02024R2847 — CS — 20.11.2024 — 000.003
Tento dokument slouží výhradně k informačním účelům a nemá žádný právní účinek. Orgány a instituce Evropské unie nenesou za jeho obsah žádnou odpovědnost. Závazná znění příslušných právních předpisů, včetně jejich právních východisek a odůvodnění, jsou zveřejněna v Úředním věstníku Evropské unie a jsou k dispozici v databázi EUR-Lex. Tato úřední znění jsou přímo dostupná přes odkazy uvedené v tomto dokumentu
|
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (Úř. věst. L 2847 20.11.2024, s. 1) |
Opraveno:
NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2024/2847
ze dne 23. října 2024
o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti)
(Text s významem pro EHP)
KAPITOLA I
OBECNÁ USTANOVENÍ
Článek 1
Předmět
Tímto nařízením se stanovují:
pravidla pro dodání produktů s digitálními prvky na trh s cílem zajistit kybernetickou bezpečnost těchto produktů,
základní požadavky na kybernetickou bezpečnost týkající se navrhování, vývoje a výroby produktů s digitálními prvky a povinnosti hospodářských subjektů v souvislosti s těmito produkty s ohledem na kybernetickou bezpečnost,
základní požadavky na kybernetickou bezpečnost týkající se procesů řešení zranitelnosti zavedené výrobci s cílem zajistit kybernetickou bezpečnost produktů s digitálními prvky během předpokládané doby používání produktu a povinnosti hospodářských subjektů v souvislosti s těmito procesy,
pravidla pro dozor nad trhem, včetně monitoringu, a prosazování pravidel a požadavků uvedených v tomto článku.
Článek 2
Oblast působnosti
Toto nařízení se nevztahuje na produkty s digitálními prvky, na něž se vztahují tyto právní akty Unie:
nařízení (EU) 2017/745,
nařízení (EU) 2017/746,
nařízení (EU) 2019/2144.
Použití tohoto nařízení na produkty s digitálními prvky, na něž se vztahují jiná pravidla Unie stanovující požadavky, které se týkají všech nebo některých rizik, pro které platí základní požadavky na kybernetickou bezpečnost stanovené v příloze I, může být omezeno nebo vyloučeno, pokud:
je toto omezení nebo vyloučení v souladu s celkovým regulačním rámcem, který se na tyto produkty vztahuje, a
odvětvová pravidla dosahují stejné nebo vyšší úrovně ochrany, než jakou stanovuje toto nařízení.
Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 61 za účelem doplnění tohoto nařízení upřesněním, zda je toto omezení nebo vyloučení nezbytné, a specifikací dotčených produktů a pravidel a případně i rozsahu omezení.
Článek 3
Definice
Pro účely tohoto nařízení se rozumí:
„produktem s digitálními prvky“ softwarový nebo hardwarový produkt a jeho řešení pro zpracování dat na dálku, včetně softwarových nebo hardwarových komponent, které jsou uváděny na trh samostatně;
„zpracováním dat na dálku“ zpracování dat na dálku, pro které výrobce navrhuje a vyvíjí software nebo za jehož návrh a vývoj výrobce odpovídá, přičemž neexistence tohoto softwaru by bránila tomu, aby produkt s digitálními prvky plnil některou ze svých funkcí;
„kybernetickou bezpečností“ kybernetická bezpečnost ve smyslu čl. 2 bodu 1 nařízení (EU) 2019/881;
„softwarem“ část elektronického informačního systému, která sestává z počítačového kódu;
„hardwarem“ fyzický elektronický informační systém nebo jeho části schopné zpracovávat, uchovávat nebo přenášet digitální data;
„komponenta“ software nebo hardware určený pro začlenění do elektronického informačního systému;
„elektronickým informačním systémem“ systém, včetně elektrických nebo elektronických zařízení, který je schopen zpracovávat, uchovávat nebo přenášet digitální data;
„logickým připojením“ virtuální forma datového připojení zajišťovaná prostřednictvím softwarového rozhraní;
„fyzickým připojením“ spojení mezi elektronickými informačními systémy nebo komponentami zajišťované fyzickými prostředky, včetně elektrických, optických nebo mechanických rozhraní, vodičů nebo rádiových vln;
„nepřímým připojením“ připojení k zařízení nebo síti, které neprobíhá přímo, ale spíše jako součást větší soustavy, kterou lze k tomuto zařízení nebo síti přímo připojit;
„koncovým bodem“ jakékoli zařízení, které je připojeno k síti a slouží jako vstupní bod do této sítě;
„hospodářským subjektem“ výrobce, zplnomocněný zástupce, dovozce, distributor nebo jiná fyzická nebo právnická osoba, na kterou se vztahují povinnosti v souvislosti s výrobou produktů s digitálními prvky nebo s jejich dodáváním na trh v souladu s tímto nařízením;
„výrobcem“ fyzická nebo právnická osoba, která vyvíjí nebo vyrábí produkty s digitálními prvky, nebo která nechala produkty s digitálními prvky navrhnout, vyvinout nebo vyrobit a nabízí je pod svým jménem nebo ochrannou známkou, ať už za úplatu, jiné zpeněžení nebo bezplatně;
„správcem softwaru s otevřeným zdrojovým kódem“ právnická osoba jiná než výrobce, jejímž účelem nebo cílem je systematicky a dlouhodobě podporovat vývoj konkrétních produktů s digitálními prvky považovaných za svobodný software s otevřeným zdrojovým kódem a určených pro obchodní činnost, a která zajišťuje životaschopnost těchto produktů;
„zplnomocněným zástupcem“ fyzická nebo právnická osoba usazená v Unii, která byla výrobcem písemně pověřena, aby při plnění konkrétních úkolů jednala jeho jménem;
„dovozcem“ fyzická nebo právnická osoba usazená v Unii, která uvádí na trh produkt s digitálními prvky označený jménem nebo ochrannou známkou fyzické nebo právnické osoby usazené mimo Unii;
„distributorem“ fyzická nebo právnická osoba v dodavatelském řetězci jiná než výrobce nebo dovozce, která dodává produkt s digitálními prvky na trh Unie, aniž by ovlivňovala jeho vlastnosti;
„spotřebitelem“ fyzická osoba, která jedná za účelem, který není v rámci její obchodní činnosti, podnikání, řemesla nebo povolání;
„mikropodniky“, „malými podniky“ a „středními podniky“ mikropodniky, malé podniky a střední podniky ve smyslu definice uvedené v příloze k doporučení 2003/361/ES;
„dobou podpory“ období, během něhož musí výrobce zajistit, aby se zranitelnosti produktu s digitálními prvky řešily účinně a v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II;
„uvedením na trh“ první dodání produktu s digitálními prvky na trh Unie;
„dodáním na trh“ dodání produktu s digitálními prvky k distribuci nebo použití na trhu Unie v rámci obchodní činnosti, ať už za úplatu, nebo bezplatně;
„zamýšleným účelem“ použití produktu s digitálními prvky určené výrobcem, včetně konkrétního kontextu a podmínek použití, které jsou uvedeny v informacích dodaných výrobcem v návodu k použití, v propagačních nebo prodejních materiálech a prohlášeních, jakož i v technické dokumentaci;
„rozumně předvídatelným použitím“ použití, které není nutně zamýšleným účelem uvedeným výrobcem v návodu k použití, propagačních nebo prodejních materiálech a prohlášeních, jakož i v technické dokumentaci, ale které pravděpodobně vyplývá z důvodně předvídatelného lidského chování nebo technických operací nebo interakcí;
„rozumně předvídatelným nesprávným použitím“ použití produktu s digitálními prvky způsobem, který není v souladu s jeho zamýšleným účelem, avšak může vyplývat z důvodně předvídatelného lidského chování nebo z interakce s jinými systémy;
„oznamujícím orgánem“ vnitrostátní orgán odpovědný za stanovení a provádění postupů nezbytných pro posuzování, jmenování a oznamování subjektů posuzování shody a za jejich monitorování;
„posouzením shody“ postup ověřující, zda byly splněny základní požadavky na kybernetickou bezpečnost stanovené v příloze I;
„subjektem posuzování shody“ subjekt posuzování shody ve smyslu čl. 2 bodu 13 nařízení (ES) č. 765/2008;
„oznámeným subjektem“ subjekt posuzování shody určený v souladu s článkem 43 a dalšími příslušnými harmonizačními právními předpisy Unie;
„podstatnou změnou“ změna produktu s digitálními prvky po jeho uvedení na trh, která ovlivňuje soulad produktu s digitálními prvky se základními požadavky na kybernetickou bezpečnost stanovenými v části I přílohy I, nebo která vede ke změně zamýšleného účelu, pro nějž bylo provedeno posouzení produktu s digitálními prvky;
„označením CE“ označení, kterým výrobce vyjadřuje, že produkt s digitálními prvky a postupy zavedené výrobcem jsou ve shodě se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I a s dalšími použitelnými harmonizačními právními předpisy Unie, které upravují umístění tohoto označení;
„harmonizačními právními předpisy Unie“ právní předpisy Unie uvedené v příloze I nařízení (EU) 2019/1020 a jakékoli jiné právní předpisy Unie harmonizující podmínky pro nabízení výrobků, na něž se vztahuje uvedené nařízení, na trh;
„orgánem dozoru nad trhem“ orgán dozoru nad trhem ve smyslu čl. 3 bodu 4 nařízení (EU) 2019/1020;
„mezinárodní normou“ mezinárodní norma ve smyslu čl. 2 bodu 1 písm. a) nařízení (EU) č. 1025/2012;
„evropskou normou“ evropská norma ve smyslu čl. 2 odst. 1 písm. b) nařízení (EU) č. 1025/2012;
„harmonizovanou normou“ harmonizovaná norma ve smyslu čl. 2 bodu 1 písm. c) nařízení (EU) č. 1025/2012;
„kybernetickým bezpečnostním rizikem“ možnost ztráty nebo narušení v důsledku incidentu, přičemž toto riziko má být vyjádřeno jako kombinace rozsahu takové ztráty nebo takového narušení a pravděpodobnosti výskytu incidentu;
„významným kybernetickým bezpečnostním rizikem“ kybernetické bezpečnostní riziko, o němž lze na základě jeho technických charakteristik předpokládat, že u něj existuje vysoká pravděpodobnost incidentu, který by mohl vést k závažnému negativnímu dopadu, mimo jiné způsobením značné hmotné nebo nehmotné ztráty nebo narušení;
„softwarovým kusovníkem“ (SBOM) formální záznam obsahující podrobné informace o komponentách obsažených v softwarových prvcích produktu s digitálními prvky a o vztazích těchto komponent k dodavatelskému řetězci;
„zranitelností“ slabina, snížená odolnost nebo chyba produktu s digitálními prvky, kterou lze zneužít v rámci kybernetické hrozby;
„zneužitelnou zranitelností“ zranitelnost, která může být za praktických provozních podmínek účinně zneužita nepřátelským subjektem;
„aktivně zneužívanou zranitelností“ zranitelnost, u níž existují spolehlivé důkazy o tom, že ji škodlivý aktér v systému zneužil bez svolení vlastníka systému;
„incidentem“ incident ve smyslu čl. 6 bodu 6 směrnice (EU) 2022/2555;
„incidentem s dopadem na bezpečnost produktu s digitálními prvky“ incident, který negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu s digitálními prvky chránit dostupnost, autenticitu, integritu nebo důvěrnost dat nebo funkcí;
„významnou událostí“ významná událost ve smyslu čl. 6 bodu 5 směrnice (EU) 2022/2555;
„kybernetickou hrozbou“ kybernetická hrozba ve smyslu čl. 2 bodu 8 nařízení (EU) 2019/881;
„osobními údaji“ osobní údaje ve smyslu čl. 4 bodu 1 nařízení (EU) 2016/679;
„svobodným softwarem s otevřeným zdrojovým kódem“ software, jehož zdrojový kód je volně sdílen a který je zpřístupněn na základě licence k svobodnému softwaru s otevřeným zdrojovým kódem, jež poskytuje veškerá práva na to, aby byl volně přístupný, použitelný, upravitelný a dále distribuovatelný;
„stažením z oběhu“ stažení z oběhu ve smyslu čl. 3 bodu 22 nařízení (EU) 2019/1020;
„stažením z trhu“ stažení z trhu ve smyslu čl. 3 bodu 23 nařízení (EU) 2019/1020;
„týmem CSIRT určeným jako koordinátor“ tým CSIRT, který byl určen koordinátorem podle čl. 12 odst. 1 směrnice (EU) 2022/2555.
Článek 4
Volný pohyb
Článek 5
Zadávání zakázek na produkty s digitálními prvky nebo používání těchto produktů
Článek 6
Požadavky na produkty s digitálními prvky
Produkty s digitálními prvky se na trh dodávají pouze tehdy, pokud:
splňují základní požadavky na kybernetickou bezpečnost stanovené v části I přílohy I, za předpokladu, že jsou řádně instalovány, udržovány, používány k zamýšlenému účelu nebo za podmínek, které lze rozumně předvídat, a případně vybaveny nezbytnými bezpečnostními aktualizacemi, a
postupy zavedené výrobcem jsou v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v části II přílohy I.
Článek 7
Důležité produkty s digitálními prvky
Kategorie produktů s digitálními prvky uvedené v odstavci 1 tohoto článku, rozdělené do třídy I a II, jak jsou stanoveny v příloze III, splňují alespoň jedno z těchto kritérií:
produkt s digitálními prvky plní primárně funkce, které mají zásadní význam z hlediska kybernetické bezpečnosti jiných produktů, sítí nebo služeb, včetně zabezpečení ověřování a přístupu, prevence a detekce narušení, bezpečnosti koncových bodů nebo ochrany sítě,
produkt s digitálními prvky plní funkci, která s sebou nese značné riziko nepříznivých účinků, pokud jde o intenzitu a možnost narušit, ovládat nebo poškodit velký počet jiných produktů nebo zdraví, zabezpečení či bezpečnost jeho uživatelů prostřednictvím přímé manipulace, například funkci centrálního systému, včetně správy sítě, řízení konfigurace, virtualizace nebo zpracování osobních údajů.
V aktech v přenesené pravomoci uvedených v prvním pododstavci tohoto odstavce je případně stanoveno minimální přechodné období v délce 12 měsíců, zejména pokud je do třídy I nebo II doplněna nová kategorie důležitých produktů s digitálními prvky nebo pokud je přesunuta z třídy I do třídy II, jak jsou stanoveny v příloze III, před tím, než se začnou uplatňovat příslušné postupy posuzování shody uvedené v čl. 32 odst. 2 a 3, jestliže není ze závažných naléhavých důvodů opodstatněno stanovení kratšího přechodného období.
Článek 8
Kritické produkty s digitálními prvky
Před přijetím těchto aktů v přenesené pravomoci posoudí Komise potenciální dopad plánovaných opatření na trh a uspořádá konzultace s příslušnými zúčastněnými stranami, mimo jiné s Evropskou skupinou pro certifikaci kybernetické bezpečnosti zřízenou nařízením (EU) 2019/881. Při tomto posuzování zohlední připravenost a kapacitu členských států pro uplatňování příslušných evropských schémat certifikace kybernetické bezpečnosti. Pokud nebyl přijat žádný akt v přenesené pravomoci uvedený v prvním pododstavci tohoto odstavce, vztahují se na produkty s digitálními prvky, které mají klíčovou funkci produktové kategorie, jak jsou stanoveny v příloze IV, postupy posuzování shody uvedené v čl. 32 odst. 3.
V aktech v přenesené pravomoci uvedených v prvním pododstavci je stanoveno minimální přechodné šestiměsíční období, není-li ze závažných naléhavých důvodů opodstatněno stanovení kratšího přechodného období.
Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 61 za účelem změny přílohy IV doplněním nebo vynětím kategorií kritických produktů s digitálními prvky. Při určování těchto kategorií kritických produktů s digitálními prvky a požadované úrovně záruky v souladu s odstavcem 1 tohoto článku Komise zohlední kritéria uvedená v čl. 7 odst. 2 a rovněž to, do jaké míry platí alespoň jedno z těchto kritérií:
existuje kritická závislost základních subjektů uvedených v článku 3 směrnice (EU) 2022/2555 na kategorii produktů s digitálními prvky,
incidenty a zneužívané zranitelnosti týkající se kategorie produktů s digitálními prvky mohou vést k vážnému narušení kritických dodavatelských řetězců na celém vnitřním trhu.
Před přijetím těchto aktů v přenesené pravomoci provede Komise posouzení typu uvedené v odstavci 1.
V aktech v přenesené pravomoci uvedených v prvním pododstavci je stanoveno minimální přechodné šestiměsíční období, není-li ze závažných naléhavých důvodů opodstatněno stanovení kratšího přechodného období.
Článek 9
Konzultace se zúčastněnými stranami
Při přípravě opatření pro uplatňování tohoto nařízení Komise vede konzultace s příslušnými zúčastněnými stranami, jako jsou příslušné orgány členských států, podniky ze soukromého sektoru, včetně mikropodniků a malých a středních podniků, komunita zabývající se softwarem s otevřeným zdrojovým kódem, sdružení spotřebitelů, akademická obec a příslušné agentury a subjekty Unie a také odborné skupiny zřízené na úrovni Unie, a zohledňuje jejich názory. Komise případně konzultuje strukturovaným způsobem zejména s těmito zúčastněnými stranami a vyžádá si jejich názory:
při vypracovávání doporučujících pokynů podle článku 26,
při přípravě technických popisů kategorií produktů stanovených v příloze III v souladu s čl. 7 odst. 4, při posuzování nutnosti případné aktualizace seznamu kategorií produktů v souladu s čl. 7 odst. 3 a čl. 8 odst. 2 nebo při posuzování potenciálního dopadu na trh podle čl. 8 odst. 1, aniž je dotčen článek 61;
při provádění přípravných prací za účelem hodnocení a přezkumu tohoto nařízení.
Článek 10
Prohloubení dovedností v oblasti kyberneticky odolného digitálního prostředí
Členské státy, pro účely tohoto nařízení a s cílem reagovat na potřeby odborníků při podpoře uplatňování tohoto nařízení, ve vhodných případech za podpory Komise, Evropského centra kompetencí pro kybernetickou bezpečnost a agentury ENISA a za plného respektování odpovědnosti členských států v oblasti vzdělávání, prosazují opatření a strategie zaměřené na:
rozvoj dovedností v oblasti kybernetické bezpečnosti a vytváření organizačních a technických nástrojů s cílem zajistit dostatečnou dostupnost kvalifikovaných odborníků na podporu činnosti orgánů dozoru nad trhem a subjektů posuzování shody,
prohloubení spolupráce mezi soukromým sektorem, hospodářskými subjekty, mimo jiné prostřednictvím rekvalifikace a prohlubování dovedností zaměstnanců výrobců, a mezi spotřebiteli, poskytovateli odborné přípravy a veřejnou správou, čímž rozšíří možnosti mladých lidí získat přístup k pracovním místům v odvětví kybernetické bezpečnosti.
Článek 11
Obecná bezpečnost produktů
Odchylně od čl. 2 odst. 1 třetího pododstavce písm. b) nařízení (EU) 2023/988 se na produkty s digitálními prvky s ohledem na aspekty a rizika nebo kategorie rizik neupravené tímto nařízením použije oddíl 1 kapitoly III, kapitola V a VII a kapitola IX až XI uvedeného nařízení, pokud se na tyto produkty nevztahují zvláštní požadavky na bezpečnost stanovené v jiných „harmonizačních právních předpisech Unie“ ve smyslu čl. 3 bodu 27 nařízení (EU) 2023/988.
Článek 12
Vysoce rizikové systémy umělé inteligence
Aniž jsou dotčeny požadavky na přesnost a spolehlivost stanovené v článku 15 nařízení (EU) 2024/1689, považují se produkty s digitálními prvky, které spadají do oblasti působnosti tohoto nařízení a jsou klasifikovány jako vysoce rizikové systémy umělé inteligence podle článku 6 uvedeného nařízení, za produkty, které jsou v souladu s požadavky na kybernetickou bezpečnost stanovenými v článku 15 uvedeného nařízení, pokud:
splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I,
postupy zavedené výrobcem splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II a
dosažení takové úrovně ochrany kybernetické bezpečnosti, kterou vyžaduje článek 15 nařízení (EU) 2024/1689, je potvrzeno v EU prohlášení o shodě vydaném podle tohoto nařízení.
KAPITOLA II
POVINNOSTI HOSPODÁŘSKÝCH SUBJEKTŮ A USTANOVENÍ SOUVISEJÍCÍ SE SVOBODNÝM SOFTWAREM S OTEVŘENÝM ZDROJOVÝM Kódem
Článek 13
Povinnosti výrobců
Výrobci stanoví dobu podpory tak, aby odrážela dobu, po kterou se očekává používání produktu, zejména s přihlédnutím k přiměřeným očekáváním uživatelů, k povaze produktu, včetně jeho zamýšleného účelu, a k příslušnému právu Unie, které určuje životnost produktů s digitálními prvky. Při stanovování doby podpory mohou výrobci rovněž zohlednit dobu podpory produktů s digitálními prvky, které nabízejí podobnou funkci a byly uvedeny na trh jinými výrobci, dostupnost provozního prostředí, dobu podpory začleněných komponent, které zajišťují klíčové funkce a pocházejí od třetích stran, stejně jako příslušné pokyny, které poskytla specializovaná skupina pro správní spolupráci zřízená podle čl. 52 odst. 15 a Komise. Záležitosti, které je třeba vzít v úvahu při stanovován doby podpory, se zohledňují tak, aby byla zajištěna proporcionalita.
Aniž je dotčen druhý pododstavec, trvá doba podpory nejméně pět let. Pokud se očekává, že produkt s digitálními prvky bude používán méně než pět let, odpovídá doba podpory očekávané době použití.
S přihlédnutím k doporučením specializované skupiny pro správní spolupráci podle čl. 52 odst. 16 může Komise přijmout akty v přenesené pravomoci v souladu s článkem 61 za účelem doplnění tohoto nařízení upřesněním minimální doby podpory pro konkrétní kategorie produktů, u nichž údaje v oblasti dozoru nad trhem naznačují, že jejich doby podpory nejsou dostatečné.
Výrobci uvedou informace, které byly zohledněny při stanovování doby podpory produktu s digitálními prvky, v technické dokumentaci, jak je stanovena v příloze VII.
Výrobci mají vhodnou politiku a postupy, včetně politiky koordinovaného zveřejňování zranitelností podle přílohy I části II bodu 5, pro zpracování a nápravu možných zranitelností v produktu s digitálními prvky hlášených z interních nebo externích zdrojů.
Výrobci provedou nebo nechají provést zvolené postupy posuzování shody podle článku 32.
Pokud byl v rámci postupu posuzování shody prokázán soulad produktu s digitálními prvky se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a soulad postupů zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II, vypracují výrobci EU prohlášení o shodě v souladu s článkem 28 a umístí označení CE v souladu s článkem 30.
Výrobci zajistí, aby bylo jednotné kontaktní místo pro uživatele snadno identifikovatelné. Jednotné kontaktní místo uvedou také v informacích a pokynech pro uživatele stanovených v příloze II.
Jednotné kontaktní místo uživatelům umožní zvolit si upřednostňované komunikační prostředky a neomezí tyto prostředky na automatizované nástroje.
Je-li to s ohledem na povahu produktu s digitálními prvky technicky proveditelné, zobrazí výrobci uživatelům oznámení, kterým je informují o tom, že jejich produktu s digitálními prvky končí doba podpory.
Článek 14
Povinnosti výrobců podávat zprávy
Pro účely oznamování ve smyslu odstavce 1 výrobce předloží:
včasné varování o aktivně zneužívané zranitelnosti, a to bez zbytečného odkladu a v každém případě do 24 hodin od okamžiku, kdy se o ní dozví, případně s uvedením členských států, na jejichž území je podle vědomostí výrobce jeho produkt s digitálními prvky zpřístupněn,
pokud již nebyly poskytnuty příslušné informace, oznámení o zranitelnosti, a to bez zbytečného odkladu a v každém případě do 72 hodin od okamžiku, kdy se o aktivně zneužívané zranitelnosti dozví, které obsahuje dostupné obecné informace o dotčeném produktu s digitálními prvky, o obecné povaze zneužívání a dotčené zranitelnosti, o veškerých přijatých nápravných nebo zmírňujících opatřeních a o nápravných nebo zmírňujících opatřeních, která mohou přijmout uživatelé, a v němž je případně rovněž uvedeno, nakolik výrobce považuje oznámené informace za citlivé,
pokud ještě nebyly příslušné informace poskytnuty, závěrečnou zprávu nejpozději do 14 dnů od okamžiku, kdy začalo být k dispozici nápravné nebo zmírňující opatření, která obsahuje alespoň tyto informace:
popis zranitelnosti, včetně její závažnosti a dopadu,
případné informace o každém škodlivém aktéru, který zranitelnost zneužil nebo zneužívá,
podrobné informace o bezpečnostních aktualizacích nebo jiných nápravných opatřeních, které jsou k dispozici k odstranění zranitelnosti.
Pro účely oznamování ve smyslu odstavce 3 předloží výrobce:
včasné varování o závažném incidentu, který má dopad na bezpečnost produktu s digitálními prvky, a to bez zbytečného odkladu a v každém případě do 24 hodin od okamžiku, kdy se o něm dozví, včetně alespoň informace, zda existuje podezření, že byl incident způsoben nezákonným nebo škodlivým jednáním, případně také s uvedením členských států, na jejichž území je podle vědomostí výrobce jeho produkt s digitálními prvky zpřístupněn,
pokud již nebyly poskytnuty příslušné informace, oznámení o incidentu, a to bez zbytečného odkladu a v každém případě do 72 hodin od okamžiku, kdy se o incidentu dozví, které obsahuje dostupné obecné informace o povaze incidentu, o počátečním posouzení incidentu, o veškerých přijatých nápravných nebo zmírňujících opatřeních a o nápravných nebo zmírňujících opatřeních, která mohou přijmout uživatelé, a v němž je případně uvedeno, nakolik výrobce považuje oznámené informace za citlivé,
pokud již nebyly poskytnuty příslušné informace, závěrečnou zprávu nejpozději do jednoho měsíce od okamžiku, kdy bylo vydáno oznámení o incidentu podle písmene b), která obsahuje alespoň tyto informace:
podrobný popis incidentu včetně jeho závažnosti a dopadu,
druh hrozby nebo základní příčinu, která incident pravděpodobně spustila,
učiněná a probíhající zmírňující opatření.
Pro účely odstavce 3 se incident, který má dopad na bezpečnost produktu s digitálními prvky, považuje za závažný, pokud:
negativně ovlivňuje nebo může negativně ovlivnit schopnost produktu s digitálními prvky chránit dostupnost, autenticitu, integritu nebo důvěrnost citlivých či důležitých dat nebo funkcí; nebo
vedl či může vést k zavedení nebo spuštění škodlivého kódu v produktu s digitálními prvky nebo v síti a informačních systémech uživatele tohoto produktu.
Pro účely tohoto nařízení se má za to, že hlavní provozovnu má výrobce v Unii v tom členském státě, v němž jsou nejčastěji přijímána rozhodnutí týkající se kybernetické bezpečnosti jeho produktů s digitálními prvky. Nelze-li takový členský stát určit, má se za to, že dotčený výrobce má hlavní provozovnu v tom členském státě, v němž má provozovnu s nejvyšším počtem zaměstnanců v Unii.
Pokud výrobce v Unii nemá hlavní provozovnu, podává oznámení uvedená v odstavcích 1 a 3 prostřednictvím koncového bodu elektronického oznamování týmu CSIRT určenému jako koordinátor v členském státě, který je stanoven na základě informací, jež má výrobce k dispozici, a v tomto pořadí:
v členském státě, v němž je usazen zplnomocněný zástupce jednající jménem výrobce pro nejvyšší počet produktů s digitálními prvky tohoto výrobce,
v členském státě, v němž je usazen dovozce uvádějící na trh nejvyšší počet produktů s digitálními prvky tohoto výrobce,
v členském státě, v němž je usazen distributor, který dodává na trh nejvyšší počet produktů s digitálními prvky tohoto výrobce,
v členském státě, v němž se nachází nejvyšší počet uživatelů produktů s digitálními prvky tohoto výrobce.
V souvislosti s třetím pododstavcem písm. d) může výrobce podávat oznámení týkající se jakékoli následné aktivně zneužívané zranitelnosti nebo závažného incidentu, které mají dopad na bezpečnost produktu s digitálními prvky, témuž týmu CSIRT určenému jako koordinátor, jemuž podal prvotní oznámení.
Článek 15
Dobrovolné podávání zpráv
Tým CSIRT určený jako koordinátor může před zpracováním dobrovolných oznámení upřednostnit zpracování povinných oznámení.
Článek 16
Zřízení jednotné platformy pro podávání zpráv
Za výjimečných okolností, a zejména na žádost výrobce a s ohledem na úroveň citlivosti oznámených informací uvedenou výrobcem podle čl. 14 odst. 2 písm. a) tohoto nařízení, může být rozesílání oznámení z opodstatněných důvodů souvisejících s kybernetickou bezpečností po nezbytně nutnou dobu odloženo, a to i tehdy, když se na zranitelnost vztahuje postup koordinovaného zveřejňování zranitelností podle čl. 12 odst. 1 směrnice (EU) 2022/2555. Pokud se tým CSIRT rozhodne rozesílání oznámení odložit, neprodleně o tomto rozhodnutí informuje agenturu ENISA, odklad zdůvodní a zároveň uvede, kdy bude v souladu s postupem pro rozesílání informací stanoveným v tomto odstavci oznámení rozesílat. Při uplatňování důvodů souvisejících s kybernetickou bezpečností v souvislosti s odkladem rozesílání uvedených oznámení může být týmu CSIRT nápomocna agentura ENISA.
Za zvláště výjimečných okolností, pokud výrobce v oznámení podle čl. 14 odst. 2 písm. b) uvede, že:
oznámená zranitelnost je aktivně zneužívána škodlivým aktérem a podle dostupných informací není zneužívána v žádném jiném členském státě, než je členský stát týmu CSIRT, který byl určen jako koordinátor, jemuž výrobce zranitelnost oznámil,
okamžité další rozesílání oznámení o dané zranitelnosti by pravděpodobně vedlo k poskytnutí informací, jejichž zveřejnění by bylo v rozporu se zásadními zájmy tohoto členského státu, nebo
oznámená zranitelnost představuje bezprostřední vysoké kybernetické bezpečnostní riziko vyplývající z dalšího šíření těchto informací,
jsou agentuře ENISA souběžně zpřístupněny pouze informace o tom, že výrobce podal oznámení, obecné informace o produktu, informace o obecné povaze zneužívání a informace o tom, že byly uvedeny důvody související s bezpečností, a to až do chvíle, než bude dotčeným týmům CSIRT a agentuře ENISA rozesláno úplné oznámení. Pokud se agentura ENISA na základě těchto informací domnívá, že existuje systémové riziko ovlivňující bezpečnost na vnitřním trhu, doporučí týmu CSIRT, který získal oznámení jako první, aby ostatním týmům CSIRT určeným jako koordinátoři i samotné agentuře ENISA zaslal úplné oznámení.
Článek 17
Další ustanovení týkající se podávání zpráv
Článek 18
Zplnomocnění zástupci
Zplnomocněný zástupce plní úkoly stanovené v pověření, které obdržel od výrobce. Na vyžádání poskytne kopii pověření orgánům dozoru nad trhem. Pověření musí zplnomocněnému zástupci umožňovat alespoň:
uchovávat EU prohlášení o shodě podle článku 28 a technickou dokumentaci uvedenou v článku 31 pro potřebu orgánů dozoru nad trhem po dobu nejméně deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší,
poskytnout příslušnému orgánu dozoru nad trhem na základě jeho odůvodněné žádosti veškeré informace a dokumentaci nezbytné k prokázání shody produktu s digitálními prvky,
spolupracovat s orgány dozoru nad trhem na jejich žádost při veškerých činnostech, jejichž cílem je odstranit rizika vyvolaná produktem s digitálními prvky, na který se vztahuje pověření zplnomocněného zástupce.
Článek 19
Povinnosti dovozců
Před uvedením produktu s digitálními prvky na trh dovozci zajistí, aby:
výrobce provedl příslušné postupy posuzování shody podle článku 32,
výrobce vypracoval technickou dokumentaci,
produkt s digitálními prvky byl opatřen označením CE podle článku 30 a bylo k němu přiloženo EU prohlášení o shodě podle čl. 13 odst. 20 a informace a pokyny pro uživatele stanovené v příloze II v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem,
výrobce splnil požadavky stanovené v čl. 13 odst. 15, 16 a 19.
Pro účely tohoto odstavce musí být dovozci schopni poskytnout nezbytné dokumenty prokazující splnění požadavků stanovených v tomto článku.
Pokud má dovozce důvod se domnívat, že určitý produkt s digitálními prvky může představovat významné kybernetické bezpečnostní riziko s ohledem na rizikové faktory jiné než technické povahy, informuje o tom orgány dozoru nad trhem. Po obdržení takovýchto informací se orgány dozoru nad trhem řídí postupy uvedenými v čl. 54 odst. 2.
Poté, co se dovozci dozvědí o zranitelnosti produktu s digitálními prvky, informují o této zranitelnosti bez zbytečného odkladu výrobce. Dále, pokud produkt s digitálními prvky představuje významné kybernetické bezpečnostní riziko, informují o tom dovozci neprodleně orgány dozoru nad trhem v členských státech, v nichž produkt s digitálními prvky dodali na trh, a uvedou podrobnosti, zejména o nesouladu a o přijatých nápravných opatřeních.
Článek 20
Povinnosti distributorů
Před dodáním produktu s digitálními prvky na trh dovozci ověří, že:
produkt s digitálními prvky je opatřen označením CE,
výrobce a dovozce splnili povinnosti uvedené v čl. 13 odst. 15, 16, 18, 19 a 20 a čl. 19 odst. 4 a předali veškeré nezbytné dokumenty distributorovi.
Poté, co se dozvědí o zranitelnosti produktu s digitálními prvky, informují distributoři o této zranitelnosti bez zbytečného odkladu výrobce. Dále, pokud produkt s digitálními prvky představuje významné kybernetické bezpečnostní riziko, informují o tom distributoři neprodleně orgány dozoru nad trhem členských států, v nichž produkt s digitálními prvky dodali na trh, a uvedou podrobnosti, zejména o nesouladu a o přijatých nápravných opatřeních.
Článek 21
Případy, kdy se povinnosti výrobců vztahují na dovozce a distributory
Dovozce nebo distributor je pro účely tohoto nařízení považován za výrobce a vztahují se na něj ustanovení článku 13 a 14, pokud tento dovozce nebo distributor uvede na trh produkt s digitálními prvky pod svým jménem nebo pod svou ochrannou známkou nebo provede podstatnou změnu produktu s digitálními prvky, který již byl na trh uveden.
Článek 22
Ostatní případy, na něž se vztahují povinnosti výrobců
Článek 23
Identifikace hospodářských subjektů
Hospodářské subjekty poskytnou orgánům dozoru nad trhem na žádost následující informace:
jméno a adresu každého hospodářského subjektu, který jim dodal produkt s digitálními prvky,
název a adresu každého hospodářského subjektu, kterému dodaly produkt s digitálními prvky, jsou-li k dispozici.
Článek 24
Povinnosti správců softwaru s otevřeným zdrojovým kódem
Na základě odůvodněné žádosti orgánu dozoru nad trhem poskytnou správci softwaru s otevřeným zdrojovým kódem tomuto orgánu dokumentaci uvedenou v odstavci 1, a to v tištěné nebo elektronické podobě a v jazyce, který je pro něj snadno srozumitelný.
Článek 25
Potvrzení o bezpečnosti svobodného softwaru s otevřeným zdrojovým kódem
S cílem usnadnit plnění povinnosti náležité péče stanovené v čl. 13 odst. 5, zejména pokud jde o výrobce, kteří do svých produktů s digitálními prvky začleňují komponenty sestávající ze svobodného softwaru s otevřeným zdrojovým kódem, je Komisi svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 61 za účelem doplnění tohoto nařízení zavedením programů dobrovolného potvrzení o bezpečnosti, které vývojářům nebo uživatelům produktů s digitálními prvky považovaných za svobodný software s otevřeným zdrojovým kódem a dalším třetím stranám umožní posoudit shodu těchto produktů se všemi nebo některými základními požadavky na kybernetickou bezpečnost či jinými povinnostmi stanovenými v tomto nařízení.
Článek 26
Pokyny
Pokud má Komise v úmyslu poskytnout pokyny podle odstavce 1, bude se zabývat přinejmenším následujícími aspekty:
oblastí působnosti tohoto nařízení se zvláštním důrazem na řešení pro zpracování dat na dálku a na svobodný software s otevřeným zdrojovým kódem,
používáním doby podpory ve vztahu k určitým kategoriím produktů s digitálními prvky,
pokyny pro výrobce, na které se vztahuje toto nařízení i jiné harmonizační právní předpisy Unie, než je toto nařízení, či další související právní akty Unie,
koncepcí podstatné změny.
Komise rovněž vede snadno přístupný seznam aktů v přenesené pravomoci a prováděcích aktů přijatých podle tohoto nařízení.
KAPITOLA III
SHODA PRODUKTU S DIGITÁLNÍMI PRVKY
Článek 27
Předpoklad shody
Komise v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádá jednu nebo více evropských normalizačních organizací o vypracování harmonizovaných norem pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení. Při přípravě žádosti o normalizaci pro účely tohoto nařízení usiluje Komise o zohlednění stávajících evropských nebo mezinárodních norem pro kybernetickou bezpečnost, které byly zavedeny nebo jsou vyvíjeny, s cílem zjednodušit vypracování harmonizovaných norem, v souladu s nařízením (EU) č. 1025/2012.
Tyto prováděcí akty se přijmou, pouze pokud jsou splněny tyto podmínky:
Komise podle čl. 10 odst. 1 nařízení (EU) č. 1025/2012 požádala jednu nebo více evropských normalizačních organizací o vypracování harmonizované normy pro základní požadavky na kybernetickou bezpečnost stanovené v příloze I a:
tato žádost nebyla přijata,
harmonizované normy, kterých se žádost týkala, nebyly dodány ve lhůtě stanovené v souladu s čl. 10 odst. 1 nařízení (EU) č. 1025/2012, nebo
harmonizované normy neodpovídají žádosti a
v Úředním věstníku Evropské unie nebyl v souladu s nařízením (EU) č. 1025/2012 zveřejněn odkaz na harmonizované normy, které se vztahují na příslušné základní požadavky na kybernetickou bezpečnost stanovené v příloze I tohoto nařízení, ani se neočekává, že takový odkaz bude v přiměřené lhůtě zveřejněn.
Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.
Článek 28
EU prohlášení o shodě
Zjednodušené EU prohlášení o shodě podle čl. 13 odst. 20 se vypracuje podle vzoru uvedeného v příloze VI. Je k dispozici v jazycích požadovaných členským státem, v němž je produkt s digitálními prvky uváděn nebo dodáván na trh.
Článek 29
Obecné zásady, kterými se řídí označení CE
Označení CE podléhá obecným zásadám uvedeným v článku 30 nařízení (ES) č. 765/2008.
Článek 30
Pravidla a podmínky pro umístění označení CE
Identifikační číslo oznámeného subjektu umístí sám subjekt, nebo jej umístí podle jeho pokynů výrobce či zplnomocněný zástupce výrobce.
Článek 31
Technická dokumentace
Článek 32
Postupy posuzování shody u produktů s digitálními prvky
Výrobce provede posouzení shody produktu s digitálními prvky a postupů, které zavedl, s cílem určit, zda jsou splněny základní požadavky na kybernetickou bezpečnost stanovené v příloze I. Výrobce prokazuje shodu se základními požadavky na kybernetickou bezpečnost v rámci některého z těchto postupů:
postupu interní kontroly (na základě modulu A) stanoveného v příloze VIII,
EU přezkoušení typu (na základě modulu B) podle přílohy VIII, po kterém následuje shoda s EU typem založená na interním řízení výroby (na základě modulu C) podle přílohy VIII,
posuzování shody založeného na komplexním zabezpečování kvality (na základě modulu H) podle přílohy VIII, nebo
případně, pokud je k dispozici, evropského schématu certifikace kybernetické bezpečnosti podle čl. 27 odst. 9.
Pokud při posuzování souladu důležitého produktu s digitálními prvky, který spadá do třídy I podle přílohy III, a postupů zavedených jeho výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I výrobce nepoužil harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti alespoň na úrovni záruky „významná“ podle článku 27, nebo je použil pouze částečně, nebo jestliže takové harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti neexistují, použije se na dotčený produkt s digitálními prvky a na postupy zavedené výrobcem s ohledem na tyto základní požadavky na kybernetickou bezpečnost kterýkoliv z těchto postupů:
EU přezkoušení typu (na základě modulu B) podle přílohy VIII, po kterém následuje shoda s EU typem založená na interním řízení výroby (na základě modulu C) podle přílohy VIII, nebo
posuzování shody založené na komplexním zabezpečování kvality (na základě modulu H) podle přílohy VIII.
Pokud je produkt důležitým produktem s digitálními prvky, který spadá do třídy II podle přílohy III, výrobce prokáže shodu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I v rámci některého z těchto postupů:
EU přezkoušení typu (na základě modulu B) podle přílohy VIII, po kterém následuje shoda s EU typem založená na interním řízení výroby (na základě modulu C) podle přílohy VIII,
posuzování shody založeného na komplexním zabezpečování kvality (na základě modulu H) podle přílohy VIII, nebo
případně, pokud je k dispozici, evropského schématu certifikace kybernetické bezpečnosti uvedeného v čl. 27 odst. 9 tohoto nařízení alespoň na úrovni záruky „významná“ podle nařízení (EU) 2019/881.
U kritických produktů s digitálními prvky uvedených v příloze IV se prokazuje shoda se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I v rámci jednoho z těchto postupů:
evropského schématu certifikace kybernetické bezpečnosti podle čl. 8 odst. 1, nebo
pokud nejsou splněny podmínky v čl. 8 odst. 1, některého z postupů uvedených v odst. 3 tohoto článku.
Článek 33
Podpůrná opatření pro mikropodniky a malé a střední podniky, včetně začínajících podniků
Členské státy ve vhodných případech přijmou opatření upravená pro potřeby mikropodniků a malých podniků, kterými:
zajistí konkrétní osvětovou a školicí činnost týkající se uplatňování tohoto nařízení,
zřídí vyhrazený kanál pro komunikaci s mikropodniky a malými podniky a případně s místními orgány veřejné správy s cílem poskytovat poradenství a reagovat na dotazy ohledně provádění tohoto nařízení,
podpoří činnost v oblasti testování a posuzování shody, případně s podporou Evropského centra kompetencí pro kybernetickou bezpečnost.
Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 62 odst. 2.
Článek 34
Dohody o vzájemném uznávání
S ohledem na úroveň technického vývoje a na přístup k posuzování shody v případě třetích zemí může Unie v zájmu podpory a usnadnění mezinárodního obchodu uzavřít se třetími zeměmi dohody o vzájemném uznávání podle článku 218 Smlouvy o fungování EU.
KAPITOLA IV
OZNAMOVÁNÍ SUBJEKTŮ POSUZOVÁNÍ SHODY
Článek 35
Oznámení
Článek 36
Oznamující orgány
Článek 37
Požadavky týkající se oznamujících orgánů
Článek 38
Informační povinnost oznamujících orgánů
Článek 39
Požadavky týkající se oznámených subjektů
Za subjekt, který je třetí stranou, může být považován subjekt patřící k hospodářskému sdružení nebo profesnímu svazu, které zastupují podniky zapojené do projektování, vývoje, výroby, dodávání, montáže, používání nebo údržby produktů s digitálními prvky, které tento subjekt posuzuje, pokud je prokázána jeho nezávislost a neexistence jakéhokoli střetu zájmů.
Subjekt posuzování shody, jeho nejvyšší vedení a pracovníci odpovědní za vykonávání úkolů posuzování shody se nesmějí přímo podílet na projektování, vývoji, výrobě, dovozu, distribuci, nabízení, instalaci, používání ani údržbě produktů s digitálními prvky, které posuzují, ani nesmějí zastupovat strany, které se těmito činnostmi zabývají. Nesmějí vykonávat žádnou činnost, která by mohla ohrozit jejich nezávislý úsudek nebo integritu ve vztahu k činnostem při posuzování shody, k jejímuž vykonávání jsou oznámeni. To platí zejména pro poradenské služby.
Subjekty posuzování shody musí zajistit, aby činnosti jejich dceřiných společností nebo subdodavatelů neohrožovaly důvěrnost, objektivitu a nestrannost jejich činnosti při posuzování shody.
Subjekt posuzování shody musí mít vždy a pro každý postup posuzování shody a každý druh nebo kategorii produktů s digitálními prvky, v souvislosti s nímž byl oznámen, k dispozici nezbytné:
pracovníky s odbornými znalostmi a dostatečnými zkušenostmi potřebnými k plnění úkolů spojených s posuzováním shody,
popisy postupů, podle nichž má být posuzování shody prováděno, aby byla zajištěna transparentnost těchto postupů a možnost jejich zopakování. Musí mít zavedenu náležitou politiku a postupy pro rozlišení mezi úkoly, jež vykonává jako oznámený subjekt, a svou další činností,
postupy pro výkon činností, které řádně zohledňují velikost podniku, odvětví, v němž působí, jeho strukturu, míru složitosti technologie daného produktu a hromadný či sériový způsob výroby.
Subjekt posuzování shody musí mít prostředky nezbytné k řádnému plnění technických a administrativních úkolů spojených s činností při posuzování shody a musí mít přístup k veškerému potřebnému vybavení nebo zařízením.
Pracovníci odpovědní za provádění činnosti při posuzování shody musí:
mít dobrou technickou a odbornou přípravu zahrnující veškerou činnost při posuzování shody, v souvislosti s nímž byl subjekt posuzování shody oznámen,
mít uspokojivou znalost požadavků souvisejících s posuzováním, které provádějí, a odpovídající pravomoc toto posuzování provádět,
mít náležité znalosti základních požadavků na kybernetickou bezpečnost stanovených v příloze I, použitelných harmonizovaných norem a společných specifikací a příslušných ustanovení právních předpisů Unie a jejich prováděcích aktů a rozumět jim,
být schopni vypracovávat certifikáty, záznamy a zprávy prokazující provedení posuzování shody.
Odměňování nejvyššího vedení a pracovníků subjektu posuzování shody, kteří posuzování provádějí, nesmí záviset na počtu provedených posouzení ani na jejich výsledcích.
Článek 40
Předpoklad shody oznámených subjektů
Pokud subjekt posuzování shody prokáže svou shodu s kritérii stanovenými v příslušných harmonizovaných normách nebo jejich částech, na něž byly zveřejněny odkazy v Úředním věstníku Evropské unie, předpokládá se, že splňuje požadavky stanovené v článku 39 v rozsahu, v němž se harmonizované normy na tyto požadavky vztahují.
Článek 41
Dceřiné společnosti oznámených subjektů a zadávání subdodávek
Článek 42
Žádost o oznámení
Článek 43
Postup oznamování
Pouze takový subjekt se považuje za oznámený subjekt pro účely tohoto nařízení.
Článek 44
Identifikační čísla a seznamy oznámených subjektů
Komise subjektu přidělí jediné číslo i v případě, že je subjekt oznámen podle několika právních aktů Unie.
Komise zajistí, aby byl tento seznam průběžně aktualizován.
Článek 45
Změny v oznámeních
Článek 46
Zpochybnění způsobilosti oznámených subjektů
Článek 47
Povinnosti týkající se činnosti oznámených subjektů
Článek 48
Odvolání proti rozhodnutí oznámených subjektů
Členské státy zajistí, aby bylo možné se proti rozhodnutí oznámených subjektů odvolat.
Článek 49
Informační povinnost oznámených subjektů
Oznámené subjekty informují oznamující orgán:
o každém zamítnutí, omezení, pozastavení nebo zrušení certifikátu,
o všech okolnostech majících vliv na rozsah a podmínky oznámení,
o každé žádosti o informace týkající se činnosti při posuzování shody, kterou obdržely od orgánů dozoru nad trhem,
na vyžádání o činnosti při posuzování shody vykonané v rámci působnosti jejich oznámení a o jakékoli jiné vykonané činnosti, včetně přeshraniční činnosti a zadávání subdodávek.
Článek 50
Výměna zkušeností
Komise organizačně zabezpečuje výměnu zkušeností mezi vnitrostátními orgány členských států, které jsou odpovědné za politiku oznamování.
Článek 51
Koordinace oznámených subjektů
KAPITOLA V
DOZOR NAD TRHEM A VYMÁHÁNÍ PRÁVA
Článek 52
Dozor nad trhem a kontrola produktů s digitálními prvky na trhu Unie
Orgány vykonávající dohled nad právem Unie v oblasti ochrany údajů mají pravomoc požadovat jakoukoli dokumentaci vytvořenou nebo vedenou podle tohoto nařízení a přístup k ní, pokud je přístup k této dokumentaci nezbytný pro plnění jejich úkolů. O každé takové žádosti informují určené orgány dozoru nad trhem dotčeného členského státu.
Skupina pro správní spolupráci zveřejní ve veřejně přístupné a uživatelsky vstřícné podobě příslušné statistiky o kategoriích produktů s digitálními prvky, včetně průměrných dob podpory, jak je uvedl výrobce podle čl. 13 odst. 8, a poskytne pokyny, které zahrnují orientační doby podpory pro kategorie produktů s digitálními prvky.
Pokud z těchto údajů vyplývá, že doba podpory pro konkrétní kategorie produktů s digitálními prvky není dostatečná, může specializovaná skupina pro správní spolupráci vydat orgánům dozoru nad trhem doporučení, aby svou činnost zaměřily na tyto kategorie produktů s digitálními prvky.
Článek 53
Přístup k údajům a dokumentaci
Je-li to nezbytné k posouzení shody produktů s digitálními prvky a postupů zavedených jejich výrobci se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, udělí se orgánům dozoru nad trhem na základě odůvodněné žádosti přístup k údajům požadovaným pro posouzení návrhu, vývoje, výroby a řešení zranitelnosti těchto produktů, včetně související interní dokumentace příslušného hospodářského subjektu, a to v jazyce, kterému snadno porozumí.
Článek 54
Postup na vnitrostátní úrovni týkající se produktů s digitálními prvky představujících významné kybernetické bezpečnostní riziko
Pokud v průběhu tohoto hodnocení orgán dozoru nad trhem zjistí, že produkt s digitálními prvky nesplňuje požadavky stanovené v tomto nařízení, neprodleně vyzve příslušný hospodářský subjekt, aby přijal veškerá vhodná nápravná opatření k uvedení produktu s digitálními prvky do souladu s těmito požadavky nebo k jeho stažení z trhu či z oběhu v přiměřené lhůtě úměrné povaze kybernetického bezpečnostního rizika, kterou může stanovit orgán dozoru nad trhem.
Orgán dozoru nad trhem o tom informuje příslušný oznámený subjekt. Na nápravná opatření se použije článek 18 nařízení (EU) 2019/1020.
O takových opatřeních tento orgán neprodleně vyrozumí Komisi a ostatní členské státy.
Součástí informací uvedených v odstavci 5 jsou všechny dostupné podrobné informace, zejména údaje nezbytné pro identifikaci nevyhovujícího produktu s digitálními prvky, údaje o původu dotčeného produktu s digitálními prvky, povaze údajného nesouladu a souvisejícího rizika, povaze a době trvání opatření přijatých na vnitrostátní úrovni a údaje o stanovisku příslušného hospodářského subjektu. Orgán dozoru nad trhem zejména uvede, zda je důvodem nesouladu jeden nebo více těchto nedostatků:
produkt s digitálními prvky nebo postupy zavedené výrobcem nesplňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I,
nedostatky v harmonizovaných normách, evropských schématech certifikace kybernetické bezpečnosti nebo společných specifikacích uvedených v článku 27.
Článek 55
Ochranný postup Unie
Článek 56
Postup na úrovni Unie týkající se produktů s digitálními prvky představujících významné kybernetické bezpečnostní riziko
Článek 57
Vyhovující produkty s digitálními prvky, které představují významné kybernetické bezpečnostní riziko
Orgán dozoru nad trhem členského státu vyzve hospodářský subjekt, aby přijal veškerá vhodná opatření, pokud po provedení hodnocení podle článku 54 zjistí, že ačkoli jsou produkt s digitálními prvky a postupy zavedené výrobcem v souladu s tímto nařízením, představují významné kybernetické bezpečnostní riziko, jakož i riziko pro:
zdraví nebo bezpečnost osob,
dodržování povinností podle unijního nebo vnitrostátního práva, jejichž cílem je ochrana základních práv,
dostupnost, autenticitu, integritu nebo důvěrnost služeb nabízených prostřednictvím elektronického informačního systému základními subjekty uvedenými v čl. 3 odst. 1 směrnice (EU) 2022/2555 nebo
jiné aspekty ochrany veřejného zájmu.
Opatření uvedená v prvním pododstavci mohou zahrnovat opatření k zajištění toho, aby dotčený produkt s digitálními prvky a postupy zavedené výrobcem v době dodání na trh již toto riziko nepředstavovaly, a ke stažení dotčeného produktu s digitálními prvky z trhu nebo z oběhu, přičemž tato opatření jsou přiměřená povaze daných rizik.
Článek 58
Formální nesoulad
Orgán dozoru nad trhem daného členského státu vyzve příslušného výrobce, aby odstranil nesoulad spočívající v některé z těchto skutečností::
označení CE bylo umístěno v rozporu s články 29 a 30,
označení CE nebylo umístěno,
nebylo vypracováno EU prohlášení o shodě,
EU prohlášení o shodě nebylo vypracováno správně,
nebylo případně umístěno identifikační číslo oznámeného subjektu, který je zapojen do postupu posuzování shody,
technická dokumentace buď není dostupná, nebo je neúplná.
Článek 59
Společné činnosti orgánů dozoru nad trhem
Článek 60
Společné kontrolní akce
KAPITOLA VI
PŘENESENÉ PRAVOMOCI A POSTUP PROJEDNÁVÁNÍ VE VÝBORU
Článek 61
Výkon přenesení pravomoci
Článek 62
Postup projednávání ve výboru
KAPITOLA VII
DŮVĚRNOST A SANKCE
Článek 63
Zachování důvěrnosti
Všechny strany, které se podílejí na uplatňování tohoto nařízení, zachovávají důvěrnost informací a údajů, které získají při provádění svých úkolů a činnosti, takovým způsobem, aby chránily zejména:
práva duševního vlastnictví a důvěrné obchodní informace nebo obchodní tajemství fyzických nebo právnických osob, včetně zdrojového kódu, s výjimkou případů, na které se vztahuje článek 5 směrnice Evropského parlamentu a Rady (EU) 2016/943 ( 2 ),
účinné uplatňování tohoto nařízení, zejména za účelem inspekcí, šetření nebo auditů,
veřejné a národní bezpečnostní zájmy,
integritu trestního nebo správního řízení.
Článek 64
Sankce
Při rozhodování o výši správní pokuty se v jednotlivých případech zohlední všechny relevantní okolnosti konkrétní situace a náležitě se přihlédne k následujícím okolnostem:
k povaze, závažnosti a době trvání porušení a jeho následkům,
k tomu, zda již byly stejnému hospodářskému subjektu za podobné porušení uloženy správní pokuty stejnými nebo jinými orgány dozoru nad trhem,
k velikosti hospodářského subjektu, který se porušení dopustil, zejména s ohledem na mikropodniky a malé a střední podniky, včetně začínajících podniků, a k jeho podílu na trhu.
►C1 Odchylně od odstavců 2 až 9 se správní pokuty uvedené v těchto odstavcích nevztahují na: ◄
výrobce, kteří jsou považováni za mikropodniky nebo malé podniky, pokud jde o jakékoli nedodržení lhůty uvedené v čl. 14 odst. 2 písm. a) nebo čl. 14 odst. 4 písm. a),
jakékoli porušení tohoto nařízení správci softwaru s otevřeným zdrojovým kódem.
Článek 65
Zástupné žaloby
Na zástupné žaloby podané proti hospodářským subjektům ve věci porušení ustanovení tohoto nařízení, které poškozuje nebo může poškodit kolektivní zájmy spotřebitelů, se vztahuje směrnice (EU) 2020/1828.
KAPITOLA VIII
PŘECHODNÁ A ZÁVĚREČNÁ USTANOVENÍ
Článek 66
Změna nařízení (EU) 2019/1020
V příloze I nařízení (EU) 2019/1020 se doplňuje nový bod, který zní:
Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ( *1 ).
Článek 67
Změna směrnice (EU) 2020/1828
V příloze I směrnice (EU) 2020/1828 se doplňuje nový bod, který zní:
Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ( *2 ).
Článek 68
Změna nařízení (EU) č. 168/2013
V části C1 v tabulce v příloze II nařízení Evropského parlamentu a Rady (EU) č. 168/2013 ( 3 ) se doplňuje nová položka, která zní:
„
|
16 |
18 |
Ochrana vozidla proti kybernetickým útokům |
|
x |
x |
x |
x |
x |
x |
x |
x |
x |
x |
x |
x |
x |
X |
“
Článek 69
Přechodná ustanovení
Článek 70
Hodnocení a přezkum
Článek 71
Vstup v platnost a použitelnost
Článek 14 se však použije se ode dne 11. září 2026 a kapitola IV (články 35 až 51) se použije ode dne 11. června 2026.
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
PŘÍLOHA I
ZÁKLADNÍ POŽADAVKY NA KYBERNETICKOU BEZPEČNOST
Část I Požadavky na kybernetickou bezpečnost týkající se vlastností produktů s digitálními prvky
1) Produkty s digitálními prvky musí být navrženy, vyvinuty a vyrobeny tak, aby zajišťovaly odpovídající úroveň kybernetické bezpečnosti zohledňující rizika.
2) na základě posouzení kybernetického bezpečnostního rizika podle čl. 13 odst. 2 jsou v příslušných případech produkty s digitálními prvky:
dodávány na trh bez známých zneužitelných zranitelností,
dodávány na trh v konfiguraci zabezpečené na úrovni standardního nastavení, pokud se výrobce nedohodne s podnikatelským uživatelem v souvislosti s produktem s digitálními prvky uzpůsobeným na míru jinak, včetně možnosti obnovit produkt do původního stavu,
zajišťují, aby bylo možné řešit zranitelnosti prostřednictvím bezpečnostních aktualizací, a automatických bezpečnostních aktualizací tam, kde je to možné, které lze v přiměřeném časovém rámci nainstalovat jako výchozí nastavení, s jasným a snadno použitelným mechanismem výjimky, a to prostřednictvím oznamování dostupných aktualizací uživatelům a možnosti je dočasně odložit,
zajišťují ochranu před neoprávněným přístupem vhodnými kontrolními mechanismy, mimo jiné na základě systémů správy ověřování, identity nebo přístupu, a podávají zprávy o možném neoprávněném přístupu,
chrání důvěrnost uchovávaných, předávaných nebo jinak zpracovávaných údajů, ať již osobních či jiných, například šifrováním příslušných uložených nebo přenášených údajů prostřednictvím nejmodernějších mechanismů a za pomoci jiných technických prostředků,
chrání integritu uchovávaných, předávaných nebo jinak zpracovávaných údajů, osobních či jiných údajů, příkazů, programů a konfigurace před jakoukoli manipulací nebo změnou, které uživatel nepovolil, a podávají zprávy o poškození,
zpracovávají pouze osobní nebo jiné údaje, které jsou přiměřené, relevantní a omezené na to, co je nezbytné ve vztahu k zamýšlenému účelu produktu s digitálními prvky („minimalizace údajů“),
chrání dostupnost základních a klíčových funkcí, a to i po incidentu, prostřednictvím opatření ke zvýšení odolnosti vůči útokům, jejichž důsledkem je odepření služby, a opatření ke zmírňování těchto útoků,
minimalizují svůj vlastní nepříznivý dopad nebo dopad připojených zařízení na dostupnost služeb poskytovaných jinými zařízeními nebo sítěmi,
jsou navrženy, vyvinuty a vyrobeny tak, aby omezily prostory k útoku, včetně vnějších rozhraní,
jsou navrženy, vyvinuty a vyrobeny tak, aby se snížil dopad incidentu použitím vhodných mechanismů a technik zmírňujících zneužití,
poskytují informace související s bezpečností tím, že zaznamenávají a kontrolují příslušnou interní činnost, včetně přístupu k údajům, službám nebo funkcím či jejich změn, s možností využít mechanismus výjimky pro uživatele,
poskytují uživatelům možnost bezpečně a snadno natrvalo odstranit všechny údaje a nastavení, a pokud mohou být tyto údaje přeneseny do jiných produktů nebo systémů, zajišťují, aby se tak stalo bezpečným způsobem.
Část II Požadavky na řešení zranitelností
Výrobci produktů s digitálními prvky:
určí a zdokumentují zranitelnosti a komponenty obsažené v produktech s digitálními prvky, mj. na základě vypracování softwarového kusovníku (SBOM) v běžně používaném strojově čitelném formátu, který obsahuje přinejmenším nejdůležitější závislosti produktu,
v souvislosti s riziky, která pro produkty s digitálními prvky představují, neprodleně řeší a odstraňují zranitelnosti, mj. na základě poskytování bezpečnostních aktualizací; v případě, že je to technicky možné, jsou bezpečnostní aktualizace poskytovány odděleně od funkčních aktualizací,
provádějí účinné a pravidelné testy a pravidelný přezkum bezpečnosti produktu s digitálními prvky,
po zveřejnění bezpečnostní aktualizace poskytují a uveřejňují informace o opravených zranitelnostech, včetně popisu těchto zranitelností, informací umožňujících uživatelům zjistit dotčený produkt s digitálními prvky, dopadu zranitelností, jejich závažnosti a jasných a přístupných informací, které uživatelům pomáhají tyto zranitelnosti odstranit; v řádně odůvodněných případech, pokud se výrobci domnívají, že bezpečnostní rizika spojená se zveřejněním převažují nad bezpečnostními přínosy, mohou oddálit zveřejnění informací týkajících se opravy zranitelností až do doby, kdy budou mít uživatelé možnost příslušnou opravu použít,
zavádějí a prosazují politiku koordinovaného zveřejňování zranitelností,
přijímají opatření ke snadnějšímu sdílení informací o možných zranitelnostech svého produktu s digitálními prvky a o komponentách třetích stran obsažených v daném produktu, mimo jiné poskytnutím kontaktní adresy pro oznamování zranitelností zjištěných v produktu s digitálními prvky,
stanovují mechanismy pro bezpečnou distribuci aktualizací produktů s digitálními prvky s cílem zajistit, že zranitelnosti budou včas opraveny nebo zmírněny, a že se tak bude u bezpečnostních aktualizací dít automaticky, je-li to možné,
zajišťují, aby v případě, že jsou k dispozici bezpečnostní aktualizace pro řešení zjištěných bezpečnostních problémů, byly neprodleně, a pokud neexistuje jiná dohoda mezi výrobcem a podnikatelským uživatelem s ohledem na produkt s digitálními prvky zhotovený na zakázku, bezplatně šířeny spolu s poradními zprávami, které uživatelům poskytují relevantní informace, včetně informací o možných opatřeních, jež je třeba přijmout.
PŘÍLOHA II
INFORMACE A POKYNY PRO UŽIVATELE
K produktu s digitálními prvky musejí být přiloženy alespoň následující informace:
jméno, zapsaný obchodní název nebo zapsaná ochranná známka výrobce, poštovní a e-mailová adresa nebo jiný digitální kontakt a případně internetová stránka, na níž lze výrobce kontaktovat,
jednotné kontaktní místo, kde lze oznámit a obdržet informace o zranitelnostech produktu s digitálními prvky a kde lze nalézt výrobcovu politiku koordinovaného zveřejňování zranitelností,
název a typ a veškeré další informace umožňující jedinečnou identifikaci produktu s digitálními prvky,
zamýšlený účel produktu s digitálními prvky, včetně bezpečnostního prostředí poskytovaného výrobcem, jakož i základní funkce produktu a informace o jeho bezpečnostních vlastnostech,
jakékoli známé nebo předvídatelné okolnosti související s používáním produktu s digitálními prvky v souladu s jeho zamýšleným účelem nebo za podmínek rozumně předvídatelného nesprávného použití, které mohou vést k významným kybernetickým bezpečnostním rizikům,
případně internetová adresa, na níž je možné získat přístup k EU prohlášení o shodě,
druh technické bezpečnostní podpory, kterou výrobce nabízí, a datum skončení doby podpory, během níž uživatelé mohou očekávat, že budou řešeny zranitelnosti a že obdrží bezpečnostní aktualizace;
podrobné pokyny nebo internetová adresa odkazující na tyto podrobné pokyny a informace:
o nezbytných opatřeních během počátečního uvedení produktu s digitálními prvky do provozu a po celou dobu jeho životnosti, aby bylo zajištěno jeho bezpečné používání,
o tom, jak mohou změny produktu s digitálními prvky ovlivnit bezpečnost údajů,
o tom, jak lze nainstalovat bezpečnostní aktualizace,
o bezpečném vyřazení produktu s digitálními prvky z provozu, včetně informací o tom, jak lze bezpečně odstranit údaje o uživatelích,
o tom, jak lze vypnout standardní nastavení umožňující automatickou instalaci bezpečnostních aktualizací, jak se požaduje v příloze I části I písm. c),
v případě, že je produkt s digitálními prvky určen k zabudování do jiných produktů s digitálními prvky, informace, které potřebuje ten, kdo produkt kompletuje, k tomu, aby mohl dodržet základní požadavky na kybernetickou bezpečnost stanovené v příloze I a požadavky na dokumentaci stanovené v příloze VII,
rozhodne-li se výrobce, že uživateli zpřístupní softwarový kusovník, informace o tom, kde k němu lze získat přístup.
PŘÍLOHA III
DŮLEŽITÉ PRODUKTY S DIGITÁLNÍMI PRVKY
Třída I
1. Software pro systémy správy identity a pro správu privilegovaného přístupu a hardware, včetně čtečky k ověřování totožnosti a ke kontrole přístupu, mj. biometrické čtečky
2. samostatné a vestavěné prohlížeče
3. správci hesel
4. software, který vyhledává škodlivé programy, odstraňuje je nebo je dává do karantény
5. produkty s digitálními prvky s funkcí virtuální soukromé sítě (VPN)
6. systémy řízení sítě
7. systémy řízení bezpečnostních informací a událostí
8. boot manageři
9. infrastruktura veřejných klíčů a software k vydávání digitálních certifikátů
10. fyzická a virtuální síťová rozhraní
11. operační systémy
12. směrovače, modemy určené pro připojení k internetu a přepínače
13. mikroprocesory s bezpečnostními funkcemi
14. mikrořadiče s bezpečnostními funkcemi
15. aplikačně specifické integrované obvody (ASIC) a programovatelná hradlová pole (FPGA) s bezpečnostními funkcemi
16. obecní virtuální asistenti pro chytré domácnosti
17. produkty pro chytré domácnosti s bezpečnostními funkcemi, včetně chytrých dveřních zámků, bezpečnostních kamer, systémů pro monitorování dětí a poplašných systémů
18. hračky připojené k internetu, na které se vztahuje směrnice Evropského parlamentu a Rady 2009/48/ES ( 4 ) a které mají sociální interaktivní funkce (např. k mluvení nebo natáčení) nebo funkce ke sledování polohy
19. osobní výrobky k nošení, které se nosí nebo umísťují na lidské tělo, jejichž účelem je sledovat zdravotní stav a na něž se nevztahuje nařízení (EU) 2017/745 ani (EU) 2017/746, nebo osobní výrobky k nošení, které jsou určeny pro děti a k používání u dětí
Třída II
1. hypervizory a systémy runtime kontejnerů, které podporují virtualizované provedení operačních systémů a podobných prostředí
2. firewally, systémy detekce narušení a prevence
3. mikroprocesory odolné proti manipulaci
4. mikrořadiče odolné proti manipulaci
PŘÍLOHA IV
KRITICKÉ PRODUKTY S DIGITÁLNÍMI PRVKY
1. Hardwarová zařízení s bezpečnostními schránkami
2. přístroje (EU) Smart meter gateway v rámci inteligentních měřicích systémů vymezených v čl. 2 bodu 23 směrnice Evropského parlamentu a Rady (EU) 2019/944 ( 5 ) a další přístroje pro účely zajištění větší bezpečnosti, mj. pro bezpečné přijímání plateb v kryptoměně
3. čipové karty nebo podobná zařízení, včetně zabezpečených prvků
PŘÍLOHA V
EU PROHLÁŠENÍ O SHODĚ
EU prohlášení o shodě podle článku 28 obsahuje všechny tyto informace:
název a druh a veškeré další informace umožňující jedinečnou identifikaci produktu s digitálními prvky
jméno a adresu výrobce nebo jeho zplnomocněného zástupce
uvedení skutečnosti, že EU prohlášení o shodě se vydává na výhradní odpovědnost poskytovatele
předmět prohlášení (identifikace produktu s digitálními prvky umožňující jej zpětně vysledovat, která může v případě potřeby obsahovat fotografii)
konstatování, že předmět výše popsaného prohlášení je ve shodě s příslušnými harmonizačními právními předpisy Unie
odkazy na veškeré příslušné harmonizované normy, které byly použity, nebo na veškeré další společné specifikace či certifikace kybernetické bezpečnosti, v souvislosti s nimiž se shoda prohlašuje
tam, kde je to relevantní, název a číslo oznámeného subjektu, popis postupu posuzování shody a identifikace vydaného certifikátu
další informace:
Podepsáno za a jménem:
(místo a datum vydání):
(jméno, funkce) (podpis):
PŘÍLOHA VI
ZJEDNODUŠENÉ EU PROHLÁŠENÍ O SHODĚ
Zjednodušené EU prohlášení o shodě uvedené v čl. 13 odst. 20 se předkládá v této formě:
PŘÍLOHA VII
OBSAH TECHNICKÉ DOKUMENTACE
Technická dokumentace podle 31 obsahuje alespoň tyto informace, které se vztahují na příslušný produkt s digitálními prvky:
všeobecný popis produktu s digitálními prvky, včetně:
jeho zamýšleného účelu,
verzí softwaru, které mají vliv na soulad se základními požadavky na kybernetickou bezpečnost,
fotografií nebo ilustrací, které zobrazují vnější znaky, označení a vnitřní uspořádání, pokud je produkt s digitálními prvky hardwarovým produktem,
informací a pokynů pro uživatele, jak je uvedeno v příloze II,
popis návrhu, vývoje a výroby produktu s digitálními prvky a postupů řešení zranitelností, včetně:
nezbytných informací o návrhu a vývoji produktu s digitálními prvky, případně včetně výkresů a schémat a popisu architektury systému s vysvětlením, jakým způsobem na sebe komponenty softwaru vzájemně navazují nebo jak jsou do sebe začleněny a integrovány do celkového zpracování,
nezbytných informací a specifikací postupů při řešení zranitelností zavedených výrobcem, včetně softwarového kusovníku, politiky koordinovaného zveřejňování zranitelností, důkazů o poskytnutí kontaktní adresy pro podávání zpráv o zranitelnostech a popisu technických řešení zvolených pro bezpečnou distribuci aktualizací,
nezbytných informací a specifikací postupů výroby a monitorování produktu s digitálními prvky a ověření těchto postupů,
posouzení kybernetických bezpečnostních rizik, na ochranu před nimiž je produkt s digitálními prvky navrhován, vyvíjen, vyráběn, dodáván a udržován, podle článku 13, včetně toho, jak se uplatní základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I,
příslušné informace, které byly vzaty v úvahu při stanovení doby podpory produktu s digitálními prvky, podle čl. 13 odst. 8,
seznam harmonizovaných norem, které byly zcela nebo zčásti použity a na které byly zveřejněny odkazy v Úředním věstníku Evropské unie, společných specifikací stanovených v článku 27 tohoto nařízení nebo evropských schémat certifikace kybernetické bezpečnosti přijatých podle nařízení (EU) 2019/881 v souladu s čl. 27 odst. 8 tohoto nařízení, a pokud tyto harmonizované normy, společné specifikace nebo evropská schémata certifikace kybernetické bezpečnosti použity nebyly, popis řešení zvolených ke splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I, části I a II včetně seznamu jiných příslušných technických specifikací, jež byly použity. V případě částečně použitých harmonizovaných norem, společných specifikací nebo evropských schémat certifikace kybernetické bezpečnosti se v technické dokumentaci uvedou ty části, jež byly použity,
protokoly o zkouškách provedených za účelem ověření shody produktu s digitálními prvky a postupů při řešení zranitelností s příslušnými základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a II,
kopie EU prohlášení o shodě,
případně softwarový kusovník na základě odůvodněné žádosti orgánu dozoru nad trhem za předpokladu, že je to nezbytné k tomu, aby tento orgán mohl ověřit soulad se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I.
PŘÍLOHA VIII
POSTUPY POSUZOVÁNÍ SHODY
Část I Postup posuzování shody založený na interní kontrole (na základě modulu A)
1. Interní kontrola je postupem posuzování shody, kterým výrobce plní povinnosti stanovené v bodech 2, 3 a 4 této části a na vlastní odpovědnost zaručuje a prohlašuje, že produkty s digitálními prvky splňují všechny základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I a že výrobce splňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II.
2. Výrobce vypracuje technickou dokumentaci podle přílohy VII.
3. Návrh, vývoj, výroba a řešení zranitelností produktů s digitálními prvky
Výrobce přijme veškerá nezbytná opatření, aby postupy pro návrh, vývoj, výrobu a řešení zranitelností a jejich monitorování zajišťovaly soulad vyráběných nebo vyvíjených produktů s digitálními prvky a postupů zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a II.
4. Označení shody a prohlášení o shodě
4.1. Výrobce umístí označení CE na každý jednotlivý produkt s digitálními prvky, který splňuje příslušné požadavky stanovené v tomto nařízení.
4.2. Výrobce vypracuje pro každý produkt s digitálními prvky v souladu s článkem 28 písemné EU prohlášení o shodě a po dobu deseti let poté, co byl produkt s digitálními prvky uveden na trh, nebo po dobu trvání doby podpory, podle toho, které z těchto období je delší, je společně s technickou dokumentací uchovává, aby byly k dispozici vnitrostátním orgánům. V EU prohlášení o shodě je uveden produkt s digitálními prvky, pro nějž bylo vypracováno. Kopie EU prohlášení o shodě se na žádost poskytne příslušným orgánům.
5. Zplnomocnění zástupci
Povinnosti výrobce stanovené v bodě 4 mohou být jeho jménem a na jeho odpovědnost splněny jeho zplnomocněným zástupcem, pokud jsou příslušné povinnosti uvedeny v pověření.
Část II EU přezkoušení typu (na základě modulu B)
1. EU přezkoušení typu je tou částí postupu posuzování shody, v níž oznámený subjekt přezkoumává technický návrh a vývoj produktu s digitálními prvky a postupy řešení zranitelností zavedené výrobcem a osvědčí, že produkt s digitálními prvky splňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I a že výrobce splňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II.
2. EU přezkoušení typu se provádí posouzením vhodnosti technického návrhu a vývoje produktu s digitálními prvky prostřednictvím přezkoumání technické dokumentace a podkladů podle bodu 3 a přezkoušením vzorků jedné nebo více kritických částí produktu (kombinace výrobního typu a konstrukčního typu).
3. Výrobce podá u jediného oznámeného subjektu, který si zvolil, žádost o EU přezkoušení typu.
Žádost obsahuje:
jméno a adresu výrobce, a pokud žádost podává zplnomocněný zástupce, jméno a adresu tohoto zplnomocněného zástupce,
písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu,
technickou dokumentaci, která musí umožňovat posouzení shody produktu s digitálními prvky s příslušnými základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a postupy výrobce pro řešení zranitelností stanovenými v příloze I části II, a zahrnuje odpovídající analýzu a posouzení rizik. V technické dokumentaci musejí být uvedeny příslušné požadavky a v míře nutné pro posouzení se musí vztahovat na návrh, výrobu a fungování produktu s digitálními prvky. Technická dokumentace obsahuje v příslušných případech alespoň prvky stanovené v příloze VII,
podklady dokládající přiměřenost technických návrhů a vývojových řešení a postupů řešení zranitelností. Tyto podklady musejí odkazovat na všechny příslušné dokumenty, které byly použity, zejména pokud příslušné harmonizované normy nebo technické specifikace nebyly použity v celém rozsahu. Podklady zahrnují v případě potřeby výsledky zkoušek provedených příslušnou laboratoří výrobce nebo jinou zkušební laboratoří jeho jménem a na jeho odpovědnost.
4. Oznámený subjekt:
přezkoumá technickou dokumentaci a podklady s cílem posoudit přiměřenost technického návrhu a vývoje produktu s digitálními prvky se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a soulad postupů pro řešení zranitelností zavedených výrobcem se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části II;
ověří, zda byly vzorky vyvinuty nebo vyrobeny ve shodě s technickou dokumentací, a určí prvky, které byly navrženy a vyvinuty v souladu s použitelnými ustanoveními příslušných harmonizovaných norem nebo technických specifikací, a také prvky, které byly navrženy a vyvinuty, aniž byla použita příslušná ustanovení uvedených norem;
provede nebo nechá provést vhodná přezkoušení a zkoušky, aby ověřil, zda v případě, že výrobce zvolil pro požadavky stanovené v příloze I řešení podle příslušných harmonizovaných norem nebo technických specifikací, byly tyto normy a specifikace použity správně;
provede nebo nechá provést příslušná přezkoušení a zkoušky, aby ověřil, zda v případě, že pro požadavky stanovené v příloze I nebyla použita řešení podle příslušných harmonizovaných norem nebo technických specifikací, splňují řešení, která výrobce použil, odpovídající základní požadavky na kybernetickou bezpečnost;
dohodne se s výrobcem, na kterém místě budou přezkoušení a zkoušky provedeny.
5. Oznámený subjekt vypracuje zprávu o hodnocení, která zaznamená činnosti provedené podle bodu 4 a jejich výstupy. Aniž jsou dotčeny povinnosti oznámeného subjektu vůči oznamujícím orgánům, zveřejní oznámený subjekt obsah této zprávy, v celém rozsahu nebo částečně, pouze se souhlasem výrobce.
6. Pokud typ a postupy řešení zranitelností splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I, vydá oznámený subjekt výrobci certifikát o EU přezkoušení typu. Certifikát musí obsahovat jméno a adresu výrobce, závěry přezkoušení, podmínky platnosti certifikátu (existují-li) a údaje nezbytné k identifikaci schváleného typu a postupů řešení zranitelností. K certifikátu může být přiložena jedna nebo více příloh.
Certifikát a jeho přílohy obsahují všechny náležité informace umožňující vyhodnotit, zda jsou vyrobené nebo vyvinuté produkty s digitálními prvky ve shodě s přezkoušeným typem a postupy řešení zranitelností, a provést kontrolu za provozu.
Pokud typ a postupy řešení zranitelností nesplňují příslušné základní požadavky na kybernetickou bezpečnost stanovené v příloze I, oznámený subjekt odmítne vydat certifikát o EU přezkoušení typu a uvědomí o tom žadatele, přičemž odmítnutí podrobně odůvodní.
7. Oznámený subjekt dbá na to, aby byl informován o veškerých změnách obecně uznávaného stavu techniky, které by naznačovaly, že schválený typ a postupy řešení zranitelností již nemusí být v souladu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I, a rozhodne, zda tyto změny vyžadují doplňující šetření. Pokud šetření vyžadují, oznámený subjekt o tom informuje výrobce.
Výrobce informuje oznámený subjekt, který uchovává technickou dokumentaci týkající se certifikátu o EU přezkoušení typu, o veškerých změnách schváleného typu a postupech řešení zranitelností, které mohou ovlivnit shodu se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I nebo podmínky platnosti certifikátu. Tyto změny vyžadují dodatečné schválení formou dodatku k původnímu certifikátu o EU přezkoušení typu.
8. Oznámený subjekt provádí pravidelné audity, aby zajistil příslušné uplatňování postupů řešení zranitelností, které jsou uvedeny v příloze I části II.
9. Každý oznámený subjekt informuje své oznamující orgány o certifikátech o EU přezkoušení typu nebo dodatcích k nim, které vydal nebo zrušil, a pravidelně či na žádost zpřístupní svým oznamujícím orgánům seznam certifikátů nebo dodatků k nim, které zamítl, pozastavil či jinak omezil.
Každý oznámený subjekt informuje ostatní oznámené subjekty o certifikátech o EU přezkoušení typu nebo dodatcích k nim, které zamítl, zrušil, pozastavil či jinak omezil, a na žádost také o certifikátech nebo dodatcích k nim, které vydal.
Komise, členské státy a ostatní oznámené subjekty mohou na žádost obdržet kopii certifikátů o EU přezkoušení typu a veškerých jejich dodatků. Komise a členské státy mohou na základě žádosti obdržet kopii technické dokumentace a výsledků přezkoušení provedených oznámeným subjektem. Do uplynutí doby platnosti certifikátu o EU přezkoušení typu uchovává oznámený subjekt kopii uvedeného certifikátu, jeho příloh a dodatků a také soubor technické dokumentace včetně dokumentace předložené výrobcem.
10. Po dobu deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto období je delší, uchovává výrobce pro potřebu vnitrostátních orgánů kopii certifikátu EU přezkoušení typu, jeho příloh a dodatků spolu s technickou dokumentací.
11. Zplnomocněný zástupce výrobce může podat žádost uvedenou v bodě 3 a plnit povinnosti stanovené v bodech 7 a 10 za předpokladu, že jsou uvedeny v pověření.
Část III Shoda s typem založená na interním řízení výroby (na základě modulu C)
1. Shoda s typem založená na interním řízení výroby je tou částí postupu posuzování shody, kterým výrobce plní povinnosti stanovené v bodech 2 a 3 této části a zaručuje a prohlašuje, že dané produkty s digitálními prvky jsou ve shodě s typem popsaným v certifikátu EU přezkoušení typu a splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I a že výrobce splňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II.
2. Výroba
Výrobce přijme veškerá nezbytná opatření, aby výroba a její kontrola zajišťovaly shodu vyráběných produktů s digitálními prvky se schváleným typem popsaným v certifikátu EU přezkoušení typu a se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I, a zajišťuje, že splňuje základní požadavky na kybernetickou bezpečnost stanovené v příloze I části II.
3. Označení shody a prohlášení o shodě
Výrobce umístí označení CE na každý jednotlivý produkt s digitálními prvky, který je ve shodě s typem popsaným v certifikátu EU přezkoušení typu a splňuje příslušné požadavky stanovené v tomto nařízení.
Výrobce vypracuje pro daný model produktu písemné prohlášení o shodě a po dobu deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší, je uchovává pro potřebu vnitrostátních orgánů. V prohlášení o shodě se uvede model produktu, pro nějž bylo vypracováno. Kopie prohlášení o shodě se na žádost poskytne příslušným orgánům.
4. Zplnomocněný zástupce
Povinnosti výrobce stanovené v bodě 3 mohou být jeho jménem a na jeho odpovědnost splněny jeho zplnomocněným zástupcem, pokud jsou uvedeny v příslušném pověření.
Část IV Shoda založená na komplexním zabezpečování kvality (na základě modulu H)
1. Shoda založená na komplexním zabezpečování kvality je postupem posuzování shody, kterým výrobce plní povinnosti stanovené v bodech 2 a 5 této části a na vlastní odpovědnost zaručuje a prohlašuje, že dané produkty s digitálními prvky nebo kategorie produktů splňují základní požadavky na kybernetickou bezpečnost stanovené v příloze I části I a že postupy pro řešení zranitelností zavedené výrobcem splňují požadavky stanovené v příloze I části II.
2. Návrh, vývoj, výroba a řešení zranitelností produktů s digitálními prvky
Výrobce používá schválený systém kvality podle bodu 3 pro navrhování, vývoj a závěrečnou kontrolu a zkoušení daných produktů s digitálními prvky a pro řešení zranitelností, zachovává jeho účinnost během doby podpory a podléhá dozoru podle bodu 4.
3. Systém kvality
Výrobce podá u oznámeného subjektu, který si zvolil, žádost o posouzení svého systému kvality pro dané produkty s digitálními prvky.
Žádost obsahuje:
jméno a adresu výrobce, a pokud žádost podává zplnomocněný zástupce, jméno a adresu tohoto zplnomocněného zástupce,
technickou dokumentaci pro jeden model z každé kategorie produktů s digitálními prvky, které se mají vyrábět nebo vyvíjet. Technická dokumentace obsahuje v příslušných případech přinejmenším prvky stanovené v příloze VII této směrnice,
dokumentaci týkající se systému kvality a
písemné prohlášení, že stejná žádost nebyla podána u jiného oznámeného subjektu.
Systém kvality zajistí shodu produktů se základními požadavky na kybernetickou bezpečnost stanovenými v příloze I části I a soulad postupů pro řešení zranitelností zavedených výrobcem s požadavky stanovenými v příloze I části II.
Všechny prvky, požadavky a předpisy používané výrobcem musejí být systematicky a uspořádaně dokumentovány ve formě písemných koncepcí, postupů a návodů. Dokumentace systému kvality musí umožňovat jednotný výklad programů, plánů, příruček a záznamů týkajících se kvality.
Dokumentace systému řízení kvality musí obsahovat zejména přiměřený popis:
cílů z hlediska kvality a organizační struktury, odpovědnosti a pravomocí vedení, pokud jde o návrh, vývoj, kvalitu produktu a řešení zranitelností,
technických specifikací návrhu a vývoje, včetně norem, které budou použity, a v případě, že se příslušné harmonizované normy nebo technické specifikace nepoužijí v celém rozsahu, popis prostředků, které budou použity, aby bylo zajištěno splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I části I, které se na produkty s digitálními prvky vztahují,
procesních specifikací návrhu, včetně norem, které budou použity, a v případě, že se příslušné harmonizované normy nebo technické specifikace nepoužijí v celém rozsahu, popis prostředků, které budou použity, aby bylo zajištěno splnění základních požadavků na kybernetickou bezpečnost stanovených v příloze I části II, které se na výrobce vztahují,
metod, postupů a systematických opatření týkajících se kontroly a ověřování návrhu, které budou použity při navrhování produktů s digitálními prvky náležejících do příslušné kategorie produktu,
odpovídajících metod, postupů a systematických opatření, které budou použity při výrobě, kontrole a zabezpečování kvality,
kontrol a zkoušek, které budou provedeny před výrobou, během výroby a po výrobě, s uvedením jejich četnosti,
záznamů o kvalitě, například protokolů o kontrolách, výsledků zkoušek, záznamů z provedených kalibrací a zpráv o kvalifikaci příslušných pracovníků,
prostředků umožňujících monitoring požadované kvality návrhu a produktu a efektivního fungováním systému kvality.
Oznámený subjekt posoudí systém kvality s cílem určit, zda splňuje požadavky podle bodu 3.2.
U prvků systému kvality, které odpovídají příslušným specifikacím vnitrostátní normy, kterou se provádí příslušná harmonizovaná norma nebo technická specifikace, předpokládá shodu s těmito požadavky.
Auditorský tým musí mít zkušenosti se systémy řízení kvality a znalosti použitelných požadavků stanovených v tomto nařízení a alespoň jeden jeho člen musí mít zkušenosti s hodnocením příslušné oblasti produktu a technologie daného produktu. Audit zahrnuje návštěvu v provozních prostorách výrobce za účelem jejich posouzení, pokud takové prostory existují. Auditorský tým přezkoumá technickou dokumentaci uvedenou v písm. b) bodu 3.1, aby ověřil, že je výrobce schopen určit příslušné požadavky stanovené v tomto nařízení a provádět nezbytná přezkoušení, aby zajistil soulad produktu s digitálními prvky s těmito požadavky.
Rozhodnutí se oznámí výrobci nebo jeho zplnomocněnému zástupci.
Oznámení musí obsahovat závěry auditu a odůvodněné rozhodnutí o posouzení.
Výrobce se zavazuje, že bude plnit povinnosti vyplývající ze schváleného systému kvality a že jej bude udržovat, aby byl i nadále odpovídající a účinný.
Výrobce informuje oznámený subjekt, který schválil systém kvality, o každé zamýšlené změně tohoto systému.
Oznámený subjekt navrhované změny posoudí a rozhodne, zda změněný systém kvality bude i nadále splňovat požadavky podle bodu 3.2, nebo zda je třeba provést nové posouzení.
Oznámený subjekt oznámí své rozhodnutí výrobci. Oznámení musí obsahovat závěry kontrol a odůvodněné rozhodnutí o posouzení.
4. Dohled, za který odpovídá oznámený subjekt
Účelem dozoru je zajistit, aby výrobce řádně plnil povinnosti vyplývající ze schváleného systému kvality.
Za účelem posouzení umožní výrobce oznámenému subjektu přístup do prostor určených pro navrhování, vývoj, výrobu, kontrolu, zkoušky a skladování a poskytne mu veškeré potřebné informace, zejména:
dokumentaci systému kvality,
záznamy o kvalitě uvedené v části systému kvality týkající se navrhování, např. výsledky analýz, výpočtů a zkoušek,
záznamy o kvalitě uvedené ve výrobní části systému kvality, např. protokoly o kontrolách, výsledky zkoušek, záznamy z provedených kalibrací a zprávy o kvalifikaci příslušných pracovníků.
Oznámený subjekt provádí pravidelné audity, aby se ujistil, že výrobce udržuje a používá systém kvality, a předkládá výrobci zprávu o auditu.
5. Označení shody a prohlášení o shodě
Výrobce umístí označení shody a na odpovědnost oznámeného subjektu uvedeného v bodě 3.1. identifikační číslo tohoto subjektu na každý jednotlivý produkt s digitálními prvky, který splňuje požadavky stanovené v příloze I části I.
Výrobce vypracuje pro daný model produktu písemné prohlášení o shodě a po dobu deseti let od uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší, je uchovává pro potřebu vnitrostátních orgánů. V prohlášení o shodě se uvede model produktu, pro nějž bylo vypracováno.
Kopie prohlášení o shodě se na žádost poskytne příslušným orgánům.
6. Výrobce uchovává pro potřebu vnitrostátních orgánů po dobu nejméně deseti let po uvedení produktu s digitálními prvky na trh nebo po dobu trvání doby podpory, podle toho, které z těchto časových období je delší:
technickou dokumentaci uvedenou v bodě 3.1,
dokumentaci týkající se systému kvality uvedenou v bodě 3.1,
informace o schválené změně podle bodu 3.5,
rozhodnutí a zprávy oznámeného subjektu podle bodů 3.5 a 4.3.
7. Každý oznámený subjekt informuje své oznamující orgány o schváleních systému kvality, která vydal nebo zrušil, a pravidelně či na žádost zpřístupní svým oznamujícím orgánům seznam schválení systému kvality, která zamítl, pozastavil či jinak omezil.
Každý oznámený subjekt informuje ostatní oznámené subjekty o schváleních systému kvality, která zamítl, pozastavil nebo zrušil, a na žádost o schváleních systému kvality, která vydal.
8. Zplnomocněný zástupce
Povinnosti výrobce stanovené v bodech 3.1, 3.5, 5 a 6 mohou být jeho jménem a na jeho odpovědnost plněny jeho zplnomocněným zástupcem, pokud jsou uvedeny v pověření.
K tomuto aktu bylo učiněno prohlášení, které lze nalézt v Úř. věst. C, 2024/6786, 20.11.2024, ELI: http://data.europa.eu/eli/C/2024/6786/oj.
( ) Směrnice Evropského parlamentu a Rady 2014/90/EU ze dne 23. července 2014 o lodní výstroji a o zrušení směrnice Rady 96/98/ES (Úř. věst L 257, 28.8.2014, s. 146).
( ) Směrnice Evropského parlamentu a Rady (EU) 2016/943 ze dne 8. června 2016 o ochraně nezveřejněného know-how a obchodních informací (obchodního tajemství) před jejich neoprávněným získáním, využitím a zpřístupněním (Úř. věst. L 157, 15.6.2016, s. 1).
( *1 ) Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).“
( *2 ) Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj).“
( ) Nařízení Evropského parlamentu a Rady (EU) č. 168/2013 ze dne 15. ledna 2013 o schvalování dvoukolových nebo tříkolových vozidel a čtyřkolek a dozoru nad trhem s těmito vozidly (Úř. věst. L 60, 2.3.2013, s. 52).
( ) Směrnice Evropského parlamentu a Rady 2009/48/ES ze dne 18. června 2009 o bezpečnosti hraček (Úř. věst. L 170, 30.6.2009, s. 1).
( ) Směrnice Evropského parlamentu a Rady (EU) 2019/944 ze dne 5. června 2019 o společných pravidlech pro vnitřní trh s elektřinou a o změně směrnice 2012/27/EU (Úř. věst. L 158, 14.6.2019, s. 125).
( ) Úř. věst. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj.