Většina výrobků, jako jsou domácí spotřebiče, počítačové hry nebo mobilní aplikace, bude podléhat sebehodnocení ze strany výrobce.
U některých produktů považovaných za důležité z hlediska kybernetické bezpečnosti, jako je antivirový software, spouštěcí manažeři nebo systémy řízení sítě, však budou muset výrobci buď použít harmonizované normy, nebo se podrobit posouzení třetí stranou, která se nazývá oznámený subjekt (subjekt posuzování shody, který je oznámen v rámci ratingové agentury). V některých případech podléhají výrobky, jako jsou zabezpečené prvky, firewally nebo hypervizory, povinnému posouzení shody třetí stranou.
Jaká jsou hlavní pravidla?
Subjekty posuzování shody
Subjekty posuzování shody jsou obecně soukromé společnosti, které pomáhají výrobcům prokázat shodu podle ratingové agentury. Před tím, než mohou působit, musí být posouzeny, jmenovány, oznámeny a sledovány členským státem, v němž jsou usazeny. Zúčastněné subjekty se mohou obrátit na příslušný oznamující orgán, který je bude informovat o příslušném postupu. Jakmile se subjekt posuzování shody stane oznámeným subjektem, bude zveřejněn na internetových stránkách NANDO Evropské komise.
Kategorie výrobků & Postupy posuzování shody
Výrobce si zpravidla zachovává flexibilitu, pokud jde o volbu postupu (sebehodnocení nebo posouzení třetí stranou), jehož prostřednictvím prokazuje shodu s ratingovou agenturou, s výjimkou některých kategorií výrobků (důležité a kritické výrobky uvedené v příloze III a příloze IV ratingové agentury), u nichž je vyžadováno přísnější posuzování shody:
- Výchozí kategorie produktů (např. paměťové čipy, mobilní aplikace, inteligentní reproduktory, počítačové hry): vlastní posouzení je povoleno bez ohledu na technickou specifikaci použitou výrobcem k prokázání shody.
- Důležité produkty (např. operační systémy, antivirus, routery, firewally): V některých případech je účast oznámeného subjektu povinná, zejména pokud výrobce neuplatnil harmonizované normy na podporu ratingových agentur.
- Kritické produkty (např. čipové karty, zabezpečené prvky, brány inteligentních měřičů): Použití oznámeného subjektu je v každém případě povinné.
Evropská komise upřesnila technické popisy kategorie výrobků prostřednictvím prováděcího nařízení (EU) 2025/2392.
Postupy posuzování shody jsou definovány v ratingové agentuře (viz příloha VIII) a provádění mohou podpořit další pokyny. V budoucnu nemusí produkty certifikované v rámci systému certifikace kybernetické bezpečnosti EU vyžadovat účast oznámeného subjektu. Přesné podmínky musí stanovit Komise prostřednictvím aktu v přenesené pravomoci.
Členské státy hrají důležitou úlohu při řízení subjektů posuzování shody. Mohou se rozhodnout, že budou posuzovat způsobilost subjektů posuzování shody prostřednictvím spolupráce s vnitrostátními akreditačními orgány.
Agentura ENISA zveřejnila dokument o požadavcích na technickou způsobilost oznámených subjektů ratingových agentur, který je k dispozici na tomto odkazu.

Příslušné orgány pro spolupráci
- Seznam určených oznamujících orgánů
- Pracovní skupina oznamujících orgánů (omezená)
- Evropská spolupráce v akreditaci (EA) je oficiální síť národních akreditačních orgánů (NAB) v Evropě formálně uznaná Evropskou komisí.
- Pracovní skupina oznámených subjektů ratingových agentur (odkaz bude brzy k dispozici)
Referenční dokumenty a odkazy
Na internetových stránkách NANDO jsou uvedeny oznámené subjekty podle právních předpisů Evropské unie, včetně (jakmile jsou k dispozici) ratingové agentury.
Požadavky agentury ENISA na technickou způsobilost oznámených subjektů ratingových agentur.
Související obsah
Souvislosti