Telefon: +420 728 079 748

E-mail: monika.haidinger@cap.cz

© 2022 Česká asociace pojišťoven

Nařízení CRA - Pojišťovny jako výrobce softwaru

Doba čtení:

Doba čtení

7 min.

Přečteno:

Přečteno

61x

Diskuze:

Diskuze

0

Oblíbenost:

Oblíbenost

0

18. 08. 2026

7 min.

0

0

Evropská unie v rámci zvyšování digitální bezpečnosti a kybernetické odolnosti na evropském trhu přichází s novou legislativou. Akt o kybernetické odolnosti upravuje pravidla pro všechny, kdo vyrábějí nebo uvádějí a trh EU digitální produkty. Nařízení bude plně účinné 11. prosince 2027, ale povinnosti související s reportováním zranitelností a závažných incidentů začnou platit již v září 2026.

O čem je akt o kybernetické odolnosti (CRA)

Akt o kybernetické odolnosti1 (dále jen „CRA“) je nařízení EU, které se vztahuje na produkty s digitálními prvky, které jsou připojené k zařízení nebo síti (např. k internetu), resp. i na produkty, které nejsou nutně trvale připojené, ale mají schopnost připojení k jinému zařízení nebo zpracování dat. Podle definice se jedná o softwarové nebo hardwarové produkty a jejich řešení pro zpracování dat na dálku, včetně jejich komponent, které jsou na trh uváděny samostatně.2 CRA nelze vnímat v kontextu dalších bezpečnostních regulací izolovaně. Zatímco nařízení DORA a nový zákon o kybernetické bezpečnosti ukládají povinnosti z hlediska řízení rizik IKT, dodavatelského řetězce a provozní odolnosti, CRA stanovuje bezpečnostní požadavky na samotné digitální produkty. Hlavním cílem regulace je zajištění minimální úrovně kybernetické bezpečnosti produktů s digitálními prvky během celého životního cyklu.

CRA rozděluje produkty s digitálními prvky do tří kategorií:

Základní: Produkty, které nespadají mezi důležité nebo kritické. Uplatní se na ně obecná ustanovení ohledně požadavků na kybernetickou bezpečnost produktu a na bezpečné postupy zavedené  výrobcem.

Důležité (třída I a II): Produkty s vyšším rizikem specifikované v příloze č. 3 CRA, které se dále rozdělují na dvě třídy. Do první třídy spadají například operační systémy, správa hesel nebo  samostatné a vestavěné prohlížeče. Do druhé třídy pak spadají mikroprocesory a mikrořadiče odolné proti manipulaci, firewally nebo hypervizory a systémy runtime kontejnerů.3

Kritické: Produkty, u kterých incidenty a zneužití zranitelnosti může vést k vážnému narušení kritických dodavatelských řetězců na vnitřním trhu EU.4 Nařízení zmiňuje čipové karty včetně  zabezpečených prvků, hardwarová zařízení s bezpečnostními schránkami nebo inteligentní měřiče.

U hardwaru je vymezení působnosti nařízení zpravidla poměrně přímočaré a snadno představitelné. Krátce se proto zaměřme na software. Aby softwarový produkt spadal pod CRA, musí být zpravidla lokálně instalován; software poskytovaný výhradně formou služby (SaaS) je z působnosti nařízení vyňat. Existuje však dílčí výjimka – pokud SaaS zpracovává data a bez této služby by produkt s digitálním prvkem neplnil některou ze svých funkcí, pod nařízení spadat bude.5

Je CRA relevantní pro pojišťovny?

Na první pohled by se mohlo zdát, že pojišťovny jakožto finanční instituce stojí mimo rámec nařízení, protože jejich hlavní činnost spočívá v jiných aktivitách než výrobě softwaru. Nařízení však  dopadá i na subjekty, které se vývoji softwaru nevěnují jako hlavnímu předmětu podnikání, a to kvůli poměrně široké definici výrobce dle CRA. Podle CRA se za výrobce považuje subjekt, který  vyvíjí nebo vyrábí produkty s digitálními prvky nebo který tyto produkty nechal navrhnout, vyvinout nebo vyrobit a nabízí je pod svým jménem nebo ochrannou známkou.6 Není přitom rozhodující,  zda jsou produkty nabízeny za úplatu, či bezplatně.

V praxi to znamená, že pokud si pojišťovna nechá zhotovit například klientskou aplikaci prostřednictvím dodavatele, bude se považovat za jejího výrobce, pokud aplikaci nabízí pod svojí ochrannou známkou nebo je pojišťovna uvedena jako vydavatel aplikace. Za produkt s digitálními prvky se tak budou považovat mobilní aplikace, ve kterých má klient přehled o svých uzavřených pojištěních a prostřednictvím kterých komunikuje s pojišťovnou, aplikace s telematickými funkcemi, které mohou sledovat styl jízdy pro výpočet slevy na povinném ručení, nebo aplikace pro zdraví spojené s životním pojištěním.

Protože pojišťovna zpravidla nebude vyvíjet či vyrábět produkt sama, ale s využitím dodavatele, bude potřeba  zajistit splnění povinností dle CRA ve smlouvě s daným dodavatelem. Ve smlouvě  bude vhodná zejména deklarace, že dodaný software splňuje požadavky CRA, dále závazek výrobce vypracovat veškerou dokumentaci, zajistit provedení posouzení shody a poskytnout pojišťovně součinnost pro plnění jejích povinností dle CRA. Zvláštní pozornost je třeba věnovat také využívání open-source komponent. Ve smlouvě s dodavatelem by mělo být ošetřeno transparentní zvedení SBOM7 včetně evidence open-source prvků a odpovědnosti za jejich bezpečnost.

Jaké jsou povinnosti výrobců

Pokud aplikace nebo hardware spadají do věcné působnosti CRA, vznikají pojišťovně v postavení výrobce tři základní okruhy povinností:

Požadavky na kybernetickou bezpečnost: Při navrhování, vývoji a výrobě produktu s digitálními prvky musí výrobce zajistit splnění základních požadavků na kybernetickou bezpečnost. Tím se rozumí povinnost provést posouzení kybernetických bezpečnostních rizik, jehož výsledek bude zohledněn ve fázi plánování, návrhu, vývoje, výroby, dodávky a údržby produktu a jehož cílem je minimalizovat kybernetická rizika, předcházet incidentům a také omezit jejich dopady.8
Požadavky na řešení zranitelností: Výrobce je povinen po dobu podpory – doba, po kterou se očekává používání produktu (zpravidla pět let, ale tato lhůta není fixně stanovena) – poskytovat pro  produkt bezpečnostní aktualizace.9
Vypracování technické dokumentace: Ještě před samotným uvedením produktu na trh je výrobce povinen vypracovat technickou dokumentaci, ve které je obsaženo posouzení kybernetických  rizik a informace o tom, jaké prostředky výrobce použil ke splnění základních požadavků na kybernetickou bezpečnost.10 Technická dokumentace slouží jako podklad pro prokázání shody produktu s nařízením CRA.

Posouzení shody a označení CE

Aby mohl být produkt uveden na trh EU, musí projít posouzením shody, na jehož konci získá označení CE. To slouží spotřebiteli jako jistota, že produkt splňuje předepsané bezpečnostní požadavky. CRA uvádí několik možných postupů posouzení shody, které se liší dle kategorie produktu.

Samocertifikace: Pro produkty, které spadají do základní kategorie, což bude zpravidla případ aplikace poskytované pojišťovnami, je možné tzv. samoposouzení. Jedná se o způsob, kdy sám  výrobce provede posouzení shody produktu s požadavky na kybernetickou bezpečnost, proces je realizován na základě interní kontroly na vlastní odpovědnost výrobce. V rámci toho je výrobce  povinen vypracovat technickou dokumentaci a přijmout opatření, aby postupy výroby a monitorování produktu zajišťovaly soulad se základními požadavky na kybernetickou bezpečnost.11

EU přezkoušení typu: Další možností je využít postup, kdy posouzení shody provádí oznámený subjekt posuzování shody – akreditovaná společnost. V rámci tohoto akreditovaná společnost přezkoumává technický návrh a vývoj produktu s digitálními prvky, stejně jako postupy řešení zranitelností, a k produktu je následně vystaven certifikát o EU přezkoušení typu.12

Posouzení shody založené na komplexním zabezpečování kvality: Kromě uvedeného je možné zažádat akreditovanou společnost o posouzení shody zavedeného systému kvality, v rámci  kterého výrobce zdokumentuje postupy a procesy týkající se řízení kvality. Pokud je zavedený systém schválen, výrobce je následně povinen dle něj postupovat.13

Pokud produkt úspěšně prošel posouzením shody, musí k němu býtvypracováno prohlášení o shodě. V prohlášení se uvádí identifikace produktu a výrobce a informace, že produkt splňuje základní  požadavky na kybernetickou bezpečnost dle nařízení CRA.14 Výrobce také na každý produkt připojí označení CE tak, aby bylo jasně čitelné. U softwaru se označení umístí buď na EU  prohlášení o shodě, nebo na internetové stránky doprovázející softwarový produkt.15

Reportování zranitelností a závažných incidentů

Po uvedení produktu na trh je výrobce povinen oznamovat aktivně zneužívané zranitelnosti a závažné incidenty, které mají dopad na bezpečnost daného produktu. Nařízení počítá s tříkrokovým  reportingovým režimem, kdy do 24 hodin musí být provedeno základní oznámení, do 72 hodin se poskytují podrobnější informace včetně dopadů a přijatých opatření a následně se vypracovává  závěrečná zpráva s detailními informacemi o zranitelnosti či incidentu, o aktérech, příčinách a o nápravných nebo zmírňujících opatřeních (typicky bezpečnostních aktualizacích). Oznámení se  budou předkládat prostřednictvím jednotné platformy pro podávání zpráv, která bude zřízena na úrovni EU. Tato povinnosti začíná platit již 11. září 2026.16

Povinnosti dovozců a distributorů

Povinnosti dovozce a distributora nejsou tak obsáhlé jako u výrobce. Mají spíše formální či kontrolní povahu. Dovozcem je osoba, která dodává na trh EU produkt označený jménem nebo  ochrannou známkou osoby usazené mimo EU.17 Distributorem je pak osoba v dodavatelském řetězci jiná než výrobce nebo dovozce, která dodává na EU trh produkt, aniž by do něj zasahovala.18

Pro pojišťovny by mohlo být relevantní postavení distributora, pokud produkt bude uváděn pod jménem jiného vydavatele a pojišťovna jej bude „pouze“ nabízet ke stažení. Distributor má následující povinnosti: i) ověřit, zda jsou produkty s digitálními prvky opatřeny označením CE, a ii) ověřit, zda výrobci a dovozci splnili své povinnosti, včetně uvedení kontaktních údajů na výrobku, připojení  informací a pokynů pro uživatele a uvedení doby podpory.19

Distributor má rovněž zvláštní „reaktivní“ povinnosti, pokud má důvod se domnívat, že produkt není v souladu s požadavky CRA – v takovém případě jej neuvede na trh, případně jej dokonce stáhne z oběhu. Dále pokud se distributor dozví o zranitelnosti produktu nebo o významném bezpečnostním riziku spojeném s produktem, musí informovat výrobce o zranitelnosti a oznámit riziko  orgánům dozoru.20 V České republice bude hlavním dozorovým orgánem Národní úřad pro kybernetickou a informační bezpečnost.

Závěr

Nařízení CRA představuje pro pojišťovny významnou výzvu i příležitost. Ačkoliv hlavní povinnosti vstoupí v plnou účinnost až 11. prosince 2027, reportování zranitelností začíná již 11. září 2026. Pojišťovny, které vyvíjejí nebo nabízejí mobilní aplikace, telematická řešení nebo jiné produkty s digitálními prvky pod vlastní značkou, se automaticky stávají výrobci ve smyslu CRA s plnou odpovědností za kybernetickou bezpečnost těchto produktů.

1.Nařízení Evropského parlamentu a Rady (EU) 2024/2847 ze dne 23. října 2024 o horizontálních požadavcích na kybernetickou bezpečnost produktů s digitálními prvky a o změně nařízení (EU) č. 168/2013 a (EU) 2019/1020 a směrnice (EU) 2020/1828 (akt o kybernetické odolnosti) (dále jen „CRA“).

2.Čl. 3 CRA.

3.Příloha č. 3 CRA.

4.Článek 8 CRA.

5.Rec (12) a čl. 3 odst. 1 a 2 CRA.

6.Čl. 3 CRA.

7.Software Bill of Materials, překládáno jako softwarový kusovník.

8.Evropská komise, kapitola II, akt o kybernetické odolnosti – shrnutí legislativního textu, 3. 12. 2025, digital-strategy.ec.europa.eu, dostupné na https://digital-strategy.ec.europa.eu/cs/policies/cra-summary.

9.Čl. 13 CRA.

10.Článek 13 odst. 12 a čl. 31 CRA.

11.Evropská komise, kapitola III, akt o kybernetické odolnosti – shrnutí legislativního textu, 3. 12. 2025, digital-strategy.ec.europa.eu, dostupné na https://digital-strategy.ec.europa.eu/cs/policies/cra-summary.

12.Příloha č. 8 CRA.

13.Příloha č. 8 CRA.

14.Čl. 28 CRA.

15.Čl. 30 CRA a čl. 71.

16.Čl. 14 CRA.

17.Čl. 3 odst. 16 CRA.

18.Čl. 3 odst. 17 CRA.

19.Čl. 20 CRA.

20.Čl. 19 a 20 CRA.

Ohodnotit článek

0

Další články autora

Nařízení CRA - Pojišťovny jako výrobce softwaru

Nařízení CRA - Pojišťovny jako výrobce softwaru

JUDr. Josef Donát, LL.M.

Pojišťovnictví prochází digitální transformací. Co na to DORA?

Pojišťovnictví prochází digitální transformací. Co na to DORA?

JUDr. Josef Donát, LL.M.

Buďte vždy v obraze Buďte vždy v obraze

Buďte vždy
v obraze

Přihlaste se k odběru našeho časopisu a dostávejte novinky ze světa pojišťovnictví z první ruky. Z odběru je možné kdykoliv se odhlásit.

Zadejte validní email!
Je nutné odsouhlasit podmínky!
Tento email již má přihlášen odběr!