01Какво трябва да се докладва
Член 14 от Акт за киберустойчивост създава две задължения за докладване за производителите на продукти с цифрови елементи. Те са по-тесни, отколкото изглеждат на пръв поглед: обичайните софтуерни грешки и обикновените кръпки не попадат в обхвата. Чл. 14
- Активно експлоатирани уязвимости; уязвимост във вашия продукт, за която има надеждни доказателства, че злонамерен участник я е експлоатирал в система без разрешението на нейния собственик. Уязвимост, която откривате и отстранявате, преди да бъде експлоатирана, се обработва по обичайния начин чрез процеса за управление на уязвимости, а не чрез този канал за докладване.
- Тежки инциденти; инцидент, който се отразява отрицателно или е в състояние да се отрази отрицателно на способността на продукта да защитава наличността, автентичността, целостта или поверителността на данни или функции. Критериите за тежест се съдържат в член 14, параграф 5.
Задълженията не се ограничават до търговските производители. Отговорници за софтуер с отворен код носят свои собствени задължения за докладване, доколкото са свързани с продукти с цифрови елементи. Чл. 24(3)
Ако дадена уязвимост в сигурността на вашия продукт се експлоатира активно или даден инцидент в сигурността го е засегнал тежко, часовникът по член 14 започва да тече. Всичко останало остава в рамките на ежедневното управление на уязвимости.
Уязвимост, за чиято активна експлоатация вече сте знаели, преди задължението за докладване да започне да се прилага, на 11 септември 2026 г., не подлежи на уведомяване. Задължението възниква в момента, в който узнаете, така че обхваща онова, което научавате от тази дата нататък, и нищо по-назад.
Точно тук се допускат грешки и си струва да бъдем точни. Член 69, параграф 2 установява общото преходно правило: продуктите, пуснати на пазара преди 11 декември 2027 г. попадат в обхвата на Регламента само ако бъдат съществено изменени след тази дата. Прочетено самостоятелно, това подсказва, че съществуващият ви каталог остава незасегнат.
Член 69, параграф 3 след това изважда член 14 обратно от него. По изрична дерогация задълженията за докладване се прилагат за всички продукти с цифрови елементи в обхвата на Регламента, които са пуснати на пазара преди 11 декември 2027 г., независимо дали някога биват изменяни.
Така двете правила се движат по различни оси. Продукт, който сте продали през 2025 г., може никога да не се нуждае от маркировка „CE“ съгласно CRA, но ако уязвимост в него бъде активно експлоатирана и вие узнаете за това на или след 11 септември 2026 г., тя подлежи на докладване. Вашата инсталирана база попада в обхвата на докладването дори когато е извън обхвата на продуктовите изисквания. Комисията стига до същото заключение в раздел 5.3 от своите често задавани въпроси относно прилагането на CRA. Чл. 69(2)–(3)
02Трите срока
Всеки доклад се развива в три етапа, измерени от момента, в който узнаете за експлоатираната уязвимост или тежкия инцидент. Сроковете са кратки и именно затова готовността има значение. Чл. 14(2)–(4)
- В рамките на 24 ч.Ранно предупреждение. Първоначално уведомление, че е настъпила активно експлоатирана уязвимост или тежък инцидент, включително, при инцидентите, дали се подозира, че е причинен от неправомерни или злонамерени действия.
- В рамките на 72 ч.Уведомление за уязвимост / инцидент. По-пълно изложение: общото естество на уязвимостта и на експлойта, първоначална оценка и предприетите корективни или смекчаващи мерки, както и тези, които потребителите могат да предприемат.
- Окончателен докладОкончателен доклад. За уязвимост, не по-късно от 14 дни след като стане достъпна корективна или смекчаваща мярка. За тежък инцидент, в рамките на един месец от уведомлението на 72-рия час. В него се излагат пълното описание, тежестта, въздействието и приложеното отстраняване.
Обърнете внимание на асиметрията в последния ред: часовникът при уязвимостите се задейства от наличието на поправка, а при инцидентите, от по-ранното уведомление. Това са различни механики и си струва да бъдат записани поотделно във вашия оперативен наръчник.
03Кога започва
Задълженията за докладване са най-ранната основна част на CRA, която влиза в сила. Докато повечето разпоредби се прилагат от 11 декември 2027 г., член 14 се прилага от 11 септември 2026 г.; 21 месеца след влизането на Акта в сила. ENISA е предвидила единната платформа за докладване да бъде в експлоатация до същата тази дата. Чл. 71
Платформата все още не работи и публичният ѝ URL адрес не е публикуван. ENISA заявява, че той ще бъде съобщен на нейната страница за единната платформа за докладване преди пускането в експлоатация. Преди това предстоят потребителски тестове и тестове на сигурността, като в тях участва мрежата на CSIRTs.
ENISA обаче публикува информационен документ, разширени често задавани въпроси и две страници с указания стъпка по стъпка, обхващащи регистрацията и подаването на уведомления, всички последно актуализирани на 31 юли 2026 г.. Кратки обучителни видеоклипове и уебинар две седмици преди пускането в експлоатация тепърва предстоят. ENISA отбелязва, че публикуваните указания подлежат на промяна.
Още два елемента остават неизяснени: списъкът на националните CSIRTs, определени за координатори, който според ENISA ще бъде предоставен на по-късен етап, и хармонизирани стандарти в основата на обработването на уязвимости, очаквани около 30 август 2026 г. и все още непубликувани в Официален вестник.
За разлика от маркировката „CE“, която извършвате еднократно, преди да пуснете продукта на пазара, докладването е живо, текущо задължение, което започва през септември 2026 г. и може да бъде задействано във всеки следващ момент. Готовността не е еднократен проект. Изградете вътрешния процес за откриване и докладване още сега; задължението се прилага от 11 септември 2026 г., независимо дали инструментите ви са готови.
04До кого докладвате
Докладите се изпращат до ENISA и до CSIRT, определен като координатор, чрез единна входна точка, а не с отделни подавания до всеки национален орган. Тази входна точка е единната платформа за докладване, която ENISA създава, управлява и поддържа съгласно член 16. Чл. 14 · 16
Кой CSIRT е вашият, следва от вашето основно място на установяване в Съюза или, когато не сте установени в ЕС, от това на вашия упълномощен представител. Получаващият CSIRT разпространява уведомлението нататък до CSIRTs в държавите членки, в които продуктът се предлага, и до органите за надзор на пазара, когато е необходимо. Чл. 14(7) · 18
Подкрепа съществува и от двете страни. ENISA поддържа бюро за помощ, с особено внимание към МСП, а CSIRTs, определени за координатори също са длъжни да предоставят помощ по задълженията по член 14. ENISA освен това подава отстранените уязвимости към Европейската база данни за уязвимостии публикува на всеки две години технически доклад за тенденциите, като първият се очаква в рамките на 24 месеца от началото на прилагането на задълженията за докладване. Чл. 17(6)
Разпространението на докладвана уязвимост може да бъде спряно от CSIRT, но не и от вас
Получаващият CSIRT може да забави или да не допусне по-нататъшното разпространение на обосновани съображения за киберсигурност, за строго необходимия срок; например когато уязвимостта е част от процедура за координирано разкриване. Комисията определи условията в делегиран акт, приет на 11 декември 2025 г.Когато CSIRT задържи уведомление, той трябва незабавно да информира ENISA, като посочи обосновка и кога ще извърши разпространението.
Отделно, при особено изключителни обстоятелства може да отбележите едно от тесните условия по член 16, параграф 2 във вашето уведомление на 72-рия час: че експлоатацията е ограничена до държавата членка на вашия CSIRT, че по-нататъшното разпространение би било в противоречие със съществените интереси на тази държава членка или че разпространението поражда непосредствен висок риск за киберсигурността. Ако го направите, ENISA получава само ограничена информация (че е подадено уведомление, обща информация за продукта, общото естество на експлойта и че са изтъкнати съображения за сигурност), докато CSIRT не освободи пълното уведомление.
Нито един от двата механизма не спира вашия часовник. Не можете да отлагате подаването; сроковете от 24 часа, 72 часа и за окончателния доклад текат от момента на узнаване. Това, което можете да направите, е да отбележите чувствителност, което ограничава кой вижда съдържанието. Решението разпространението да бъде задържано принадлежи на получаващия CSIRT.
05Регистрация в платформата
Указанията на ENISA от 31 юли 2026 г. са първият материал, който показва действителните екрани. Не можете да се регистрирате в самата платформа, преди тя да заработи, но още сега можете да решите кой ще държи профилите и да подготвите техните удостоверения, а също така е добре да познавате процеса, преди да се сблъскате с него при 24-часов срок.
Определете двама души, преди да имате нужда от тях
Платформата предоставя на всеки производител два вида потребителски профил и още днес можете да решите кой ще ги заеме. Основният представител се регистрира първи и създава записа на производителя в платформата. След това това лице кани вторичен представител, който изпълнява резервна роля към същия производител и може да подава от негово име. И двамата са поименно определени служители във вашето дружество. Тъй като подаването е ръчно, единствен определен докладващ, който е в отпуск, спи или е напуснал, е реален оперативен риск, затова третирайте второто място като необходимо, а не като по избор.
EU Login е удостоверението и двамата могат да го създадат още днес
Профилите в платформата се удостоверяват чрез EU Login, общата услуга за вписване на Европейската комисия, използвана в нейните онлайн системи. ENISA заявява, че профилът може да бъде създаден предварително, и това е най-полезното нещо, което можете да направите в момента. Създайте по един за основния и за вторичния представител на ecas.ec.europa.eu, като използвате служебни имейл адреси, които ще съществуват и след година. Комисията обяснява какво представлява EU Login и как се вписва в по-широката ѝ рамка за идентичност на своите страници за надеждна цифрова идентичност .
Процесът на регистрация
При първия достъп до платформата избирате своята роля, избирате своя определен CSIRT от падащо меню, удостоверявате се чрез EU Login, прочитате и приемате правното споразумение, потвърждавате предварително попълнените си лични данни (име, фамилия, имейл, юридическо наименование) и след това въвеждате наименованието, адреса и допълнителната информация на производителя. Пропускането на задължително поле за производителя блокира процеса. При завършване профилът ви става активен в ролята „AR Active“, получавате имейл за потвърждение и субектът на производителя се създава в платформата.
Тя вторичен представител се присъединява чрез покана по имейл от основния, потвърждава предварително попълнените лични данни и данни за производителя и се регистрира като резервен потребител към същия производител. Тази покана изтича след 7 дни, след което записът се отбелязва като „Invitation Expired“ и трябва да бъде изпратена нова. Настройте резервния потребител в същия работен сеанс като основния; изтекла покана, открита по време на инцидент, е проблем, който може да се избегне.
CSIRT проверява вашия представител ръчно, но това не ви пречи да подадете
Някой трябва да потвърди, че дадено лице действително може да докладва от името на даден производител, и тази проверка е задача на CSIRT, определен за координатор. Това е ръчна стъпка, процедурата се различава между отделните CSIRTs и всеки CSIRT прилага собствен подход. Важното е, че тя се извършва след първия ви достъп до платформата и протича успоредно с вашия доклад: ENISA заявява, че валидирането не засяга способността ви да подавате уведомления. Невалидиран профил може да подаде в рамките на 24-часовия срок.
Именно затова ENISA съветва регистрацията и стартирането на валидирането да се извършват само когато действително се налага да подадете, вместо целият пазар да се регистрира предварително и CSIRTs да бъдат затрупани със спекулативни проверки. Подготовката, която правите предварително, са профилите в EU Login и решението кой заема двете места, а не самата регистрация в платформата.
Указанията на ENISA са написани за „Assigned Representatives“ (AR), с основни и резервни потребители. Това е роля на профил в платформата. Това не е упълномощен представител , назначен с писмено пълномощно съгласно член 18 от CRA. Можете да имате първото без второто. Разграничавайте ги във вашата вътрешна процедура, за да не се окаже, че обсъждате правно назначение, когато всичко, от което се нуждаете, е втори профил за вписване.
06Подаване на доклад
Докладването се извършва от табло за управление. Създавате уведомление и след това допълвате същия запис на всеки етап, вместо да подавате три отделни неща. Всеки етап има собствен раздел и всеки може първо да бъде запазен като чернова; черновите са видими само за вас.
- Ранно предупреждениеЗапочнете ново уведомление от таблото за управление, попълнете задължителните полета и изберете съществуващ производител или добавете нов. При подаване то се изпраща до вашия определен CSIRT и автоматично до ENISA. Потвърждения по имейл и чрез известия получавате вие, CSIRT и ENISA.
- 72 часаДостъпно е само след като съществува ранно предупреждение. Отворете същото уведомление и попълнете раздела за 72 часа. ENISA го получава автоматично, освен ако не се позовете на условията по член 16, параграф 2, в който случай записът се отбелязва и достъпът на ENISA е ограничен, докато CSIRT не го освободи.
- Окончателен докладДостъпен е само след като съществуват и двата по-ранни етапа. Другите засегнати CSIRTs получават окончателния доклад едва след като вашият координиращ CSIRT го разпространи ръчно.
Какво е задължително и кога
ENISA публикува кои полета са задължителни на всеки етап. Таблицата е полезен коректив на едно широко разпространено допускане: ранното предупреждение в рамките на 24 часа е сигнал, а не разследване.
- На 24-ия час; видът и нивото на уведомлението, наименованието на производителя или на отговорника, продуктът и заглавие. При инцидентите, дали се подозират неправомерни или злонамерени действия. Държавите членки, в които продуктът се предлага, се изискват само ако вече разполагате с тази информация.
- На 72-рия час; общото естество на уязвимостта и на експлойта, предприетите корективни или смекчаващи мерки и мерките, които потребителите могат да предприемат. При инцидентите, кога е бил открит и кога е настъпил, както и първоначална оценка. Чувствителността се отбелязва тук.
- В окончателния доклад; пълното описание, тежестта и въздействието, датата, на която корективната мярка е станала достъпна, и подробности за актуализацията на сигурността. При инцидентите, вероятната първопричина и текущите смекчаващи мерки.
Незадължителните полета, които все пак си струва да бъдат попълнени, включват CVE ID и тя EUVD ID, като и двете са достъпни от първия етап.
Редактиране и точката, от която няма връщане
Подадено уведомление може да бъде актуализирано, като платформата автоматично уведомява вашия CSIRT, както и ENISA и всички CSIRTs, които вече са го получили чрез разпространение. Прилагат се две ограничения: закрито уведомление не може да бъде актуализирано, а записът става нередактируем, след като окончателният доклад бъде подаден.
ENISA заявява, че на този етап няма да бъде предоставен приложно-програмен интерфейс. Можете да автоматизирате откриването, приоритизирането и изготвянето на текстовете вътрешно, но самото подаване се извършва от човек, който попълва формуляр в браузър. Планирайте това предаване съзнателно и се уверете, че повече от един човек може да го извърши извън работно време и през почивните дни.
Платформата ще приема и доброволни доклади за уязвимости, киберзаплахи, инциденти и потенциални инциденти от всяко физическо или юридическо лице, а не само от производители. ENISA посочва, че тази функционалност се активира след 11 септември 2026 г., така че тя не е начин за упражнение без последствия преди крайния срок.
07Какво можете да направите днес
Спазването на 24-часов срок е оперативен, а не документален проблем и почти цялата подготовка е възможна още сега. Нищо от изброеното по-долу не зависи от това платформата да е в експлоатация.
- Създайте своите профили в EU Login. За основния докладващ и поне за един резервен. Отнема минути на ecas.ec.europa.eu и премахва стъпка, която не бихте искали да откриете по време на инцидент.
- Определете своя CSIRT. Той следва основното ви място на установяване в Съюза или това на вашия упълномощен представител, ако сте установени извън ЕС. Пълният списък на координаторите на ENISA тепърва предстои да бъде публикуван, затова запишете обосновката си сега и я потвърдете спрямо списъка, когато той се появи.
- Изградете формуляра за 24 часа вътрешно. Кратък образец, съответстващ на задължителните полета на ENISA за ранното предупреждение, така че първото ви реално подаване да бъде преписване, а не съчиняване.
- Определете хората, включително извън работно време. Решете кой преценява, че се дължи доклад, кой го изготвя и кой го подава. Тъй като няма API, последната стъпка е поименно определен човек пред клавиатурата.
- Поддържайте точен SBOM. Не можете да докладвате за компонент, за който не сте знаели, че сте доставили. Поддържайте списък на софтуерните компоненти и го актуализирайте с промяната на версиите.
- Наблюдавайте го непрекъснато. Съпоставяйте компонентите си с източници за известни уязвимости, така че активно експлоатиран недостатък да излезе наяве за часове, а не за седмици. Нашият SBOM и анализатор на уязвимости следи вашия списък на софтуерните компоненти спрямо NVD и базата данни на ЕС за уязвимости (EUVD).
- Уверете се какво действително попада в обхвата. Етапът на 72-рия час изисква вида на продукта и категорията по приложение III или IV, затова изяснете класификацията, преди да ви потрябва. Нашият инструмент за класификация отговаря на този въпрос, а матрицата за съответствие обвързва докладването с по-широките задължения за управление на уязвимости по Приложение I, в рамките на които се намира.
- Отбележете уебинара в календара си. ENISA възнамерява да проведе такъв две седмици преди платформата да влезе в експлоатация и да публикува кратки обучителни видеоклипове по-близо до старта.
08Следете го при източника
Тази страница отразява положението към 6 август 2026 г.. Платформата все още се променя, а ENISA редактира страниците си тихомълком, вместо да обявява всяка промяна, затова отбелязванията „последна актуализация“ на страниците по-долу си струва да бъдат проверявани директно. Това са първичните източници; всичко по-горе е нашият прочит на тях.
- ENISA · Единна платформа за докладване; централната страница с информационния документ и подробни често задавани въпроси, обхващащи правното основание, сроковете, маршрутизирането, таблицата с полетата и сигурността на платформата. Тук ще бъде обявен публичният URL адрес.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · Указания за регистрация на потребители в SRP; процесът на регистрация стъпка по стъпка за основни и резервни потребители, със снимки на екрана на интерфейса.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · Указания за подаване на уведомления в SRP; как се подават и актуализират ранното предупреждение, уведомлението на 72-рия час и окончателният доклад и какво задейства всеки статус.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Европейска комисия · Задължения за докладване по CRA; страницата за политиката, включително често задаваните въпроси относно прилагането на CRA, чийто раздел 5 обхваща докладването.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Европейска комисия · Указания за прилагане на CRA (27 юли 2026 г.); точка 9.1 излага задълженията за докладване на производителите и на отговорниците за софтуер с отворен код. Нашето обобщение на указанията обхваща останалото.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; създайте профила, който платформата ще използва. Направете го сега.ecas.ec.europa.eu/cas/login
За обвързващия текст, членове 14 до 17 определят екосистемата на докладването, а член 16 създава платформата; прочетете ги в нашия четец на регламента. Ключовите дати се проследяват на страницата актуално състояние .
09Чести въпроси
Какво трябва да докладвам съгласно CRA и колко бързо?
Активно експлоатирани уязвимости и тежки инциденти, засягащи сигурността на вашия продукт. Ранно предупреждение в рамките на 24 часа от узнаването, по-пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на 14 дни от осигуряването на корективна мярка при уязвимост или в рамките на един месец от уведомлението на 72-рия час при тежък инцидент. Чл. 14
Кога започват задълженията за докладване?
11 септември 2026 г.; 21 месеца след влизането в сила на акта и значително преди пълното му прилагане на 11 декември 2027 г.
До кого докладвам?
ENISA и националният CSIRT, определен за координатор, чрез единната платформа за докладване, създадена съгласно член 16. Вашият CSIRT следва основното ви място на установяване в Съюза или това на вашия упълномощен представител, ако не сте установени в ЕС.
Трябва ли да докладвам всяка грешка или уязвимост?
Не. Само активно експлоатирани уязвимости и тежки инциденти подлежат на докладване. Уязвимостите, които откривате и поправяте преди експлоатация, се управляват чрез обичайния ви процес за обработка на уязвимости.
Единната платформа за докладване на ENISA вече ли е налична?
Не, към 6 август 2026 г. Платформата не работи и публичният ѝ URL адрес не е публикуван; ENISA ще го обяви на своята страница за SRP преди пускането в експлоатация. Предвидено е тя да бъде в експлоатация до 11 септември 2026 г., като преди това ще бъдат проведени потребителски тестове и тестове на сигурността.
Мога ли да се регистрирам или да подготвя нещо сега?
Да, и следва да го направите. Създайте профилите в EU Login , които платформата ще използва, за основен докладващ и за резервен. Не можете да се регистрирате в самата платформа, преди тя да заработи, а ENISA съветва регистрацията в платформата да се започва само когато действително се налага да подадете, тъй като координиращият CSIRT валидира профила след първия достъп, а не предварително. Това валидиране не блокира подаването.
Мога ли да подавам доклади чрез API?
Не. ENISA заявява, че на този етап няма да бъде предоставен приложно-програмен интерфейс. Можете да автоматизирате вътрешното откриване и изготвянето на текстовете, но подаването се извършва от човек, който попълва формуляр в браузър.
Какво всъщност трябва да съдържа ранното предупреждение в рамките на 24 часа?
По-малко, отколкото повечето хора очакват. Задължителните полета са видът и нивото на уведомлението, наименованието на производителя или на отговорника, продуктът, заглавие и, при инцидентите, дали се подозират неправомерни или злонамерени действия. Същественият анализ се дължи на 72-рия час, а не на първия ден.
Има ли вече стандартен формат или шаблон за докладване?
Полетата с данни са публикувани. Често задаваните въпроси на ENISA определят кои са задължителни на етапите на 24-ия час, 72-рия час и окончателния доклад, така че можете да изградите съответстващ вътрешен образец още днес. Комисията все още може да уточни допълнително формата и процедурата чрез актове за изпълнение.
Мога ли да забавя доклад, ако разкриването би било рисковано?
Не и подаването. Сроковете от 24 часа, 72 часа и за окончателния доклад текат от момента на узнаване и нищо не ги спира. Можете да отбележите чувствителност: съгласно член 16, параграф 2 можете да посочите тесни условия, които ограничават какво вижда ENISA, докато CSIRT не освободи пълното уведомление. Решението за забавяне на по-нататъшното разпространение принадлежи на получаващия CSIRT, съгласно делегирания акт, приет на 11 декември 2025 г.
Трябва ли да докладвам експлоатация, за която вече съм знаел преди септември 2026 г.?
Не. Задължението се прилага, след като узнаете, и не обхваща уязвимости, за чиято активна експлоатация вече сте знаели преди 11 септември 2026 г.
Прилага ли се докладването за продукти, които съм пуснал на пазара преди години?
Да. Член 69, параграф 2 предвижда, че продуктите, пуснати на пазара преди 11 декември 2027 г., попадат в обхвата на Регламента само ако бъдат съществено изменени след тази дата, но член 69, параграф 3 изрично дерогира от това по отношение на член 14: задълженията за докладване се прилагат за всички продукти в обхвата, пуснати на пазара преди 11 декември 2027 г., независимо дали са изменени. Затова е възможно продукт да е извън обхвата на продуктовите изисквания на CRA и същевременно да попада в обхвата на докладването. Чл. 69(2)–(3)
Прилага ли се нещо от това за проекти с отворен код?
Отговорниците за софтуер с отворен код имат задължения за докладване, доколкото са свързани с продукти с цифрови елементи, съгласно член 24, параграф 3. Указанията на Комисията от 27 юли 2026 г. разглеждат отворения код по-подробно.
Откъде да получа помощ, ако съм малко дружество?
ENISA поддържа бюро за помощ с особено внимание към МСП, а CSIRTs, определени за координатори, също са длъжни да предоставят помощ по задълженията по член 14. ENISA освен това планира обучителни видеоклипове и уебинар две седмици преди платформата да влезе в експлоатация.
