Proč na registraci záleží

Od 11. září 2026 musí výrobci produktů s digitálními prvky hlásit aktivně zneužívané zranitelnosti a závažné incidenty, které ovlivňují bezpečnost jejich produktů. Lhůty jsou velmi krátké. Včasné varování je třeba podat do 24 hodin od okamžiku, kdy se výrobce o problému dozvěděl. Do 72 hodin následuje oznámení s prvotním posouzením. Závěrečná zpráva se podává do 14 dnů od zpřístupnění nápravného opatření (u zranitelností), nebo do jednoho měsíce od 72hodinového oznámení (u závažných incidentů).

Kdo začne s registrací až ve chvíli, kdy incident nastane, zbytečně ztrácí hodiny, které v 24hodinové lhůtě nemá. Registraci je proto rozumné dokončit předem.

Kam hlášení míří

Hlášení se podává elektronicky přes Single Reporting Platform (SRP). Tu provozuje ENISA, hlášení ale jako první obdrží tzv. CSIRT pověřený koordinací. Je to národní tým ze státu, kde má výrobce hlavní provozovnu v EU, tedy místo, kde se převážně rozhoduje o kybernetické bezpečnosti. Tento CSIRT pak hlášení předá týmům v dalších členských státech, kde je produkt dostupný. U českých výrobců bude koordinátorem zpravidla NÚKIB. Výrobci ze zemí mimo EU určí příslušný stát podle sídla svého zplnomocněného zástupce, dovozce nebo distributora, případně podle toho, kde má produkt nejvíce uživatelů.

Primární a sekundární kontakt

Single Reporting Platform pracuje se dvěma druhy kontaktů, které ENISA označuje jako Assigned Representatives: primární a sekundární.

Primární kontakt funguje jako správce. Dohlíží na profil společnosti, spravuje sekundární kontakty a má přehled o všech hlášeních. Každý výrobce může mít jen jeden primární kontakt.

Sekundárních kontaktů může mít výrobce až dvacet. Mohou podávat a aktualizovat hlášení a vidí stejná hlášení jako primární kontakt, nemají však jeho správcovská oprávnění. Pokud primární kontakt odejde nebo přestane být dostupný, může sekundární kontakt se souhlasem koordinujícího CSIRT převzít jeho roli.

Jak registrace probíhá

Každá osoba, která bude incidenty přes Single Reporting Platform hlásit, si musí nejprve založit tzv. EU Login. Ten odpovídá aktuálním kyberbezpečnostním pravidlům, a proto vyžaduje například vícefaktorové ověření. Jméno a e-mail se do platformy přebírají přímo z EU Loginu a nelze je v ní měnit.

Primární kontakt se registruje sám. Na portálu zvolí příslušný koordinující CSIRT, přihlásí se přes EU Login, přijme podmínky užívání a vyplní údaje o výrobci. Sekundární kontakty pak přidává primární kontakt pozvánkou zaslanou e-mailem. Pozvánka platí sedm dní. Pozvaný se přes ni přihlásí svým EU Loginem a potvrdí předvyplněné údaje o výrobci.

Koordinující CSIRT ověřuje až po registraci, zda je daná osoba skutečně oprávněna za výrobce jednat. Ověřování tedy není podmínkou prvního hlášení: kontakt s neověřeným přiřazením může podat až 20 hlášení, než se ověření stane nezbytným. Platforma má zatím jen webové rozhraní bez API a je dostupná pouze v angličtině.

Co z toho plyne pro firmy

Otázka „kdo hlásí“ je především organizační. Firma by měla:

  • určit primární kontakt, typicky osobu odpovědnou za bezpečnost produktů nebo řízení incidentů, nikoli nutně statutární orgán,

  • určit několik sekundárních kontaktů, aby hlášení šlo podat i v noci, o víkendu nebo během dovolené,

  • zajistit, aby všichni měli funkční EU Login s vícefaktorovým ověřením ještě před prvním incidentem,

  • promítnout tyto role do interního procesu řízení zranitelností a incidentů, včetně toho, kdo o hlášení rozhoduje a kdo ho fyzicky podává,

  • pravidelně aktualizovat seznam kontaktů při personálních změnách.

Registrace na Single Reporting Platform zabere pár minut. Rozhodnutí, kdo bude za firmu v kritických 24 hodinách jednat, by ale mělo padnout dříve.