Bezpečnostní mezery v domácích spotřebičích představují vážné riziko. Chytré domácnosti se staly realitou v tisících českých i evropských domácností. Mnoho těchto zařízení však může představovat potenciální vstupní bránu pro kybernetické útočníky. Nejde přitom jen o teoretickou hrozbu – nedostatečně zabezpečené produkty bývají pravidelně zneužívány k útokům na domácí sítě nebo jako součást rozsáhlých kybernetických kampaní.
Typickým příkladem jsou chytré kamery nebo dětské chůvičky, které jsou někdy provozovány s nezměněným výchozím nastavením nebo slabým heslem. Pokud uživatel zařízení dostatečně nezabezpečí, může útočník získat neoprávněný přístup. Podobné riziko se týká také chytrých žárovek, termostatů, routerů, síťových úložišť i dalších zařízení připojených k internetu.
Co přesně musí výrobci splnit podle nové legislativy
Evropská unie přijala Cyber Resilience Act (CRA), který vstoupil v platnost v prosinci 2024. Většina povinností stanovených tímto nařízením se začne uplatňovat od 11. prosince 2027. Od tohoto data budou muset výrobci, kteří uvádějí produkty s digitálními prvky na evropský trh, prokázat, že splňují nové požadavky na kybernetickou bezpečnost.
Mezi hlavní požadavky patří:
- bezpečný návrh výrobků již od počátku jejich vývoje (princip security by design),
- bezpečné výchozí nastavení zařízení bez známých zneužitelných konfigurací,
- zajištění bezpečnostních aktualizací po přiměřenou dobu životního cyklu výrobku,
- rychlé řešení a oznamování závažných zranitelností,
- vedení technické dokumentace a posouzení shody před uvedením výrobku na trh.
U některých kategorií důležitých nebo kritických produktů bude navíc vyžadováno posouzení shody nezávislým notifikovaným subjektem.
Proč dosavadní stav představoval nebezpečí
Bezpečnostní experti dlouhodobě upozorňují, že řada chytrých zařízení obsahuje závažné bezpečnostní nedostatky. Výrobci často upřednostňovali rychlé uvedení výrobku na trh nebo nízkou cenu před důkladným zabezpečením.
Když jsem si pořídil chytrou kameru do dětského pokoje, vůbec mě nenapadlo, že by mohla představovat bezpečnostní riziko. Až později jsem zjistil, že používá výchozí nastavení, které jsem měl po instalaci změnit,
popisuje svou zkušenost Martin, otec dvou dětí z Prahy.
Riziko přitom nespočívá jen v samotném zařízení. Pokud se útočník dostane do domácí sítě přes nedostatečně zabezpečený produkt, může následně ohrozit i počítače, mobilní telefony nebo síťová úložiště s osobními daty.
Jak bude fungovat kontrola a sankce
Nová pravidla zavádějí systém tržního dohledu, který bude kontrolovat, zda výrobci skutečně plní požadavky Cyber Resilience Act. Produkty, které nebudou splňovat stanovené bezpečnostní požadavky, nebudou smět být uvedeny na trh Evropské unie nebo mohou být z trhu staženy.
Výrobci budou muset připravit technickou dokumentaci a prokázat splnění požadavků prostřednictvím příslušného postupu posouzení shody. V závislosti na kategorii výrobku může být tento proces proveden samotným výrobcem nebo nezávislým notifikovaným subjektem.
Za nejzávažnější porušení pravidel mohou hrozit pokuty až 15 milionů eur nebo 2,5 % celosvětového ročního obratu společnosti, podle toho, která částka je vyšší.
Dopady na spotřebitele a trh
Pro spotřebitele by měla nová pravidla znamenat především vyšší úroveň ochrany soukromí a osobních údajů. U některých výrobků lze očekávat mírné zvýšení cen, protože výrobci budou muset více investovat do bezpečnostního vývoje, testování a správy zranitelností.
Odborníci však upozorňují, že dlouhodobé přínosy převáží případné zvýšení pořizovacích nákladů. Lépe zabezpečená zařízení mohou výrazně snížit riziko kybernetických útoků, úniku dat nebo finančních škod.
Přechodné období a příprava výrobců
Výrobci mají do prosince 2027 čas přizpůsobit své produkty novým pravidlům. Přechodné období má umožnit úpravu vývojových procesů, zavedení bezpečnostních postupů i přípravu potřebné dokumentace.
Menší společnosti mohou čelit větším výzvám než velké technologické firmy, které již dnes často využívají pokročilé bezpečnostní standardy. Evropská komise proto průběžně zveřejňuje metodické materiály a doporučení, která mají výrobcům pomoci s implementací nových požadavků.
Řada výrobců již při vývoji nových produktů zohledňuje budoucí požadavky Cyber Resilience Act, aby byla na změny připravena s dostatečným předstihem.
Globální trend směřující k vyšší bezpečnosti
Evropská unie není jediná, kdo zpřísňuje pravidla pro kybernetickou bezpečnost produktů s digitálními prvky. Podobné kroky podnikají také Spojené státy, Velká Británie, Austrálie i další státy. Postupně tak vzniká globální trend, který směřuje k vyšším bezpečnostním standardům.
Pro české spotřebitele to znamená, že výrobky prodávané na evropském trhu budou muset splňovat přísnější bezpečnostní požadavky bez ohledu na to, zda byly vyrobeny v Evropské unii, nebo dovezeny ze zahraničí.
Odborníci na kybernetickou bezpečnost považují Cyber Resilience Act za jeden z nejvýznamnějších kroků posledních let. Podle nich dobrovolná opatření výrobců sama o sobě nestačila a jednotná evropská pravidla mohou výrazně zvýšit bezpečnost produktů používaných v domácnostech i firmách.
