01Co je nutné hlásit
Článek 14 Cyber Resilience Act zavádí pro výrobce produktů s digitálními prvky dvě povinnosti hlášení. Jsou užší, než se na první pohled zdá: běžné chyby a obvyklé opravy do jejich rozsahu nespadají. Čl. 14
- Aktivně zneužívané zranitelnosti; zranitelnost ve vašem produktu, u níž existuje spolehlivý důkaz, že ji škodlivý aktér zneužil v systému bez svolení jeho vlastníka. Zranitelnost, kterou objevíte a opravíte dříve, než dojde k jejímu zneužití, se řeší obvyklou cestou, kterou je proces správy zranitelností, nikoli tento oznamovací kanál.
- Závažné incidenty; incident, který nepříznivě ovlivňuje nebo je způsobilý nepříznivě ovlivnit schopnost produktu chránit dostupnost, autenticitu, integritu nebo důvěrnost dat či funkcí. Kritéria závažnosti jsou uvedena v čl. 14 odst. 5.
Tyto povinnosti se neomezují na komerční výrobce. Správci otevřeného softwaru mají vlastní povinnosti hlášení v rozsahu, v jakém se podílejí na produktech s digitálními prvky. Čl. 24(3)
Pokud je bezpečnostní slabina vašeho produktu aktivně zneužívána nebo pokud závažný bezpečnostní incident vážně ovlivnil váš produkt, začíná běžet lhůta podle článku 14. Vše ostatní zůstává v rámci každodenní správy zranitelností.
Zranitelnost, o jejímž aktivním zneužívání jste věděli již předtím, než se povinnost hlášení začala uplatňovat, tedy od 11. září 2026, se oznamovat nemusí. Povinnost se váže k okamžiku, kdy si uvědomíte, zachycuje tedy to, co se dozvíte od tohoto data dále, a nic dřívějšího.
Právě zde se chybuje nejčastěji a vyplatí se být přesný. Článek 69 odst. 2 stanoví obecné přechodné pravidlo: produkty uvedené na trh přede dnem 11. prosince 2027 spadají pod nařízení pouze tehdy, jsou-li od tohoto data podstatně změněny . Čteno samostatně to naznačuje, že vašeho stávajícího katalogu se to netýká.
Článek 69 odst. 3 z toho ovšem článek 14 přímo vyjímá. Výslovnou odchylkou se povinnosti hlášení vztahují na všechny produkty s digitálními prvky v oblasti působnosti nařízení, které byly uvedeny na trh před 11. prosincem 2027, bez ohledu na to, zda kdy budou změněny.
Obě pravidla tedy běží v různých rovinách. Produkt, který jste prodali v roce 2025, možná nikdy nebude potřebovat označení CE podle CRA, avšak pokud je zranitelnost v něm aktivně zneužívána a vy si to uvědomíte dne 11. září 2026 nebo později, podléhá hlášení. Vaše instalovaná základna spadá do rozsahu hlášení i tam, kde je mimo rozsah produktových požadavků. Ke stejnému závěru dochází Komise v oddíle 5.3 svých často kladených otázek k provádění CRA. Čl. 69(2)–(3)
02Tři lhůty
Každé hlášení se skládá ze tří fází, přičemž lhůty se počítají od okamžiku, kdy si uvědomíte zneužitou zranitelnost nebo závažný incident. Lhůty jsou krátké, a právě proto je připravenost důležitá. Čl. 14 odst. 2–4
- Do 24 hVčasné varování. První oznámení o tom, že došlo k aktivně zneužívané zranitelnosti nebo závažnému incidentu, včetně údaje, zda je u incidentů podezření, že byl způsoben protiprávním nebo škodlivým jednáním.
- Do 72 hOznámení zranitelnosti / incidentu. Ucelenější popis: obecná povaha zranitelnosti a zneužití, prvotní posouzení a přijatá nápravná či zmírňující opatření spolu s těmi, která mohou přijmout uživatelé.
- Závěrečná zprávaZávěrečná zpráva. U zranitelnostinejpozději do 14 dní od okamžiku, kdy je k dispozici nápravné či zmírňující opatření. U závažného incidentudo jednoho měsíce od oznámení po 72 hodinách. Uvádí úplný popis, závažnost, dopad a provedenou nápravu.
Povšimněte si asymetrie v posledním řádku: u zranitelnosti spouští hodiny existence opravy, u incidentu dřívější oznámení. Jde o odlišné mechanismy, které se vyplatí zapsat do vašeho postupu odděleně.
03Kdy začíná
Oznamovací povinnosti jsou nejdřívější zásadní částí CRA, která vstupuje v platnost. Zatímco většina ustanovení se uplatňuje od 11. prosince 2027, článek 14 se uplatňuje od 11. září 2026; 21 měsíců po vstupu aktu v platnost. ENISA otevřela jednotnou platformu pro hlášení ke stejnému datu. Čl. 71
Platforma je v provozu a povinnost, které slouží, je v provozu spolu s ní. ENISA zveřejňuje adresu jako portal.cra-srp.enisa.europa.eu, kde zvolíte roli Assigned Representative a přihlásíte se účtem EU Login s vícefaktorovým ověřováním. Adresa byla zveřejněna v aktualizaci často kladených otázek agentury ENISA z 10. září 2026, den před otevřením.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Čtyři věci s ní nepřišly a velká část této stránky je psána kolem nich: dobrovolné hlášení podle článku 15 stále chybí bez uvedení data, stále neexistuje API, 72hodinové počítadlo stále běží od podání vašeho včasného varování, a nikoli od okamžiku, kdy jste se o věci dozvěděli, a pole, které by zaznamenávalo, kdy jste se o aktivně zneužívané zranitelnosti dozvěděli, je stále odloženo do pozdějšího vydání. Harmonizované normy podepírající řešení zranitelností rovněž stále chybějí; nyní se očekávají kolem 30. října 2026 poté, co návrh změny normalizační žádosti M/606 předložený Komisí v červenci 2026 posunul lhůty roku 2026 o dva měsíce zpět, a dosud nebyly citovány v Úředním věstníku.
Na rozdíl od označení CE, které provedete jednou před uvedením produktu na trh, je hlášení živou, průběžnou povinností, která začíná v září 2026 a může být kdykoli poté spuštěna. Připravenost není jednorázový projekt. Vybudujte interní proces detekce a hlášení již nyní; povinnost platí od 11. září 2026 bez ohledu na to, zda máte hotové nástroje.
04Komu hlášení zasíláte
Hlášení se zasílají ENISA a příslušnému CSIRT určený jako koordinátor, a to prostřednictvím jediného vstupního bodu namísto samostatných podání každému vnitrostátnímu orgánu. Tímto vstupním bodem je jednotná platforma pro hlášení, kterou ENISA zřizuje, spravuje a udržuje podle článku 16. Čl. 14 · 16
Který CSIRT je ten váš, se odvíjí od vaší hlavní provozovny v Unii, nebo, nejste-li usazeni v EU, od provozovny vašeho zplnomocněného zástupce. Přijímající CSIRT předává oznámení dále CSIRTs v členských státech, v nichž je produkt dostupný, a podle potřeby orgánům dozoru nad trhem. Čl. 14(7) · 18
Seznam koordinátorů byl zveřejněn 4. září 2026
Až do 4. září 2026 nebyla zveřejněna odpověď na nejpraktičtější otázku této stránky: který národní tým vaše podání skutečně přijímá. ENISA nyní zveřejnila seznam CSIRTs určených jako koordinátoři s jednou či více kontaktními adresami URL pro každý z 27 členských států, a 10. září 2026 jej přerazítkovala, takže si svůj řádek znovu zkontrolujte, než se spolehnete na dříve pořízenou kopii. Irsko odkazuje na zvláštní stránku NCSC k CRA; Španělsko uvádí dvě samostatné cesty INCIBE, jednu pro incidenty a jednu pro koordinaci zranitelností.
Seznam vám řekne, kdo je koordinátorem každého členského státu. Neřekne vám, který z nich je ten váš, a test podle čl. 14 odst. 7 je užší, než většina organizací předpokládá. Místem vaší hlavní provozovny je členský stát, v němž jsou rozhodnutí o kybernetické bezpečnosti vašich produktů s digitálními prvky přijímána převážně, což může být vývojové pracoviště spíše než sídlo zapsané v rejstříku nebo největší obchodní provoz. Pokud to nelze určit, náhradním kritériem je členský stát s vaším nejvyšším počtem zaměstnanců v EU. Nemáte-li v EU provozovnu vůbec, pořadí je toto: členský stát, v němž váš zplnomocněný zástupce jedná pro nejvíce produktů, poté dovozce uvádějící na trh nejvíce produktů, poté distributor dodávající jich nejvíce a nakonec členský stát s nejvyšším počtem uživatelů. Protože se tím určuje příjemce každého budoucího podání, vyřešte to předem, s právní podporou, a zdůvodnění si písemně zaznamenejte.
Podpora existuje na obou stranách. ENISA provozuje asistenční službu se zvláštním zřetelem k malým a středním podnikům a CSIRTs určené jako koordinátoři jsou povinny poskytovat asistenční podporu i k povinnostem podle článku 14. ENISA rovněž zanáší opravené zranitelnosti do Evropské databáze zranitelnostía jednou za dva roky zveřejňuje technickou zprávu o trendech, přičemž první má vyjít do 24 měsíců od zahájení uplatňování povinností hlášení. Čl. 17(6)
Šíření nahlášené zranitelnosti může pozastavit CSIRT, nikoli vy
Přijímající CSIRT může odložit nebo pozdržet další šíření z odůvodněných důvodů kybernetické bezpečnosti, a to po nezbytně nutnou dobu; například tam, kde je zranitelnost součástí postupu koordinovaného zveřejňování. Podmínky Komise upřesnila v nařízení v přenesené pravomoci (EU) 2026/881, přijatém dne 11. prosince 2025Pokud CSIRT oznámení zadrží, musí to neprodleně sdělit agentuře ENISA spolu s odůvodněním a údajem o tom, kdy je bude šířit.
Odděleně od toho můžete za zcela výjimečných okolností označit jednu z úzce vymezených podmínek podle čl. 16 odst. 2 ve svém oznámení po 72 hodinách: že je zneužívání omezeno na členský stát vašeho CSIRT, že by další šíření bylo v rozporu se základními zájmy tohoto členského státu, nebo že šíření představuje bezprostřední vysoké riziko pro kybernetickou bezpečnost. Pokud tak učiníte, obdrží ENISA pouze omezené informace (že bylo podáno oznámení, obecné informace o produktu, obecnou povahu zneužití a že byly uplatněny bezpečnostní důvody), dokud CSIRT úplné oznámení neuvolní.
Dne 9. září 2026 zveřejnila ENISA samostatnou stránku s pokyny ke zcela výjimečným okolnostem, která řeší otázku rozsahu, již dřívější materiály ponechávaly otevřenou. PEC lze uplatnit pouze u oznámení do 72 hodin o aktivně zneužívané zranitelnosti. Neexistuje žádná obdoba u závažného incidentu, a platforma u oznámení incidentu žádné ovládání PEC nenabízí.
Technicky jde o přepínač v dolní části formuláře pro 72 hodin, který zobrazí tři důvody odkladu a volitelné odůvodnění ve volném textu. Toto odůvodnění není ozdoba: ENISA uvádí, že pomáhá CDaC rozhodnout, zda podání v režimu PEC přijme. Uplatnění PEC tedy o omezení žádá, místo aby je zavádělo, a záznam se jednoduše přesune do stavu 72h Submitted under PEC a zůstane v něm, dokud koordinátor nerozhodne. Odůvodnění pište tak, jako by je četl někdo, kdo je musí poměřit se zájmem rychle informovat ostatní členské státy – protože přesně to se stane.
Ani jeden z těchto mechanismů nezastavuje vaše hodiny. Nemůžete odkládat podání; lhůty 24 hodin, 72 hodin a pro závěrečnou zprávu běží od okamžiku, kdy jste se o věci dozvěděli. Co udělat můžete, je označit citlivost, což omezí, kdo obsah uvidí. Rozhodnutí pozdržet šíření náleží přijímajícímu CSIRT.
05Registrace na platformě
Návod agentury ENISA k registraci, přerazítkovaný 10. září 2026, a její návod k rozhraní, přerazítkovaný 9. září 2026, ukazují skutečné obrazovky. Registrace byla otevřena spolu s platformou 11. září 2026, takže jde nyní o postup, kterým lze skutečně projít, nikoli jen o něm číst. ENISA vás přesto žádá, abyste se neregistrovali předem, a to z důvodu uvedeného níže, což činí předchozí znalost postupu spíše užitečnější než méně užitečnou: poprvé jím možná půjdete pod 24hodinovými hodinami.
Určete dva lidi dříve, než je budete potřebovat
Platforma dává každému výrobci dva druhy uživatelských účtů a o jejich obsazení můžete rozhodnout již dnes. Primární zástupce se registruje jako první a vytváří v platformě záznam výrobce. Tato osoba poté odešle pozvánku dalšímu uživateli, kterým je sekundární zástupce, který zastává záložní roli u téhož výrobce a může za něj podávat hlášení. Oba jsou jmenovitě určenými osobami ve vaší společnosti. Protože je podání ruční, představuje jediný určený ohlašovatel, který je na dovolené, spí nebo odešel, skutečné provozní riziko; berte proto druhé místo jako nezbytné, nikoli volitelné.
Přihlašovacím údajem je EU Login a oba lidé si jej mohou vytvořit již dnes
Účty na platformě se ověřují prostřednictvím EU Login, sdílené přihlašovací služby Evropské komise používané napříč jejími online systémy. Vytvořte jeden pro primárního a jeden pro sekundárního zástupce na ecas.ec.europa.eu, a to s pracovními e-mailovými adresami, které budou existovat i za rok. Vícefaktorové ověřování je povinné: ENISA vyžaduje MFA na účtu EU Login před prvním přístupem k platformě, takže pokud vaši lidé již mají běžné účty EU Login, nechte je zapnout MFA nyní, nikoli až během incidentu. Účty EU Login jsou osobní a ENISA nad nimi neprovozuje žádné samostatné firemní ověřování. Co je EU Login a jak zapadá do jejího širšího rámce identity, vysvětluje Komise na svých stránkách důvěryhodná digitální identita .
Průběh registrace
Při prvním přístupu na platformu zvolíte svou roli, vyberete z rozbalovací nabídky svůj určený CSIRT , ověříte se prostřednictvím EU Login, přečtete si a přijmete právní ujednání, potvrdíte předvyplněné osobní údaje (jméno, příjmení, e-mail, právní název) a poté zadáte název, adresu a doplňující informace výrobce. Vynechání povinného pole u výrobce postup zablokuje. Po dokončení má váš účet stav "Active" a získáváte roli "AR Primary User" , obdržíte potvrzovací e-mail a v platformě vznikne subjekt výrobce.
K sekundární zástupce se připojuje prostřednictvím e-mailové pozvánky od primárního zástupce, potvrdí předvyplněné osobní údaje a údaje o výrobci a je zaregistrován v roli "AR Backup User" u téhož výrobce. Platnost této pozvánky vyprší po 7 dnech; poté je záznam označen jako „Invitation Expired“ a musí být odeslána nová. Nastavte záložního uživatele při stejné příležitosti jako primárního; propadlá pozvánka objevená uprostřed incidentu je zbytečný problém.
CSIRT ověřuje vašeho zástupce ručně, to vám však nebrání v podání
Někdo musí potvrdit, že daná osoba skutečně smí podávat hlášení jménem daného výrobce, a tato kontrola připadá na CSIRT určený jako koordinátor, který ENISA nyní zkracuje na CDaC. Jde o ruční krok, postup se mezi jednotlivými CSIRTs liší a každý CSIRT má vlastní přístup. Podstatné je, že probíhá až po vašem prvním přístupu na platformu a běží souběžně s vaším hlášením. V aktualizaci z 3. srpna 2026 ENISA postavila najisto: ověření ze strany CDaC není podmínkou splnění ohlašovací povinnosti podle CRA, a neovlivňuje vaši schopnost podávat oznámení. I neověřený účet může podat v rámci 24hodinové lhůty.
Právě proto ENISA doporučuje registrovat se a zahajovat ověřování teprve tehdy, kdy skutečně potřebujete podat, namísto předběžné registrace celého trhu a zahlcení CSIRTs spekulativními kontrolami. Příprava, kterou uděláte předem, spočívá v účtech EU Login a v rozhodnutí, kdo obsadí obě místa, nikoli v samotné registraci na platformě.
Když zástupce připojí svůj účet k výrobci přes Association Management, vznikne přiřazení se stavem Unverified a na CDaC odchází žádost o ověření. Pokyny k rozhraní z 14. srpna 2026 stanovily strop na 10 oznámení. Často kladené otázky přepsané 4. září 2026 jej zdvojnásobily: nevalidovaný zástupce může podat až 20 oznámení pro jednoho výrobce před okamžikem, kdy se ověření stane povinným, a pokyny k rozhraní přerazítkované 9. září 2026 nyní rovněž uvádějí dvacet.
Obě tvrzení platí současně: ověření není překážkou vašeho prvního podání, ale nelze je ani odkládat donekonečna. ENISA neuvádí, co se stane při jednadvacátém pokusu, ani zda se do stropu počítají události, nebo jednotlivá podání. Pokud jste v srpnu opsali do vnitřní procedury „deset“, opravte to na dvacet. Dvacet je pro firmu s jedním produktem štědré a pro skupinu podávající za několik subjektů stále konečné, takže jste-li to vy, otevřete s koordinujícím CSIRT rozhovor raději dřív, než jej vynutí incident.
Jeden účet může držet několik výrobců
Tytéž pokyny popisují organizační náležitosti kolem obou míst. Primární zástupce zve záložního pomocí e-mailové adresy, čímž vznikne záznam označený "Pending Invitation" bez role, dokud není přijata. Sekundární zástupce může požádat o povýšení na primárního, což jde k posouzení CDaC. ENISA to formalizovala 17. září 2026, když otázku 9 v FAQ označila jako „[AKTUALIZOVÁNO]“ s tím, že sekundární AR „nemá stejná administrativní oprávnění jako primární AR, ale může požádat o roli primárního AR, s výhradou posouzení a schválení určeným CSIRT“. Kterýkoli z nich může přiřazení odstranit, které je pak označeno "Deleted". A jediný účet může nést přiřazení k několika výrobcům, z nichž každé se přidává přes Association Management a každé se ověřuje samostatně.
Tento poslední bod je důležitý pro skupiny s několika výrobními subjekty a pro firmy jednající podle článku 18 za výrobce usazené mimo EU. Právě zde také nejcitelněji doléhá níže popsaná past v pojmenování.
Pokyny agentury ENISA jsou psány pro „Assigned Representatives“ (AR), s primárními a záložními uživateli. Jde o roli účtu na platformě. Nejde v žádném případě o zplnomocněného zástupce jmenovaného písemným pověřením podle článku 18 CRA. První můžete mít bez druhého. Ve své interní proceduře je držte odděleně, jinak skončíte u debaty o právním jmenování, přestože potřebujete pouze druhé přihlášení.
06Podání hlášení
Hlášení se provádí z přehledového panelu. Vytvoříte oznámení a poté v každé fázi doplňujete tentýž záznam, místo abyste podávali tři samostatné věci. Každá fáze má vlastní záložku a každou lze nejprve uložit jako koncept. V přehledovém panelu lze vyhledávat podle ID oznámení, výrobce nebo názvu, řadit podle názvu nebo poslední aktualizace a filtrovat podle členského státu, typu podání nebo příznaku Action Required .
Pokyny k rozhraní, přerazítkované 9. září 2026, jsou jednoznačné: primární zástupce vidí všechna oznámení spojená s výrobcem, ale sekundární zástupce vidí pouze oznámení, která sám podal, a koncepty, které sám vytvořil, a nemůže zobrazit oznámení podaná jiným zástupcem za téhož výrobce. Koncepty jsou soukromé pro svého autora, nesdílejí se v rámci společnosti.
Představte si důsledek. Někdo začne 24hodinové včasné varování, uloží koncept a poté se stane nedostupným; záložní zástupce otevře přehledový panel a nenajde nic, přičemž 24hodinová lhůta po celou dobu běží od okamžiku zjištění. Text si připravujte mimo platformu, v dokumentu, který váš tým pro řešení incidentů již sdílí, a platformu použijte k jeho opsání.
- Včasné varováníZaložte nové oznámení z přehledového panelu, vyplňte povinná pole a zvolte existujícího výrobce nebo nějakého přidejte. Po podání je přístupné vašemu určenému CSIRT a automaticky agentuře ENISA. Potvrzení e-mailem a upozorněním jdou CSIRT, agentuře ENISA a každému zástupci registrovanému u daného výrobce, nejen osobě, která podání provedla.
- 72 hodinK dispozici až tehdy, když existuje včasné varování. Otevřete totéž oznámení a vyplňte záložku pro 72 hodin. ENISA je obdrží automaticky, ledaže se dovoláte podmínek podle čl. 16 odst. 2; v takovém případě je záznam označen jako "72h Submitted under PEC" a pohled agentury ENISA je omezen, dokud jej CSIRT neuvolní.
- Závěrečná zprávaDostupná až tehdy, kdy existují obě předchozí fáze. ENISA ji obdrží automaticky, ledaže byly uplatněny podmínky podle čl. 16 odst. 2.
Pokyny agentury ENISA z 3. srpna 2026 uvádějí, že ostatní dotčené CSIRTs dostanou včasné varování, oznámení po 72 hodinách a závěrečnou zprávu teprve po manuálním šíření ze strany CSIRT určeného jako koordinátor. Text z 31. července to říkal pouze o závěrečné zprávě. Na vaší povinnosti se nic nemění a CDaC je stále podle čl. 16 odst. 2 povinen šířit bez zbytečného odkladu, stojí však za to vědět, že mezi vaším hlášením a ostatními trhy, na nichž se váš produkt prodává, stojí člověk v jednom národním CSIRT.
Co je povinné a kdy
ENISA zveřejnila, která pole jsou v jednotlivých fázích povinná. Tabulka je užitečnou opravou rozšířeného předpokladu: včasné varování do 24 hodin je výstraha, nikoli vyšetřování.
- Po 24 hodinách; typ a úroveň oznámení, název výrobce nebo správce, produkt a nadpis. U incidentů údaj, zda je podezření na protiprávní nebo škodlivé jednání. Členské státy, v nichž je produkt dostupný, se vyžadují jen tehdy, máte-li tento údaj již k dispozici.
- Po 72 hodinách; obecná povaha zranitelnosti a zneužití, přijatá nápravná či zmírňující opatření a opatření, která mohou přijmout uživatelé. U incidentů, kdy byl zjištěn a kdy nastal, a dále prvotní posouzení. Zde se označuje citlivost.
- U závěrečné zprávy; úplný popis, závažnost a dopad, datum, kdy bylo nápravné opatření k dispozici, a podrobnosti o bezpečnostní aktualizaci. U incidentů pravděpodobná hlavní příčina a probíhající zmírňující opatření.
K nepovinným polím, která se přesto vyplatí zaznamenat, patří CVE ID a k EUVD ID, obojí dostupné již od první fáze.
Každé pole má limit počtu znaků a jeden z nich je velmi krátký
Glosář SRP agentury ENISA, poprvé s velikostmi polí ve verzi 1.1 z 5. září 2026 a nyní ve verzi 1.3 z 10. září 2026, je dokument ENISA, který zveřejňuje velikost každého pole. Napište své interní šablony podle těchto limitů, místo abyste je objevovali ve dvě hodiny ráno:
- 4000 znaků pro textová pole: shrnutí, obecné informace o zranitelnosti nebo incidentu, nápravná opatření, která mohou přijmout uživatelé, úplné popisy závažnosti a dopadu, prvotní posouzení a u incidentů uplatněná a probíhající zmírňující opatření.
- 2000 znaků pro nápravná či zmírňující opatření, která jste již přijali, a pro podrobnosti o bezpečnostní aktualizaci nebo nápravném opatření v závěrečné zprávě.
- 800 znaků pro volné textové odůvodnění, které doprovází žádost PEC u 72hodinového oznámení zranitelnosti.
- 255 znaků pro název, název produktu, rozsah verzí produktu, název komponenty, vektor útoku, odůvodnění citlivosti a pravděpodobnou hlavní příčinu.
- 100 znaků pro škodlivého aktéra, který zranitelnost zneužil. To je zhruba jeden řádek, počítejte proto s tím, že aktéra pojmenujete nebo odkážete na referenci indikátoru, místo abyste popisovali celou kampaň.
Glosář potvrzuje i jednu drobnou úlevu: pole Členské státy, v nichž je produkt dostupný přichází předvyplněné vaším vlastním koordinujícím CSIRT a ostatní trhy doplníte sami.
Úpravy a bod, odkud není návratu
Podané oznámení lze aktualizovat a platforma automaticky odešle upozornění a e-mail vašemu CSIRT, agentuře ENISA i všem CSIRTs, které je již obdržely v rámci šíření. Platí dvě omezení: uzavřené oznámení nelze aktualizovat a záznam se stává neupravitelným, jakmile je podána závěrečná zpráva.
Sledujte záložku upozornění, i o víkendu
Každý účet má záložku Alerts , barevně odlišenou: nepřečtená upozornění jsou světle modrá a po otevření zšednou, a červená upozornění se objevují pouze tehdy, když se stalo něco výjimečného. Příkladem, který ENISA uvádí, je určený CSIRT, který podání zneplatnil. Podání tedy není koncem výměny a žádná lhůta podle článku 14 se neposouvá tím, že se vám oznámení vrátilo. Kdo tuto záložku sleduje, musí ji sledovat i mimo pracovní dobu, což je další argument pro sledovanou týmovou schránku za oběma místy namísto dvou osobních adres.
72hodinové počítadlo platformy nepočítá od okamžiku zjištění
Často kladené otázky prozrazují, jak se odpočty na obrazovce skutečně chovají, a zákonné lhůtě neodpovídají. ENISA aktualizovala často kladené otázky dne 10. září 2026, den před otevřením, a tuto odpověď ponechala beze změny, takže chování popsané zde je chováním, které bylo skutečně spuštěno. V současném vydání 72hodinové počítadlo zobrazuje termín 48 hodin po podání 24hodinového hlášení, nikoli 72 hodin poté, co jste se o věci dozvěděli. ENISA výslovně uvádí, že oznámení se proto může jevit jako po termínu dříve, než uplyne 72 hodin od okamžiku zjištění, a že tato logika bude v pozdějším vydání změněna tak, aby počítala od pole „datum a čas, kdy jste se o věci dozvěděli“, a to jak u zranitelností, tak u incidentů.
Počítadla závěrečné zprávy se liší znovu. V případě závažného incidentu počítadlo ukazuje jeden měsíc po oznámení po 72 hodinách. V případě aktivně zneužívané zranitelnosti není žádné počítadlo, protože lhůta závisí na tom, kdy bude k dispozici nápravné opatření, což platforma nemůže vědět.
ENISA výslovně uvádí, že počítadla existují pro přehled a nenahrazují povinnost podle článku 14. Spusťte si vlastní čas v okamžiku zjištění a zaznamenejte jej do svého incidentního deníku. Rychlé podání včasného varování, což je přesně to, co právo chce, činí počítadlo na obrazovce přísnějším než to zákonné. Označení „overdue“ na obrazovce není zjištěním nesouladu a zelené počítadlo není obranou.
Při spuštění platforma nezaznamenává, kdy jste se o věci dozvěděli
Dne 5. září 2026 ENISA nahradila svůj pole po poli zpracovaný Glosář SRP verzí 1.1 a dvě poznámky pod čarou v něm váží více než cokoli jiného na této stránce. U aktivně zneužívané zranitelnosti nese pole Date/time when you become aware poznámku, že bude k dispozici v příštím vydání platformy. U závažného incidentu poznámka uvádí, že v současném vydání se odpovídající pole jmenuje Date/time the incident was detected.
Postaveno vedle logiky počítadel výše se tím kruh uzavírá. Často kladené otázky uváděly, že 72hodinové počítadlo bude opraveno, jakmile pole o dozvědění se dorazí; glosář uváděl, že pole přijde v pozdějším vydání. Ani jedno se před otevřením nepohnulo: ENISA glosář znovu revidovala na verzi 1.3 dne 10. září 2026 a obě poznámky pod čarou ponechala beze změny. Od prvního dne tedy platforma u zranitelností nezaznamenává žádné časové razítko dozvědění se vůbec a u incidentů zaznamenává okamžik zjištění, což není okamžik dozvědění se.
Podle pokynů Komise z 27. července 2026 se o věci dozvíte, jakmile vám prvotní posouzení poskytne přiměřenou míru jistoty o tom, že zranitelnost ve vašem produktu je zneužívána nebo že došlo k závažnému incidentu. Zjištění obvykle přichází dříve, někdy o mnoho dříve. Protože platforma zaznamenává okamžik zjištění, a nikoli okamžik posouzení, není záznam, který uchovává, tím okamžikem, od něhož běží lhůty podle článku 14. Veďte si vlastní časově označenou poznámku o tom, kdy bylo prvotní posouzení uzavřeno a kdo o tom rozhodl. Pokud se orgán dozoru nad trhem někdy zeptá, proč včasné varování dorazilo právě tehdy, je vaším důkazem tato poznámka, nikoli platforma.
ENISA přidala odpověď k výpadkům dne 4. září 2026. Je-li SRP dočasně nedostupná, počkejte, až bude opět v provozu, a poté podejte. Je-li mezitím nutná okamžitá komunikace, můžete se obrátit přímo na svůj určený CSIRT, ale po obnovení služby musí oznámení stejně projít platformou.
Je třeba to říci jasně, protože ENISA to neříká: nic v CRA nepozastavuje po dobu výpadku lhůty 24 hodin, 72 hodin, 14 dnů ani jednoho měsíce. Zaznamenejte si čas výpadku i každého přímého kontaktu a uchovejte obojí spolu s časovým razítkem okamžiku zjištění.
ENISA uvádí, že v prvním vydání nebude poskytnuto žádné rozhraní pro programování aplikací, a že funkce API může být zvážena v budoucí fázi. Detekci, třídění i přípravu textů můžete interně automatizovat, ale samotné podání provádí člověk, který vyplňuje formulář v prohlížeči. Toto předání naplánujte vědomě a zajistěte, aby je dokázal provést více než jeden člověk i mimo pracovní dobu a o víkendu.
Platforma bude časem přijímat dobrovolná hlášení zranitelností, kybernetických hrozeb, incidentů a málem vzniklých událostí, a to od jakékoli fyzické či právnické osoby, nejen od výrobců. Často kladené otázky z 31. července 2026 uváděly, že to bude umožněno po 11. září 2026. Nebylo. Platforma, která se otevřela, přijímá pouze povinná oznámení podle článků 14 a 24 a dobrovolné hlášení podle článku 15 je odloženo do budoucí fáze bez uvedení data.
ENISA nyní výslovně uvádí důsledek pro všechny ostatní. Pokud nejste výrobce a chcete nahlásit zranitelnost nebo jiný bezpečnostní problém, obraťte se přímo na příslušný národní CSIRT, protože podání učiněné místo toho přes platformu může být označeno jako „neplatné“. Nic, co právo vyžaduje, nechybí, ale není k dispozici žádný nácvik s nízkou sázkou a proces zveřejňování, který počítal se směrováním nezneužívaných zranitelností přes SRP, je stále nemá kam poslat.
07Co můžete udělat dnes
Dodržení 24hodinové lhůty je provozní problém, nikoli papírování. Nyní, když je platforma otevřena, není seznam níže již přípravou na budoucí událost; povinnost běží a cokoli zde, co jste neudělali, je expozice, nikoli plán.
- Vytvořte si účty EU Login se zapnutým MFA. Pro primárního ohlašovatele a alespoň jednu záložní osobu. Zabere to pár minut na ecas.ec.europa.eu, a platforma nikoho nevpustí bez vícefaktorového ověřování, takže jeho zapnutí je součástí úkolu, nikoli jeho vylepšením.
- Určete svůj CSIRT. ENISA zveřejnila seznam koordinátorů pro všech 27 členských států dne 4. září 2026, takže tento úkol lze nyní dokončit. Použijte test hlavní provozovny podle čl. 14 odst. 7, vyberte svůj řádek a zdůvodnění si písemně zaznamenejte.
- Vytvořte si 24hodinový formulář interně. Krátká šablona odpovídající povinným polím včasného varování podle ENISA, aby vaše první skutečné podání bylo opisem, nikoli tvorbou textu. Uchovávejte ji tam, kde ji mohou otevřít oba zástupci, protože koncepty na platformě vidí pouze ten, kdo je vytvořil.
- Určete jmenovitě lidi, i mimo pracovní dobu. Rozhodněte, kdo posoudí, že je hlášení namístě, kdo je připraví a kdo je podá. Protože neexistuje API, je posledním krokem konkrétní člověk u klávesnice.
- Udržujte přesný SBOM. Nemůžete hlásit komponentu, o níž jste nevěděli, že jste ji dodali. Udržujte soupis softwarových komponent a průběžně jej aktualizujte, jak se mění vydání.
- Sledujte jej průběžně. Porovnávejte své komponenty se zdroji známých zranitelností, aby se aktivně zneužívaná chyba objevila během hodin, nikoli týdnů. Náš SBOM a analyzátor zranitelností porovnává váš soupis komponent s NVD a s databází zranitelností EU (EUVD).
- Ujasněte si, co skutečně spadá do rozsahu. Fáze po 72 hodinách se ptá na typ produktu a kategorii podle přílohy III nebo IV, vyřešte proto zařazení dříve, než jej budete potřebovat. Náš klasifikační nástroj na to odpovídá a matice shody váže hlášení na širší povinnosti správy zranitelností podle Přílohy I, jejichž je součástí.
- Rozhodněte, kdo čte záložku upozornění mimo pracovní dobu. Určený CSIRT může podání zneplatnit a upozornění, které to sděluje, přistane na platformě, nikoli jen ve vaší schránce. Za obě místa zástupců postavte sledovanou schránku.
- Nespoléhejte na odpočet platformy. Časové razítko okamžiku zjištění si zaznamenejte sami. 72hodinové počítadlo na obrazovce běží od podání 24hodinového hlášení, nikoli od okamžiku zjištění, takže může podání označit jako po termínu dříve, než uplyne zákonná lhůta.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Než podáte, ověřte, že jste vybrali správného koordinátora. ENISA nyní varuje, že výběr nesprávného CSIRT určeného jako koordinátor může vést k zneplatnění oznámení, takže je budete muset podat znovu tomu správnému, zatímco hodiny stále běží.
08Sledujte to u zdroje
Tato stránka odráží stav k 11. září 2026, ke dni, kdy byla platforma otevřena. Stav se bude dále měnit a ENISA své stránky upravuje potichu, místo aby každou změnu oznamovala. V týdnu před spuštěním byly často kladené otázky 4. září 2026 přepsány a 10. září 2026 znovu aktualizovány, seznam koordinátorů se objevil 4. září 2026 a 10. září 2026 byl přerazítkován, glosář dosáhl verze 1.1 dne 5. září 2026 a verze 1.3 dne 10. září 2026, návod ke zvláště výjimečným okolnostem přišel 9. září 2026 a příručka AR User Manual a podmínky platformy byly zveřejněny 10. září 2026. Od spuštění byly FAQ znovu aktualizovány 12. září 2026 (výukové video pro AR bylo zveřejněno a informační list SRP vyšel v dalších devíti jazycích) a 17. září 2026, kdy byla otázka 9 označena jako „[AKTUALIZOVÁNO]“ s cílem zdokumentovat, že sekundární AR může požádat o roli primárního AR, s výhradou posouzení ze strany CDaC. Pro dotazy na podporu zveřejňuje ENISA na rozcestníkové stránce adresu asistenční služby, cra-srp-helpdesk [at] enisa.europa.eu. Toto jsou primární zdroje; vše výše uvedené je naše čtení těchto zdrojů.
Dříve jsme doporučovali zaznamenávat tento údaj ke všemu, co přebíráte do vnitřní procedury. Tato rada potřebuje výhradu. Mezi 7. a 9. zářím 2026 ENISA podstatně přepsala stránku AR Notification submission and update a ponechala u ní údaj 3/08/2026: terminologie se všude přesunula k CDaC , odkazy na vnitrostátní datovou vrstvu koncových bodů byly vypuštěny, potvrzení o podání nyní chodí každému přiřazenému zástupci výrobce, nikoli pouze osobě, která podání provedla, a u včasného varování se nyní výslovně uvádí, že se k dalším dotčeným CSIRT dostane teprve po manuálním šíření. Pokud je pro vaši proceduru některá stránka s pokyny důležitá, uchovávejte si vlastní datovanou kopii textu, místo abyste spoléhali na datum, které na ni ENISA uvádí.
Den spuštění to znovu potvrdil. Ráno 11. září 2026 stránka o funkcích rozhraní AR stále uváděla 14/08/2026 a strop pro neověřené stále stanovila na deset; odpoledne uváděla 9. září 2026 a dvacet, bez jakéhokoli oznámení. Rozcestníková stránka uvádí návod k PEC jako aktualizovaný 10. září 2026, zatímco samotná stránka uvádí 9. září 2026, a glosář přešel z verze 1.1 na verzi 1.3 stejně tichým způsobem. Tam, kde se dvě stránky ENISA rozcházejí, považujte za aktuálnější často kladené otázky.
- ENISA · Samotná jednotná platforma pro hlášení (v provozu od 11. září 2026); zvolte roli Assigned Representative a přihlaste se přes EU Login s vícefaktorovým ověřováním. Zde se podávají oznámení.portal.cra-srp.enisa.europa.eu
- ENISA · Jednotná platforma pro hlášení; rozcestníková stránka s informačním přehledem, uživatelskou příručkou, adresou asistenční služby a odkazy na každou návodnou stránku.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · Často kladené otázky k SRP (aktualizováno 10. září 2026); právní základ, lhůty, směrování, tabulka polí, logika počítadel, co dělat při výpadku a adresa platformy. Přepsáno 4. září a rozšířeno den před spuštěním. Nejaktuálnější ze stránek ENISA k SRP a ta, které dát přednost, pokud si odporují.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (10. září 2026); příručka ze dne spuštění pro Assigned Representatives a nejúplnější jednotlivý popis platformy tak, jak se skutečně otevřela.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Seznam CSIRTs určených jako koordinátoři (zveřejněno 4. září 2026, aktualizováno 10. září 2026); kontaktní místa pro všech 27 členských států. Svůj řádek určete pomocí testu podle čl. 14 odst. 7 v oddíle 04.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · Glosář CRA SRP (verze 1.3, 10. září 2026); pokyny pole po poli k tomu, co jednotlivá pole hlášení znamenají, jak je vyplnit, jaký formát se očekává, jaký mají limit znaků a v jaké fázi se uplatní. Všimněte si adresy: ENISA přesunula glosář na URL glossary2 a na starší se stále odkazuje z některých jejích vlastních stránek, ověřte si proto řádek s verzí nahoře, než se na kopii spolehnete.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · Pokyny k registraci uživatelů SRP; postup registrace krok za krokem pro primární a záložní uživatele, se snímky obrazovky rozhraní.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · Pokyny k podávání oznámení v SRP; jak se podává a aktualizuje včasné varování, oznámení po 72 hodinách a závěrečná zpráva a co který stav spouští.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · Pokyny k funkcím rozhraní SRP (9. září 2026); nastavení, propojení s výrobci, přehledová obrazovka a záložka upozornění. Přerazítkována v samotný den spuštění a nyní se shoduje s často kladenými otázkami v tom, že neověřené propojení může podat až 20 oznámení.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · Podmínky CRA SRP (verze 1.0, 10. září 2026); podmínky, které přijímáte při registraci na platformě, zveřejněné den předtím, než byla otevřena.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · Pokyny ke zcela výjimečným okolnostem v SRP (9. září 2026); kdy se PEC uplatní, přepínač a důvody odkladu ve formuláři pro 72 hodin a co koordinující CSIRT s odůvodněním dělá. Pátá stránka s pokyny a jediná, která se PEC věnuje přímo.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Evropská komise · Povinnosti hlášení podle CRA; stránka věnovaná politice, včetně často kladených otázek k provádění CRA, jejichž oddíl 5 se týká hlášení. Komise tuto stránku aktualizovala 11. září 2026, aby potvrdila, že platforma je již v provozu, a samostatný dokument s často kladenými otázkami Komise byl naposledy aktualizován 4. září 2026.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Evropská komise · Pokyny k uplatňování CRA (27. července 2026); bod 9.1 stanoví povinnosti hlášení výrobců a správců otevřeného softwaru. Naše shrnutí pokynů pokrývá zbytek.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; vytvořte účet, který platforma používá, a zapněte na něm vícefaktorové ověřování. Udělejte to nyní.ecas.ec.europa.eu/cas/login
Závazné znění naleznete v článcích 14 až 17, které stanoví ekosystém hlášení, a v článku 16, který zřizuje platformu; přečtěte si je v naší čtečce nařízení. Klíčová data sledujeme na stránce aktuální stav .
09Časté otázky
Co musím hlásit podle CRA a jak rychle?
Aktivně zneužívané zranitelnosti a závažné incidenty ovlivňující bezpečnost vašeho produktu. Včasné varování do 24 hodin od okamžiku, kdy si to uvědomíte, ucelenější oznámení do 72 hodin a závěrečná zpráva do 14 dnů od okamžiku, kdy je u zranitelnosti k dispozici nápravné opatření, nebo do jednoho měsíce od oznámení po 72 hodinách u závažného incidentu. Čl. 14
Kdy začínají oznamovací povinnosti?
11. září 2026; 21 měsíců po vstupu nařízení v platnost, a to s dostatečným předstihem před plným použitím dne 11. prosince 2027.
Komu mám hlášení zasílat?
Agentuře ENISA a národnímu CSIRT určenému jako koordinátor, a to prostřednictvím jednotné platformy pro hlášení zřízené podle článku 16. Váš CSIRT se odvíjí od vaší hlavní provozovny v Unii, nebo od provozovny vašeho zplnomocněného zástupce, nejste-li usazeni v EU.
Je seznam koordinujících CSIRTs zveřejněn?
Ano, od 4. září 2026. ENISA zveřejňuje kontaktní místa pro všech 27 členských států. Seznam určuje koordinátora každého členského státu; to, který z nich je váš, se stále řídí testem hlavní provozovny podle čl. 14 odst. 7, který vychází z toho, kde jsou převážně přijímána rozhodnutí o kybernetické bezpečnosti vašich produktů.
Musím hlásit každou chybu nebo zranitelnost?
Ne. Hlásit je nutné pouze aktivně zneužívané zranitelnosti a závažné incidenty. Zranitelnosti, které odhalíte a opravíte před jejich zneužitím, jsou spravovány prostřednictvím vašeho běžného procesu správy zranitelností.
Je jednotná platforma ENISA pro hlášení již dostupná?
Ano. Byla otevřena 11. září 2026, tentýž den, kdy se začaly uplatňovat povinnosti podle článku 14, na adrese portal.cra-srp.enisa.europa.eu. Zvolte roli Assigned Representative a přihlaste se účtem EU Login, který má zapnuté vícefaktorové ověřování. ENISA zveřejnila adresu ve svých často kladených otázkách 10. září 2026, den před otevřením.
Co na otevřené platformě chybí?
Čtyři věci, s nimiž je dobré počítat. Dobrovolné hlášení podle článku 15 chybí, bez uvedení data. Neexistuje API, takže podání znamená člověka vyplňujícího formulář v prohlížeči. 72hodinové počítadlo běží od podání vašeho včasného varování, a nikoli od okamžiku, kdy jste se o věci dozvěděli, takže může označit podání za opožděné dříve, než uplyne zákonná lhůta. A pole zaznamenávající, kdy jste se o aktivně zneužívané zranitelnosti dozvěděli, je odloženo do pozdějšího vydání. Platforma je rovněž zatím pouze v angličtině.
Co mám dělat, když je platforma mimo provoz ve chvíli, kdy potřebuji podat?
Odpověď agentury ENISA, doplněná 4. září 2026, zní počkat a podat, jakmile bude opět dostupná. Je-li mezitím nutná okamžitá komunikace, můžete se obrátit přímo na svůj určený CSIRT, ale oznámení musí stejně následně projít platformou. Pozor, nic v CRA vaše lhůty po dobu výpadku nepozastavuje, proto si zaznamenejte čas výpadku i každého přímého kontaktu.
Odpovídá odpočet platformy mé zákonné lhůtě?
Ne přesně. V současném vydání ukazuje 72hodinové počítadlo termín 48 hodin po podání 24hodinového hlášení, nikoli 72 hodin poté, co jste se o věci dozvěděli, takže se podání může zobrazit jako po termínu dříve, než uplyne zákonná lhůta. ENISA uvádí, že logika bude v pozdějším vydání změněna a že počítadla nenahrazují povinnost podle článku 14. Veďte si vlastní čas, spuštěný v okamžiku zjištění.
Zaznamenává platforma, kdy jsem se o věci dozvěděl?
Při spuštění ne. Glosář SRP, verze 1.3 z 10. září 2026, uvádí, že pole o dozvědění se u aktivně zneužívané zranitelnosti přijde až v pozdějším vydání a že u závažného incidentu současné pole zaznamenává okamžik zjištění. Zjištění obvykle předchází dozvědění se, které pokyny Komise z července 2026 vážou na prvotní posouzení dosahující přiměřené jistoty. Veďte si vlastní záznam o tom, kdy bylo toto posouzení uzavřeno.
Mohu uplatnit PEC u závažného incidentu?
Ne. Pokyny ENISA z 9. září 2026 uvádějí, že zcela výjimečné okolnosti se vztahují pouze na oznámení do 72 hodin o aktivně zneužívané zranitelnosti. U oznámení závažného incidentu žádné ovládání PEC není. Vezměte také na vědomí, že uplatnění PEC je žádost: koordinující CSIRT rozhoduje, zda ji přijme, a pomáhá mu v tom volitelné odůvodnění, které poskytnete.
Jak dlouhé může být každé pole?
Glosář zveřejňuje limity: 4000 znaků pro textová pole, 2000 pro již přijatá opatření a pro podrobnosti o bezpečnostní aktualizaci, 800 pro odůvodnění PEC, 255 pro název, produkt, komponentu, vektor útoku a hlavní příčinu a pouze 100 pro škodlivého aktéra. Postavte svou interní šablonu na tyto velikosti.
Mám se na platformě zaregistrovat hned?
ENISA říká ne a doporučuje registrovat se teprve tehdy, kdy skutečně potřebujete podat, nikoli předem. To, co byste měli udělat nyní, je vytvořit účty EU Login , které platforma používá, se zapnutým vícefaktorovým ověřováním, pro primárního ohlašovatele a pro záložního. Koordinující CSIRT ověřuje váš účet až po prvním přístupu, nikoli před ním, a ENISA potvrzuje, že toto ověření není předpokladem pro splnění oznamovací povinnosti a nebrání podání.
Existuje limit podání, než mě můj CSIRT ověří?
Ano, a číslo se změnilo. Pokyny agentury ENISA k rozhraní ze 14. srpna 2026 uváděly 10 oznámení; často kladené otázky přepsané 4. září 2026 i pokyny k rozhraní přerazítkované 9. září 2026 uvádějí, že nevalidovaný zástupce může podat až 20 oznámení pro jednoho výrobce, než se ověření stane povinným. Ověření není překážkou vašeho prvního podání, ale nelze je ani odkládat donekonečna.
Může můj záložní ohlašovatel vidět koncept, který jsem začal?
Ne. Přehledový panel zobrazuje pouze koncepty vytvořené přihlášeným zástupcem, takže napůl napsané včasné varování je pro vašeho záložního zástupce neviditelné. Text připravujte mimo platformu, v dokumentu, který váš tým pro řešení incidentů sdílí, a platformu použijte k jeho opsání.
Mohu podávat hlášení prostřednictvím API?
Ne. ENISA uvádí, že v této fázi nebude poskytnuto žádné rozhraní pro programování aplikací. Interní detekci a přípravu textů automatizovat můžete, ale podání provádí člověk, který vyplňuje formulář v prohlížeči.
Co vlastně musí obsahovat včasné varování do 24 hodin?
Méně, než většina lidí očekává. Povinnými poli jsou typ a úroveň oznámení, název výrobce nebo správce, produkt, nadpis a u incidentů údaj, zda je podezření na protiprávní či škodlivé jednání. Věcná analýza se podává po 72 hodinách, nikoli první den.
Existuje již standardní formát nebo šablona pro hlášení?
Datová pole jsou zveřejněna. Často kladené otázky agentury ENISA uvádějí, která jsou povinná ve fázi po 24 hodinách, po 72 hodinách a u závěrečné zprávy, takže si odpovídající interní šablonu můžete vytvořit již dnes. Komise může formát a postup ještě dále upřesnit prováděcími akty.
Mohu hlášení odložit, pokud by zveřejnění bylo rizikové?
Podání nikoli. Lhůty 24 hodin, 72 hodin a pro závěrečnou zprávu běží od okamžiku, kdy jste se o věci dozvěděli, a nic je nezastavuje. Můžete označit citlivost: podle čl. 16 odst. 2 lze vyznačit úzce vymezené podmínky, které omezí, co ENISA vidí, dokud CSIRT úplné oznámení neuvolní. Rozhodnutí odložit další šíření náleží přijímajícímu CSIRT, a to podle nařízení v přenesené pravomoci (EU) 2026/881, přijatého dne 11. prosince 2025.
Musím hlásit zneužívání, o kterém jsem věděl už před zářím 2026?
Ne. Povinnost platí od okamžiku, kdy si věc uvědomíte, a nevztahuje se na zranitelnosti, o jejichž aktivním zneužívání jste věděli již před 11. zářím 2026.
Vztahuje se hlášení i na produkty, které jsem uvedl na trh před lety?
Ano. Čl. 69 odst. 2 uvádí, že produkty uvedené na trh přede dnem 11. prosince 2027 spadají pod nařízení pouze tehdy, jsou-li od tohoto data podstatně změněny, avšak čl. 69 odst. 3 se od toho pro článek 14 výslovně odchyluje: povinnosti hlášení se vztahují na všechny produkty v oblasti působnosti uvedené na trh přede dnem 11. prosince 2027, ať už změněné, či nikoli. Produkt tak může být mimo rozsah produktových požadavků CRA a přitom spadat do rozsahu hlášení. Čl. 69(2)–(3)
Týká se něco z toho projektů s otevřeným zdrojovým kódem?
Správci otevřeného softwaru mají povinnosti hlášení v rozsahu, v jakém se podílejí na produktech s digitálními prvky, podle čl. 24 odst. 3. Pokyny Komise z 27. července 2026 se otevřenému zdrojovému kódu věnují podrobněji.
Kde získám pomoc, pokud jsem malá firma?
ENISA provozuje asistenční službu se zvláštním zřetelem k malým a středním podnikům a CSIRTs určené jako koordinátoři jsou rovněž povinny poskytovat asistenční podporu k povinnostem podle článku 14. ENISA zveřejňuje adresu asistenční služby, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
