Przejdź do treści
EU Rules Finder
Polski (Język)

Rejestr zgłoszeń CRA: terminy i pola pojedynczej platformy sprawozdawczej

Art. 14 aktu o cyberodporności daje godziny, a nie dni. Każdą podatność lub incydent warto prowadzić tu jako osobny wpis: strona liczy każdy termin od chwili, gdy Państwo się dowiedzieli, pokazuje, których pól wymaga na każdym etapie pojedyncza platforma sprawozdawcza ENISA, i przygotowuje zawiadomienie dla użytkowników.

Sprawdzono ze źródłami dnia 11 października 2026

Państwa rejestr

Tylko plik pobrany z tej strony. Jest odczytywany w przeglądarce i nie jest wysyłany.

Wpisane dane nie opuszczają przeglądarki i nic nie jest zapisywane. Proszę pobrać plik rejestru, aby zachować pracę, i otworzyć go tu później.

Który CSIRT otrzymuje Państwa zgłoszenia

Proszę wybrać pierwszy wiersz, który Państwa dotyczy (art. 14 ust. 7), a następnie państwo członkowskie, na które on wskazuje.

ENISA: wybranie niewłaściwego CSIRT może unieważnić zgłoszenie, które trzeba wtedy złożyć ponownie do właściwego. Proszę to ustalić, zanim trzeba będzie zgłaszać.

Brak wpisów. Proszę dodać podatność lub incydent albo otworzyć plik rejestru.

Co robi ta strona

  • liczy wczesne ostrzeżenie (24 godziny) i zgłoszenie (72 godziny) od chwili dowiedzenia się, w czasie lokalnym i w UTC;
  • liczy sprawozdanie końcowe: 14 dni po udostępnieniu środka naprawczego lub łagodzącego w przypadku podatności, miesiąc po przekazaniu zgłoszenia w przypadku incydentu;
  • wymienia pola platformy z numerami ENISA, etapem, na którym każde jest wymagane, i limitem znaków, oraz kopiuje odpowiedzi z danego etapu do wklejenia;
  • wskazuje, do którego CSIRT zgłaszają Państwo zgodnie z art. 14 ust. 7, także bez jednostki organizacyjnej w UE;
  • przygotowuje z wypełnionych już pól zawiadomienie dla użytkowników, o którym mowa w art. 14 ust. 8.

Licznik platformy pokazuje obecnie termin 72 godzin jako 48 godzin po przekazaniu wczesnego ostrzeżenia, a dla sprawozdania końcowego dotyczącego podatności licznika nie ma (pytania i odpowiedzi ENISA, 3 października 2026 r.). ENISA zaznacza, że liczniki są tylko pomocą, a termin prawny pozostaje bez zmian. Ta strona liczy, tak jak art. 14, od chwili dowiedzenia się.

Co się zgłasza, a czego nie

Zgłasza się aktywnie wykorzystywaną podatność w swoim produkcie, czyli taką, co do której istnieją wiarygodne dowody, że złośliwy podmiot wykorzystał ją w systemie bez zgody jego właściciela (art. 3 pkt 42). Według pytań i odpowiedzi Komisji nie jest nią podatność znaleziona podczas testów lub zgłoszona w dobrej wierze przez badacza, bez dowodów złośliwego wykorzystania. Zgłasza się też poważny incydent mający wpływ na bezpieczeństwo produktu (art. 14 ust. 5). Jedno zgłoszenie obejmuje jedną podatność lub jeden incydent, nawet gdy mają Państwo kilka oddziałów w UE.

Kary

Art. 64 ust. 2 przewiduje za nieprzestrzeganie art. 14 administracyjne kary pieniężne do 15 mln EUR, a w przypadku przedsiębiorstwa do 2,5 % jego całkowitego rocznego światowego obrotu, przy czym zastosowanie ma kwota wyższa. Zgodnie z art. 64 ust. 10 lit. a) kar tych nie stosuje się wobec mikroprzedsiębiorstw i małych przedsiębiorstw za niedotrzymanie 24-godzinnego terminu wczesnego ostrzeżenia; żaden inny termin nie jest objęty. Art. 14 stosuje się od 11 września 2026 r. Art. 64 nie należy do przepisów stosowanych wcześniej, więc stosuje się od 11 grudnia 2027 r. (art. 71 ust. 2).

Same zasady opisuje strona Zgłaszanie w CRA; czy akt w ogóle obejmuje Państwa produkt, wyjaśnia strona o akcie o cyberodporności.

Ta strona niczego nie wysyła do ENISA: zgłoszenie przekazuje się samodzielnie na pojedynczej platformie sprawozdawczej. Wpisane dane nie opuszczają przeglądarki i nic nie jest zapisywane, dlatego proszę pobrać plik rejestru. Lista pól i wskazówki ENISA mogą się zmienić, a wytyczne Komisji nie są wiążące. To nie jest porada prawna.