Zgłaszanie w CRA: aktywnie wykorzystywane podatności i poważne incydenty
Art. 14 aktu o cyberodporności obowiązuje od 11 września 2026 r., przed pozostałymi przepisami rozporządzenia. Obejmuje każdy produkt z elementami cyfrowymi objęty zakresem, także produkty wprowadzone do obrotu przed 11 grudnia 2027 r. (art. 69 ust. 3).
Sprawdzono ze źródłami dnia 10 października 2026
Kalkulator terminów zgłaszania
Proszę wpisać, kiedy Państwo się dowiedzieli. Terminy biegną w godzinach od tego momentu, dlatego są pokazane w Państwa czasie lokalnym i w UTC. Nic nie jest zapisywane.
Zgłoszenia przekazuje się za pośrednictwem pojedynczej platformy sprawozdawczej ENISA do zespołu CSIRT państwa członkowskiego, w którym mają Państwo główną siedzibę w UE. CSIRT może zwrócić się o sprawozdanie okresowe.
Co trzeba zgłaszać
- aktywnie wykorzystywaną podatność w Państwa produkcie, o której Państwo się dowiedzą (art. 14 ust. 1);
- poważny incydent mający wpływ na bezpieczeństwo Państwa produktu (art. 14 ust. 3): taki, który wpływa lub może wpływać na dostępność, autentyczność, integralność lub poufność wrażliwych lub ważnych danych bądź funkcji, albo który doprowadził lub może doprowadzić do wprowadzenia lub uruchomienia złośliwego kodu w produkcie lub w systemach użytkownika (art. 14 ust. 5).
Terminy, liczone od momentu, w którym Państwo się dowiedzą
| Etap | Aktywnie wykorzystywana podatność | Poważny incydent |
|---|---|---|
| Wczesne ostrzeżenie | W ciągu 24 godzin, ze wskazaniem państw członkowskich, w których według Państwa wiedzy produkt jest udostępniany. | W ciągu 24 godzin, także ze wskazaniem, czy podejrzewa się działania niezgodne z prawem lub złośliwe. |
| Zgłoszenie | W ciągu 72 godzin: produkt, charakter wykorzystania i podatności, podjęte środki i środki, które mogą podjąć użytkownicy, oraz stopień wrażliwości informacji według Państwa oceny. | W ciągu 72 godzin: charakter incydentu, wstępna ocena, podjęte środki i środki, które mogą podjąć użytkownicy, oraz stopień wrażliwości informacji według Państwa oceny. |
| Sprawozdanie końcowe | Nie później niż 14 dni po udostępnieniu środka naprawczego lub łagodzącego: podatność wraz z jej powagą i skutkami, ewentualny złośliwy podmiot i aktualizacja bezpieczeństwa. | W ciągu miesiąca od zgłoszenia: szczegółowy opis, prawdopodobne zagrożenie lub pierwotna przyczyna oraz środki łagodzące. |
Zespół CSIRT, który otrzymuje zgłoszenie, może zwrócić się o sprawozdanie okresowe z aktualizacjami stanu (art. 14 ust. 6).
Gdzie zgłaszać
Za pośrednictwem pojedynczej platformy sprawozdawczej ENISA, uruchomionej 11 września 2026 r. Zgłoszenie składa się do zespołu CSIRT wyznaczonego na koordynatora w państwie członkowskim, w którym mają Państwo główną siedzibę w UE, czyli tam, gdzie głównie podejmuje się decyzje dotyczące cyberbezpieczeństwa Państwa produktów. ENISA otrzymuje zgłoszenie w tym samym czasie, a CSIRT przekazuje je pozostałym państwom członkowskim, w których produkt jest udostępniany (art. 14 ust. 7 i art. 16).
Producenci spoza UE
Jeżeli nie mają Państwo głównej siedziby w UE, zgłoszenie składa się do zespołu CSIRT pierwszego państwa członkowskiego z poniższej listy, które ma zastosowanie (art. 14 ust. 7):
- w którym siedzibę ma upoważniony przedstawiciel działający w odniesieniu do największej liczby Państwa produktów;
- w którym siedzibę ma importer wprowadzający do obrotu największą liczbę Państwa produktów;
- w którym siedzibę ma dystrybutor udostępniający największą liczbę Państwa produktów;
- w którym znajduje się największa liczba użytkowników Państwa produktów.
Informowanie użytkowników
Należy poinformować dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, o podatności lub incydencie oraz o środkach, które mogą podjąć, w stosownych przypadkach w ustrukturyzowanym formacie nadającym się do odczytu maszynowego (art. 14 ust. 8). Jeżeli nie zrobią Państwo tego na czas, może ich poinformować CSIRT.
Przygotowanie z wyprzedzeniem
- zarejestrować się na pojedynczej platformie sprawozdawczej (ENISA publikuje przewodnik użytkownika);
- ustalić, kto w ciągu 24 godzin ocenia, czy podatność jest aktywnie wykorzystywana lub czy incydent jest poważny;
- prowadzić wykaz państw członkowskich, w których sprzedawany jest każdy produkt, oraz Państwa upoważnionego przedstawiciela, importerów i dystrybutorów;
- przygotować wzór powiadomienia dla użytkowników.
Do jakiej klasy należy Państwa produkt i czy wymaga jednostki notyfikowanej? Zob. stronę Akt o cyberodporności.