Chytré zámky čeká přísnější dohled. Nuki vítá evropský Cyber Resilience Act

Evropská unie začala od 11. září 2026 uplatňovat první povinnosti podle nařízení Cyber Resilience Act. Výrobci připojených zařízení nyní musí v přesně stanovených lhůtách hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Nová pravidla se týkají také chytré domácnosti – od kamer a termostatů až po elektronické zámky.

Rakouská společnost Nuki změnu vítá a připomíná, že zabezpečení začleňuje do vývoje svých produktů už od prvního návrhu. Pro zákazníky je podstatné hlavně to, že bezpečnost připojeného zařízení už nemá být pouze dobrovolným slibem výrobce, ale postupně se stává vymahatelnou součástí jeho odpovědnosti.

Chytrý zámek Nuki a mobilní aplikace s šifrovanou komunikací

Co se od 11. září 2026 změnilo

Nově musí výrobce nahlásit aktivně zneužívanou zranitelnost nebo závažný bezpečnostní incident prostřednictvím jednotné evropské platformy. První upozornění má odeslat do 24 hodin od okamžiku, kdy se o problému dozví, a podrobnější oznámení následuje do 72 hodin.

Nejde přitom jen o výrobky uvedené na trh po tomto datu. Oznamovací povinnost se vztahuje i na dříve prodaná zařízení s digitálními prvky, pokud jsou dostupná na trhu Evropské unie. To je pro chytrou domácnost důležité, protože řada senzorů, kamer, zámků nebo řídicích jednotek zůstává v provozu mnoho let.

Celý Cyber Resilience Act začne být použitelný 11. prosince 2027. Současná změna je tedy první praktickou etapou, která prověří, zda mají výrobci nastavené procesy pro rychlé vyhodnocení a hlášení bezpečnostních problémů.

Proč je zabezpečení zásadní právě u chytrého zámku

Chytrý zámek nechrání pouze uživatelská data. Ovládá fyzický vstup do domu nebo bytu, a proto musí být bezpečný celý řetězec: samotný hardware, komunikace s telefonem, mobilní aplikace, vzdálené služby i proces aktualizací.

U zámků a příslušenství Nuki se k tomu přidávají funkce jako vzdálené udělování přístupu, automatické odemykání nebo záznam událostí. Každá z nich zvyšuje pohodlí, ale současně klade větší nároky na správu oprávnění a dlouhodobou podporu výrobce.

Důležitá je také přesná informace o stavu dveří. Například Nuki Door Sensor pomáhá rozlišit, zda jsou dveře skutečně zavřené, nebo pouze zamčené v otevřené poloze. Z hlediska bezpečnosti je takové ověření praktičtější než samotné potvrzení, že motor zámku provedl příkaz.

Nuki sází na zabezpečení už při návrhu

Nuki ve svém aktuálním vyjádření uvádí, že u chytrých zámků dlouhodobě používá princip Security by Design. Bezpečnost tedy nemá být dodatečnou vrstvou přidanou až k hotovému produktu, ale součástí vývoje od prvního návrhu hardwaru a softwaru.

Výrobce mezi používanými opatřeními zmiňuje koncové šifrování, průběžnou analýzu hrozeb, bezdrátové bezpečnostní aktualizace a hardwarové prvky chránící citlivé údaje. Součástí procesu jsou také nezávislé testy. Ty mají odhalit chyby, které mohou vzniknout při skutečné implementaci, přestože je návrh zařízení na papíře správný.

Samotná značka ale upozorňuje, že splnění nových evropských požadavků není jednorázový certifikát. Výrobce musí být připraven rychle zjistit, které modely a verze firmwaru jsou problémem dotčené, vyhodnotit závažnost a následně dodat opravu.

Co si z nových pravidel odnese zákazník

Cyber Resilience Act neznamená, že se chytrá zařízení stanou ze dne na den nezranitelná. Měl by ale snížit počet výrobků, u nichž po skončení prodeje zmizí aktualizace i možnost bezpečnostní problém vůbec nahlásit.

Při výběru zařízení pro chytrou domácnost bude stále důležité sledovat, jak dlouhou podporu výrobce slibuje, zda zveřejňuje bezpečnostní upozornění a jestli aktualizace doručuje automaticky. U citlivých produktů, jako jsou zámky nebo kamery, má smysl dát přednost značce s dohledatelným kontaktem pro hlášení zranitelností a historií pravidelných oprav.

Pět věcí, které kontrolovat před nákupem

  • Délka podpory: výrobce by měl jasně uvést, jak dlouho bude zařízení dostávat bezpečnostní aktualizace.
  • Způsob aktualizace: instalace oprav musí být srozumitelná a neměla by vyžadovat složitý ruční postup.
  • Lokální funkce: základní ovládání by mělo pokud možno fungovat i při výpadku internetu nebo cloudové služby.
  • Správa přístupů: aplikace má umožnit snadno odebrat starý telefon, hosta nebo již nepoužívaný účet.
  • Otevřená komunikace: důvěryhodný výrobce popíše závažný problém, dotčené verze i doporučené řešení.

Plná pravidla začnou platit v prosinci 2027

Od 11. prosince 2027 se začnou uplatňovat hlavní požadavky Cyber Resilience Act. Ty se zaměřují na zabezpečení během celého životního cyklu produktu – od analýzy rizik a vývoje přes uvedení na trh až po opravy zranitelností během deklarované doby podpory.

Pro zákazníka by měl být výsledkem lépe dohledatelný původ zařízení, jasnější informace o bezpečnostní podpoře a větší tlak na včasné aktualizace. Reálný přínos však bude záviset také na důsledné kontrole trhu, aby stejné požadavky platily pro evropské výrobce i pro levné produkty dovážené ze zemí mimo EU.

Časté dotazy k Cyber Resilience Act a chytré domácnosti

Platí Cyber Resilience Act už nyní v plném rozsahu?

Ne. Od 11. září 2026 platí především povinnost hlásit aktivně zneužívané zranitelnosti a závažné bezpečnostní incidenty. Hlavní požadavky na produkty se začnou uplatňovat 11. prosince 2027.

Týká se oznamovací povinnost i dříve prodaných zařízení?

Ano. Evropská komise uvádí, že oznamovací povinnosti se vztahují na produkty s digitálními prvky dostupné na trhu EU, včetně zařízení uvedených na trh před prosincem 2027.

Zaručuje nové nařízení, že chytrý zámek nebude napaden?

Ne. Žádné připojené zařízení nelze označit za absolutně nezranitelné. Nařízení však nutí výrobce řídit bezpečnostní rizika, hlásit závažné problémy a po stanovenou dobu dodávat nápravná opatření.

Co může pro bezpečnost udělat uživatel?

Pravidelně instalovat aktualizace, chránit účet silným unikátním heslem, používat vícefaktorové ověření, pokud je dostupné, a průběžně kontrolovat oprávnění členů domácnosti i hostů. U zámku je vhodné také ponechat funkční nouzový způsob vstupu.