Startup Aisle Ondřeje Vlčka prověřil kód evropské platformy pro hlášení zranitelností
Jednotná platforma, přes kterou výrobci hlásí zneužívané chyby a incidenty podle evropského nařízení o kybernetické odolnosti, běží od 11. září. Agentura ENISA k její bezpečnostní kontrole přizvala pražský startup Aisle, který kód prověřoval vlastními modely umělé inteligence provozovanými přímo u zadavatele. Partnerství firma oznámila 14. září.

Když výrobce chytré zásuvky zjistí, že někdo zneužívá díru v její aplikaci, musí to od 11. září 2026 do 24 hodin ohlásit. Kam přesně, o tom nařízení (EU) 2024/2847, kterému se říká Cyber Resilience Act (CRA), od konce roku 2024 mluvilo jen obecně: přes jednotnou platformu, kterou zřídí a bude provozovat Agentura Evropské unie pro kybernetickou bezpečnost (ENISA). Ta platforma teď existuje. ENISA ji spustila v den, kdy povinnost začala platit, a o tři dny později pražský startup Aisle oznámil, že její kód před spuštěním prověřoval on.
První verze, ne hotový systém
ENISA v tiskové zprávě z 11. září mluví o „počáteční provozní schopnosti“ platformy, které říká Single Reporting Platform, zkráceně SRP. Výrobce v ní podá hlášení jednou a dál už ho sám nerozesílá. Nejdřív ho dostane tým CSIRT, který je pro danou zemi určený jako koordinátor, ten ho předá týmům v dalších členských státech, kde se dotčený produkt prodává, a kopii má současně ENISA. Funkce má agentura podle vlastních slov v příštích měsících dál rozšiřovat podle provozní zkušenosti a potřeb uživatelů.
Platforma běží na adrese portal.cra-srp.enisa.europa.eu. Na stránce k ní ENISA vydala uživatelskou příručku, výukové video, slovník polí formuláře, často kladené otázky a návody, které nesou data úprav z 9. a 10. září, tedy z dnů těsně před spuštěním. Informační list je anglicky a v devíti dalších jazycích: německy, řecky, francouzsky, maďarsky, lotyšsky, nizozemsky, rumunsky, slovinsky a švédsky. Čeština mezi nimi není. Na dotazy, na které návody neodpoví, má agentura zvláštní linku podpory.
Co na platformě dělal Aisle
Aisle podle své tiskové zprávy ze 14. září provedl bezpečnostní kontrolu zdrojového kódu platformy postavenou na umělé inteligenci a uzavřel ji před 11. zářím, tedy před první lhůtou, od které výrobci hlásí. Tím to nekončí: firma píše, že její postup zůstane v provozu průběžně i u dalších vydání platformy. Ředitel ENISA pro kybernetickou bezpečnost a provoz Hans de Vries v téže zprávě říká, že platforma „obsahuje technická a organizační bezpečnostní opatření na ochranu důvěrnosti podaných informací“ a že agentura vedle toho dělala uživatelské a bezpečnostní testy se zúčastněnými stranami včetně národních týmů CSIRT (přeloženo z angličtiny). Za „důležitou kontrolu bezpečnosti kódu založenou na AI“ firmě výslovně děkuje.
Spoluzakladatel Aisle Ondřej Vlček k tomu na LinkedInu dodal, o co v projektu šlo firmě samotné: modely umělé inteligence běžely jako plně soukromé, na vlastní infrastruktuře zadavatele, takže citlivý kód ani data neopustily jeho prostředí (přeloženo z angličtiny). U systému, který bude shromažďovat popisy zneužívaných chyb dřív, než na ně existuje oprava, to není detail. Provozní a bezpečnostní ředitelka firmy Jaya Baloo v tiskové zprávě říká, že hlásicí infrastruktura „funguje, jen když je důvěryhodná ve chvíli, kdy ji organizace nejvíc potřebují“ (přeloženo z angličtiny).
Kolik chyb kontrola našla a jakých, neuvádí ani jedna strana. Zpráva nezmiňuje ani finanční podmínky partnerství.
Kdo je Aisle
Aisle založili bývalý šéf Avastu Ondřej Vlček, Jaya Baloo, která podle Lupa.cz přišla z téže firmy, a Stanislav Fort, který podle téhož serveru předtím pracoval v DeepMindu, Google Brain, Stability AI a Anthropicu. Firma se v tiskové zprávě hlásí k Praze a San Franciscu a živí se hledáním zranitelností v softwaru pomocí umělé inteligence. Od července je číslovací autoritou programu CVE pod evropským kořenem, který vede ENISA, a od srpna smí přidělovat čísla CVE i chybám nalezeným v cizím softwaru, pokud ho nepokrývá jiná autorita. Partnerství kolem platformy je tak její druhý krok k téže agentuře během dvou měsíců.
Kdo hlásí teď a kdo až za rok a čtvrt
Povinnost hlásit platí od 11. září pro výrobce produktů s digitálními prvky, tedy hardwaru i softwaru prodávaného v EU. Co přesně se hlásí a v jakých lhůtách, popsal magazín v článku o oznamovací povinnosti od 11. září. Správci otevřeného softwaru, na které nařízení pamatuje v článku 24 odst. 3, se do platformy dostanou až od 11. prosince 2027. Toho dne začnou platit i hlavní bezpečnostní požadavky nařízení na samotné produkty.
Ředitel ENISA Juhan Lepassaar spuštění doprovodil větou, že zranitelnosti digitálních produktů „útočníci často zneužívají k podvracení nebo narušení kritických služeb, jako je zdravotnictví, energetika, doprava nebo telekomunikace“ (přeloženo z angličtiny). Platforma, která ta hlášení sbírá, je podle Baloo „jako kterýkoli kritický systém“ (přeloženo z angličtiny). Jestli kontrola od Aisle obstála, se ukáže až v provozu, o kterém zatím obě strany mluví jen jako o začátku.
Zdroje
- AISLE Partners with ENISA to Help Secure the Infrastructure Behind Europe's Cyber Resilience Act, tisková zpráva Aisle, 14. září 2026
- The CRA Single Reporting Platform is launched, tisková zpráva ENISA, 11. září 2026
- Single Reporting Platform (SRP), stránka ENISA s návody a informačním listem
- Vlčkův startup Aisle jde do evropské kybernetické infrastruktury, Lupa.cz, 14. září 2026
- Příspěvek Ondřeje Vlčka na LinkedInu, 14. září 2026
- Nařízení (EU) 2024/2847 o kybernetické odolnosti, EUR-Lex