Podávam web stránkam pomocnú ruku Premeň svoju web stránku na obchodníka, ktorý priláka nových zákazníkov a zvýši ti zisky. ÚPLNE ZADARMO detailná analýza, AI nástroje a konkrétne kroky, ako získať viac zákazníkov. Mám záujem

IoT

CE, RED a Cyber Resilience Act: čo musí spĺňať IoT zariadenie pred predajom v EÚ

Mgr. Tomáš Boros 25. september 2026 7 min čítania

Prototyp funguje, zákazníci čakajú a vy chcete začať predávať. Lenže pripojené zariadenie sa na trh v EÚ nedostane bez označenia CE — a to v posledných rokoch pribralo kyberbezpečnosť. Od augusta 2025 musia rádiové zariadenia pripojené na internet spĺňať nové bezpečnostné požiadavky smernice RED a od 11. septembra 2026 platia prvé povinnosti z nariadenia Cyber Resilience Act. Kto s tým počíta od návrhu, ušetrí mesiace. Kto na to príde na konci, prerába hardvér aj firmvér.

Čo si z článku odnesiete

  • CE nie je nálepka, ale vyhlásenie výrobcu, že zariadenie spĺňa všetky predpisy — a vy za to ručíte.
  • Rádiové zariadenia spadajú pod RED, ktorá od 1. 8. 2025 vyžaduje aj kyberbezpečnosť podľa noriem EN 18031.
  • Cyber Resilience Act od 11. 9. 2026 ukladá hlásiť zneužívané zraniteľnosti do 24 hodín, naplno platí od 11. 12. 2027.
  • Najviac ušetríte certifikovaným rádiovým modulom a predbežným meraním EMC ešte na prototype.

Čo vlastne znamená značka CE

CE nie je certifikát, ktorý vám vydá úrad. Je to vaše vyhlásenie ako výrobcu, že zariadenie spĺňa všetky predpisy EÚ, ktoré sa naň vzťahujú. Pri väčšine elektroniky si zhodu posudzujete sami na základe testov podľa harmonizovaných noriem. V niektorých prípadoch — napríklad keď normy nemôžete použiť v plnom rozsahu — musí posúdenie urobiť notifikovaná osoba.

Za označením CE musí stáť:

  • Technická dokumentácia — schémy, zoznam súčiastok, výsledky testov, analýza rizík, popis softvéru a bezpečnosti.
  • EÚ vyhlásenie o zhode podpísané výrobcom so zoznamom predpisov a noriem.
  • Značka CE a identifikácia výrobcu na výrobku alebo obale.
  • Návod a bezpečnostné informácie v jazyku krajiny, kde sa výrobok predáva — na Slovensku v slovenčine.

Tento článok je praktický prehľad, nie právne poradenstvo. Konkrétny produkt vždy konzultujte so skúšobňou, ktorá bude robiť testy.

Ktoré predpisy sa vás týkajú

Pre typické IoT zariadenie sa skladá mozaika z niekoľkých predpisov. Ktoré presne, určuje hlavne to, či má zariadenie rádio, ako je napájané a či obsahuje batériu.

PredpisKedy sa vás týkaČo rieši
RED 2014/53/EÚZariadenie má rádio — Wi-Fi, Bluetooth, LoRa, LTE, NFCRádiové spektrum, EMC, elektrická bezpečnosť, od 8/2025 aj kyberbezpečnosť
EMC 2014/30/EÚElektronika bez rádiaElektromagnetické rušenie a odolnosť
LVD 2014/35/EÚNapájanie 50–1000 V AC alebo 75–1500 V DC, bez rádiaElektrická bezpečnosť
RoHS 2011/65/EÚVšetka elektronikaObmedzenie nebezpečných látok
Nariadenie o batériách 2023/1542Zariadenie s batériouOznačovanie, zber, vymeniteľnosť
Cyber Resilience Act 2024/2847Produkty s digitálnymi prvkamiBezpečnosť počas celého životného cyklu, hlásenie zraniteľností

Pri rádiovom zariadení pokrýva RED aj elektrickú bezpečnosť a EMC — použijete rovnaké normy, len v rámci jednej smernice. K tomu patrí registrácia výrobcu elektrozariadení a batérií a zabezpečenie ich spätného zberu.

RED a kyberbezpečnosť: čo kontrolujú normy EN 18031

Od 1. augusta 2025 musí rádiové zariadenie, ktoré sa pripája na internet, spĺňať aj bezpečnostné požiadavky smernice RED. Na posúdenie slúžia normy EN 18031 — ochrana siete, ochrana osobných údajov a ochrana pred podvodmi. Prakticky kontrolujú veci, ktoré by dobre navrhnuté zariadenie malo mať aj tak:

  • Žiadne univerzálne predvolené heslo. Každý kus má jedinečné heslo alebo si ho používateľ nastaví pri prvom spustení.
  • Ochrana pred skúšaním hesiel — obmedzenie počtu pokusov.
  • Bezpečné aktualizácie — firmvér overený podpisom.
  • Šifrovaná komunikácia a chránené uložené údaje vrátane kľúčov a prihlasovacích údajov.
  • Minimum otvorených rozhraní — žiadne zabudnuté ladiace porty a zbytočné služby.
  • Kontrola nad osobnými údajmi — napríklad možnosť zariadenie pred predajom vymazať.

Ak ste zariadenie navrhovali podľa zásad z článku Bezpečnosť IoT: 8 dier, veľkú časť požiadaviek už máte splnenú — zostáva ju zdokumentovať.

Certifikovaný modul nestačí

Rádiový modul s vlastnými testami vám ušetrí veľkú časť rádiových meraní. Kyberbezpečnosť podľa EN 18031 sa však posudzuje na celom finálnom zariadení — vrátane vášho firmvéru, cloudu a mobilnej aplikácie. Tú za vás výrobca modulu nevyrieši.

Cyber Resilience Act: čo platí od 11. septembra 2026

Nariadenie Cyber Resilience Act (CRA) sa vzťahuje na hardvér aj softvér s digitálnymi prvkami predávaný v EÚ — od chytrej žiarovky po priemyselnú bránu. Nabieha postupne:

DátumČo začína platiť
10. 12. 2024Nariadenie nadobudlo účinnosť
11. 9. 2026Povinnosť hlásiť aktívne zneužívané zraniteľnosti a závažné incidenty — aj pri výrobkoch, ktoré už predávate
11. 12. 2027Všetky požiadavky: bezpečnosť v návrhu, bezpečnostné aktualizácie počas doby podpory, dokumentácia a CE podľa CRA

Hlásenie má pevné lehoty. Keď sa dozviete, že útočníci zneužívajú zraniteľnosť vo vašom produkte, do 24 hodín pošlete včasné varovanie, do 72 hodín podrobnejšie oznámenie a záverečnú správu najneskôr 14 dní po tom, čo je dostupná oprava. Hlási sa cez jednotnú platformu EÚ agentúre ENISA a národnému tímu CSIRT. Chyby, ktoré nájdete a opravíte skôr, než ich niekto zneužije, hlásiť netreba.

Čo pripraviť už teraz:

  1. Kontakt na hlásenie zraniteľností. Adresa typu security@ a súbor security.txt na webe, aby vám bezpečnostní výskumníci vedeli chybu nahlásiť.
  2. Zoznam softvérových komponentov (SBOM). Vedieť, aké knižnice, SDK a verzie sú vo firmvéri — inak nezistíte, či sa vás nová zraniteľnosť týka.
  3. Schopnosť doručiť opravu. Bez bezpečných aktualizácií na diaľku nemáte ako chybu zavrieť — postup popisuje článok o bezpečných OTA aktualizáciách.
  4. Interný postup na 24 hodín. Kto hlásenie prijme, kto posúdi závažnosť, kto ho odošle a kto pripraví opravu.
  5. Doba podpory. CRA počíta s bezpečnostnými aktualizáciami spravidla aspoň päť rokov, pokiaľ sa výrobok nepoužíva kratšie. Premietnite to do ceny aj plánu údržby.
24 hodín platí aj cez víkend

Lehota beží od chvíle, keď sa o zneužívanej zraniteľnosti dozviete — aj v piatok večer. Bez vopred dohodnutého postupu a zodpovednej osoby ju ľahko prešvihnete.

Praktický postup k CE bez prekvapení

  1. Pri návrhu určite predpisy a normy. Zoznam harmonizovaných noriem pre váš typ zariadenia je vstupom do návrhu, nie výstupom na konci.
  2. Použite certifikovaný rádiový modul a dodržte referenčný návrh antény od výrobcu.
  3. Navrhujte pre EMC od začiatku — celistvá zem, filtrovanie vstupov, krátke slučky. Najčastejšie chyby rozoberá článok o návrhu DPS.
  4. Urobte predbežné meranie EMC na prototype. Orientačné meranie je zlomkom ceny finálnych testov a odhalí problémy vtedy, keď sa ešte dajú lacno opraviť.
  5. Doplňte bezpečnosť podľa EN 18031 — heslá, podpísané aktualizácie, šifrovanie, zatvorené ladiace rozhrania.
  6. Technickú dokumentáciu píšte priebežne. Spätne dohľadávať, prečo ste zvolili ktorú súčiastku, je bolestivé.
  7. Finálne testy, vyhlásenie o zhode a registrácia výrobcu. Termín v skúšobni si rezervujte vopred — voľné kapacity bývajú na týždne dopredu.
CE sa nezískava na konci projektu. Získava sa v každom rozhodnutí počas návrhu — na konci sa to len odmeria. Zásada vývoja elektroniky

Časté otázky

Musím dať zariadenie certifikovať v laboratóriu?

CE je vyhlásenie výrobcu, nie certifikát od úradu. Pri väčšine elektroniky vyhlásenie urobíte sami na základe testov podľa harmonizovaných noriem. Samotné merania však prakticky vždy robí akreditované laboratórium, lebo vybavenie na ne má málokto. Notifikovanú osobu potrebujete len v niektorých prípadoch.

Týka sa Cyber Resilience Act aj malej firmy s malou sériou?

Áno. CRA nerozlišuje podľa veľkosti firmy, ak produkt uvádzate na trh EÚ v rámci podnikania. Pre malé a stredné podniky počíta s podporou, napríklad so zjednodušenou technickou dokumentáciou, samotné povinnosti však platia.

Stačí, že zariadenie kúpim hotové a predávam ho pod svojou značkou?

Nie. Kto predáva výrobok pod vlastným menom alebo značkou, je v očiach zákona výrobca — zodpovednosť za CE, dokumentáciu aj bezpečnostné aktualizácie je na ňom. Od dodávateľa si vyžiadajte kompletnú technickú dokumentáciu a protokoly z testov.

Zhrnutie

Kľúčové poznatky

  1. CE je vyhlásenie výrobcu podložené testami a technickou dokumentáciou.
  2. Pripojené rádiové zariadenia musia od 1. 8. 2025 spĺňať kyberbezpečnosť podľa EN 18031.
  3. Od 11. 9. 2026 hláste zneužívané zraniteľnosti do 24 hodín — pripravte kontakt, SBOM a postup.
  4. Certifikovaný modul ušetrí rádiové testy, ale bezpečnosť celého zariadenia je na vás.
  5. Predbežné meranie EMC na prototype a priebežná dokumentácia ušetria mesiace.

Chystáte IoT zariadenie na trh v EÚ?

Navrhujem IoT zariadenia a firmvér s ohľadom na CE, RED aj Cyber Resilience Act — bezpečné prihlasovanie, podpísané OTA aktualizácie, SBOM a podklady pre technickú dokumentáciu. Pozrite si, ako pristupujem k vývoju IoT riešení, alebo mi napíšte o svojom projekte.

Čítajte ďalej

Ďalšie články

04
IoT 8 min

MQTT vs. HTTP pre IoT: kedy čo použiť a ako ušetriť dáta

Prečo posielať 2 bajty namiesto 2 kilobajtov. Rozdiely medzi MQTT a HTTP, úrovne QoS a formáty správ, ktoré ušetria dáta aj batériu.

Čítať článok
10
IoT 9 min

IoT konektivita: BLE, LoRaWAN, NB-IoT a Wi-Fi — čo kedy zvoliť

Dosah verzus spotreba verzus cena dát. Prehľadné porovnanie technológií a rozhodovací postup, ktorý vám vyberie tú správnu.

Čítať článok
16
IoT 8 min

Ako IoT riešenia pomáhajú firmám znižovať náklady a zvyšovať efektivitu

Prediktívna údržba, optimalizácia spotreby, automatizácia a prehľad v reálnom čase. Ako dáta z IoT premeniť na úspory naprieč celou firmou.

Čítať článok