Sebastien Rousseau

CYBER RESILIENCE ACT

DORA vás ušetřila NIS2. Od CRA vás neušetří.

Poznámka k působnosti pro ředitele ICT rizik, bezpečnosti produktu a regulatorních záležitostí: proč nařízení psané pro výrobce zařízení dosáhne na banku, která vydává mobilní aplikaci, a proč je výjimka, o niž se všichni opírají, tou nesprávnou.

13 min čtení
Banner for: DORA vás ušetřila NIS2. Od CRA vás neušetří.

Za třicet devět dní spustí nařízení o kybernetické odolnosti čtyřiadvacetihodinové hodiny pro hlášení a výjimka, po níž sáhne každá banka, je nezastaví. Zeptejte se finanční instituce, zda se na ni vztahuje NIS2, a odpověď přijde bez zaváhání: DORA je lex specialis, článek 4 NIS2 ustupuje tam, kde odvětvový akt pokrývá totéž pole, a banka hlásí ICT incidenty svému příslušnému orgánu, nikoli týmu CSIRT. Ta odpověď je správná. A právě se chystá být — chybně — podána na otázku o zcela jiném nařízení. CRA nereguluje subjekty. Reguluje produkty a své povinnosti ukládá tomu, kdo je vyrábí. V jeho ustanovení o působnosti není žádná výjimka pro finanční služby, protože výjimka psaná pro právo subjektů nemá se v právu produktů čeho chytit. Od 11. září 2026 dluží banka, která dodává software na trh, agentuře ENISA včasnou výstrahu do čtyřiadvaceti hodin — a dluží ji vedle DORA, nikoli místo ní.

Shrnutí pro vedení

  • Je to datum v chodu, nikoli horizont. Článek 14 se použije od 11. září 2026. Zbytek CRA čeká na 11. prosince 2027 a plánovací chyba bydlí ve vzdálenosti mezi těmito dvěma fakty.
  • O působnosti rozhoduje, co dodáváte, nikoli čím jste. Výjimky CRA jsou jiné produktové režimy — zdravotnické prostředky, vozidla, letectví, námořní zařízení. Bankovnictví mezi nimi není a nikdy být nemělo.
  • Spouštěčem je zneužití, nikoli závažnost. Aktivně zneužívaná zranitelnost rozjede hodiny, i když není dotčen žádný klient a i když by nic z toho nebylo závažným incidentem podle DORA.
  • Dnes to nikdo nevlastní. Hlášení podle DORA sídlí v provozní odolnosti. Hlášení podle CRA sídlí u toho, kdo je považován za výrobce — role, kterou většina bank nikdy nepřidělila.

Co 11. září skutečně začíná

CRA vstoupilo v platnost 10. prosince 2024 s odstupňovaným harmonogramem použitelnosti a právě to odstupňování se cestou ztrácí.

Plná použitelnost — základní požadavky kybernetické bezpečnosti podle přílohy I, posuzování shody, označení CE, technická dokumentace — připadá na 11. prosince 2027. Oznamování subjektů posuzování shody se otevřelo 11. června 2026. Mezi nimi leží datum, na němž v tomto čtvrtletí záleží: 11. září 2026, kdy začínají ohlašovací povinnosti podle článku 14.

Struktura hlášení je třístupňová a těsnější, než na první přečtení působí.

Hlášení procházejí jednotnou platformou pro hlášení CRA, kterou provozuje ENISA. Výrobce podává jednou — týmu CSIRT určenému jako koordinátor v členském státě své hlavní provozovny; platforma zpřístupní oznámení současně agentuře ENISA a přijímající CSIRT je šíří dalším CSIRT na územích, kde se produkt distribuuje. Toto jediné podání odstraňuje administrativní výmluvu, lhůtu však nezměkčuje.

Všimněte si spouštěče. Nikoli závažnost, nikoli dopad na klienta — zneužití. Zranitelnost aktivně zneužívaná v reálném provozu otevírá 24hodinovou povinnost bez ohledu na to, zda někdo utrpěl újmu, a bez ohledu na to, zda by se tytéž skutečnosti jinde kvalifikovaly jako závažný incident.

Proč na to výjimka DORA nedosáhne

Zde je přesnost důležitější než obvykle, protože úvaha, která vede k nesprávné odpovědi, je opravdu dobrá úvaha — jen odnesená o jedno nařízení dál.

Článek 4 NIS2 obsahuje mechanismus ústupu: vyžaduje-li odvětvový akt Unie od subjektů přijetí opatření k řízení kybernetických bezpečnostních rizik nebo hlášení významných incidentů a jsou-li tyto požadavky přinejmenším rovnocenné co do účinku, odpovídající ustanovení NIS2 se nepoužijí. DORA je přesně takovým aktem. Úvěrová instituce tedy řídí ICT riziko a hlásí závažné incidenty podle DORA a paralelní povinnosti NIS2 ustupují. Každý útvar regulatorních záležitostí to odříká zpaměti.

Tři věci tuto analogii lámou, jakmile se přenese na CRA.

Mechanismus bydlí uvnitř NIS2. Článek 4 je ustanovením směrnice (EU) 2022/2555, které vylučuje ustanovení směrnice (EU) 2022/2555. Není obecnou zásadou, podle níž by odvětvový režim finančního subjektu vytlačoval vše ostatní. Nemůže sáhnout do nařízení (EU) 2024/2847 a cokoli tam vypnout, protože nic v CRA mu nepodléhá.

CRA reguluje produkty, nikoli subjekty. DORA i NIS2 se ptají: jakou jste organizací. CRA se ptá: co jste uvedli na trh. To jsou různé otázky a argumenty o rovnocennosti mezi nimi neobstojí: režim hlášení podle DORA není v žádném smyslu „rovnocenný co do účinku" povinnosti výrobce varovat CSIRT, že dodaný artefakt je zneužíván, protože chrání odlišné populace. DORA chrání finanční systém prostřednictvím orgánu dohledu. Článek 14 chrání všechny, kdo produkt provozují, prostřednictvím sítě CSIRT.

Výjimky mají jiný tvar. Ustanovení CRA o působnosti vyjímá produkty, na něž se vztahují jiné odvětvové produktové předpisy — zdravotnické prostředky podle nařízení (EU) 2017/745 a 2017/746, vozidla podle nařízení (EU) 2019/2144, civilní letectví podle nařízení (EU) 2018/1139, námořní zařízení podle směrnice 2014/90/EU — a dále náhradní díly vyrobené podle shodných specifikací a produkty vyvinuté výlučně pro účely národní bezpečnosti nebo obrany. Výjimka pro finanční služby neexistuje, stejně jako výjimka pro produkty vyráběné subjekty regulovanými podle DORA. Není to opomenutí, které napraví pokyny. Je to to, co nastává, když zákonodárce píše produktové právo: nevyjímá odvětví, vyjímá jiné produktové režimy.

Tabulka 1: tři režimy a který z nich ustupuje

DORA NIS2 CRA
Reguluje Finanční subjekty Základní a důležité subjekty Produkty s digitálními prvky
Povinnost nese Instituce Instituce Výrobce
Spouštěč hlášení Incident klasifikovaný jako závažný Významný incident Aktivně zneužívaná zranitelnost nebo závažný incident
Hlášení míří k Příslušnému orgánu CSIRT nebo příslušnému orgánu CSIRT hlavní provozovny a ENISA
Vytlačen pro banky? Ne — sám je lex specialis Ano, prostřednictvím článku 4 NIS2 Ne — nic jej nevytlačuje

Jste výrobce? Nikdo to za vás nezodpověděl

Poctivá pozice zde zní: otázka je otevřená, nikoli vyřešená, a banka, která počká na její vyřešení, počká za termín.

CRA dosahuje na produkty s digitálními prvky dodávané na trh — dodávané k distribuci nebo použití v rámci obchodní činnosti. Z této formulace okamžitě plynou dva důsledky.

Cena není kritériem. Software dodávaný bezplatně spadá do působnosti, je-li dodáván v rámci obchodní činnosti. Vlastní pojetí Komise u otevřeného softwaru se točí kolem obchodní činnosti, nikoli platby; a banka, která rozšiřuje aplikaci proto, aby získávala a obsluhovala platící klienty, nejedná mimo rámec obchodní činnosti. Instinkt „aplikaci rozdáváme zdarma, tedy neprodáváme produkt" je nejčastějším důvodem, proč tento spis zůstal neotevřený, a je nejslabším z dostupných argumentů.

Čistě interní software je skutečně mimo. Produkty nedodávané na trh — jádrová bankovní platforma, interní nástroje, vše, co se nikdy nedodává mimo instituci — zachyceny nejsou. To je reálná a podstatná výjimka a právě proto je expozice užší, než naznačuje panická verze této analýzy.

Otázka tedy nezní, zda banka spadá do působnosti jako subjekt. Zní, které konkrétní artefakty dodává. Čtyři kategorie si zaslouží inventuru dříve, než kdokoli dospěje k závěru:

Poctivý plánovací postoj nespočívá v tvrzení závěru. Spočívá v inventuře artefaktů, v písemném zaujetí odůvodněné pozice ke každému z nich a ve schopnosti tuto úvahu předložit, zeptá-li se CSIRT, proč žádné oznámení nedorazilo.

Srážka hodin

Předpokládejme na okamžik, že analýza dospěje k zahrnutí alespoň jednoho artefaktu. Provozně se nemění existence incidentního procesu — ten banky mají — nýbrž skutečnost, že nad touž událostí nyní běží dva procesy s odlišnými parametry.

Zranitelnost v SDK zveřejněném bankou se dostane pod aktivní zneužívání. DORA se ptá, zda jde o závažný incident související s ICT, který instituci zasahuje; pokud ano, prvotní oznámení míří k příslušnému orgánu do čtyř hodin od této klasifikace a v každém případě do 24 hodin od okamžiku, kdy se o něm instituce dozvěděla, a za ním následuje průběžná a závěrečná zpráva. Článek 14 se ptá na něco zcela jiného — zda je zneužíván produkt, který tato instituce vyrobila — a spouští svou vlastní 24hodinovou včasnou výstrahu k CSIRT a ENISA.

Ty dva se mohou rozejít v obou směrech, a právě to činí jediný sloučený proces nebezpečným.

Zneužívaná zranitelnost v dodaném SDK, která nezpůsobí žádné narušení vlastních služeb banky, nemusí být podle DORA závažným incidentem vůbec, a přitom sedí přesně uprostřed článku 14. A naopak: těžký výpadek interně postavené platformy je oznámením podle DORA bez jakéhokoli rozměru CRA, protože na trh nebylo uvedeno nic. Postavit jediný pracovní postup, který předpokládá, že oba vždy vystřelí společně, plodí zároveň falešně negativní výsledky i zbytečný regulatorní šum.

Tabulka 2: co je třeba vyjasnit před 11. zářím

Otázka Co rozhoduje o vaší expozici
Které artefakty dodáváme mimo instituci? Působnost se určuje podle produktu; odpověď na úrovni subjektu neexistuje
Máme ke každému zdokumentovanou pozici ke statusu výrobce? Nezdokumentovaný předpoklad není obranou
Kde je naše hlavní provozovna pro účely CSIRT? Určuje, který národní CSIRT podání přijme
Jsme registrováni na jednotné platformě pro hlášení ENISA? 24 hodin nestačí na objevení registračního kroku
Má „aktivně zneužívaná" vlastníka v triáži? Spouštěč se liší od každé škály závažnosti, kterou už používáte
Kdo podává v neděli ve 3:00? Oboje hodiny běží v reálném čase, nikoli v pracovní době

Číslo, které nastavuje prioritu

Nesoulad se základními požadavky přílohy I a s povinnostmi článků 13 a 14 podléhá správním pokutám až do 15 milionů EUR nebo 2,5 % celkového ročního celosvětového obratu, podle toho, co je vyšší. Ostatní povinnosti výrobců, dovozců a distributorů leží o stupeň níže na 10 milionech EUR nebo 2 % a poskytnutí nesprávných či zavádějících informací orgánům na 5 milionech EUR nebo 1 %.

Přečtěte si horní stupeň vedle práce, na niž je navázán. Určit, zda čtyři kategorie artefaktů spadají do působnosti, zaregistrovat se na platformě pro hlášení a přidat jednu větev do stávajícího triážního postupu je skromný kus práce s určeným vlastníkem a pětitýdenním rozběhem. Není srovnatelný s programem posuzování shody a technické dokumentace, který čeká v prosinci 2027. Asymetrie mezi expozicí a náklady na nápravu je celým argumentem a je to onen vzácný compliance argument, který přežije kontakt s poradou o prioritách.

Provozní příručka

Pět kroků, a ten první není právní stanovisko.

  1. Inventarizujte, co opouští budovu. Nikoli systémy — artefakty. Vše, co instituce dodává komukoli vně, včetně bezplatných aplikací, zveřejněných knihoven a open source repozitářů. Většina bank takový seznam nemá, protože jej žádná dřívější regulace nežádala.
  2. Zaujměte pozici ke každému artefaktu, písemně. Výrobce, nebo ne, a proč. Hodnota netkví v trefení každého řádku; tkví v tom mít úvahu, která incidentu předchází, místo aby byla po něm zkonstruována.
  3. Zaregistrujte se na jednotné platformě pro hlášení hned teď. Registrace, přihlašovací údaje a určený podávající jsou přesně tím druhem předpokladu, který zůstává neviditelný, dokud už 24hodinové hodiny neběží.
  4. Rozdělte spouštěč v triáži. Přidejte jednu výslovnou otázku — je aktivně zneužíván produkt, který vyrábíme — vyhodnocovanou nezávisle na klasifikaci závažného incidentu podle DORA. Nezávislost je jádrem věci: vnořená kontrola zdědí nesprávný práh.
  5. Zahajte práce na SBOM proti datu prosinec 2027. Příloha I vyžaduje soupis softwarových komponent v běžně používaném strojově čitelném formátu, pokrývající přinejmenším závislosti nejvyšší úrovně. Tato povinnost je šestnáct měsíců před námi a je týmž problémem výčtu, na němž instituce už selhávají na kryptografické straně.

Vzorec není nový. Režim se sepíše s ohledem na určité odvětví, finanční instituce přečtou název odvětví a usoudí, že spis patří někomu jinému. CRA bylo napsáno pro výrobce zařízení a dodavatele softwaru. Na banku přesto dosáhne — v tom úzkém místě, kde banka jedním z nich shodou okolností je. A výjimka, po níž všichni sáhnou první, byla vepsána do jiného zákona, k jinému účelu, a zde se nepoužije.

Často kladené otázky

Hlásíme podle DORA. Nestačí to?
Nestačí. DORA vytlačuje paralelní povinnosti NIS2 prostřednictvím mechanismu ústupu obsaženého v samotném článku 4 NIS2. Tento mechanismus je interní vůči NIS2 a na nařízení (EU) 2024/2847 nepůsobí. CRA ukládá povinnosti výrobcům produktů, nikoli finančním subjektům, takže argumentu lex specialis není co vytlačit.

Spadá naše aplikace mobilního bankovnictví do působnosti?
To je právě ta skutečně otevřená otázka a měla by být zodpovězena vědomě, nikoli předpokládána. Aplikace je softwarem s datovým připojením, dodávaným veřejnosti v rámci obchodní činnosti — to je znění předpisu. Protiargument zní, že jde o rozhraní k regulované službě, nikoli o produkt dodaný k použití. Zdokumentujte pozici; neopírejte se o to, že je bezplatná, protože cena není kritériem.

Co přesně spouští těch 24 hodin?
To, že jste se dozvěděli o zranitelnosti svého produktu, která je aktivně zneužívána, nebo o závažném incidentu s dopadem na bezpečnost produktu. Spouštěčem je zneužití, nikoli závažnost ani dopad na klienta — proto se nepřekrývá s klasifikací závažného incidentu podle DORA.

Komu vlastně podáváme?
Prostřednictvím jednotné platformy pro hlášení CRA u ENISA, adresováno týmu CSIRT určenému jako koordinátor v členském státě vaší hlavní provozovny. ENISA je obdrží současně a přijímající CSIRT je sdílí s CSIRT na dalších územích, kde se produkt distribuuje. Jedno podání, nikoli několik.

Začíná v září ještě něco?
Ne. Pouze ohlašovací povinnosti podle článku 14. Základní požadavky kybernetické bezpečnosti, povinnost SBOM, posuzování shody, technická dokumentace a označení CE se použijí všechny od 11. prosince 2027. Považovat září za celý spis je zrcadlovým obrazem toho, ignorovat jej.

Co to stojí, pokud určíme působnost špatně?
Porušení článků 13 a 14 a základních požadavků přílohy I podléhá pokutám až do 15 milionů EUR nebo 2,5 % celkového ročního celosvětového obratu, podle toho, co je vyšší. Bezprostřednější cena je procesní: zmeškanou včasnou výstrahu nelze zhojit zpětně a okamžik, kdy instituce zjistí, že byla výrobcem, by neměl být okamžikem, kdy se CSIRT ptá, proč žádné oznámení nedorazilo.

Literatura

Naposledy revidováno .

Publikovat tento článek jinde

Kopírovat formát pro Medium

# DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/](https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/)

11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Kopírovat formát pro Mastodon

DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.

https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Zkopírovat formátované pro LinkedIn

DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

11. září spouští CRA 24hodinovou lhůtu pro hlášení.

Zde jsou klíčové strategické poznatky:

- Co 11. září skutečně začíná. CRA vstoupilo v platnost 10.
- Proč na to výjimka DORA nedosáhne. Zde je přesnost důležitější než obvykle, protože úvaha, která vede k nesprávné odpovědi, je opravdu dobrá úvaha — jen odnesená o jedno nařízení dál.
- Jste výrobce? Nikdo to za vás nezodpověděl. Poctivá pozice zde zní: otázka je otevřená, nikoli vyřešená, a banka, která počká na její vyřešení, počká za termín.
- Srážka hodin. Předpokládejme na okamžik, že analýza dospěje k zahrnutí alespoň jednoho artefaktu.

Jaký je přístup vaší organizace k výzvám popsaným v tomto článku?

→ https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

#CyberResilienceAct #Cra #Nařízení(eu)20242847 #Článek14 #AktivněZneužívanáZranitelnost

Sebastien Rousseau | CC-BY-4.0
Citovat tento článek

DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.

BibTeX

@online{rousseau2026dora,
  author  = {Rousseau, Sebastien},
  title   = {{DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/
ER  -

Vancouver

Rousseau S. DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 3. Available from: https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Chicago

Rousseau, Sebastien. "DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau." sebastienrousseau.com. August 3, 2026. https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/.

APA

Rousseau, S. (2026, August 3). DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/

Znovu publikovat tento článek

DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.

Tento článek je licencován pod Creative Commons Attribution 4.0 International. Při opětovné publikaci uveďte odkaz na kanonickou URL.

DORA vás ušetřila NIS2. Od CRA vás neušetří. — Sebastien Rousseau

11. září spouští CRA 24hodinovou lhůtu pro hlášení. Povinnost visí na produktu, takže výjimka DORA z NIS2 na ni nikdy nedosáhne.

Originally published at https://sebastienrousseau.com/cs/2026-08-03-cyber-resilience-act-article-14-reporting-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.