Od dziś obowiązują pierwsze wymogi raportowe Cyber Resilience Act

Od 11 września 2026 roku producenci sprzętu i oprogramowania objętego unijnym Cyber Resilience Act muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty wpływające na bezpieczeństwo produktów. To pierwszy istotny zestaw obowiązków CRA, który zaczyna mieć bezpośrednie zastosowanie do firm jeszcze przed pełnym wejściem rozporządzenia w życie w grudniu 2027 roku.

Regulacja obejmuje tzw. produkty z elementami cyfrowymi, czyli zarówno sprzęt, jak i oprogramowanie udostępniane na rynku Unii Europejskiej. W praktyce dotyczy to m.in. urządzeń sieciowych, komputerów, produktów IoT, aplikacji, systemów operacyjnych i komponentów sprzedawanych jako samodzielne produkty.

 

Pierwsze zgłoszenie w ciągu 24 godzin

Producent, który dowie się o aktywnym wykorzystywaniu podatności albo o poważnym incydencie bezpieczeństwa, ma obowiązek przesłać wczesne ostrzeżenie bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin. Pełniejsze zgłoszenie musi trafić do systemu w ciągu 72 godzin.

W przypadku aktywnie wykorzystywanej podatności raport końcowy należy przesłać nie później niż 14 dni po udostępnieniu środka naprawczego, np. poprawki bezpieczeństwa. Dla poważnego incydentu termin wynosi miesiąc od wcześniejszego, 72-godzinnego zgłoszenia.

Obowiązek dotyczy również produktów, które znalazły się na rynku jeszcze przed pełnym rozpoczęciem stosowania CRA, jeśli producent dowie się o aktywnym wykorzystaniu podatności po 11 września 2026 roku. Nie trzeba natomiast retrospektywnie raportować przypadków, o których firma wiedziała wcześniej.

 

ENISA uruchamia wspólną platformę

Zgłoszenia są obsługiwane poprzez Single Reporting Platform przygotowaną przez ENISA. Producent dokonuje jednego zgłoszenia i wskazuje właściwy CSIRT pełniący funkcję koordynatora. Platforma została uruchomiona 11 września, a ENISA potwierdza, że system jest dostępny.

W przypadku firm związanych z Polską zgłoszenia może obsługiwać CSIRT NASK. Ministerstwo Cyfryzacji wskazuje, że dotyczy to m.in. producentów mających w Polsce siedzibę lub przedstawiciela albo największą liczbę użytkowników.

Dzisiejsza zmiana nie oznacza jeszcze pełnego stosowania Cyber Resilience Act. Większość wymogów dotyczących bezpieczeństwa produktów, dokumentacji, obsługi podatności i oceny zgodności zacznie obowiązywać 11 grudnia 2027 roku. Od dziś firmy muszą jednak posiadać procedury pozwalające bardzo szybko zidentyfikować zdarzenie i rozpocząć wymagane prawem raportowanie.