu, podle toho, co je vyšší. Bezprostřednější cena je procesní: zmeškanou včasnou výstrahu nelze zhojit zpětně a okamžik, kdy instituce zjistí, že byla výrobcem, by neměl být okamžikem, kdy se CSIRT ptá, proč žádné oznámení nedorazilo.
Literatura
- Evropský parlament a Rada Evropské unie, 2024. Nařízení (EU) 2024/2847 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky (akt o kybernetické odolnosti). Brusel: Úřední věstník Evropské unie. Dostupné z: Evropský parlament a Rada Evropské unie, 2024..
- Evropská komise, 2026. Akt o kybernetické odolnosti — ohlašovací povinnosti. Brusel: Generální ředitelství pro komunikační sítě, obsah a technologie. Dostupné z: Evropská komise, 2026..
- Evropská komise, 2026. Akt o kybernetické odolnosti — shrnutí legislativního textu. Brusel: Generální ředitelství pro komunikační sítě, obsah a technologie. Dostupné z: Evropská komise, 2026..
- Evropský parlament a Rada Evropské unie, 2022. Směrnice (EU) 2022/2555 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii (směrnice NIS 2). Brusel: Úřední věstník Evropské unie. Dostupné z: Evropský parlament a Rada Evropské unie, 2022..
- Evropský parlament a Rada Evropské unie, 2022. Nařízení (EU) 2022/2554 o digitální provozní odolnosti finančního sektoru (DORA). Brusel: Úřední věstník Evropské unie. Dostupné z: Evropský parlament a Rada Evropské unie, 2022..
Naposledy revidováno .
Publikovat tento článek jinde
Kopírovat formát pro Medium
# DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/) 11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Kopírovat formát pro Mastodon
DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau 11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne. https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Zkopírovat formátované pro LinkedIn
DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau 11. září spouští CRA 24hodinovou lhůtu pro hlášení. Zde jsou klíčové strategické poznatky: - Co 11. září skutečně začíná. CRA vstoupilo v platnost 10. - Proč na to výjimka DORA nedosáhne. Zde je přesnost důležitější než obvykle, protože úvaha, která vede k nesprávné odpovědi, je opravdu dobrá úvaha — jen odnesená o jedno nařízení dál. - Jste výrobce? Nikdo to za vás nezodpověděl. Poctivá pozice zde zní: otázka je otevřená, nikoli vyřešená, a banka, která počká na její vyřešení, počká za termín. - Srážka hodin. Předpokládejme na okamžik, že analýza dospěje k zahrnutí alespoň jednoho artefaktu. Jaký je přístup vaší organizace k výzvám popsaným v tomto článku? → https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ #CyberResilienceAct #Cra #Nařízení(eu)20242847 #Článek14 #AktivněZneužívanáZranitelnost Sebastien Rousseau | CC-BY-4.0
Citovat tento článek
DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau
11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.
BibTeX
@online{rousseau2026dora,
author = {Rousseau, Sebastien},
title = {{DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ ER -
Vancouver
Rousseau S. DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Chicago
Rousseau, Sebastien. "DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.
APA
Rousseau, S. (2026, August 3). DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
Znovu publikovat tento článek
DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau
11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.
Tento článek je licencován pod Creative Commons Attribution 4.0 International. Při opětovné publikaci uveďte odkaz na kanonickou URL.
DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau 11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne. Originally published at https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
