Softvér ruského pôvodu v CCTV projektoch EÚ (2026): súlad, sankcie a prehľad obstarávania
Faktický prehľad zameraný na obstarávanie pre projektantov CCTV, integrátorov a obstarávacie orgány EÚ, ktorí si v roku 2026 kladú rovnakú opakujúcu sa otázku: ako sa pôvod, sankcie a pravidlá rezidencie dát uplatňujú, keď ide o softvér na návrh CCTV? Tento článok zhŕňa verejne dostupný rámec. Nejde o právne poradenstvo — každé konkrétne rozhodnutie o obstarávaní by malo byť potvrdené kvalifikovaným poradcom pre obstarávanie.
Dôležité: toto je faktický prehľad, nie právne poradenstvo
Sankcie, exportné kontroly a pravidlá obstarávania sa často menia a v jednotlivých členských štátoch EÚ sa vykladajú odlišne. Nič v tomto článku by sa nemalo považovať za právne poradenstvo pre konkrétnu transakciu. Pre záväzné rozhodnutia sa poraďte s kvalifikovaným poradcom pre obstarávanie v príslušnej jurisdikcii. Odkazy na verejne dostupné normy, predpisy a judikatúru sú podľa našich najlepších vedomostí presné k máju 2026.
Obsah
- Prečo na tejto otázke záleží pri obstarávaní v EÚ v roku 2026
- Súčasný sankčný rámec EÚ — zhrnutie na vysokej úrovni
- Strana USA: NDAA §889 a výkonné príkazy ICTS
- Priamy dopad na obstarávanie softvéru na návrh CCTV
- Ako kupujúci overujú pôvod softvéru
- Aspekt prenosu do tretích krajín podľa GDPR
- Prečo CCTVplanner existuje — hosťovaný v EÚ, vyvíjaný v EÚ
- Prechod na iný nástroj na návrh CCTV
- Záverečné upozornenie
- Časté otázky
Prečo na tejto otázke záleží pri obstarávaní v EÚ v roku 2026
Od roku 2022 EÚ prijala viacero postupne nasledujúcich sankčných balíkov zameraných na Rusko, spolu s paralelným vývojom pravidiel verejného obstarávania v jednotlivých členských štátoch. Kumulatívny vplyv na obstarávanie softvéru bol podstatný: obstarávacie orgány, ktoré sa predtým nepýtali na pôvod softvéru, teraz bežne zahŕňajú požiadavky na zverejnenie pôvodu už vo fáze kvalifikácie, a ponuky, ktoré nedokážu preukázať pôvod bez sankcií, sa bežne vyraďujú ešte pred obchodným posúdením.
Softvér na návrh CCTV patrí do osobitnej kategórie rizika, pretože materiály, ktoré vytvára — pôdorysy, umiestnenie kamier, topológia siete, BOM — sú citlivé tak z bezpečnostného, ako aj prevádzkového hľadiska. Aj tam, kde sankčný nástroj výslovne nepokrýva konkrétny nástroj na plánovanie CCTV, obstarávacie orgány majú tendenciu uplatňovať preventívny postoj, najmä v obrane, verejnej správe, kritickej infraštruktúre a veľkých zdravotníckych alebo dopravných projektoch.
Tento článok je vysvetlením, aké sme si priali, keď sa nás klienti integrátorov prvýkrát začali pýtať na pôvod softvéru v tendrových odpovediach. Je popisný, nie normatívny — jeho účelom je jednoduchým jazykom rozložiť rámec, aby sa projektant CCTV mohol svojho poradcu pre obstarávanie opýtať na správne otázky, nie aby tento rozhovor nahrádzal.
Súčasný sankčný rámec EÚ — zhrnutie na vysokej úrovni
Reštriktívne opatrenia EÚ voči Rusku sa uplatňujú prostredníctvom nariadení Rady zverejnených v Úradnom vestníku Európskej únie a aktualizovaných prostredníctvom postupných doplňujúcich balíkov. Rámec funguje na troch širokých pilieroch relevantných pre obstarávanie softvéru.
Tri piliere relevantné pre softvér
- Exportné kontroly. Obmedzenia na dodávanie určeného tovaru, služieb, technológií a softvéru do Ruska, so sektorovým zameraním na dvojaké použitie, obranu a určité priemyselné kategórie.
- Finančné sankcie. Zmrazenie aktív a zákazy sprístupňovania finančných prostriedkov alebo hospodárskych zdrojov uvedeným osobám a subjektom. Test „vlastníctva a kontroly" je závislý od konkrétnych faktov a uplatňuje sa aj tam, kde dodávateľ sám nie je uvedený na zozname, ale je vlastnený alebo kontrolovaný uvedeným subjektom.
- Filtre verejného obstarávania. Ustanovenia nariadenia Rady (EÚ) 833/2014 (v znení neskorších predpisov), ktoré zakazujú zadávanie verejných zákaziek určitým ruským osobám a subjektom, transponované a doplnené právom o verejnom obstarávaní jednotlivých členských štátov rôznym spôsobom.
Okrem rámca na úrovni EÚ zaviedli členské štáty ako Nemecko, Francúzsko, Poľsko, severské a pobaltské krajiny vlastný jazyk verejného obstarávania s prísnejšími kritériami. Výsledkom je, že ten istý dodávateľ môže byť prijateľný v jednej jurisdikcii EÚ a vyradený v inej, aj keď ho žiadny nástroj výslovne nemenuje. Obstarávacie tímy preto majú tendenciu uplatňovať najprísnejší jazyk členského štátu ako svoj interný štandard.
Strana USA: NDAA §889 a výkonné príkazy ICTS
Na strane USA sa dva nástroje bežne uvádzajú aj obstarávacími pracovníkmi EÚ ako neformálne referenčné hodnoty. NDAA §889 (John S. McCain National Defense Authorization Act for Fiscal Year 2019) zakazuje federálnym agentúram a federálnym dodávateľom nakupovať alebo používať zahrnuté telekomunikačné a video-dohľadové zariadenia od určitých menovaných čínskych výrobcov. Výkonné príkazy pre informačné a komunikačné technológie a služby (ICTS), predovšetkým výkonný príkaz 13873 a jeho nástupcovia, dávajú americkému ministerstvu obchodu široké právomoci na preskúmanie transakcií zahŕňajúcich zahraničných protivníkov.
Žiadny z nástrojov sa právne nevzťahuje na typické obstarávanie v EÚ. Napriek tomu sa často používajú ako šablónový jazyk pre obstarávanie. Obstarávací orgán EÚ v roku 2026 pri vypracúvaní tendra na CCTV bude bežne vyžadovať od dodávateľa vyhlásenie, že jeho softvér, hosting a personál by neboli vylúčení podľa pravidiel ekvivalentných §889, aj keď sa samotný §889 na zákazku nevzťahuje. Dodávatelia, ktorí toto vyhlásenie nemôžu urobiť, sú v konkurenčnej nevýhode bez ohľadu na zákonnosť ich ponuky.
Priamy dopad na obstarávanie softvéru na návrh CCTV
Kategórie nižšie sú štyri, v ktorých v roku 2026 najčastejšie vidíme vznikať otázky o pôvode softvéru pri CCTV projektoch v EÚ.
Tendre vo verejnom sektore
Tendre v oblasti štátnej správy, obrany, zdravotníctva a vzdelávania čoraz viac zahŕňajú výslovné doložky o zverejnení „pôvodu softvéru". Spúšťačom je zvyčajne jedno z vyššie uvedených ustanovení o filtri obstarávania, uplatnené prostredníctvom národnej transpozície. Aj tam, kde je právny prah diskutabilný, praktickou realitou je, že ponuky, ktoré nedokážu preukázať prijateľný pôvod, sa vyraďujú už vo fáze kvalifikácie. Projektanti reagujúci na tendre vo verejnom sektore v roku 2026 by mali očakávať, že budú musieť urobiť pozitívne vyhlásenia o pôvode pre každý softvérový nástroj použitý v procese návrhu, nielen pre samotný dohľadový hardvér.
Zákazky v kritickej infraštruktúre
Obstarávanie v energetike, doprave, bankovníctve a vodárenstve sa riadi smernicou NIS2 (smernica (EÚ) 2022/2555) a prekrývajúcimi sa sektorovými pravidlami. Hoci samotná NIS2 je založená skôr na riziku než na pôvode, výsledné posúdenia rizík bežne identifikujú pôvod dodávateľského reťazca ako relevantný faktor, a prevádzkovatelia základných služieb to zahrnuli do svojich obstarávacích rámcov. Latka pre dôkazy o pôvode softvéru v projektoch kritickej infraštruktúry je výrazne vyššia než pri všeobecnom komerčnom obstarávaní.
Audity súladu súkromných podnikov
Veľké podniky s vlastnými rámcami ESG, dodávateľského reťazca alebo kybernetického rizika bežne auditujú svojich dodávateľov a subdodávateľov. Aj keď nejde o konkrétny tender, integrátor používajúci softvér, ktorého pôvod nemožno preukázať, môže byť pri ročnom preskúmaní odstránený zo zoznamu preferovaných dodávateľov. Táto dynamika sa výrazne zrýchlila v rokoch 2024 a 2025 a pokračuje aj v roku 2026.
Cezhraničné pôsobenie integrátorov
Integrátori pôsobiaci v jurisdikciách EÚ aj mimo EÚ čelia dodatočnej zložitosti, pretože sa obstarávacie štandardy líšia. Nástroj prijateľný pre súkromný komerčný projekt v jednej jurisdikcii nemusí prejsť filtrom obstarávania pre verejný projekt v inej jurisdikcii. Mnohí integrátori to vyriešili štandardizáciou na nástrojoch s pôvodom v EÚ pre všetky projekty, čím zjednodušili odpoveď na akýkoľvek budúci tender bez ohľadu na to, kde vznikne.
Ako kupujúci overujú pôvod softvéru
Pracovník obstarávania vykonávajúci kontrolu pôvodu má pomerne štandardnú výbavu nástrojov. Žiadna z týchto kontrol samostatne nedokazuje pôvod — spoločne vytvárajú triangulovaný obraz z verejne dostupných informácií.
- Register WHOIS na doméne dodávateľa — krajina registrátora, registrujúca organizácia, ASN menných serverov.
- Zverejnenie dodávateľa o názve právnickej osoby, krajine registrácie a daňovom identifikačnom čísle — zvyčajne vyžadované vo fáze kvalifikácie.
- Preskúmanie poskytovateľa hostingu — cloudový región, kde fyzicky beží infraštruktúra SaaS, doložený vyhlásením alebo dohodou tretej strany o hostingu.
- Verejné firemné podania — registre skutočných vlastníkov, štruktúra materskej spoločnosti a krížová kontrola voči akémukoľvek sankčnému zoznamu.
- Vyhlásenie o dodávateľskom reťazci — písomné vyhlásenie dodávateľa opisujúce, kde je softvér vyvíjaný, hosťovaný a podporovaný, s uvedením akýchkoľvek subdodávateľov spracovania.
Pri obstarávaní s vyšším rizikom (obrana, kritická infraštruktúra) sa posúdenie môže rozšíriť o pôvod zdrojového kódu, testovanie bezpečnosti treťou stranou a nezávislé právne stanovisko. Dodatočné náklady na posúdenie vyššej úrovne nie sú zanedbateľné a obstarávacie orgány si ho zvyčajne objednávajú len tam, kde to hodnota alebo citlivosť zákazky odôvodňuje.
Aspekt prenosu do tretích krajín podľa GDPR
Články 44 až 49 GDPR upravujú prenos osobných údajov do krajín mimo Európskeho hospodárskeho priestoru. Základným pravidlom je, že takýto prenos je zakázaný, pokiaľ sa neuplatní jedna zo špecifikovaných záruk: rozhodnutie o primeranosti Európskej komisie, schválený mechanizmus prenosu, ako sú štandardné zmluvné doložky s primeranými dodatočnými opatreniami, alebo výnimka pre konkrétne situácie.
Súdny dvor Európskej únie vo veci Schrems II (vec C-311/18, 2020) jasne uviedol, že štandardné zmluvné doložky musia byť doplnené posúdením vplyvu prenosu, ktoré zohľadňuje právne predpisy cieľovej krajiny a to, či poskytujú v podstate rovnocennú ochranu. Rusko nie je na zozname primeranosti Európskej komisie a prevažujúci výklad je, že dosiahnutie „v podstate rovnocennej" ochrany pre prenosy do Ruska je vzhľadom na tamojšiu právnu situáciu náročné. Praktickým dôsledkom je, že akýkoľvek nástroj na návrh CCTV, ktorý prenáša osobné údaje na servery v Rusku alebo subjektom pod ruskou jurisdikciou, čelí zásadnému bremenu posúdenia vplyvu prenosu, ktorému sa nástroje hosťované v EÚ jednoducho vyhýbajú.
Pre CCTV projekty na tom záleží, pretože nástroje na návrh sa dotýkajú osobných údajov častejšie, než si ľudia uvedomujú — metadáta projektu, informácie o lokalite koncového zákazníka, e-mailové adresy kont, obsah podpornej žiadosti. Kupujúci, ktorý berie GDPR vážne, bude chcieť istotu, že žiadne z týchto dát neopustí EÚ/EHP spôsobom, ktorý spúšťa preskúmanie podľa kapitoly V.
Prečo CCTVplanner existuje — hosťovaný v EÚ, vyvíjaný v EÚ
CCTVplanner prevádzkuje spoločnosť DEFENSAR, registrovaná v Poľsku, s frontendom hosťovaným v Poľsku a backendom na cloudovej infraštruktúre v regióne EÚ. To je zmysel titulku „100 % vyvíjané a hosťované v EÚ" — právnická osoba, vývoj aj hosting sú výhradne v Európskej únii. Základné konto a dáta projektu sú uložené na serveroch EÚ; malá skupina subdodávateľov spracovania (platby, analytika, e-mail — napr. Stripe, Google, Resend) je krytá zárukami prenosu podľa GDPR: SCC a rámcom EÚ – USA pre ochranu údajov, ako je uvedené v zásadách ochrany osobných údajov.
Pre obstarávacie tímy sa to premieta na stručnú, deklaratívnu odpoveď na vyššie opísané otázky zverejnenia pôvodu. V žiadnej časti dodávateľského reťazca sa nenachádza subjekt, softvér ani subdodávateľ spracovania z ruskej jurisdikcie. Tam, kde subdodávateľ spracovania pôsobí mimo EÚ (platby, analytika, e-mail), je prenos krytý zárukami podľa kapitoly V GDPR uvedenými v zásadách ochrany osobných údajov — SCC a rámcom EÚ – USA pre ochranu údajov. V dodávateľskom reťazci sa nenachádza žiadny diskvalifikátor ekvivalentný §889. CCTVplanner, ktorému dôverujú integrátori z celého sveta — architektúra predvolene postavená na EÚ je jedinou funkciou, ktorá sa v obstarávacích rozhovoroch v roku 2026 objavuje najčastejšie.
Postoj k EÚ v jednom odseku
- Prevádzkujúci subjekt DEFENSAR registrovaný a daňovo rezidentný v Poľsku.
- Frontend hosťovaný v Poľsku; backend na cloude v regióne EÚ (eu-west).
- Základné konto a dáta projektu na serveroch EÚ; subdodávatelia spracovania (napr. Stripe, Google, Resend) sú kryté zárukami prenosu podľa GDPR — SCC a rámcom EÚ – USA pre ochranu údajov.
- Predvolene zosúladené s GDPR — pre kupujúcich z EÚ nie je potrebné samostatné posúdenie vplyvu prenosu.
Prechod na iný nástroj na návrh CCTV
Praktická otázka, ktorú od integrátorov v roku 2026 počúvame, znie: „Sme spokojní so súčasným nástrojom na návrh CCTV, ale obstarávací tím označil zverejnenie pôvodu softvéru ako riziko. Ako vyzerá prechod?" Odpoveď je väčšinou mechanická — exportovať pôdorys do DXF, importovať ho do CCTVplanner, znovu umiestniť kamery z katalógu s viac ako 65 000 modelmi, zosúladiť prahy DORI, znovu trasovať káblovanie, exportovať viacstranový výstup PDF. Postupný návod sme spísali v nižšie uvedenom sprievodcovi migráciou. Žiadny z krokov nie je zvlášť náročný. Najťažšou časťou je zvyčajne rozhodnutie prejsť, nie samotný prechod.
Pri prechodoch vyvolaných konkrétne obstarávaním je naším odporúčaním zdokumentovať prechod písomne — spúšťaciu udalosť, zvažované alternatívy, zvolenú náhradu a dátum, kedy je existujúci nástroj vyradený z pracovného postupu. Poradcovia pre obstarávanie aj audítori ESG oceňujú zdokumentované rozhodnutia a písomný záznam o prechode je bežným materiálom v balíkoch due diligence.
Záverečné upozornenie
Tento článok je faktickým prehľadom založeným na verejne dostupných normách, predpisoch a judikatúre k máju 2026. Nejde o právne poradenstvo a nenahrádza radu kvalifikovaného poradcu pre obstarávanie vo vašej jurisdikcii. Sankcie, exportné kontroly a pravidlá obstarávania sa často vyvíjajú a v jednotlivých členských štátoch EÚ sa vykladajú odlišne. Každé konkrétne rozhodnutie o obstarávaní by malo byť potvrdené poradcom oboznámeným s konkrétnym obstarávacím orgánom, sektorom a jurisdikciou.
Žiadne tvrdenie v tomto článku nie je zamýšľané ako znevažovanie akejkoľvek krajiny, spoločnosti alebo kategórie dodávateľa. Zámerom je opísať obstarávací rámec tak, ako ho kupujúci v roku 2026 zažívajú, aby sa integrátori mohli pripraviť na tendrové odpovede a pracovné postupy návrhu, ktoré prežijú fázu kvalifikácie.
Časté otázky
Is software of Russian origin banned from EU public procurement in 2026?
There is no single blanket EU rule that says "all software of Russian origin is banned". Instead, several layered EU instruments — sanctions regulations, public-procurement rules, sectoral export controls and member-state interpretations — combine to make Russian-origin software difficult or impossible to procure in many specific contexts (defence, public administration, critical infrastructure, financial services). Whether your specific procurement is permitted depends on the contracting authority, the sector and the country. Always consult your in-house counsel or external procurement advisor for a binding determination.
Does the EU sanctions framework apply to design software, not just hardware?
Sanctions instruments commonly cover "goods, services, technology and software" — software is treated as a category of its own, separate from physical hardware. Whether a particular CCTV design tool falls inside or outside a specific sanctions instrument is a fact-specific legal question. Public-sector tenders increasingly include explicit "software origin" disclosure requirements, and a vendor unable to evidence non-Russian origin is usually filtered out at the qualification stage regardless of the underlying sanctions analysis.
How does GDPR interact with Russian-hosted software?
GDPR Articles 44 to 49 govern personal-data transfers to third countries. Russia is not on the European Commission's list of countries with an adequacy decision, and standard contractual clauses to Russian processors face additional scrutiny under the Schrems II reasoning of the European Court of Justice. In practice this means that any CCTV design tool that transmits personal data — project metadata, account information, customer-site details — to servers in Russia or to entities under Russian jurisdiction faces a meaningful GDPR transfer-impact assessment burden that EU-hosted tools do not.
What is NDAA §889 and does it apply outside the United States?
NDAA §889 is a US federal procurement rule that prohibits federal agencies and federal contractors from buying or using telecommunications and video-surveillance equipment from certain named Chinese companies. It is a US instrument with US scope, but it is increasingly cited as a procurement template by EU and UK contracting authorities updating their own rules. Procurement officers in 2026 routinely ask vendors whether their products would qualify under §889 even when §889 itself does not legally apply to the contract.
What practical due-diligence does a procurement team perform on software origin?
Standard checks include WHOIS lookups on the vendor domain, verification of the legal entity name and registration country, review of hosting providers (where the SaaS infrastructure physically runs), inspection of public corporate filings, and a request for a written supply-chain attestation from the vendor. For higher-risk procurements (defence, critical infrastructure) the assessment can extend to source-code provenance, third-party penetration testing, and an independent legal opinion. None of this is a substitute for advice from procurement counsel, which is why the recurring recommendation in this article is to consult one.
Súvisiace články
Porovnanie vedľa seba vrátane postoja k rezidencii dát.
Postup krok za krokom pre prechod vyvolaný obstarávaním.
Bezplatné možnosti preverené z hľadiska pôvodu v EÚ a postoja ku GDPR.
Aktualizácia na strane noriem relevantná pre jazyk obstarávania v EÚ.
Kalkulačka v prehliadači hosťovaná v EÚ, bez potreby inštalácie.
Odporúčanie objektívu s ohľadom na normu, hosťované v EÚ.