CRA má dva prakticky důležité náběhy
Nařízení EU 2024/2847 je účinné, ale jeho povinnosti se začínají používat postupně. Hlášení aktivně zneužívaných zranitelností a závažných incidentů začne 11. září 2026; hlavní část požadavků se začne používat 11. prosince 2027.
Působnost závisí na konkrétním výrobku s digitálními prvky, jeho roli a případných výjimkách. Článek proto není právním stanoviskem k jednomu konkrétnímu měniči nebo BESS.
Energetický výrobek má fyzické následky
U měniče, BMS, PCS nebo EMS může zranitelnost ovlivnit dostupnost, výkonové povely, ochranné meze, data nebo obnovu. Bezpečnostní proces proto musí rozumět i fyzickému systému.
Mapujte firmware, knihovny, cloudové služby, API, mobilní aplikace, servisní účty a mechanismus aktualizací. U každé závislosti určete vlastníka a bezpečné chování při nedostupnosti.
- příjem a vyhodnocení zranitelností
- bezpečnostní aktualizace a rollback
- incidentní kontakt a oznamovací proces
- doba podpory a bezpečný konec služby
Co požadovat v nákupní specifikaci
Požadujte dokumentovanou dobu podpory, bezpečnostní kontaktní bod, proces zranitelností, integritu aktualizací, export konfigurace, řízení rolí a lokální fallback. Vyjasněte, kdo hlásí incident a kdo rozhoduje o zásahu do provozu.
Akceptační testy mají být bezpečně vymezené. Aktivní bezpečnostní testování vyžaduje výslovné oprávnění, koordinaci a plán návratu.
CRA, NIS2 a nový český zákon nejsou totéž
CRA míří primárně na výrobky s digitálními prvky a hospodářské subjekty. NIS2 a český zákon o kybernetické bezpečnosti regulují vybrané organizace a služby. V energetickém projektu se mohou oba rámce potkat, ale jeden nenahrazuje druhý.
Oficiální zdroje a další čtení
- EUR-Lex: Cyber Resilience Act ↗
- EUR-Lex: přehled termínů CRA ↗
- ENISA: NIS2 technical implementation guidance ↗
Stav informací k 20. srpna 2026. Legislativní informace nejsou právním stanoviskem.
Cyber Resilience Act a BESS
Cyber Resilience Act BESS ovlivňuje zejména výrobce a další hospodářské subjekty u produktů s digitálními prvky. Pro provozovatele je praktické požadovat bezpečnou konfiguraci, řízené aktualizace, hlášení zranitelností a doložitelnou podporu.