01Što se mora prijaviti
Članka 14. od Akt o kibernetičkoj otpornosti uvodi dvije obveze izvješćivanja za proizvođače proizvoda s digitalnim elementima. Uže su nego što se na prvi pogled čini: uobičajene programske pogreške i redoviti popravci nisu obuhvaćeni. Čl. 14.
- Aktivno iskorištene ranjivosti; ranjivost u vašem proizvodu za koju postoje pouzdani dokazi da ju je zlonamjerni akter iskoristio u nekom sustavu bez dopuštenja vlasnika. Ranjivost koju otkrijete i popravite prije nego što bude iskorištena rješava se vašim uobičajenim proces upravljanja ranjivostima, a ne ovim kanalom izvješćivanja.
- Ozbiljni incidenti; incident koji negativno utječe ili može negativno utjecati na sposobnost proizvoda da zaštiti dostupnost, autentičnost, cjelovitost ili povjerljivost podataka ili funkcija. Kriteriji ozbiljnosti nalaze se u članku 14(5).
Obveze nisu ograničene na komercijalne proizvođače. Upravitelji softvera otvorenog koda imaju vlastite obveze izvješćivanja u mjeri u kojoj su uključeni u proizvode s digitalnim elementima. Čl. 24(3)
Ako se sigurnosna slabost u vašem proizvodu aktivno iskorištava ili je sigurnosni incident ozbiljno utjecao na njega, počinje teći rok iz članka 14. Sve ostalo ostaje u okviru svakodnevnog upravljanja ranjivostima.
Ranjivost za čije ste aktivno iskorištavanje već znali prije početka primjene obveze izvješćivanja, 11. rujna 2026., ne mora se prijaviti. Obveza se veže uz trenutak u kojem postanete svjesni, pa obuhvaća ono što saznate od tog datuma nadalje i ništa prije toga.
To je dio koji ljude često iznenadi i vrijedi biti precizan. Članak 69(2) utvrđuje opće prijelazno pravilo: proizvodi stavljeni na tržište prije 11. prosinca 2027. obuhvaćeni su Uredbom samo ako su bitno izmijenjeni od tog datuma. Čitano samo za sebe, to sugerira da vaš postojeći katalog ostaje netaknut.
Članak 69(3) zatim članak 14. izuzima izravno iz tog pravila. Izričitim odstupanjem, obveze izvješćivanja primjenjuju se na sve proizvode s digitalnim elementima obuhvaćene područjem primjene Uredbe koji su stavljeni na tržište prije 11. prosinca 2027., bez obzira na to jesu li ikada izmijenjeni.
Dakle, dva pravila djeluju na različitim osima. Proizvod koji ste prodali 2025. možda nikada neće trebati oznaku CE prema CRA-u, no ako se ranjivost u njemu aktivno iskorištava i vi za to saznate 11. rujna 2026. ili poslije, podliježe prijavi. Vaša instalirana baza obuhvaćena je obvezom izvješćivanja čak i ako je izvan područja primjene zahtjeva za proizvode. Komisija dolazi do istog zaključka u odjeljku 5.3 svojih ČPP-ova o provedbi CRA-a. Čl. 69(2)–(3)
02Tri roka
Svako izvješće odvija se u tri faze, mjereno od trenutka kada postanete svjesni iskorištene ranjivosti ili ozbiljnog incidenta. Rokovi su kratki, zbog čega je spremnost važna. Čl. 14(2)–(4)
- Unutar 24hRano upozorenje. Prva obavijest o tome da je došlo do aktivno iskorištene ranjivosti ili ozbiljnog incidenta, uključujući, za incidente, sumnja li se da je uzrokovan nezakonitim ili zlonamjernim radnjama.
- Unutar 72hObavijest o ranjivosti / incidentu. Potpuniji prikaz: opća priroda ranjivosti i iskorištavanja, početna procjena te poduzete korektivne ili ublažavajuće mjere i one koje mogu poduzeti korisnici.
- Završno izvješćeZavršno izvješće. Za ranjivost, najkasnije 14 dana nakon što korektivna ili ublažavajuća mjera postane dostupna. Za ozbiljan incident, u roku od mjesec dana od obavijesti u roku od 72 sata. U njemu se navode potpuni opis, ozbiljnost, učinak i primijenjena sanacija.
Uočite asimetriju u posljednjem retku: sat za ranjivost pokreće postojanje popravka, a sat za incident ranija obavijest. Riječ je o različitim mehanizmima i vrijedi ih zasebno upisati u svoj operativni priručnik.
03Kada počinje
Obveze izvješćivanja najraniji su veliki dio CRA-e koji stupa na snagu. Dok se većina odredaba primjenjuje od 11. prosinca 2027., članak 14. primjenjuje se od 11. rujna 2026.; 21 mjesec nakon stupanja Akta na snagu. ENISA je Jedinstvenu platformu za izvješćivanje otvorila upravo tog datuma. Čl. 71.
Platforma radi, a obveza kojoj služi na snazi je zajedno s njom. ENISA objavljuje adresu kao portal.cra-srp.enisa.europa.eu, gdje odabirete ulogu Assigned Representative i prijavljujete se računom EU Login s višefaktorskom autentifikacijom. Adresa je objavljena u ENISA-inu ažuriranju ČPP-a od 10. rujna 2026., dan prije otvaranja.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Četiri stvari nisu stigle s njom i velik dio ove stranice napisan je oko njih: dobrovoljno izvješćivanje iz članka 15. i dalje izostaje, bez navedenog datuma, API i dalje ne postoji, brojač od 72 sata i dalje teče od podnošenja vašeg ranog upozorenja, a ne od trenutka kada ste saznali, a polje koje bi bilježilo kada ste saznali za aktivno iskorištenu ranjivost i dalje je zadržano za kasnije izdanje. Ni usklađene norme na kojima se temelji postupanje s ranjivostima još nisu objavljene; sada se očekuju oko 30. listopada 2026., nakon što je nacrt izmjene zahtjeva za normizaciju M/606 koji je Komisija izradila u srpnju 2026. pomaknuo rokove za 2026. za dva mjeseca, i još nisu navedene u Službenom listu.
Za razliku od oznake CE, koju ishodite jednom prije stavljanja proizvoda na tržište, izvješćivanje je živa, trajna obveza koja počinje u rujnu 2026. i može se aktivirati u bilo kojem trenutku nakon toga. Spremnost nije jednokratan projekt. Izgradite interni postupak otkrivanja i prijavljivanja već sada; obveza se primjenjuje od 11. rujna 2026. bez obzira na to jesu li alati dovršeni.
04Kome se prijavljujete
Izvješća se šalju ENISA i relevantnom CSIRT određen kao koordinator, putem jedinstvene ulazne točke, a ne odvojenim podnescima svakom nacionalnom tijelu. Ta ulazna točka jest Jedinstvena platforma za izvješćivanje, koju ENISA uspostavlja, kojom upravlja i koju održava na temelju članka 16. Čl. 14. · 16.
Koji je CSIRT vaš ovisi o vašem glavnom poslovnom nastanu u Uniji ili, ako nemate poslovni nastan u EU-u, o onome koji ima vaš ovlašteni zastupnik. CSIRT primatelj dalje prosljeđuje obavijest CSIRT-ovima u državama članicama u kojima je proizvod dostupan te, prema potrebi, tijelima za nadzor tržišta. Čl. 14(7) · 18
Popis koordinatora objavljen je 4. rujna 2026.
Do 4. rujna 2026. nije bilo objavljenog odgovora na najpraktičnije pitanje na ovoj stranici: koji nacionalni tim doista prima ono što podnesete. ENISA je sada objavila popis CSIRT-ova određenih kao koordinatori koji daje jednu ili više kontaktnih URL adresa za svaku od 27 država članica, i dala mu novi datum 10. rujna 2026., pa ponovno provjerite svoj redak prije nego što se oslonite na ranije preuzetu kopiju. Irska upućuje na namjensku stranicu NCSC-a za CRA; Španjolska navodi dva odvojena puta preko INCIBE-a, jedan za incidente i jedan za koordinaciju ranjivosti.
Popis vam govori tko je koordinator svake države članice. Ne govori vam koji je vaš, a test iz članka 14. stavka 7. uži je nego što većina organizacija pretpostavlja. Vaša država članica ovisi o vašem glavnom poslovnom nastanu : to je država članica u kojoj se odluke o kibersigurnosti vaših proizvoda s digitalnim elementima pretežno donose, što može biti razvojna lokacija, a ne registrirano sjedište ili najveće trgovačko poslovanje. Ako se to ne može utvrditi, rezervno je pravilo država članica u kojoj imate najviše zaposlenika u EU-u. Ako uopće nemate poslovni nastan u EU-u, redoslijed je: država članica u kojoj vaš ovlašteni zastupnik djeluje za najviše proizvoda, zatim uvoznik koji na tržište stavlja najviše proizvoda, zatim distributer koji ih najviše stavlja na raspolaganje, pa država članica s najviše korisnika. Budući da to određuje primatelja za svako buduće podnošenje, riješite to unaprijed, uz pravnu podršku, i zapišite obrazloženje.
Podrška postoji s obje strane. ENISA vodi službu za pomoć, uz posebnu pozornost prema malim i srednjim poduzećima, a i CSIRT-ovi određeni kao koordinatori dužni su pružati podršku putem službe za pomoć u pogledu obveza iz članka 14. ENISA usto unosi ispravljene ranjivosti u Europsku bazu podataka o ranjivostima, a objavljuje i dvogodišnje izvješće o tehničkim trendovima, od kojih se prvo očekuje u roku od 24 mjeseca od početka primjene obveza izvješćivanja. Čl. 17(6)
Širenje prijavljene ranjivosti može zaustaviti CSIRT, ali ne i vi
CSIRT primatelj može odgoditi ili uskratiti daljnje prosljeđivanje na opravdanim kibersigurnosnim osnovama, i to na razdoblje koje je strogo nužno; primjerice ako je ranjivost u postupku koordinirane objave. Komisija je uvjete odredila u aktu Delegirana uredba (EU) 2026/881, donesenom 11. prosinca 2025.. Kada CSIRT uskrati obavijest, o tome mora odmah obavijestiti ENISA-u, uz obrazloženje i naznaku kada će je proslijediti.
Zasebno, u osobito iznimnim okolnostima možete u svojoj obavijesti u roku od 72 sata označiti jedan od uskih uvjeta iz članka 16(2) : da je iskorištavanje ograničeno na državu članicu vašeg CSIRT-a, da bi daljnje širenje bilo protivno bitnim interesima te države članice ili da širenje predstavlja neposredan visok kibernetičkosigurnosni rizik. Ako to učinite, ENISA prima samo ograničene informacije (da je obavijest podnesena, opće informacije o proizvodu, opću prirodu iskorištavanja i to da su istaknuti sigurnosni razlozi) sve dok CSIRT ne oslobodi cjelovitu obavijest.
Dana 9. rujna 2026. ENISA je objavila zasebnu stranicu sa smjernicama o osobito iznimnim okolnostima, koja rješava pitanje područja primjene što su ga raniji materijali ostavili otvorenim. PEC se može primijeniti samo na obavijest u roku od 72 sata o aktivno iskorištenoj ranjivosti. Ne postoji ekvivalent za ozbiljan incident, a platforma ne nudi nikakvu PEC kontrolu u obavijesti o incidentu.
Mehanički je riječ o prekidaču na dnu obrasca za 72 sata, koji otkriva tri razloga za odgodu i neobavezno obrazloženje u slobodnom tekstu. To obrazloženje nije ukras: ENISA navodi da pomaže CDaC da odluči hoće li prihvatiti podnesak u režimu PEC-a. Pozivanje na PEC stoga traži ograničenje umjesto da ga samo uvodi, a zapis jednostavno prelazi u stanje 72h Submitted under PEC i ostaje u njemu dok koordinator ne odluči. Obrazloženje napišite kao da će ga čitati netko tko ga mora odvagnuti u odnosu na interes da se druge države članice brzo obavijeste, jer upravo će tako i biti.
Nijedan mehanizam ne zaustavlja vaš sat. Ne možete odgoditi podnošenje; rokovi od 24 sata, 72 sata i za završno izvješće teku od saznanja. Ono što možete učiniti jest označiti osjetljivost, čime se ograničava tko vidi sadržaj. Odluka o zadržavanju širenja pripada CSIRT-u primatelju.
05Registracija na platformi
ENISA-ine smjernice o registraciji, s novim datumom 10. rujna 2026., i njezine smjernice o sučelju, s novim datumom 9. rujna 2026., prikazuju stvarne zaslone. Registracija je otvorena zajedno s platformom 11. rujna 2026., pa je to sada postupak kroz koji možete stvarno proći, a ne samo o njemu čitati. ENISA vas ipak moli da se ne registrirate preventivno, iz razloga navedenog u nastavku, zbog čega je unaprijedno poznavanje postupka korisnije, a ne manje korisno: prvi put kada ga budete slijedili moglo bi teći 24-satno vrijeme.
Imenujte dvije osobe prije nego što vam zatrebaju
Platforma svakom proizvođaču daje dvije vrste korisničkih računa, a već danas možete odlučiti tko će ih zauzeti. primarni zastupnik registrira se prvi i stvara unos proizvođača na platformi. Ta osoba zatim poziva drugu osobu, a to je sekundarni zastupnik, koji ima pričuvnu ulogu kod istog proizvođača i može podnositi obavijesti u njegovo ime. Oboje su imenovane osobe u vašem društvu. Budući da je podnošenje ručno, jedan jedini imenovani prijavitelj koji je na godišnjem odmoru, spava ili je otišao stvaran je operativni rizik, pa drugo mjesto tretirajte kao nužno, a ne kao neobvezno.
EU Login je vjerodajnica i obje je osobe mogu izraditi već danas
Računi na platformi autentificiraju se putem sustava EU Login, zajedničke usluge prijave Europske komisije koja se upotrebljava u svim njezinim internetskim sustavima. Izradite jedan za primarnog zastupnika i jedan za sekundarnog na ecas.ec.europa.eu, uz upotrebu poslovnih adresa e-pošte koje će postojati i za godinu dana. Višefaktorska autentifikacija obvezna je: ENISA zahtijeva MFA na računu EU Login prije prvog pristupa platformi, pa ako vaši ljudi već imaju obične račune EU Login, neka MFA uključe sada, a ne tijekom incidenta. Računi EU Login osobni su, a ENISA povrh njih ne vodi zasebnu korporativnu autentifikaciju. Komisija objašnjava što je EU Login i kako se uklapa u njezin širi okvir identiteta na svojim stranicama o pouzdanom digitalnom identitetu .
Tijek registracije
Pri prvom pristupu platformi odabirete svoju ulogu, birate svoj određeni CSIRT s padajućeg izbornika, autentificirate se putem EU Logina, čitate i prihvaćate pravni sporazum, potvrđujete svoje unaprijed ispunjene osobne podatke (ime, prezime, e-pošta, pravni naziv), a zatim unosite naziv, adresu i dodatne informacije proizvođača. Izostavljanje obveznog polja o proizvođaču blokira tijek. Po dovršetku status je vašeg računa "Active" i imate ulogu "AR Primary User" , primate potvrdnu poruku e-pošte, a subjekt proizvođača stvara se u platformi.
The sekundarni zastupnik pridružuje se putem poziva e-poštom od primarnog, potvrđuje unaprijed ispunjene osobne podatke i podatke o proizvođaču te se registrira u ulozi "AR Backup User" uz istog proizvođača. Taj poziv istječe nakon 7 dana, nakon čega se zapis označava kao „Invitation Expired” i mora se poslati novi. Postavite pričuvnog korisnika u istom navratu kao i primarnog; istekli poziv otkriven usred incidenta problem je koji se može izbjeći.
CSIRT ručno provjerava vašeg zastupnika, ali vas to ne sprječava u podnošenju
Netko mora potvrditi da određena osoba doista smije izvješćivati u ime određenog proizvođača, a ta provjera pripada CSIRT-u određenom kao koordinator, što ENISA sada skraćuje kao CDaC. Riječ je o ručnom koraku, postupak se razlikuje među CSIRT-ovima, a svaki CSIRT ima vlastiti pristup. Ključno je da se on odvija nakon vašeg prvog pristupa platformi i teče usporedno s vašim izvješćem. U svojem ažuriranju od 3. kolovoza 2026. ENISA je to nedvojbeno utvrdila: validacija koju provodi CDaC nije preduvjet za ispunjavanje obveze izvješćivanja iz CRA-a, i ne utječe na vašu mogućnost podnošenja obavijesti. Nevalidirani račun i dalje može podnijeti obavijest unutar roka od 24 sata.
To je i razlog zašto ENISA savjetuje da se registrirate i pokrenete validaciju tek kada doista morate podnijeti obavijest, umjesto da se cijelo tržište registrira unaprijed i zatrpa CSIRT-ove spekulativnim provjerama. Priprema koju obavljate unaprijed odnosi se na račune EU Login i odluku o tome tko će zauzeti dva mjesta, a ne na samu registraciju na platformi.
Kada zastupnik svoj račun poveže s proizvođačem putem funkcije Association Management, poveznica se stvara sa statusom Unverified i zahtjev za provjeru odlazi CDaC-u. Smjernice o sučelju od 14. kolovoza 2026. postavile su gornju granicu na 10 obavijesti. ČPP koji je iznova napisan 4. rujna 2026. udvostručio ju je: nevalidirani zastupnik može podnijeti do 20 obavijesti za jednog proizvođača prije nego što validacija postane obvezna, a smjernice o sučelju s novim datumom 9. rujna 2026. sada također navode dvadeset.
Obje tvrdnje stoje zajedno: validacija nije prepreka vašem prvom podnošenju, ali se ni ne može odgađati unedogled. ENISA ne navodi što se događa pri dvadeset prvom pokušaju, ni broji li se granica po događajima ili po pojedinačnim podnescima. Ako ste u kolovozu „deset” prepisali u interni postupak, ispravite to na dvadeset. Dvadeset je velikodušno za tvrtku s jednim proizvodom, a i dalje konačno za grupu koja podnosi obavijesti preko nekoliko subjekata; ako ste to vi, pokrenite razgovor sa svojim koordinirajućim CSIRT-om umjesto da čekate da vas incident na to prisili.
Jedan račun može obuhvatiti nekoliko proizvođača
Iste smjernice utvrđuju administraciju oko dvaju mjesta. Primarni zastupnik poziva pričuvu putem adrese e-pošte, čime se stvara zapis označen s "Pending Invitation" bez uloge dok se poziv ne prihvati. Sekundarni zastupnik može zatražiti promaknuće u primarnog, o čemu odlučuje CDaC. ENISA je to formalizirala 17. rujna 2026., označivši pitanje 9 u ČPP-u kao „[AŽURIRANO]“ kako bi navela da sekundarni AR „nema ista administrativna ovlaštenja kao primarni AR, ali može zatražiti ulogu primarnog AR-a, uz pregled i odobrenje određenog CSIRT-a“. Bilo koji od njih može ukloniti poveznicu, koja se tada označava s "Deleted". A jedan račun može nositi poveznice s nekoliko proizvođača, od kojih se svaka dodaje putem funkcije Association Management i svaka se zasebno provjerava.
Ta je zadnja točka važna za grupe s nekoliko proizvodnih subjekata i za tvrtke koje djeluju na temelju članka 18. za proizvođače s poslovnim nastanom izvan EU-a. Ondje najjače ujeda i zamka s nazivima opisana u nastavku.
ENISA-ine smjernice pisane su za „Assigned Representatives” (AR), s primarnim korisnicima i pričuvnim korisnicima. To je uloga računa na platformi. To nikako nije ovlašteni zastupnik imenovan pisanim ovlaštenjem na temelju članka 18. CRA-a. Možete imati prvo bez drugoga. Držite to dvoje odvojenim u svojem internom postupku ili ćete na kraju raspravljati o pravnom imenovanju kada vam je potrebna samo druga prijava.
06Podnošenje izvješća
Izvješćivanje se odvija s nadzorne ploče. Stvarate obavijest, a zatim u svakoj fazi dopunjujete isti zapis umjesto da podnosite tri odvojene stvari. Svaka faza ima svoju karticu i svaka se najprije može spremiti kao nacrt. Nadzorna ploča može se pretraživati po ID-u obavijesti, proizvođaču ili naslovu, sortirati po naslovu ili posljednjem ažuriranju te filtrirati po državi članici, vrsti podneska ili oznaci Action Required .
Smjernice o sučelju, s novim datumom 9. rujna 2026., izričite su: primarni zastupnik vidi svaku obavijest povezanu s proizvođačem, ali sekundarni zastupnik vidi samo obavijesti koje je sam podnio i nacrte koje je sam izradio te ne može vidjeti obavijesti koje je za istog proizvođača podnio drugi zastupnik. Nacrti su privatni za svog autora i ne dijele se unutar tvrtke.
Zamislite posljedicu. Netko započne rano upozorenje u roku od 24 sata, spremi nacrt, a zatim postane nedostupan; pričuva otvori nadzornu ploču i ne nađe ništa, a rok od 24 sata sve to vrijeme teče od saznanja. Tekst sastavite izvan platforme, u dokumentu koji vaš tim za incidente već dijeli, a platformu upotrijebite za prijepis.
- Rano upozorenjePokrenite novu obavijest s nadzorne ploče, ispunite obvezna polja i odaberite postojećeg proizvođača ili dodajte novog. Nakon podnošenja dostupna je vašem određenom CSIRT-u i, automatski, ENISA-i. Potvrde e-poštom i upozorenjem odlaze CSIRT-u, ENISA-i i svakom zastupniku registriranom za tog proizvođača, a ne samo osobi koja je podnijela obavijest.
- 72 sataDostupno tek kada postoji rano upozorenje. Otvorite istu obavijest i ispunite karticu za 72 sata. ENISA je prima automatski, osim ako se pozovete na uvjete iz članka 16(2), u kojem se slučaju zapis označava s "72h Submitted under PEC", a ENISA-in uvid ostaje ograničen dok ga CSIRT ne oslobodi.
- Završno izvješćeDostupno tek kada postoje obje ranije faze. ENISA ga prima automatski, osim ako su bili aktivirani uvjeti iz članka 16(2).
ENISA-ine smjernice od 3. kolovoza 2026. navode da drugi zahvaćeni CSIRT-ovi primaju rano upozorenje, 72-satnu obavijest i završno izvješće tek nakon ručnog prosljeđivanja koje obavlja CSIRT određen kao koordinator. Tekst od 31. srpnja to je govorio samo za završno izvješće. Ništa se u vašoj obvezi ne mijenja, a CDaC je i dalje na temelju članka 16(2) dužan prosljeđivati bez odgode, no vrijedi znati da između vašeg izvješća i drugih tržišta na kojima se vaš proizvod prodaje stoji osoba u jednom nacionalnom CSIRT-u.
Što je obvezno i kada
ENISA je objavila koja su polja obvezna u svakoj fazi. Tablica je koristan ispravak raširene pretpostavke: rano upozorenje u roku od 24 sata jest upozorenje, a ne istraga.
- Nakon 24 sata; vrsta i razina obavijesti, naziv proizvođača ili upravitelja, proizvod i naslov. Za incidente, sumnja li se na nezakonite ili zlonamjerne radnje. Države članice u kojima je proizvod dostupan traže se samo ako taj podatak već imate.
- Nakon 72 sata; opća priroda ranjivosti i iskorištavanja, poduzete korektivne ili ublažavajuće mjere i mjere koje korisnici mogu poduzeti. Za incidente, kada je otkriven i kada se dogodio, uz početnu procjenu. Osjetljivost se označava ovdje.
- U završnom izvješću; potpuni opis, ozbiljnost i učinak, datum kada je korektivna mjera postala dostupna te pojedinosti o sigurnosnom ažuriranju. Za incidente, vjerojatan temeljni uzrok i mjere ublažavanja koje su u tijeku.
Neobvezna polja koja ipak vrijedi zabilježiti uključuju CVE ID i the EUVD ID, a oba su dostupna od prve faze.
Svako polje ima ograničenje broja znakova, a jedno je vrlo kratko
SRP pojmovnik ENISA-e, s veličinama polja prvi put u verziji 1.1 od 5. rujna 2026., a sada u verziji 1.3 od 10. rujna 2026., ENISA-in je dokument koji objavljuje veličinu svakog polja. Napišite svoje interne predloške prema tim ograničenjima umjesto da ih otkrivate u dva ujutro:
- 4000 znakova za opisna polja: sažetak, opće informacije o ranjivosti ili incidentu, korektivne mjere koje korisnici mogu poduzeti, potpune opise ozbiljnosti i učinka, početnu procjenu te, za incidente, primijenjene i tekuće mjere ublažavanja.
- 2000 znakova za korektivne ili ublažavajuće mjere koje ste već poduzeli te za pojedinosti sigurnosnog ažuriranja ili korektivne mjere u završnom izvješću.
- 800 znakova za obrazloženje u slobodnom tekstu koje prati zahtjev PEC uz 72-satnu obavijest o ranjivosti.
- 255 znakova za naslov, naziv proizvoda, raspon verzija proizvoda, naziv komponente, vektor napada, obrazloženje osjetljivosti i vjerojatan temeljni uzrok.
- 100 znakova za zlonamjernog aktera koji je iskoristio ranjivost. To je otprilike jedan redak, pa planirajte imenovati aktera ili uputiti na referencu pokazatelja umjesto da opisujete kampanju.
Pojmovnik potvrđuje i jednu malu olakšicu: polje Države članice u kojima je proizvod dostupan dolazi unaprijed ispunjeno vašim koordinirajućim CSIRT-om, a ostala tržišta dodajete sami.
Uređivanje i točka bez povratka
Podnesena obavijest može se ažurirati, a platforma automatski šalje upozorenje i poruku e-pošte vašem CSIRT-u te ENISA-i i svim CSIRT-ovima koji su je već primili prosljeđivanjem. Primjenjuju se dva ograničenja: zatvorena obavijest ne može se ažurirati, a zapis postaje neizmjenjiv nakon podnošenja završnog izvješća.
Pratite karticu upozorenja, uključujući i vikendom
Svaki račun ima karticu Alerts , označenu bojama: nepročitana su upozorenja svijetloplava i postaju siva nakon otvaranja, a crvena se upozorenja pojavljuju samo ondje gdje se dogodilo nešto iznimno. Primjer koji ENISA navodi jest određeni CSIRT koji je poništio podnesak. Podnošenje stoga nije kraj razmjene, a nijedan rok iz članka 14. ne pomiče se zato što vam se obavijest vratila. Tko god prati tu karticu, mora je pratiti i izvan radnog vremena, što je dodatan argument za nadzirani timski poštanski sandučić iza obaju mjesta umjesto dviju osobnih adresa.
Odbrojavanje od 72 sata na platformi ne računa se od saznanja
ČPP otkriva kako se odbrojavanja na zaslonu doista ponašaju i da ne prate zakonski rok. ENISA je ČPP ažurirala 10. rujna 2026., dan prije otvaranja, i ostavila taj odgovor nepromijenjenim, pa je ponašanje opisano ovdje ono ponašanje koje je stvarno pušteno u rad. U trenutačnom izdanju brojač od 72 sata prikazuje rok dospijeća 48 sati nakon podnošenja izvješća u roku od 24 sata, a ne 72 sata nakon što ste saznali. ENISA jasno navodi da se obavijest stoga može činiti zakašnjelom prije nego što protekne 72 sata od saznanja te da će se logika u kasnijem izdanju promijeniti kako bi se računala od polja „datum i vrijeme kada ste saznali”, i za ranjivosti i za incidente.
Brojači za završno izvješće ponovno se razlikuju. Za ozbiljan incident brojač prikazuje mjesec dana nakon 72-satne obavijesti. Za aktivno iskorištenu ranjivost ne postoji nikakav brojač, jer rok ovisi o tome kada korektivna mjera postane dostupna, što platforma ne može znati.
ENISA izričito navodi da brojači postoje radi vidljivosti i da ne zamjenjuju obvezu iz članka 14. Pokrenite svoj sat u trenutku saznanja i zabilježite ga u svojem dnevniku incidenata. Brzo podnošenje ranog upozorenja, što je upravo ono što zakon traži, čini brojač na zaslonu strožim od zakonskog. Oznaka „zakašnjelo” na zaslonu nije utvrđenje nesukladnosti, a zeleni brojač nije obrana.
Pri pokretanju platforma ne bilježi kada ste saznali
Dana 5. rujna 2026. ENISA je zamijenila svoj SRP pojmovnik po poljima verzijom 1.1, a dvije bilješke u njemu znače više od svega ostalog na stranici. Za aktivno iskorištenu ranjivost polje Date/time when you become aware nosi napomenu da će biti dostupno u sljedećem izdanju platforme. Za ozbiljan incident napomena kaže da se u trenutačnom izdanju istovrijedno polje zove Date/time the incident was detected.
Postavljeno uz logiku brojača iznad, time se krug zatvara. ČPP je navodio da će se brojač od 72 sata ispraviti kada stigne polje o saznanju; pojmovnik je navodio da to polje stiže u kasnijem izdanju. Ni jedno se ni drugo nije pomaknulo prije otvaranja: ENISA je pojmovnik ponovno revidirala na verziju 1.3 dana 10. rujna 2026. i obje bilješke ostavila netaknutima. Tako platforma od prvog dana za ranjivosti uopće ne bilježi vremensku oznaku saznanja, a za incidente bilježi trenutak otkrivanja, koji nije trenutak saznanja.
Prema smjernicama Komisije od 27. srpnja 2026. saznajete kada vam početna procjena pruži razuman stupanj sigurnosti da se ranjivost u vašem proizvodu iskorištava ili da je došlo do ozbiljnog incidenta. Otkrivanje obično dolazi ranije, ponekad mnogo ranije. Budući da platforma bilježi trenutak otkrivanja, a ne trenutak procjene, zapis koji ona čuva nije trenutak od kojeg se mjere rokovi iz članka 14. Vodite vlastitu bilješku s vremenskom oznakom o tome kada je početna procjena zaključena i tko je donio tu odluku. Ako tijelo za nadzor tržišta ikada upita zašto je rano upozorenje stiglo baš tada, ta bilješka, a ne platforma, vaš je dokaz.
ENISA je odgovor o prekidima rada dodala 4. rujna 2026. Ako je SRP privremeno nedostupan, pričekajte da se vrati i zatim podnesite obavijest. Ako je u međuvremenu potrebna hitna komunikacija, možete izravno kontaktirati svoj određeni CSIRT, ali obavijest ipak mora proći kroz platformu nakon što se usluga vrati.
Vrijedi to jasno reći, jer ENISA to ne čini: ništa u CRA-u ne zaustavlja rokove od 24 sata, 72 sata, 14 dana ni mjesec dana tijekom prekida rada. Zabilježite vremensku oznaku prekida i svakog izravnog kontakta te ih čuvajte uz vremensku oznaku saznanja.
ENISA navodi da u početnom izdanju neće biti osigurano programsko sučelje aplikacije, i da bi se funkcionalnost API-ja mogla razmotriti u budućoj fazi. Otkrivanje, trijažu i sastavljanje možete automatizirati interno, ali samo je podnošenje osoba koja ispunjava obrazac u pregledniku. Tu primopredaju planirajte namjerno i pobrinite se da je više od jedne osobe može obaviti izvan radnog vremena i vikendom.
Platforma će naposljetku prihvaćati dobrovoljne prijave ranjivosti, kiberprijetnji, incidenata i izbjegnutih incidenata, od bilo koje fizičke ili pravne osobe, a ne samo od proizvođača. ČPP od 31. srpnja 2026. navodio je da će to biti omogućeno nakon 11. rujna 2026. Nije bilo. Platforma koja je otvorena prihvaća samo obvezne obavijesti na temelju članaka 14. i 24., a dobrovoljno izvješćivanje iz članka 15. odgođeno je za buduću fazu bez navedenog datuma.
ENISA sada izričito navodi posljedicu za sve ostale. Ako niste proizvođač, a želite prijaviti ranjivost ili drugi sigurnosni problem, obratite se izravno nadležnom nacionalnom CSIRT-u, jer podnesak koji umjesto toga učinite preko platforme može biti označen kao „nevažeći”. Ništa što je pravno propisano ne nedostaje, ali nema vježbe s niskim ulogom, a postupak objave koji je planirao neiskorištene ranjivosti usmjeravati preko SRP-a i dalje ih nema kamo poslati.
07Što možete učiniti danas
Ispunjavanje roka od 24 sata operativni je problem, a ne papirologija. Sada kada je platforma otvorena, popis u nastavku više nije priprema za budući događaj; obveza teče, a sve ovdje što niste učinili izloženost je, a ne plan.
- Izradite račune EU Login, s uključenim MFA-om. Za primarnog prijavitelja i barem jednu pričuvu. Traje nekoliko minuta na ecas.ec.europa.eu, a platforma nikoga neće pustiti bez višefaktorske autentifikacije, pa je njezino uključivanje dio zadatka, a ne njegovo dotjerivanje.
- Utvrdite svoj određeni CSIRT. ENISA je objavila popis koordinatora za svih 27 država članica 4. rujna 2026., pa je to sada zadatak koji možete dovršiti. Primijenite test glavnog poslovnog nastana iz članka 14. stavka 7., odaberite svoj redak i zapišite obrazloženje.
- Izradite interni obrazac za 24 sata. Kratak predložak koji odgovara ENISA-inim obveznim poljima ranog upozorenja, tako da vaše prvo stvarno podnošenje bude prijepis, a ne sastavljanje. Držite ga negdje gdje ga oba zastupnika mogu otvoriti, jer su nacrti na platformi vidljivi samo onome tko ih je izradio.
- Imenujte osobe, uključujući izvan radnog vremena. Odlučite tko procjenjuje da je izvješće potrebno, tko ga sastavlja i tko ga podnosi. Budući da nema API-ja, posljednji je korak imenovana osoba za tipkovnicom.
- Održavajte točan SBOM. Ne možete prijaviti komponentu za koju niste znali da ste je isporučili. Održavajte popis sastavnica softvera i ažurirajte ga kako se izdanja mijenjaju.
- Kontinuirano ga pratite. Usporedite svoje komponente s izvorima poznatih ranjivosti kako bi se aktivno iskorištavan propust pojavio u satima, a ne tjednima. Naš SBOM i analizator ranjivosti prati vaš popis sastavnica u odnosu na NVD i EU-ovu bazu podataka o ranjivostima (EUVD).
- Potvrdite što je doista obuhvaćeno. U fazi od 72 sata traži se vrsta proizvoda i kategorija iz Priloga III. ili IV., pa riješite klasifikaciju prije nego što vam zatreba. alat za klasifikaciju na to odgovara, a matricu sukladnosti izvješćivanje veže uz šire dužnosti upravljanja ranjivostima iz Priloga I. unutar kojih se nalazi.
- Odlučite tko čita karticu upozorenja izvan radnog vremena. Određeni CSIRT može poništiti podnesak, a upozorenje koje to kaže stiže na platformu, a ne samo u vaš poštanski sandučić. Iza oba zastupnička mjesta postavite nadzirani poštanski sandučić.
- Ne oslanjajte se na odbrojavanje platforme. Sami zabilježite vremensku oznaku saznanja. Brojač od 72 sata na zaslonu teče od podnošenja izvješća u roku od 24 sata, a ne od saznanja, pa podnesak može označiti kao zakašnjeli prije nego što je zakonski rok istekao.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Prije podnošenja provjerite jeste li odabrali pravog koordinatora. ENISA sada upozorava da odabir pogrešnog CSIRT-a određenog kao koordinator može dovesti do poništenja obavijesti, zbog čega je morate ponovno podnijeti pravome dok vrijeme i dalje teče.
08Pratite to na izvoru
Ova stranica odražava stanje na dan 11. rujna 2026., dan kada je platforma otvorena. Ono će se i dalje mijenjati, a ENISA svoje stranice uređuje tiho umjesto da najavljuje svaku promjenu. U tjednu prije puštanja u rad ČPP je iznova napisan 4. rujna 2026. i ponovno ažuriran 10. rujna 2026., popis koordinatora pojavio se 4. rujna 2026. i dobio novi datum 10. rujna 2026., pojmovnik je 5. rujna 2026. dosegnuo verziju 1.1, a 10. rujna 2026. verziju 1.3, smjernice o osobito iznimnim okolnostima stigle su 9. rujna 2026., a AR User Manual i uvjeti i odredbe platforme objavljeni su 10. rujna 2026. Od pokretanja, ČPP su ponovno ažurirani 12. rujna 2026. (video vodič za AR korisnike postao je dostupan, a informativni letak SRP-a objavljen je na još devet jezika) i 17. rujna 2026., kada je pitanje 9 označeno kao „[AŽURIRANO]“ radi dokumentiranja da sekundarni AR može zatražiti ulogu primarnog AR-a, uz pregled CDaC-a. Za pitanja podrške ENISA na središnjoj stranici objavljuje adresu službe za pomoć, cra-srp-helpdesk [at] enisa.europa.eu. To su primarni izvori; sve navedeno iznad naše je čitanje tih izvora.
Ranije smo predlagali da tu oznaku bilježite uz sve što prenosite u internu proceduru. Taj savjet traži ogradu. Između 7. i 9. rujna 2026. ENISA je bitno prepisala stranicu AR Notification submission and update ostavivši njezinu oznaku na 3/08/2026: terminologija je posvuda prešla na CDaC , upućivanja na nacionalni podatkovni sloj krajnjih točaka izbačena su, potvrde o podnošenju sada idu svakom dodijeljenom zastupniku proizvođača, a ne samo osobi koja je podnijela obavijest, a za rano upozorenje sada se izrijekom navodi da do drugih dotičnih CSIRT-ova stiže tek nakon ručnog prosljeđivanja. Ako je neka stranica sa smjernicama važna za vašu proceduru, čuvajte vlastitu datiranu kopiju teksta umjesto da se pouzdajete u datum koji na njoj ispisuje ENISA.
Dan puštanja u rad ponovno je to pokazao. Ujutro 11. rujna 2026. stranica o funkcijama sučelja AR još je nosila datum 14/08/2026 i još je stavljala granicu za nepotvrđene na deset; poslijepodne je nosila datum 9. rujna 2026. i navodila dvadeset, bez ikakve najave. Središnja stranica navodi smjernice o PEC-u kao ažurirane 10. rujna 2026., dok sama stranica nosi datum 9. rujna 2026., a pojmovnik je s verzije 1.1 prešao na verziju 1.3 na isti tihi način. Ondje gdje se dvije ENISA-ine stranice ne slažu, smatrajte ČPP novijim od to dvoje.
- ENISA · Sama Jedinstvena platforma za izvješćivanje (u radu od 11. rujna 2026.); odaberite ulogu Assigned Representative i prijavite se putem EU Logina s višefaktorskom autentifikacijom. Ovdje se podnose obavijesti.portal.cra-srp.enisa.europa.eu
- ENISA · Jedinstvena platforma za izvješćivanje; središnja stranica, s informativnim listom, korisničkim priručnikom, adresom službe za pomoć i poveznicama na svaku stranicu smjernica.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · Često postavljana pitanja o SRP-u (ažurirano 10. rujna 2026.); pravna osnova, rokovi, usmjeravanje, tablica polja, logika brojača, što učiniti tijekom prekida rada i adresa platforme. Iznova napisano 4. rujna i prošireno dan prije puštanja u rad. Najnovija od ENISA-inih stranica o SRP-u i ona kojoj treba dati prednost kada se razilaze.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (10. rujna 2026.); priručnik s dana puštanja u rad za Assigned Representatives i najpotpuniji pojedinačni opis platforme onakve kakva je doista otvorena.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Popis CSIRT-ova određenih kao koordinatori (objavljen 4. rujna 2026., ažuriran 10. rujna 2026.); kontaktne točke za svih 27 država članica. Svoj redak odredite pomoću testa iz članka 14. stavka 7. u odjeljku 04.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA SRP pojmovnik (verzija 1.3, 10. rujna 2026.); smjernice po poljima o tome što svako polje izvješća znači, kako ga ispuniti, koji se format očekuje, koje je njegovo ograničenje broja znakova i u kojoj se fazi primjenjuje. Obratite pozornost na adresu: ENISA je premjestila pojmovnik na URL glossary2 a stariji je i dalje povezan s nekih njezinih vlastitih stranica, pa provjerite redak s verzijom na vrhu prije nego što se oslonite na kopiju.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · Smjernice za registraciju korisnika SRP-a; tijek registracije korak po korak za primarne i pričuvne korisnike, sa snimkama zaslona sučelja.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · Smjernice za podnošenje obavijesti na SRP-u; kako se podnose i ažuriraju rano upozorenje, obavijest u roku od 72 sata i završno izvješće te što pokreće svaki status.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · Smjernice o funkcijama sučelja SRP-a (9. rujna 2026.); postavke, povezivanja s proizvođačima, nadzorna ploča i kartica upozorenja. Dobila je novi datum na sam dan puštanja u rad i sada se slaže s ČPP-om da nepotvrđeno povezivanje može podnijeti do 20 obavijesti.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · Uvjeti i odredbe CRA SRP-a (verzija 1.0, 10. rujna 2026.); uvjeti koje prihvaćate kada se registrirate na platformi, objavljeni dan prije njezina otvaranja.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · Smjernice o osobito iznimnim okolnostima na SRP-u (9. rujna 2026.); kada se PEC primjenjuje, prekidač i razlozi za odgodu na obrascu za 72 sata te što koordinirajući CSIRT čini s obrazloženjem. Peta stranica sa smjernicama i jedina koja se PEC-om bavi izravno.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Europska komisija · Obveze izvješćivanja u okviru CRA-a; stranica s politikom, uključujući ČPP-ove o provedbi CRA-a čiji odjeljak 5. obuhvaća izvješćivanje. Komisija je ovu stranicu ažurirala 11. rujna 2026. kako bi potvrdila da je platforma sada u funkciji, a zaseban dokument s ČPP-ovima Komisije posljednji put je ažuriran 4. rujna 2026.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europska komisija · Smjernice za primjenu CRA-a (27. srpnja 2026.); točka 9.1 utvrđuje obveze izvješćivanja proizvođača i upravitelja softverom otvorenog koda. Naš sažetak smjernica pokriva ostalo.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; izradite račun koji platforma upotrebljava i uključite na njemu višefaktorsku autentifikaciju. Učinite to sada.ecas.ec.europa.eu/cas/login
Za obvezujući tekst, članci 14. do 17. utvrđuju ekosustav izvješćivanja, a članak 16. uspostavlja platformu; pročitajte ih u našem čitaču uredbe. Ključni datumi prate se na stranici trenutačno stanje .
09Česta pitanja
Što moram prijaviti prema CRA-i i koliko brzo?
Aktivno iskorištene ranjivosti i ozbiljni incidenti koji utječu na sigurnost vašeg proizvoda. Rano upozorenje u roku od 24 sata od saznanja, potpunija obavijest u roku od 72 sata i završno izvješće u roku od 14 dana od dostupnosti korektivne mjere za ranjivost, odnosno u roku od mjesec dana od obavijesti u roku od 72 sata za ozbiljan incident. Čl. 14.
Kada počinju obveze izvješćivanja?
11. rujna 2026.; 21 mjesec nakon stupanja Akta na snagu i znatno prije potpune primjene 11. prosinca 2027.
Kome se prijavljujem?
ENISA-i i nacionalnom CSIRT-u određenom kao koordinator, putem jedinstvene platforme za izvješćivanje uspostavljene na temelju članka 16. Vaš CSIRT ovisi o vašem glavnom poslovnom nastanu u Uniji ili o nastanu vašeg ovlaštenog zastupnika ako nemate poslovni nastan u EU-u.
Je li popis koordinirajućih CSIRT-ova objavljen?
Da, od 4. rujna 2026. ENISA objavljuje kontaktne točke za svih 27 država članica. Popis navodi tko je koordinator svake države članice; koji je vaš i dalje se utvrđuje testom glavnog poslovnog nastana iz članka 14. stavka 7., koji ovisi o tome gdje se pretežno donose odluke o kibersigurnosti vaših proizvoda.
Moram li prijaviti svaku pogrešku ili ranjivost?
Ne. Samo aktivno iskorištene ranjivosti i ozbiljni incidenti podliježu obvezi izvješćivanja. Ranjivosti koje pronađete i ispravite prije iskorištavanja upravljaju se kroz vaš uobičajeni proces upravljanja ranjivostima.
Je li ENISA-ina jedinstvena platforma za izvješćivanje već dostupna?
Da. Otvorena je 11. rujna 2026., istog dana kada su se obveze iz članka 14. počele primjenjivati, na adresi portal.cra-srp.enisa.europa.eu. Odaberite ulogu Assigned Representative i prijavite se računom EU Login na kojem je uključena višefaktorska autentifikacija. ENISA je adresu objavila u svojem ČPP-u 10. rujna 2026., dan prije otvaranja.
Što nedostaje platformi koja je otvorena?
Četiri stvari oko kojih se isplati planirati. Dobrovoljno izvješćivanje iz članka 15. izostaje, bez datuma. Nema API-ja, pa je podnošenje osoba koja ispunjava obrazac u pregledniku. Brojač od 72 sata teče od podnošenja vašeg ranog upozorenja, a ne od saznanja, pa podnesak može prikazati kao zakašnjeli prije nego što je zakonski rok protekao. A polje koje bilježi kada ste saznali za aktivno iskorištenu ranjivost zadržano je za kasnije izdanje. Platforma je zasad i samo na engleskom jeziku.
Što da radim ako platforma ne radi kada moram podnijeti obavijest?
ENISA-in odgovor, dodan 4. rujna 2026., jest da pričekate i podnesete obavijest kada ponovno bude dostupna. Ako je u međuvremenu potrebna hitna komunikacija, možete izravno kontaktirati svoj određeni CSIRT, ali obavijest ipak mora naknadno proći kroz platformu. Imajte na umu da ništa u CRA-u ne zaustavlja vaše rokove tijekom prekida rada, pa zabilježite vremensku oznaku prekida i svakog izravnog kontakta.
Odgovara li odbrojavanje platforme mojem zakonskom roku?
Ne u potpunosti. U trenutačnom izdanju brojač od 72 sata prikazuje rok dospijeća 48 sati nakon što podnesete izvješće u roku od 24 sata, a ne 72 sata nakon što ste saznali, pa se podnesak može prikazati kao zakašnjeli prije nego što je zakonski rok istekao. ENISA navodi da će se logika promijeniti u kasnijem izdanju i da brojači ne zamjenjuju obvezu iz članka 14. Vodite vlastiti sat, pokrenut od saznanja.
Bilježi li platforma kada sam saznao?
Ne pri pokretanju. SRP pojmovnik, verzija 1.3 od 10. rujna 2026., navodi da polje o saznanju za aktivno iskorištenu ranjivost stiže tek u kasnijem izdanju te da za ozbiljan incident trenutačno polje bilježi trenutak otkrivanja. Otkrivanje obično prethodi saznanju, koje smjernice Komisije iz srpnja 2026. vežu uz početnu procjenu koja doseže razumnu sigurnost. Vodite vlastitu evidenciju o tome kada je ta procjena zaključena.
Mogu li se pozvati na PEC kod ozbiljnog incidenta?
Ne. Smjernice ENISA-e od 9. rujna 2026. navode da se osobito iznimne okolnosti primjenjuju samo na obavijest u roku od 72 sata o aktivno iskorištenoj ranjivosti. Kod obavijesti o ozbiljnom incidentu nema PEC kontrole. Imajte na umu i to da je pozivanje na PEC zahtjev: koordinirajući CSIRT odlučuje hoće li ga prihvatiti, uz pomoć neobaveznog obrazloženja koje dostavite.
Koliko dugačko može biti svako polje?
Pojmovnik objavljuje ograničenja: 4000 znakova za opisna polja, 2000 za već poduzete mjere i za pojedinosti sigurnosnog ažuriranja, 800 za obrazloženje PEC-a, 255 za naslov, proizvod, komponentu, vektor napada i temeljni uzrok te samo 100 za zlonamjernog aktera. Izgradite svoj interni predložak prema tim veličinama.
Trebam li se odmah registrirati na platformi?
ENISA kaže ne i savjetuje registraciju tek kada doista trebate podnijeti obavijest, a ne preventivno. Ono što biste sada trebali učiniti jest izraditi račune EU Login koje platforma upotrebljava, s uključenom višefaktorskom autentifikacijom, za primarnog prijavitelja i zamjenu. Koordinirajući CSIRT validira vaš račun nakon prvog pristupa, a ne prije njega, i ENISA potvrđuje da ta validacija nije preduvjet za ispunjenje obveze izvješćivanja i ne blokira podnošenje.
Postoji li ograničenje podnošenja prije nego što me CSIRT provjeri?
Da, i brojka se promijenila. ENISA-ine smjernice o sučelju od 14. kolovoza 2026. postavile su je na 10 obavijesti; ČPP iznova napisan 4. rujna 2026. i smjernice o sučelju s novim datumom 9. rujna 2026. oboje navode da nevalidirani zastupnik može podnijeti do 20 obavijesti za jednog proizvođača prije nego što validacija postane obvezna. Validacija nije prepreka vašem prvom podnošenju, ali se ni ne može odgađati unedogled.
Može li moj pričuvni prijavitelj vidjeti nacrt koji sam započeo?
Ne. Nadzorna ploča prikazuje samo nacrte koje je izradio prijavljeni zastupnik, pa je napola napisano rano upozorenje nevidljivo vašoj pričuvi. Sastavljanje držite izvan platforme, u dokumentu koji vaš tim za incidente dijeli, a platformu upotrijebite za prijepis.
Mogu li izvješća podnositi putem API-ja?
Ne. ENISA navodi da u ovoj fazi neće biti osigurano aplikacijsko programsko sučelje. Interno otkrivanje i izradu nacrta možete automatizirati, ali podnošenje obavlja osoba koja ispunjava obrazac u pregledniku.
Što zapravo mora sadržavati rano upozorenje u roku od 24 sata?
Manje nego što većina ljudi očekuje. Obvezna su polja vrsta i razina obavijesti, naziv proizvođača ili upravitelja, proizvod, naslov te, za incidente, sumnja li se na nezakonite ili zlonamjerne radnje. Sadržajna analiza dospijeva nakon 72 sata, a ne prvog dana.
Postoji li već standardni format ili predložak za izvješćivanje?
Podatkovna polja su objavljena. ENISA-in ČPP utvrđuje koja su obvezna u fazama od 24 sata, 72 sata i završnog izvješća, pa već danas možete izraditi odgovarajući interni predložak. Komisija još može provedbenim aktima dodatno odrediti format i postupak.
Mogu li odgoditi izvješće ako bi objava bila rizična?
Podnošenje ne. Rokovi od 24 sata, 72 sata i za završno izvješće teku od saznanja i ništa ih ne zaustavlja. Možete označiti osjetljivost: na temelju članka 16(2) možete označiti uske uvjete koji ograničavaju što ENISA vidi dok CSIRT ne oslobodi cijelu obavijest. Odluka o odgodi daljnjeg prosljeđivanja pripada CSIRT-u primatelju, na temelju Delegirane uredbe (EU) 2026/881, donesene 11. prosinca 2025.
Moram li prijaviti iskorištavanje za koje sam znao već prije rujna 2026.?
Ne. Obveza se primjenjuje od trenutka kada saznate i ne obuhvaća ranjivosti za čije ste aktivno iskorištavanje već znali prije 11. rujna 2026.
Primjenjuje li se izvješćivanje na proizvode koje sam stavio na tržište prije više godina?
Da. Članak 69(2) propisuje da su proizvodi stavljeni na tržište prije 11. prosinca 2027. obuhvaćeni Uredbom samo ako su od tog datuma bitno izmijenjeni, ali članak 69(3) od toga izričito odstupa za članak 14.: obveze izvješćivanja primjenjuju se na sve obuhvaćene proizvode stavljene na tržište prije 11. prosinca 2027., izmijenjene ili ne. Proizvod stoga može biti izvan područja primjene zahtjeva za proizvode iz CRA-a, a istodobno obuhvaćen obvezom izvješćivanja. Čl. 69(2)–(3)
Primjenjuje li se išta od ovoga na projekte otvorenog koda?
Upravitelji softvera otvorenog koda imaju obveze izvješćivanja u mjeri u kojoj su uključeni u proizvode s digitalnim elementima, na temelju članka 24(3). Komisijine smjernice od 27. srpnja 2026. detaljnije se bave otvorenim kodom.
Gdje mogu dobiti pomoć ako sam malo poduzeće?
ENISA vodi službu za pomoć uz posebnu pozornost prema malim i srednjim poduzećima, a i CSIRT-ovi određeni kao koordinatori dužni su pružati podršku putem službe za pomoć u pogledu obveza iz članka 14. ENISA objavljuje adresu službe za pomoć, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
