Svi članci

14. rujna 2026.

Cyber Resilience Act i webshop — kad postajete "proizvođač" pametnog uređaja

Tri dana prije objave ovog članka, 11.9.2026., u EU je stupila na snagu obveza prijave kibernetičkih ranjivosti za "proizvode s digitalnim elementima". Za webshop koji stavlja svoj brend na kineski pametni uređaj, to je novost koju vrijedi znati — jer po definiciji iz uredbe, taj webshop je proizvođač, ne preprodavač.

Filip L.Full-Stack Web Developer & E-commerce Specialist, FIN STUDIO

Od 11.9.2026. vrijedi obveza prijave — i tiče se više webshopova nego što misle

Prije tri dana, 11. rujna 2026., u Europskoj uniji je na snagu stupio prvi val obveza iz Cyber Resilience Acta (Uredba (EU) 2024/2847) — obveza prijave aktivno iskorištavanih ranjivosti i ozbiljnih sigurnosnih incidenata. Većina članaka o ovoj uredbi govori o njoj kao o nečemu što tek dolazi 2027. — jer većina obveza doista stupa na snagu tek 11. prosinca 2027. Ali dio o prijavi incidenata (članak 14.) na snazi je već sada, i hrvatskog teksta o tome — pogotovo za manje webshopove — praktički nema.

Ovaj članak je za webshopove koji prodaju "proizvode s digitalnim elementima" — pametne utičnice, dječje monitore, fitness narukvice, pametne brave, sve što ima softver, Bluetooth ili WiFi. Ako prodajete odjeću, hranu ili namještaj bez ikakve elektronike, ova uredba se na vas ne odnosi — o tome detaljnije u nastavku.

Ukratko

  • Koga se tiče

    Webshopove koji prodaju pametne/povezane uređaje — ne generalno sve trgovce.

  • Ključni datum

    11.9.2026. (već prošao) za obvezu prijave; 11.12.2027. za punu primjenu ostalih zahtjeva.

  • Iznenađenje

    Vlastiti brend na kineskom OEM uređaju = po zakonu ste proizvođač, ne preprodavač.

  • Prvi korak

    Popišite koje SKU-ove u katalogu imaju digitalne elemente i pod čijim se imenom prodaju.

Što je Cyber Resilience Act, ukratko

Cyber Resilience Act je EU uredba koja postavlja obvezne zahtjeve kibernetičke sigurnosti za sve proizvode s digitalnim elementima koji se stavljaju na tržište EU-a — od pametnih kućanskih uređaja do softvera. Stupila je na snagu 10.12.2024., a puna primjena većine obveza počinje 11.12.2027. Prijava ranjivosti i incidenata (čl. 14.) izuzetak je s ranijim rokom — 11.9.2026., i to za proizvode koji su već na tržištu, ne samo za nove. Pregled uredbe na hrvatskom dostupan je na službenom sažetku na EUR-Lexu.

Iznenađenje: vaš brend na kineskom OEM uređaju znači da ste vi proizvođač

Ovo je dio koji većina webshopova propušta. Čest model u Hrvatskoj: naruči se pametni uređaj (npr. dječji monitor ili pametna utičnica) od tvornice u Kini, na njega se stavi vlastiti brend i logo, i prodaje se kao "vlastiti proizvod". Po definiciji iz uredbe, to nije preprodaja — to je proizvodnja.

Uredba u čl. 3. definira proizvođača kao osobu koja "razvija ili proizvodi proizvode s digitalnim elementima, ili ima proizvode s digitalnim elementima dizajnirane, razvijene ili proizvedene, i stavlja ih na tržište pod svojim imenom ili žigom" (Europska komisija — sažetak CRA-e). Drugim riječima: nije bitno tko je fizički sastavio uređaj u tvornici. Bitno je čije ime ili žig stoji na proizvodu kad stigne do kupca. Ako je to vaš brend — obveze proizvođača su vaše, ne tvornice u Kini koja je izvan dosega EU nadzora.

A ako samo preprodajete tuđi brend?

Ako prodajete uređaj poznatog proizvođača pod njegovim izvornim imenom — vi ste distributer, s lakšim (ali stvarnim) obvezama: provjeriti da proizvod ima CE oznaku, kontakt podatke proizvođača i informacije o razdoblju podrške, te djelovati ako saznate za neusklađenost ili ranjivost. Ako uređaj dolazi izravno od proizvođača izvan EU-a i vi ste prvi koji ga stavljate na tržište EU-a pod njegovim izvornim imenom — vi ste uvoznik, s obvezama sličnim distributeru, plus provjera da je proizvođač proveo ocjenu sukladnosti.

Proizvođač, uvoznik, distributer — tko što mora

Proizvođač (vaš brend na proizvodu)
Uvoznik / distributer (tuđi brend)
Tehnička dokumentacija i ocjena sukladnosti
Obavezno — puna odgovornost
Provjera da ju je proizvođač napravio, ne izrada iznova
CE oznaka i izjava o sukladnosti
Vi je izdajete
Provjeravate da postoji
Prijava ranjivosti/incidenata (čl. 14., na snazi od 11.9.2026.)
Direktna obveza prema ENISA-i i nacionalnom CSIRT-u
Obavijestiti proizvođača i, ako je potrebno, nadzorno tijelo
Razdoblje podrške i sigurnosne nadogradnje
Određujete i osiguravate ga
Provjeravate da je navedeno na proizvodu

Ulogu ne birate sami izjavom u ugovoru s dobavljačem — određuju je činjenice: čije ime stoji na proizvodu i tko ga prvi stavlja na tržište EU-a. Nadzorno tijelo gleda deklaraciju i ambalažu, ne interni dogovor s tvornicom.

Obveza prijave: 24 sata, 72 sata, 14 dana

Dio uredbe koji je već na snazi — ne 2027., nego od 11.9.2026. — jest obveza prijave. Ako kao proizvođač saznate za aktivno iskorištavanu ranjivost ili ozbiljan sigurnosni incident na svom proizvodu, rokovi su precizno propisani:

Rokovi prijave po članku 14.

  • 24 sata — rana najava (early warning)

    Od trenutka kad saznate za aktivno iskorištavanu ranjivost ili ozbiljan incident.

  • 72 sata — glavna obavijest

    Detaljnija prijava s dostupnim informacijama o prirodi i opsegu problema.

  • 14 dana od dostupne mjere — završno izvješće (ranjivosti)

    Nakon što je korektivna ili ublažavajuća mjera dostupna.

  • 1 mjesec od 72-satne prijave — završno izvješće (incidenti)

    Za ozbiljne sigurnosne incidente umjesto ranjivosti.

Prijave se podnose kroz CRA Single Reporting Platform koju održava ENISA, upućene nacionalnom CSIRT-u zemlje u kojoj proizvođač ima glavno sjedište i samoj ENISA-i. Za webshop koji do sad nije ni znao da je "proizvođač" u smislu ove uredbe, ovo je praktični dio koji zahtijeva postojanje procesa — nekog tko prati prijave o sigurnosti proizvoda i zna kome i u kojem roku javiti.

Koliko košta ignoriranje

Uredba propisuje tri razine novčanih kazni (Uredba (EU) 2024/2847, čl. 64.). Do 15 milijuna eura ili 2,5% globalnog godišnjeg prometa za kršenje temeljnih sigurnosnih zahtjeva i obveza iz čl. 13.-14. Do 10 milijuna eura ili 2% za ostale obveze, uključujući obveze uvoznika i distributera. Do 5 milijuna eura ili 1% za netočne informacije nadzornim tijelima.

Ovo su gornje granice propisane na razini EU-a, ne najava da će svaki mali hrvatski webshop dobiti kaznu od milijun eura. Provedba je na nacionalnim nadzornim tijelima, a razmjernost kazne ovisi o težini kršenja i veličini poslovanja. Uredba to i izričito ugrađuje: mikropoduzeća i mala poduzeća ne mogu biti novčano kažnjena konkretno zbog neispunjavanja 24-satnog roka za prijavu ranjivosti i ozbiljnih incidenata — a većina hrvatskih webshopova upravo u tu kategoriju i spada. To ne znači da rok ne postoji ili da ga treba ignorirati, samo da najstroža sankcija za najmanje igrače nije novčana kazna nego ono što slijedi ako se problem ne prijavi na vrijeme: eskalacija kod nadzornog tijela i gubitak povjerenja kupaca ako ranjivost postane javna prije nego što je prijavljena.

Vrijedi li ovo za vaš webshop?

Iskreno — za većinu hrvatskih webshopova, ne. Ako prodajete odjeću, obuću, hranu, kozmetiku, namještaj ili bilo koji proizvod bez softvera ili povezivosti, Cyber Resilience Act se na vas ne odnosi, bez obzira koliko velik katalog imate. Odnosi se konkretno na proizvode s "digitalnim elementima" — bilo što s ugrađenim softverom, Bluetooth ili WiFi vezom, aplikacijom ili firmwareom: pametna kućanstva, nosiva tehnologija, dječji i kućni monitoring uređaji, povezane igračke, pametne utičnice i slično.

Ako prodajete i takve i "obične" proizvode, prvi praktični korak nije pravno savjetovanje nego popis: koje stavke u katalogu uopće imaju digitalne elemente, i pod čijim brendom se prodaju. Za ostatak kataloga i dalje vrijede opća pravila o sigurnosti proizvoda, obrađena u vodiču o GPSR-u — to je zaseban, širi režim koji se odnosi na fizičku sigurnost svih proizvoda, ne na kibernetičku sigurnost digitalnih. Ova obveza pridružuje se već dugom popisu zakonskih rokova koji su hrvatske webshopove pogodili tijekom 2026. — pregled svih, kronološki, u našem kalendaru zakonskih rokova za webshop 2026.

Što provjeriti ako prodajete povezane uređaje

5 koraka prije nego prijava ranjivosti postane hitna

  • Popišite koje SKU-ove u katalogu imaju digitalne elemente

    Softver, Bluetooth, WiFi, aplikacija ili firmware — sve što nije čisto mehanički proizvod.

  • Za svaki takav proizvod utvrdite čije ime ili žig stoji na njemu

    Vaš brend znači da ste proizvođač; tuđi izvorni brend znači da ste uvoznik ili distributer, s lakšim obvezama.

  • Odredite tko u firmi prima obavijesti o sigurnosnim propustima

    Rok od 24 sata za ranu najavu počinje teći od trenutka kad netko u firmi sazna za problem, ne od trenutka kad se o njemu odluči nešto poduzeti.

  • Provjerite ima li dobavljač već proces prijave ranjivosti

    Ako proizvod dolazi od većeg OEM proizvođača, on možda već ima interni CSIRT proces — provjerite prije nego ga gradite paralelno.

  • Razdvojite ovu obvezu od GPSR-a i drugih oznaka

    Cyber Resilience Act ne zamjenjuje CE oznaku za fizičku sigurnost niti obvezu jamstva — dodaje se uz njih, ne umjesto njih.

Za webshop koji tek sad saznaje da je, tehnički, proizvođač u smislu ove uredbe, ovih pet koraka nije regulatorni projekt od mjeseci — riječ je o jednom prijepodnevu pregleda kataloga i jednom imenovanom kontaktu unutar firme. Razlika je u tome da taj kontakt postoji prije nego stigne prva prijava ranjivosti, ne nakon što prođe rok od 24 sata.

Zaključak

Ako vaš webshop stavlja vlastiti brend na pametne uređaje nabavljene od proizvođača izvan EU-a — čest model kod dropshippinga i uvoza jeftinije robe — vrijedi provjeriti sada, dok je obveza prijave jedina koja je na snazi, a ne čekati 2027. kad stižu puni zahtjevi za tehničku dokumentaciju i ocjenu sukladnosti. Ista je logika kao i kod EU AI Acta — regulativa prati tehnologiju koju prodajete, ne samo naziv trgovine na računu.

U FIN STUDIU pomažemo webshopovima da razjasne pod kojim regulatornim režimom posluju i što im realno treba za usklađenost. Javite nam se ako niste sigurni je li vaš katalog obuhvaćen ovom uredbom.

Česta pitanja

Jesam li proizvođač i ako proizvod nisam sam dizajnirao?

Da, ako se prodaje pod vašim imenom ili žigom. Uredba izričito definira proizvođača kao osobu koja ima proizvod "dizajniran, razvijen ili proizveden" od nekog drugog, a zatim ga stavlja na tržište pod svojim imenom — fizička izrada u tvornici izvan EU-a ne mijenja tu ulogu.

Što ako ne prijavim ranjivost na vrijeme?

Uredba propisuje kazne do 15 milijuna eura ili 2,5% globalnog prometa za kršenje obveza iz čl. 13.-14., no izričito predviđa da mikropoduzeća i mala poduzeća ne mogu biti novčano kažnjena posebno zbog kršenja 24-satnog roka za prijavu — što pokriva većinu hrvatskih webshopova. Realniji rizik ostaje nepostojanje procesa za reagiranje na vrijeme, ne automatska maksimalna kazna.

Vrijedi li ovo i za male webshopove s par artikala?

Da — uredba ne propisuje izuzeće po veličini poslovanja za obvezu prijave. Ono što određuje primjenjivost nije veličina webshopa nego to prodaje li uopće "proizvod s digitalnim elementima" pod vlastitim imenom.

Odnosi li se ovo na GPSR koji sam već pokrio?

Ne, riječ je o odvojenim regulatornim režimima. GPSR pokriva opću fizičku sigurnost svih proizvoda; Cyber Resilience Act pokriva kibernetičku sigurnost proizvoda s digitalnim elementima. Webshop koji prodaje pametne uređaje mora zadovoljiti oba.

Izvori

  1. Regulation (EU) 2024/2847 (Cyber Resilience Act) — full textEUR-Lex
  2. Horizontalni zahtjevi u pogledu kibernetičke sigurnosti za proizvode s digitalnim elementimaEUR-Lex
  3. Cyber Resilience Act — SummaryEuropska komisija
  4. Cyber Resilience Act — Reporting obligationsEuropska komisija
  5. CRA Fines — How much & who paysComply with CRA

Sadržaj zadnji put provjeren uz navedene izvore: . Ovo je informativni pregled, ne pravni savjet.

Besplatni checklist: 47 točaka prije lansiranja webshopa

Ista provjera koju radimo prije svakog lansiranja — tehnika, checkout, pravna usklađenost, SEO. Ostavite email i checklist je vaš.

Bez spama. Email koristimo samo da vam pošaljemo korisne stvari.

Treba li vam pomoć s webshopom?

Javite nam se za besplatan razgovor o vašem projektu.

Kontaktirajte nas

Koristimo kolačiće za rad stranice, mjerenje posjećenosti i uspješnosti oglasa. Možete ih onemogućiti u postavkama preglednika. Više u našoj Politici privatnosti.