Независимо ръководство за Регламент (ЕС) 2024/2847 · Състояние: в сила
Тази страница е автоматичен превод (с ИИ) и не е прегледана от човек.
Разбиране на CRA · Докладване

Докладване на инциденти и уязвимости по CRA

От 11 септември 2026 г. производителите трябва да докладват активно експлоатирани уязвимости и тежки инциденти съгласно член 14. Какво се докладва, сроковете от 24 часа, 72 часа и за окончателния доклад, кой ги получава и как точно ще работи единната платформа за докладване на ENISA; включително стъпките, които можете да предприемете, преди тя да заработи.

Прибл. 14 мин. четенеЧлен 14 · 16 · 18Прилага се от 11 септември 2026 г.Reviewed 13 August 2026

01Какво трябва да се докладва

Член 14 от Акт за киберустойчивост създава две задължения за докладване за производителите на продукти с цифрови елементи. Те са по-тесни, отколкото изглеждат на пръв поглед: обичайните софтуерни грешки и обикновените кръпки не попадат в обхвата. Чл. 14

  • Активно експлоатирани уязвимости; уязвимост във вашия продукт, за която има надеждни доказателства, че злонамерен участник я е експлоатирал в система без разрешението на нейния собственик. Уязвимост, която откривате и отстранявате, преди да бъде експлоатирана, се обработва по обичайния начин чрез процеса за управление на уязвимости, а не чрез този канал за докладване.
  • Тежки инциденти; инцидент, който се отразява отрицателно или е в състояние да се отрази отрицателно на способността на продукта да защитава наличността, автентичността, целостта или поверителността на данни или функции. Критериите за тежест се съдържат в член 14, параграф 5.

Задълженията не се ограничават до търговските производители. Отговорници за софтуер с отворен код носят свои собствени задължения за докладване, доколкото са свързани с продукти с цифрови елементи. Чл. 24(3)

Тестът

Ако дадена уязвимост в сигурността на вашия продукт се експлоатира активно или даден инцидент в сигурността го е засегнал тежко, часовникът по член 14 започва да тече. Всичко останало остава в рамките на ежедневното управление на уязвимости.

Докладването няма обратно действие във времето

Уязвимост, за чиято активна експлоатация вече сте знаели, преди задължението за докладване да започне да се прилага, на 11 септември 2026 г., не подлежи на уведомяване. Задължението възниква в момента, в който узнаете, така че обхваща онова, което научавате от тази дата нататък, и нищо по-назад.

Но обхваща и продукти, които вече сте продали

Точно тук се допускат грешки и си струва да бъдем точни. Член 69, параграф 2 установява общото преходно правило: продуктите, пуснати на пазара преди 11 декември 2027 г. попадат в обхвата на Регламента само ако бъдат съществено изменени след тази дата. Прочетено самостоятелно, това подсказва, че съществуващият ви каталог остава незасегнат.

Член 69, параграф 3 след това изважда член 14 обратно от него. По изрична дерогация задълженията за докладване се прилагат за всички продукти с цифрови елементи в обхвата на Регламента, които са пуснати на пазара преди 11 декември 2027 г., независимо дали някога биват изменяни.

Така двете правила се движат по различни оси. Продукт, който сте продали през 2025 г., може никога да не се нуждае от маркировка „CE“ съгласно CRA, но ако уязвимост в него бъде активно експлоатирана и вие узнаете за това на или след 11 септември 2026 г., тя подлежи на докладване. Вашата инсталирана база попада в обхвата на докладването дори когато е извън обхвата на продуктовите изисквания. Комисията стига до същото заключение в раздел 5.3 от своите често задавани въпроси относно прилагането на CRA. Чл. 69(2)–(3)

02Трите срока

Всеки доклад се развива в три етапа, измерени от момента, в който узнаете за експлоатираната уязвимост или тежкия инцидент. Сроковете са кратки и именно затова готовността има значение. Чл. 14(2)–(4)

  • В рамките на 24 ч.Ранно предупреждение. Първоначално уведомление, че е настъпила активно експлоатирана уязвимост или тежък инцидент, включително, при инцидентите, дали се подозира, че е причинен от неправомерни или злонамерени действия.
  • В рамките на 72 ч.Уведомление за уязвимост / инцидент. По-пълно изложение: общото естество на уязвимостта и на експлойта, първоначална оценка и предприетите корективни или смекчаващи мерки, както и тези, които потребителите могат да предприемат.
  • Окончателен докладОкончателен доклад. За уязвимост, не по-късно от 14 дни след като стане достъпна корективна или смекчаваща мярка. За тежък инцидент, в рамките на един месец от уведомлението на 72-рия час. В него се излагат пълното описание, тежестта, въздействието и приложеното отстраняване.

Обърнете внимание на асиметрията в последния ред: часовникът при уязвимостите се задейства от наличието на поправка, а при инцидентите, от по-ранното уведомление. Това са различни механики и си струва да бъдат записани поотделно във вашия оперативен наръчник.

03Кога започва

Задълженията за докладване са най-ранната основна част на CRA, която влиза в сила. Докато повечето разпоредби се прилагат от 11 декември 2027 г., член 14 се прилага от 11 септември 2026 г.; 21 месеца след влизането на Акта в сила. ENISA е предвидила единната платформа за докладване да бъде в експлоатация до същата тази дата. Чл. 71

Status · 13 August 2026

Платформата все още не работи и публичният ѝ URL адрес не е публикуван. ENISA заявява, че той ще бъде съобщен на нейната страница за единната платформа за докладване преди пускането в експлоатация. Преди това предстоят потребителски тестове и тестове на сигурността, като в тях участва мрежата на CSIRTs.

ENISA has, however, published a factsheet, an FAQ and two step-by-step guidance pages covering registration and notification submission, all last updated 3 August 2026. On that date ENISA also moved its whole SRP section to new addresses under Topics, Product Security; the older addresses still serve the superseded 31 July text, so use the links in section 08 below. Short instructional videos and a уебинар две седмици преди пускането в експлоатация тепърва предстоят. ENISA отбелязва, че публикуваните указания подлежат на промяна.

Още два елемента остават неизяснени: списъкът на националните CSIRTs, определени за координатори, който според ENISA ще бъде предоставен на по-късен етап, и хармонизирани стандарти в основата на обработването на уязвимости, очаквани около 30 август 2026 г. и все още непубликувани в Официален вестник.

Защо това е първият срок от значение

За разлика от маркировката „CE“, която извършвате еднократно, преди да пуснете продукта на пазара, докладването е живо, текущо задължение, което започва през септември 2026 г. и може да бъде задействано във всеки следващ момент. Готовността не е еднократен проект. Изградете вътрешния процес за откриване и докладване още сега; задължението се прилага от 11 септември 2026 г., независимо дали инструментите ви са готови.

04До кого докладвате

Докладите се изпращат до ENISA и до CSIRT, определен като координатор, чрез единна входна точка, а не с отделни подавания до всеки национален орган. Тази входна точка е единната платформа за докладване, която ENISA създава, управлява и поддържа съгласно член 16. Чл. 14 · 16

Кой CSIRT е вашият, следва от вашето основно място на установяване в Съюза или, когато не сте установени в ЕС, от това на вашия упълномощен представител. Получаващият CSIRT разпространява уведомлението нататък до CSIRTs в държавите членки, в които продуктът се предлага, и до органите за надзор на пазара, когато е необходимо. Чл. 14(7) · 18

Подкрепа съществува и от двете страни. ENISA поддържа бюро за помощ, с особено внимание към МСП, а CSIRTs, определени за координатори също са длъжни да предоставят помощ по задълженията по член 14. ENISA освен това подава отстранените уязвимости към Европейската база данни за уязвимостии публикува на всеки две години технически доклад за тенденциите, като първият се очаква в рамките на 24 месеца от началото на прилагането на задълженията за докладване. Чл. 17(6)

Разпространението на докладвана уязвимост може да бъде спряно от CSIRT, но не и от вас

The receiving CSIRT may delay or withhold onward dissemination on justified cybersecurity grounds, for a period strictly necessary; for example where a vulnerability is inside a coordinated disclosure procedure. The Commission specified the terms in Delegated Regulation (EU) 2026/881, adopted on 11 декември 2025 г.Когато CSIRT задържи уведомление, той трябва незабавно да информира ENISA, като посочи обосновка и кога ще извърши разпространението.

Отделно, при особено изключителни обстоятелства може да отбележите едно от тесните условия по член 16, параграф 2 във вашето уведомление на 72-рия час: че експлоатацията е ограничена до държавата членка на вашия CSIRT, че по-нататъшното разпространение би било в противоречие със съществените интереси на тази държава членка или че разпространението поражда непосредствен висок риск за киберсигурността. Ако го направите, ENISA получава само ограничена информация (че е подадено уведомление, обща информация за продукта, общото естество на експлойта и че са изтъкнати съображения за сигурност), докато CSIRT не освободи пълното уведомление.

Разграничението, което има значение

Нито един от двата механизма не спира вашия часовник. Не можете да отлагате подаването; сроковете от 24 часа, 72 часа и за окончателния доклад текат от момента на узнаване. Това, което можете да направите, е да отбележите чувствителност, което ограничава кой вижда съдържанието. Решението разпространението да бъде задържано принадлежи на получаващия CSIRT.

05Регистрация в платформата

ENISA's guidance, last updated 3 August 2026, is the first material to show the actual screens. You cannot register on the platform itself until it goes live, but you can decide now who will hold the accounts and get their credentials ready, and you should know the flow before you meet it under a 24-hour clock.

Определете двама души, преди да имате нужда от тях

Платформата предоставя на всеки производител два вида потребителски профил и още днес можете да решите кой ще ги заеме. Основният представител се регистрира първи и създава записа на производителя в платформата. След това това лице кани вторичен представител, който изпълнява резервна роля към същия производител и може да подава от негово име. И двамата са поименно определени служители във вашето дружество. Тъй като подаването е ръчно, единствен определен докладващ, който е в отпуск, спи или е напуснал, е реален оперативен риск, затова третирайте второто място като необходимо, а не като по избор.

EU Login е удостоверението и двамата могат да го създадат още днес

Профилите в платформата се удостоверяват чрез EU Login, общата услуга за вписване на Европейската комисия, използвана в нейните онлайн системи. ENISA заявява, че профилът може да бъде създаден предварително, и това е най-полезното нещо, което можете да направите в момента. Създайте по един за основния и за вторичния представител на ecas.ec.europa.eu, като използвате служебни имейл адреси, които ще съществуват и след година. Комисията обяснява какво представлява EU Login и как се вписва в по-широката ѝ рамка за идентичност на своите страници за надеждна цифрова идентичност .

Процесът на регистрация

При първия достъп до платформата избирате своята роля, избирате своя определен CSIRT from a drop-down, authenticate through EU Login, read and accept the legal agreement, confirm your pre-filled personal details (first name, last name, email, legal name), then enter the manufacturer's name, address and additional information. Omitting a mandatory manufacturer field blocks the flow. On completion your account status is "Active" and you hold the "AR Primary User" role, you receive a confirmation email, and the manufacturer entity is created in the platform.

Тя вторичен представител се присъединява чрез покана по имейл from the primary, confirms the pre-filled personal and manufacturer details, and is registered in the "AR Backup User" role against the same manufacturer. That invitation expires after 7 дни, след което записът се отбелязва като „Invitation Expired“ и трябва да бъде изпратена нова. Настройте резервния потребител в същия работен сеанс като основния; изтекла покана, открита по време на инцидент, е проблем, който може да се избегне.

CSIRT проверява вашия представител ръчно, но това не ви пречи да подадете

Someone has to confirm that a given person really may report on behalf of a given manufacturer, and that check falls to the CSIRT designated as coordinator, which ENISA now abbreviates CDaC. It is a manual step, the procedure varies between CSIRTs, and each CSIRT owns its own approach. Crucially, it happens след първия ви достъп до платформата и протича успоредно with your report. In its update of 3 August 2026 ENISA put this beyond doubt: validation by the CDaC is not a prerequisite for fulfilling the CRA reporting obligation, and does not affect your ability to submit notifications. An unvalidated account can still file inside the 24-hour window.

Именно затова ENISA съветва регистрацията и стартирането на валидирането да се извършват само когато действително се налага да подадете, вместо целият пазар да се регистрира предварително и CSIRTs да бъдат затрупани със спекулативни проверки. Подготовката, която правите предварително, са профилите в EU Login и решението кой заема двете места, а не самата регистрация в платформата.

Капан в наименованията, който си струва да бъде забелязан рано

Указанията на ENISA са написани за „Assigned Representatives“ (AR), с основни и резервни потребители. Това е роля на профил в платформата. Това не е упълномощен представител , назначен с писмено пълномощно съгласно член 18 от CRA. Можете да имате първото без второто. Разграничавайте ги във вашата вътрешна процедура, за да не се окаже, че обсъждате правно назначение, когато всичко, от което се нуждаете, е втори профил за вписване.

06Подаване на доклад

Докладването се извършва от табло за управление. Създавате уведомление и след това допълвате същия запис на всеки етап, вместо да подавате три отделни неща. Всеки етап има собствен раздел и всеки може първо да бъде запазен като чернова; черновите са видими само за вас.

  • Ранно предупреждениеStart a new notification from the dashboard, complete the mandatory fields, and select an existing manufacturer or add one. On submission it is accessible to your designated CSIRT and, automatically, to ENISA. Email and alert confirmations go to the CSIRT, to ENISA, and to every representative registered for that manufacturer, not only the person who submitted.
  • 72 часаДостъпно е само след като съществува ранно предупреждение. Отворете същото уведомление и попълнете раздела за 72 часа. ENISA го получава автоматично, освен ако you invoke the Article 16(2) conditions, in which case the record is flagged "72h Submitted under PEC" and ENISA's view is limited until the CSIRT releases it.
  • Окончателен докладOnly available once both earlier stages exist. ENISA receives it automatically unless the Article 16(2) conditions were invoked.
Reaching the other Member States is a manual action at every stage

Указанията на ENISA от 3 August 2026 states that the other concerned CSIRTs receive the early warning, 72-hour notification и тя final report only after manual dissemination by the CSIRT designated as coordinator. The 31 July text said this of the final report alone. Nothing about your duty changes, and the CDaC is still bound by Article 16(2) to disseminate without delay, but it is worth knowing that a person at one national CSIRT sits between your report and the other markets where your product is sold.

Какво е задължително и кога

ENISA публикува кои полета са задължителни на всеки етап. Таблицата е полезен коректив на едно широко разпространено допускане: ранното предупреждение в рамките на 24 часа е сигнал, а не разследване.

  • На 24-ия час; видът и нивото на уведомлението, наименованието на производителя или на отговорника, продуктът и заглавие. При инцидентите, дали се подозират неправомерни или злонамерени действия. Държавите членки, в които продуктът се предлага, се изискват само ако вече разполагате с тази информация.
  • На 72-рия час; общото естество на уязвимостта и на експлойта, предприетите корективни или смекчаващи мерки и мерките, които потребителите могат да предприемат. При инцидентите, кога е бил открит и кога е настъпил, както и първоначална оценка. Чувствителността се отбелязва тук.
  • В окончателния доклад; пълното описание, тежестта и въздействието, датата, на която корективната мярка е станала достъпна, и подробности за актуализацията на сигурността. При инцидентите, вероятната първопричина и текущите смекчаващи мерки.

Незадължителните полета, които все пак си струва да бъдат попълнени, включват CVE ID и тя EUVD ID, като и двете са достъпни от първия етап.

Редактиране и точката, от която няма връщане

A submitted notification can be updated, and the platform automatically sends an alert and an email to your CSIRT plus ENISA and any CSIRTs that already received it through dissemination. Two limits apply: a закрито уведомление не може да бъде актуализирано, а записът става нередактируем, след като окончателният доклад бъде подаден.

Засега без API

ENISA заявява, че на този етап няма да бъде предоставен приложно-програмен интерфейс. Можете да автоматизирате откриването, приоритизирането и изготвянето на текстовете вътрешно, но самото подаване се извършва от човек, който попълва формуляр в браузър. Планирайте това предаване съзнателно и се уверете, че повече от един човек може да го извърши извън работно време и през почивните дни.

Доброволното докладване идва по-късно

Платформата ще приема и доброволни доклади за уязвимости, киберзаплахи, инциденти и потенциални инциденти от всяко физическо или юридическо лице, а не само от производители. ENISA посочва, че тази функционалност се активира след 11 септември 2026 г., така че тя не е начин за упражнение без последствия преди крайния срок.

07Какво можете да направите днес

Спазването на 24-часов срок е оперативен, а не документален проблем и почти цялата подготовка е възможна още сега. Нищо от изброеното по-долу не зависи от това платформата да е в експлоатация.

  • Създайте своите профили в EU Login. За основния докладващ и поне за един резервен. Отнема минути на ecas.ec.europa.eu и премахва стъпка, която не бихте искали да откриете по време на инцидент.
  • Определете своя CSIRT. Той следва основното ви място на установяване в Съюза или това на вашия упълномощен представител, ако сте установени извън ЕС. Пълният списък на координаторите на ENISA тепърва предстои да бъде публикуван, затова запишете обосновката си сега и я потвърдете спрямо списъка, когато той се появи.
  • Изградете формуляра за 24 часа вътрешно. Кратък образец, съответстващ на задължителните полета на ENISA за ранното предупреждение, така че първото ви реално подаване да бъде преписване, а не съчиняване.
  • Определете хората, включително извън работно време. Решете кой преценява, че се дължи доклад, кой го изготвя и кой го подава. Тъй като няма API, последната стъпка е поименно определен човек пред клавиатурата.
  • Поддържайте точен SBOM. Не можете да докладвате за компонент, за който не сте знаели, че сте доставили. Поддържайте списък на софтуерните компоненти и го актуализирайте с промяната на версиите.
  • Наблюдавайте го непрекъснато. Съпоставяйте компонентите си с източници за известни уязвимости, така че активно експлоатиран недостатък да излезе наяве за часове, а не за седмици. Нашият SBOM и анализатор на уязвимости следи вашия списък на софтуерните компоненти спрямо NVD и базата данни на ЕС за уязвимости (EUVD).
  • Уверете се какво действително попада в обхвата. Етапът на 72-рия час изисква вида на продукта и категорията по приложение III или IV, затова изяснете класификацията, преди да ви потрябва. Нашият инструмент за класификация отговаря на този въпрос, а матрицата за съответствие обвързва докладването с по-широките задължения за управление на уязвимости по Приложение I, в рамките на които се намира.
  • Отбележете уебинара в календара си. ENISA възнамерява да проведе такъв две седмици преди платформата да влезе в експлоатация и да публикува кратки обучителни видеоклипове по-близо до старта.

08Следете го при източника

Тази страница отразява положението към 13 August 2026. The platform is still moving, and ENISA edits its pages quietly rather than announcing every change, so the "last updated" stamps on the pages below are worth checking directly. ENISA moved these pages to new addresses on 3 August 2026; the links below are the current ones. These are the primary sources; everything above is our reading of them.

За обвързващия текст, членове 14 до 17 определят екосистемата на докладването, а член 16 създава платформата; прочетете ги в нашия четец на регламента. Ключовите дати се проследяват на страницата актуално състояние .

09Чести въпроси

Какво трябва да докладвам съгласно CRA и колко бързо?

Активно експлоатирани уязвимости и тежки инциденти, засягащи сигурността на вашия продукт. Ранно предупреждение в рамките на 24 часа от узнаването, по-пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на 14 дни от осигуряването на корективна мярка при уязвимост или в рамките на един месец от уведомлението на 72-рия час при тежък инцидент. Чл. 14

Кога започват задълженията за докладване?

11 септември 2026 г.; 21 месеца след влизането в сила на акта и значително преди пълното му прилагане на 11 декември 2027 г.

До кого докладвам?

ENISA и националният CSIRT, определен за координатор, чрез единната платформа за докладване, създадена съгласно член 16. Вашият CSIRT следва основното ви място на установяване в Съюза или това на вашия упълномощен представител, ако не сте установени в ЕС.

Трябва ли да докладвам всяка грешка или уязвимост?

Не. Само активно експлоатирани уязвимости и тежки инциденти подлежат на докладване. Уязвимостите, които откривате и поправяте преди експлоатация, се управляват чрез обичайния ви процес за обработка на уязвимости.

Единната платформа за докладване на ENISA вече ли е налична?

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its SRP page before go-live. It is scheduled to be operational by 11 September 2026, with user and security testing beforehand.

Мога ли да се регистрирам или да подготвя нещо сега?

Да, и следва да го направите. Създайте профилите в EU Login accounts the platform will use, for a primary reporter and a backup. You cannot register on the platform itself until it goes live, and ENISA advises starting the platform registration only when you actually need to file, because the coordinating CSIRT validates the account after first access rather than ahead of it. ENISA confirmed on 3 August 2026 that this validation is not a prerequisite for meeting the reporting obligation and does not block submission.

Мога ли да подавам доклади чрез API?

Не. ENISA заявява, че на този етап няма да бъде предоставен приложно-програмен интерфейс. Можете да автоматизирате вътрешното откриване и изготвянето на текстовете, но подаването се извършва от човек, който попълва формуляр в браузър.

Какво всъщност трябва да съдържа ранното предупреждение в рамките на 24 часа?

По-малко, отколкото повечето хора очакват. Задължителните полета са видът и нивото на уведомлението, наименованието на производителя или на отговорника, продуктът, заглавие и, при инцидентите, дали се подозират неправомерни или злонамерени действия. Същественият анализ се дължи на 72-рия час, а не на първия ден.

Има ли вече стандартен формат или шаблон за докладване?

Полетата с данни са публикувани. Често задаваните въпроси на ENISA определят кои са задължителни на етапите на 24-ия час, 72-рия час и окончателния доклад, така че можете да изградите съответстващ вътрешен образец още днес. Комисията все още може да уточни допълнително формата и процедурата чрез актове за изпълнение.

Мога ли да забавя доклад, ако разкриването би било рисковано?

Not the filing. The 24-hour, 72-hour and final-report windows run from awareness and nothing pauses them. You may flag sensitivity: under Article 16(2) you can mark narrow conditions that limit what ENISA sees until the CSIRT releases the full notification. The decision to delay onward dissemination belongs to the receiving CSIRT, under Delegated Regulation (EU) 2026/881, adopted on 11 December 2025.

Трябва ли да докладвам експлоатация, за която вече съм знаел преди септември 2026 г.?

Не. Задължението се прилага, след като узнаете, и не обхваща уязвимости, за чиято активна експлоатация вече сте знаели преди 11 септември 2026 г.

Прилага ли се докладването за продукти, които съм пуснал на пазара преди години?

Да. Член 69, параграф 2 предвижда, че продуктите, пуснати на пазара преди 11 декември 2027 г., попадат в обхвата на Регламента само ако бъдат съществено изменени след тази дата, но член 69, параграф 3 изрично дерогира от това по отношение на член 14: задълженията за докладване се прилагат за всички продукти в обхвата, пуснати на пазара преди 11 декември 2027 г., независимо дали са изменени. Затова е възможно продукт да е извън обхвата на продуктовите изисквания на CRA и същевременно да попада в обхвата на докладването. Чл. 69(2)–(3)

Прилага ли се нещо от това за проекти с отворен код?

Отговорниците за софтуер с отворен код имат задължения за докладване, доколкото са свързани с продукти с цифрови елементи, съгласно член 24, параграф 3. Указанията на Комисията от 27 юли 2026 г. разглеждат отворения код по-подробно.

Откъде да получа помощ, ако съм малко дружество?

ENISA поддържа бюро за помощ с особено внимание към МСП, а CSIRTs, определени за координатори, също са длъжни да предоставят помощ по задълженията по член 14. ENISA освен това планира обучителни видеоклипове и уебинар две седмици преди платформата да влезе в експлоатация.