- Od 11 września 2026 producenci muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty wpływające na bezpieczeństwo ich produktów (art. 14 rozporządzenia (UE) 2024/2847).
- Trzy kroki: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe 14 dni po udostępnieniu poprawki (podatności) lub miesiąc po zgłoszeniu (incydenty).
- Zgłoszenia trafiają do CSIRT wyznaczonego jako koordynator w państwie członkowskim głównej siedziby producenta w UE oraz jednocześnie do ENISA, przez Jednolitą platformę zgłoszeniową.
- Dotyczy wszystkich produktów już obecnych na rynku, nie tylko nowych. Reszta CRA zacznie obowiązywać 11 grudnia 2027.
Kto musi zgłaszać: producenci i produkty objęte zakresem
Cyber Resilience Act (CRA) obejmuje produkty z elementami cyfrowymi: sprzęt i oprogramowanie, których zamierzone lub dające się przewidzieć użycie obejmuje połączenie danych z urządzeniem lub siecią. Od routerów, kamer i urządzeń inteligentnego domu po aplikacje desktopowe i mobilne, oprogramowanie układowe i biblioteki oprogramowania, które są sprzedawane lub w inny sposób komercjalizowane.
Producent to każdy, kto „opracowuje lub wytwarza produkty z elementami cyfrowymi lub zleca ich projektowanie, opracowanie lub wytworzenie i wprowadza je do obrotu pod swoją nazwą lub znakiem towarowym, odpłatnie, w celu komercjalizacji lub nieodpłatnie” (art. 3 pkt 13). Importer lub dystrybutor, który umieszcza własną markę na produkcie albo istotnie go modyfikuje, także staje się producentem (art. 21).
Na co zwrócić uwagę w MŚP:
- Czyste SaaS co do zasady jest poza zakresem. CRA obejmuje chmurę tylko jako „rozwiązanie do zdalnego przetwarzania danych”, które jest potrzebne do działania produktu, np. zaplecze aplikacji inteligentnego termostatu. Motywy wskazują, że usługi chmurowe zaprojektowane poza odpowiedzialnością producenta produktu nie są objęte, a w przypadku SaaS, PaaS i IaaS odsyłają do NIS2.
- Wyłączenia sektorowe dotyczą produktów podlegających własnym reżimom, takich jak wyroby medyczne, pojazdy silnikowe, lotnictwo cywilne i wyposażenie morskie.
- Wielkość nie zwalnia z obowiązku zgłaszania. Mikro- i mali producenci unikają jedynie kar za niedotrzymanie 24-godzinnego terminu wczesnego ostrzeżenia (art. 64 ust. 10 lit. a), a nie samego obowiązku.
Co uruchamia obowiązek zgłoszenia
1. Aktywnie wykorzystywana podatność
Podatność, „w odniesieniu do której istnieją wiarygodne dowody, że złośliwy podmiot wykorzystał ją w systemie bez zgody właściciela systemu” (art. 3 pkt 42). Podatność zgłoszona przez badacza lub znaleziona we własnych testach nie jest „aktywnie wykorzystywana”, dopóki nie ma dowodów rzeczywistego złośliwego użycia. Wtedy termin zaczyna biec od chwili, gdy dowiesz się o tych dowodach.
2. Poważny incydent wpływający na bezpieczeństwo produktu
Zgodnie z art. 14 ust. 5 incydent jest poważny, jeśli:
- ma negatywny wpływ lub może mieć negatywny wpływ na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności wrażliwych lub ważnych danych bądź funkcji; lub
- doprowadził lub może doprowadzić do wprowadzenia lub wykonania złośliwego kodu w produkcie albo w sieciach i systemach informatycznych użytkownika.
Klasyczny przykład to naruszenie bezpieczeństwa Twojego potoku budowania lub serwera aktualizacji, przez które do klientów mógłby trafić złośliwy kod. Pamiętaj, że incydent dotyczy bezpieczeństwa Twojego produktu, co może obejmować własną infrastrukturę programistyczną i dystrybucyjną.
Terminy i zawartość
| Etap | Aktywnie wykorzystywana podatność (art. 14 ust. 2) | Poważny incydent (art. 14 ust. 4) |
|---|---|---|
| Wczesne ostrzeżenie | Bez zbędnej zwłoki, w ciągu 24 godzin od dowiedzenia się. Jeśli są znane, państwa członkowskie, w których produkt jest dostępny. | W ciągu 24 godzin. Czy podejrzewa się, że incydent spowodowały działania niezgodne z prawem lub złośliwe, oraz, jeśli są znane, państwa członkowskie, których dotyczy. |
| Zgłoszenie | W ciągu 72 godzin: ogólne informacje o produkcie, charakter wykorzystania i podatności, podjęte środki naprawcze lub łagodzące, środki, które mogą podjąć użytkownicy, oraz Twoja ocena wrażliwości informacji. | W ciągu 72 godzin: charakter incydentu, wstępna ocena, podjęte środki i środki, które mogą podjąć użytkownicy, oraz wrażliwość informacji. |
| Raport końcowy | Nie później niż 14 dni po udostępnieniu środka naprawczego lub łagodzącego: opis, dotkliwość i skutki, informacje o złośliwym podmiocie, jeśli są dostępne, szczegóły aktualizacji bezpieczeństwa. | W ciągu jednego miesiąca po 72-godzinnym zgłoszeniu: szczegółowy opis, dotkliwość i skutki, prawdopodobny rodzaj zagrożenia lub przyczyna źródłowa, zastosowane i trwające środki łagodzące. |
| Raport okresowy | Tylko jeśli koordynujący CSIRT zażąda aktualizacji statusu (art. 14 ust. 6). | |
Każdy kolejny etap obowiązuje „chyba że odpowiednie informacje zostały już przekazane”, więc kompletnego wczesnego ostrzeżenia nie trzeba powtarzać. Skorzystaj z naszego kalkulatora terminów naruszeń, aby zamienić znacznik czasu dowiedzenia się na konkretne terminy, i ustaw przypomnienia w kalendarzu.
Jak zgłaszać: Jednolita platforma zgłoszeniowa
Zgłoszenia przechodzą przez Jednolitą platformę zgłoszeniową (SRP) ENISA, która ruszyła 11 września 2026 pod adresem portal.cra-srp.enisa.europa.eu. Zgłaszasz do elektronicznego punktu końcowego CSIRT wyznaczonego jako koordynator w państwie członkowskim Twojej głównej siedziby w UE: tam, gdzie głównie podejmuje się decyzje dotyczące cyberbezpieczeństwa Twoich produktów, a jeśli to niemożliwe, tam, gdzie zatrudniasz najwięcej osób w UE (art. 14 ust. 7). ENISA otrzymuje zgłoszenie jednocześnie, a koordynujący CSIRT przekazuje je CSIRT-om w innych państwach członkowskich, w których produkt jest dostępny. W wyjątkowych przypadkach może opóźnić to przekazanie ze względów bezpieczeństwa cybernetycznego.
Producenci bez siedziby w UE zgłaszają do CSIRT państwa członkowskiego, w którym, w tej kolejności, ma siedzibę ich upoważniony przedstawiciel, importer lub dystrybutor obsługujący najwięcej produktów, albo w którym znajduje się najwięcej ich użytkowników.
Według FAQ ENISA osoby zgłaszające w imieniu producenta potrzebują konta EU Login z uwierzytelnianiem wieloskładnikowym, a platforma wystartowała w języku angielskim. Zarejestruj swoje osoby zgłaszające zanim będą potrzebne: 24-godzinny termin to zły moment na zakładanie kont.
Informowanie użytkowników
Art. 14 ust. 8 dodaje obowiązek, który łatwo przeoczyć. Po dowiedzeniu się o aktywnie wykorzystywanej podatności lub poważnym incydencie musisz poinformować dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, wraz ze środkami łagodzącymi i naprawczymi, które mogą podjąć, w stosownych przypadkach w ustrukturyzowanym formacie nadającym się do odczytu maszynowego. Jeśli nie zrobisz tego na czas, CSIRT może sam poinformować Twoich użytkowników. Praktyczną odpowiedzią jest strona z komunikatami bezpieczeństwa i kanał CSAF lub podobny.
Opiekunowie oprogramowania open source i komponenty open source
Opiekun oprogramowania open source to osoba prawna, inna niż producent, która systematycznie wspiera rozwój konkretnych produktów wolnego i otwartego oprogramowania przeznaczonych do działalności komercyjnej i zapewnia ich żywotność. Typowym przykładem są fundacje. Opiekunowie podlegają lżejszemu reżimowi (art. 24): udokumentowana polityka cyberbezpieczeństwa, współpraca z organami nadzoru rynku oraz zgłaszanie na podstawie art. 14 tylko w zakresie, w jakim uczestniczą w rozwoju, lub w przypadku incydentów dotyczących infrastruktury, którą zapewniają na potrzeby rozwoju. Według FAQ ENISA zgłaszanie przez opiekunów obowiązuje od 11 grudnia 2027. Opiekunom nie można nałożyć kar na podstawie CRA (art. 64 ust. 10 lit. b).
Hobbystyczne projekty open source, które nie są komercjalizowane, nie są producentami. Ale jeśli Ty dostarczasz produkt zawierający bibliotekę open source i ta biblioteka jest aktywnie wykorzystywana w Twoim produkcie, obowiązek zgłoszenia spoczywa na Tobie jako producencie produktu. Od 11 grudnia 2027 musisz też zgłaszać podatności znalezione w zintegrowanych komponentach, także open source, temu, kto je utrzymuje (art. 13 ust. 6).
Pozostała część harmonogramu CRA
- 10 grudnia 2024CRA wchodzi w życie (opublikowane w Dzienniku Urzędowym 20 listopada 2024).
- 11 czerwca 2026Stosuje się rozdział IV: przepisy dotyczące jednostek oceniających zgodność (jednostek notyfikowanych).
- 11 września 2026Zgłaszanie z art. 14 obowiązuje wszystkie produkty objęte zakresem, także te wprowadzone do obrotu przed 11 grudnia 2027 (art. 69 ust. 3).
- 1 października 2026: jesteś tutaj
- 11 grudnia 2027Pełne stosowanie: podstawowe wymogi cyberbezpieczeństwa (załącznik I), obsługa podatności, oznakowanie CE, ocena zgodności, okresy wsparcia, dokumentacja techniczna oraz obowiązki importerów, dystrybutorów i opiekunów open source. Produkty wprowadzone do obrotu przed tą datą podlegają tym wymogom dopiero po istotnej modyfikacji.
- 11 czerwca 2028Wygasają istniejące certyfikaty badania typu UE dotyczące wymogów cyberbezpieczeństwa na gruncie innych przepisów, chyba że wygasną wcześniej.
Kary za naruszenie załącznika I lub art. 13 i 14 sięgają 15 mln EUR lub 2,5% całkowitego rocznego obrotu na świecie, zależnie od tego, która kwota jest wyższa (art. 64 ust. 2).
Zgłaszanie w CRA i NIS2 obok siebie
Oba reżimy wyglądają podobnie (24 godziny, 72 godziny, sprawozdanie końcowe), ale odpowiadają na inne pytania. NIS2 pyta, czy Twoja usługa dla klientów została znacząco zakłócona. CRA pyta, czy Twój produkt jest wykorzystywany lub jego bezpieczeństwo zostało naruszone.
| Art. 14 CRA | Art. 23 NIS2 | |
|---|---|---|
| Kto | Producenci produktów z elementami cyfrowymi (dowolnej wielkości) | Podmioty kluczowe i ważne w sektorach z załączników I/II |
| Wyzwalacz | Aktywnie wykorzystywana podatność; poważny incydent wpływający na bezpieczeństwo produktu | Znaczący incydent wpływający na świadczenie usług podmiotu |
| Adresat | Koordynujący CSIRT i ENISA przez Jednolitą platformę zgłoszeniową | Krajowy CSIRT lub właściwy organ, krajowymi kanałami |
| Oś czasu | 24 h / 72 h / końcowe 14 dni po poprawce (podatność) lub 1 miesiąc (incydent) | Wczesne ostrzeżenie 24 h / zgłoszenie 72 h / sprawozdanie końcowe w ciągu 1 miesiąca |
| Od | 11 września 2026 | Zależy od krajowej transpozycji (termin upłynął 17 października 2024) |
Firma może podlegać obu. Średni producent sprzętu sieciowego może podlegać NIS2 (produkcja komputerów, wyrobów elektronicznych i optycznych to sektor z załącznika II) oraz CRA. Naruszenie bezpieczeństwa jego serwera aktualizacji mogłoby wtedy być zarówno znaczącym incydentem w rozumieniu NIS2, jak i poważnym incydentem w rozumieniu CRA, z dwoma zgłoszeniami do dwóch kanałów. Zaplanuj oba w jednym scenariuszu postępowania. Motywy CRA zachęcają państwa członkowskie do tworzenia krajowych punktów kompleksowej obsługi, a w listopadzie 2025 Komisja zaproponowała w ramach pakietu Digital Omnibus unijny punkt kompleksowej obsługi zgłaszania incydentów. Dopóki taki punkt nie istnieje w Twoim kraju, zakładaj, że zgłaszasz osobno. Jeśli naruszono dane osobowe, obok obu tych zgłoszeń biegnie 72-godzinne zgłoszenie naruszenia z RODO. Jeśli jesteś podmiotem NIS2, nasz kreator oceny znaczącego incydentu NIS2 pomaga w teście „znaczący”.
Lista kontrolna gotowości
- Sporządź listę swoich produktów z elementami cyfrowymi i państw członkowskich, w których są dostępne.
- Ustal swoją główną siedzibę, a tym samym koordynujący CSIRT.
- Zarejestruj co najmniej dwie osoby zgłaszające na Jednolitej platformie zgłoszeniowej z EU Login i MFA.
- Zdefiniuj „aktywnie wykorzystywaną” i „poważny incydent” w swoich procedurach obsługi podatności i incydentów, z przykładami.
- Skonfiguruj przyjmowanie zgłoszeń: kontakt do spraw bezpieczeństwa (na przykład security.txt), politykę skoordynowanego ujawniania podatności oraz monitorowanie analizy zagrożeń, takiej jak katalog CISA KEV i komunikaty CSIRT.
- Prowadź SBOM, aby w ciągu godzin ustalić, czy wykorzystywany komponent znajduje się w Twoich produktach.
- Przygotuj szablony zgłoszeń 24 h, 72 h i końcowego oraz komunikatu dla użytkowników.
- Rejestruj znaczniki czasu dowiedzenia się: termin biegnie od chwili, gdy się dowiesz.
- Przećwicz raz w ramach ćwiczenia sztabowego, łącząc terminy CRA, NIS2 i RODO tam, gdzie to stosowne.
Prowadź wszystkie terminy z jednego rekordu incydentu
Rejestr incydentów w Dazr Compliance zapisuje czas dowiedzenia się raz i pokazuje każdy termin: RODO 72 godziny, NIS2 24 h, 72 h i jeden miesiąc oraz własne zegary, takie jak sprawozdanie końcowe CRA. Przechowuje dowody i numery spraw w organach w eksportowalnej ścieżce audytu.
FAQ
Czy zgłaszanie w CRA dotyczy produktów sprzedanych przed 11 grudnia 2027?
Tak. Art. 69 ust. 3 stanowi, że obowiązki zgłoszeniowe z art. 14 dotyczą wszystkich produktów objętych zakresem, także tych wprowadzonych do obrotu przed 11 grudnia 2027. Wymogi projektowe obejmują takie starsze produkty dopiero po istotnej modyfikacji.
Kiedy zaczyna biec 24-godzinny termin?
Gdy producent dowie się o aktywnie wykorzystywanej podatności lub poważnym incydencie. W przypadku podatności jest to moment, w którym masz wiarygodne dowody złośliwego wykorzystania, a nie chwila pierwszego zgłoszenia błędu.
Czy nasza platforma SaaS podlega zgłaszaniu w CRA?
Co do zasady nie, chyba że jest rozwiązaniem do zdalnego przetwarzania danych, bez którego produkt z elementami cyfrowymi nie może pełnić jednej ze swoich funkcji. SaaS jako taki podlega NIS2, jeśli spełnia jej kryteria wielkości i sektora.
Czy małe firmy są zwolnione?
Nie. Mikro- i mali producenci także muszą zgłaszać. Nie można nałożyć na nich kary za niedotrzymanie 24-godzinnego terminu wczesnego ostrzeżenia, ale pozostałe obowiązki i kary nadal obowiązują.
Powiązane
Źródła (stan na 1 października 2026)
- Rozporządzenie (UE) 2024/2847 (Cyber Resilience Act), art. 3, 13, 14, 16, 21, 24, 64, 69 i 71.
- ENISA: The CRA Single Reporting Platform is launched, 11 września 2026.
- FAQ Jednolitej platformy zgłoszeniowej ENISA.
- Komisja Europejska: obowiązki zgłoszeniowe w Cyber Resilience Act.
- Dyrektywa (UE) 2022/2555 (NIS2), art. 23.
Ten poradnik wyjaśnia CRA według stanu na 1 października 2026 i nie stanowi porady prawnej.