AI v praxi zář 11, 2026

Akt o kybernetické odolnosti: Na AI firmy se nyní vztahují nové bezpečnostní požadavky

Akt o kybernetické odolnosti: Na AI firmy se nyní vztahují nové bezpečnostní požadavky

Akt o kybernetické odolnosti (CRA), přijatý Evropskou unií v 2024, přichází v době, kdy se vývoj softwaru i provádění kybernetických útoků se výrazně zjednodušují. Generativní nástroje pro psaní kódu pomáhají malým týmům rychle dodávat produkty, zároveň ale usnadňují zavádění slabé autentizace, odhalených tajemství, neověřených závislostí nebo kódu, kterému nikdo plně nerozumí. CRA nevznikl přímo jako reakce na AI, ale jeho důraz na bezpečnost v celém životním cyklu produktu je stále relevantnější, protože AI zrychluje vývoj softwaru.

Co Akt o kybernetické odolnosti mění

Nařízení (EU) 2024/2847 se vztahuje na mnoho výrobků s digitálními prvky uváděných na trh EU. Od 11. září 2026 musí výrobci hlásit aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost produktu. První varování je nutné poslat do 24 hodin od zjištění, poté následují podrobnější oznámení do 72 hodin a později závěrečná zpráva. Tato povinnost se týká i produktů, které byly uvedeny na trh ještě před tím, než se tato pravidla začala uplatňovat.

Hlavní požadavky na bezpečnost, dokumentaci, posuzování shody a označení CE platí od 11. prosince 2027. Každý výrobce produktu spadajícího do působnosti bude potřebovat posouzení rizik, bezpečná výchozí nastavení, seznam softwarových komponent (SBOM), pravidelné testování, proces pro oznamování zranitelností, bezpečnostní aktualizace po definovanou dobu podpory a technickou dokumentaci. Klasifikace produktu určí, zda může firma posoudit shodu sama, nebo bude potřebovat nezávislý subjekt.

Tyto povinnosti jsou důležité, protože AI ovlivňuje obě strany kybernetické bezpečnosti. Útočníci mohou generativní nástroje využít k průzkumu cílů, úpravám škodlivého kódu a testování většího množství útočných cest. Zároveň vibe coding umožňuje lidem vytvářet aplikace, aniž by plně rozuměli použitým závislostem, oprávněním nebo bezpečnostním předpokladům generovaného kódu.

Vibe coding není ze své podstaty nebezpečný. Problém začíná ve chvíli, když rychlé generování nahrazuje odpovědnost za kód, jeho revizi, testování a dokumentaci. Rychlejší tvorba kódu vyžaduje silnější ověřování, ne slabší kontroly.

Jak vypadá odpovědná implementace

Za každou změnu vytvořenou pomocí AI by měl být odpovědný konkrétní člověk. Citlivé změny týkající se autentizace, zákaznických dat, tajemství nebo akcí v napojených systémech vyžadují dodatečnou kontrolu. Procesy před nasazením by měly ověřovat kód, závislosti, přihlašovací údaje, infrastrukturu, autorizaci a izolaci zákazníků.

Týmy také potřebují nacvičený postup, jak do několika hodin od zjištění incidentu určit dotčené verze a uživatele. Lhůtu 24 hodin na nahlášení nelze splnit, pokud firma nejprve musí dohledat odpovědného inženýra, zasažené zákazníky nebo potřebné přístupové údaje k platformě.

V Siesta AI vycházíme z podobných principů při vývoji enterprise softwaru: se SSO, jasnými přístupovými kontrolami, auditními logy, správou oprávnění, možnostmi privátního nasazení a explicitními pravidly pro zákaznická data. Uplatnitelnost CRA se i tak odvíjí od rozsahu produktu, modelu nasazení a role firmy v dodavatelském řetězci. Tyto kontroly samy o sobě nepředstavují univerzální tvrzení o shodě, ale vytvářejí základ pro dokumentování rizik a reakci ve chvíli, kdy se něco pokazí.

Bezpečnostní tvrzení musí odpovídat produktu

CRA není jen vývojová záležitost. Zamýšlený účel produktu formují také návody, prodejní materiály, smlouvy a veřejná prohlášení. Pokud prezentace propaguje autonomní provoz v kritickém procesu, zatímco bezpečnostní posouzení předpokládá lidský dohled, vzniká rozpor mezi tím, co firma o produktu tvrdí, a tím, jaká bezpečnostní opatření skutečně používá.

AI firmy by měly společně přezkoumat web, prezentace, smlouvy i bezpečnostní dodatky. Nepodložené výroky jako „plně bezpečné“ nebo „v souladu s CRA“ by měly nahradit konkrétní informace o řízení přístupu, auditovatelnosti, nasazení, aktualizacích, kontaktech pro incidenty a dobách podpory. Za každé bezpečnostní tvrzení by měl být někdo odpovědný a firma by ho měla být schopna doložit.

Akt o kybernetické odolnosti formalizuje disciplíny, které jsou tím důležitější, čím více AI snižuje úsilí potřebné k psaní i napadání kódu. Vibe coding může zkrátit vývojové cykly, ale nemůže zkrátit řetězec odpovědnosti.

Nasazování AI ve firmách by neměla znamenat volbu mezi užitečnými schopnostmi a bezpečností. Podívejte se, jak Siesta AI kombinuje řízený přístup, auditovatelnost, možnosti privátního nasazení a lidský dohled v reálných firemních workflows. Domluvte si demo.

Enjoy this post? Join our newsletter
Don't forget to share it

Enterprise AI platforma

AI chat, vyhledávání, agenti, workflow a nahrávky pro vaši firmu. Vše na jedné bezpečné platformě.

ISO 27001 | GDPR | SSO | Šifrování
AI Chat AI vyhledávání AI agenti Nahrávky Workflow Paměť Úkoly Dovednosti Schvalování
OpenAI Google Gemini Anthropic Claude Mistral Nezávislé na modelu | EU Made in EU

Related Articles

All posts