Aktualności · Cyber Resilience Act · 11 września 2026 r.

CRA: od 11 września 2026 r. producenci zgłaszają podatności i incydenty

Od 11 września 2026 r. stosuje się art. 14 rozporządzenia (UE) 2024/2847, czyli Cyber Resilience Act. Producenci produktów z elementami cyfrowymi zgłaszają aktywnie wykorzystywane podatności i poważne incydenty mające wpływ na bezpieczeństwo produktu. Tego samego dnia ENISA uruchomiła jednolitą platformę zgłoszeń, przez którą zgłoszenie trafia jednocześnie do CSIRT wyznaczonego jako koordynator i do ENISA.

Terminy zgłoszeń

  • 24 godziny od uzyskania wiedzy - wczesne ostrzeżenie.
  • 72 godziny - zgłoszenie z pełniejszymi informacjami.
  • Raport końcowy - dla aktywnie wykorzystywanej podatności nie później niż 14 dni od udostępnienia środka naprawczego, dla poważnego incydentu w ciągu miesiąca od zgłoszenia 72-godzinnego.

Także produkty już sprzedawane

Zgodnie z art. 69 ust. 3 obowiązki z art. 14 obejmują również produkty wprowadzone do obrotu przed 11 grudnia 2027 r. Pozostałe wymagania CRA, w tym zasadnicze wymagania cyberbezpieczeństwa, stosuje się dopiero od 11 grudnia 2027 r.

Co to oznacza w praktyce

Termin 24 godzin liczy się od chwili, w której producent dowiaduje się o aktywnym wykorzystaniu podatności. Potrzebny jest więc proces, który taki sygnał wychwyci i od razu przekaże osobie odpowiedzialnej za zgłoszenie: monitorowanie, regularne skanowanie podatności i jasny podział ról. Zgłoszenie musi też wskazywać środki, które mogą podjąć użytkownicy produktu.

Chcesz sprawdzić, co ta zmiana oznacza dla Twojej organizacji?

Podczas bezpłatnej, 30-60-minutowej konsultacji ustalamy, czy i jak nowe przepisy dotyczą organizacji, oraz wskazujemy pierwsze kroki. Bez zobowiązań.

4crypto.eu