Od 11 września 2026 działa unijna platforma, na którą producenci sprzętu i oprogramowania muszą zgłaszać aktywnie wykorzystywane luki w swoich produktach. Pierwsze powiadomienie trzeba wysłać w ciągu doby. To pierwszy termin z Cyber Resilience Act, który realnie zmienia codzienną pracę firm technologicznych – reszta przepisów zacznie obowiązywać dopiero w grudniu 2027 roku.

Czym jest CRA

Cyber Resilience Act to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847. Nie dyrektywa – rozporządzenie, czyli obowiązuje bezpośrednio, bez ustawy wdrażającej. Weszło w życie 10 grudnia 2024 roku, pełne stosowanie przypada na 11 grudnia 2027. Obowiązki raportowe z artykułu 14 wyprzedziły ten termin o piętnaście miesięcy, bo Komisja uznała, że informacja o wykorzystywanych lukach nie może czekać.

Przepis dotyczy produktów z elementami cyfrowymi. Brzmi abstrakcyjnie, ale w praktyce oznacza wszystko, co ma procesor albo oprogramowanie i trafia na rynek unijny: routery, kamery, sterowniki, zabawki z Bluetooth, aplikacje mobilne, systemy wbudowane, oprogramowanie sprzedawane pudełkowo i w subskrypcji.

Co trzeba zgłaszać

Dwie kategorie zdarzeń.

Pierwsza to aktywnie wykorzystywana podatność – luka, co do której są wiarygodne przesłanki, że ktoś jej użył w cudzym systemie bez zgody właściciela. Sama informacja o błędzie nie wystarczy. Liczy się dowód użycia.

Druga to poważny incydent bezpieczeństwa wpływający na produkt – zdarzenie uderzające w dostępność, integralność, autentyczność albo poufność danych.

Rutynowe łatki, zgłoszenia z bug bounty i błędy znalezione w testach nie uruchamiają tej procedury.

Zegar

Terminy liczą się od momentu, w którym producent dowiedział się o zdarzeniu.

24 godziny – wczesne ostrzeżenie. Krótka informacja, że coś się dzieje, bez pełnej analizy.

72 godziny – pełne zgłoszenie z opisem podatności lub incydentu, stanem wiedzy i podjętymi działaniami. Uwaga praktyczna: ten licznik biegnie od wysłania pierwszego powiadomienia, nie od momentu wykrycia.

Raport końcowy – 14 dni od udostępnienia poprawki w przypadku podatności, miesiąc od zgłoszenia 72-godzinnego w przypadku incydentu.

Zgłoszenie idzie na platformę ENISA (Single Reporting Platform) i równolegle do krajowego zespołu CSIRT właściwego dla siedziby producenta w Unii. Na starcie nie ma API, jest formularz webowy. Nie ma też jeszcze mechanizmu zgłoszeń dobrowolnych z artykułu 15.

Do tego artykuł 14 ustęp 8: producent musi bez zbędnej zwłoki poinformować użytkowników produktu o podatności i o tym, co mogą zrobić. Jeśli tego nie zrobi, CSIRT może powiadomić ich sam.

Kogo to obejmuje

Obowiązek spoczywa na producencie, czyli podmiocie, który wprowadza produkt na rynek unijny pod własną nazwą lub znakiem towarowym. Firma spoza UE też podlega przepisom, jeśli jej produkt trafia do europejskich odbiorców. Warto to sprawdzić szczególnie tam, gdzie ktoś zamawia urządzenia u zewnętrznego dostawcy i sprzedaje je pod swoją marką – w świetle CRA staje się producentem ze wszystkimi konsekwencjami.

Istotny szczegół, który łatwo przeoczyć: artykuł 69 ustęp 3 rozciąga obowiązek raportowy na produkty wprowadzone na rynek przed 11 grudnia 2027 roku. Sprzęt sprzedany pięć lat temu i od tego czasu nietknięty nadal jest objęty. Producent, który nie ma już środowiska budowania ani narzędzi do analizy starego produktu, musi zgłosić lukę, choć nie odpowiada za pozostałe wymogi CRA wobec niego.

Osobna sprawa to SaaS. Czysta usługa chmurowa bez komponentu produktowego pozostaje poza CRA – tam obowiązuje NIS2. Ale rozwiązania zdalnego przetwarzania danych, bez których produkt nie działa, są w zakresie rozporządzenia. Aplikacja mobilna z backendem w chmurze to jeden produkt, nie usługa obok urządzenia.

Kary

Trzy poziomy, w każdym obowiązuje kwota wyższa z dwóch podanych.

Naruszenie zasadniczych wymagań cyberbezpieczeństwa – do 15 mln euro albo 2,5 procent rocznego światowego obrotu.

Naruszenie pozostałych obowiązków, w tym raportowych – do 10 mln euro albo 2 procent obrotu.

Podanie organom nieprawdziwych lub niepełnych informacji – do 5 mln euro albo 1 procent obrotu.

Organy nadzoru mają brać pod uwagę charakter naruszenia, czas trwania, powtarzalność i wielkość firmy. Mikroprzedsiębiorstwa, MŚP i startupy są traktowane łagodniej, ale nie są zwolnione.

Co zrobić teraz

Doba to za mało, żeby dopiero wtedy zacząć się zastanawiać, kto ma kliknąć wyślij.

Załóż konto EU Login z uwierzytelnianiem dwuskładnikowym i zarejestruj firmę na platformie zgłoszeniowej. Ustal, który CSIRT jest właściwy dla twojej siedziby. Wskaż konkretną osobę odpowiedzialną za zgłoszenia i zastępcę na urlop i chorobę. Przygotuj szablon wczesnego ostrzeżenia, żeby pod presją nie pisać go od zera. Zrób listę produktów i komponentów, których używasz, wraz z tym, skąd dowiesz się o lukach w nich. I ustal wcześniej, kto w firmie decyduje, że dane zdarzenie jest już aktywnie wykorzystywaną podatnością, a nie zwykłym błędem – bo od tej decyzji rusza zegar.

Compliance w cyberbezpieczeństwie przestał być projektem na przyszły rok.


Źródła