Független útmutató az (EU) 2024/2847 rendelethez · Állapot: hatályban
Ez az oldal automatikus (mesterséges intelligenciával készült) fordítás, amelyet ember nem ellenőrzött.
A CRA megértése · Bejelentés

CRA-incidensek és sebezhetőségek bejelentése

2026. szeptember 11-től a gyártóknak a 14. cikk alapján be kell jelenteniük az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket. Mit kell bejelenteni, mik a 24 órás, a 72 órás és a zárójelentési határidők, ki kapja meg a bejelentéseket, és pontosan hogyan fog működni az ENISA Egységes bejelentési platformja; ideértve az indulás előtt megtehető lépéseket is.

Kb. 14 perc olvasás14. cikk · 16. cikk · 18. cikk2026. szeptember 11-től alkalmazandóFelülvizsgálva 2026. augusztus 6.

01Mit kell bejelenteni

A vonatkozó rendelet 14. cikkében Kiberreziliencia-rendelet két bejelentési kötelezettséget hoz létre a digitális elemeket tartalmazó termékek gyártói számára. Ezek szűkebbek, mint amilyennek elsőre tűnnek: a szokásos programhibák és a hétköznapi javítások nem tartoznak ide. 14. cikk

  • Aktívan kihasznált sebezhetőségek; olyan sebezhetőség az Ön termékében, amelyre nézve megbízható bizonyíték van arra, hogy egy rosszindulatú szereplő azt egy rendszerben a tulajdonos engedélye nélkül kihasználta. Az olyan sebezhetőséget, amelyet még a kihasználása előtt fedez fel és javít ki, a szokásos sebezhetőség-kezelési folyamat, nem pedig ezen a bejelentési csatornán.
  • Súlyos incidensek; olyan incidens, amely hátrányosan érinti vagy hátrányosan érintheti a termék azon képességét, hogy megvédje az adatok vagy funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmas jellegét. A súlyossági kritériumok a 14. cikk (5) bekezdésében találhatók.

A kötelezettségek nem korlátozódnak a kereskedelmi gyártókra. Nyílt forráskódú szoftverek gondnokai saját bejelentési kötelezettségekkel rendelkeznek annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. 24. cikk (3)

Az ellenőrzés

Ha termékének biztonsági gyengeségét aktívan kihasználják, vagy egy biztonsági incidens súlyosan érintette, megkezdődik a 14. cikk szerinti időszámlálás. Minden más a napi sebezhetőség-kezelés keretében marad.

A bejelentés nem hat vissza az időben

Az olyan sebezhetőséget, amelynek aktív kihasználásáról már a bejelentési kötelezettség alkalmazásának kezdete, 2026. szeptember 11.előtt tudott, nem kell bejelenteni. A kötelezettség ahhoz a pillanathoz kapcsolódik, amikor Ön tudomást szerez, így arra terjed ki, amiről ettől a naptól kezdve szerez tudomást, korábbi időszakra pedig nem.

A már értékesített termékekre viszont kiterjed

Ez az a rész, amely sokakat meglep, és érdemes pontosan fogalmazni. 69. cikk (2) határozza meg az általános átmeneti szabályt: a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat lényegesen módosítják ettől az időponttól kezdve. Önmagában olvasva ez azt sugallja, hogy a meglévő termékkínálata érintetlen marad.

69. cikk (3) ezután a 14. cikket egyenesen kiveszi e szabály alól. Kifejezett eltérés révén a bejelentési kötelezettségek minden olyan, digitális elemeket tartalmazó termékre alkalmazandók a rendelet hatályán belül, amelyet 2027. december 11. előtt hoztak forgalomba, függetlenül attól, hogy valaha módosították-e.

A két szabály tehát különböző tengelyek mentén működik. Egy 2025-ben értékesített terméknek lehet, hogy soha nem lesz szüksége CE-jelölésre a CRA alapján, ám ha a benne lévő sebezhetőséget aktívan kihasználják, és Ön erről 2026. szeptember 11-én vagy azt követően szerez tudomást, azt be kell jelenteni. Az Ön telepített bázisa a bejelentés hatálya alá tartozik akkor is, ha a termékkövetelmények hatályán kívül esik. A Bizottság ugyanerre a következtetésre jut a CRA végrehajtásáról szóló GYIK 5.3. szakaszában. 69. cikk (2)–(3)

02A három határidő

Minden bejelentés három szakaszban zajlik, attól a pillanattól mérve, amikor Ön tudomást szerez a kihasznált sebezhetőségről vagy súlyos incidensről. A határidők szűkek, ezért számít a felkészültség. 14. cikk (2)–(4) bek.

  • 24 órán belülKorai figyelmeztetés. Első értesítés arról, hogy aktívan kihasznált sebezhetőség vagy súlyos incidens következett be, incidensek esetében ideértve azt is, hogy feltételezhető-e, hogy jogellenes vagy rosszindulatú cselekmény okozta.
  • 72 órán belülSebezhetőség / incidens bejelentése. Részletesebb ismertetés: a sebezhetőség és a kihasználás általános jellege, egy kezdeti értékelés, valamint a megtett korrekciós vagy enyhítő intézkedések és azok, amelyeket a felhasználók tehetnek meg.
  • ZárójelentésZárójelentés. A sebezhetőségesetében legkésőbb 14 nap azt követően, hogy korrekciós vagy enyhítő intézkedés elérhetővé válik. A súlyos incidensesetében egy hónapon belül a 72 órás bejelentéstől számítva. Ebben szerepel a teljes leírás, a súlyosság, a hatás és az alkalmazott javítás.

Figyeljen az utolsó sor aszimmetriájára: a sebezhetőségi órát a javítás megléte indítja, az incidensórát pedig a korábbi bejelentés. Ezek eltérő mechanizmusok, és érdemes külön rögzíteni őket a belső eljárásrendjében.

03Mikor kezdődik

A bejelentési kötelezettségek a CRA legkorábbi hatályba lépő fő része. Míg a legtöbb rendelkezés 2027. december 11-től alkalmazandó, a 14. cikk a következőtől alkalmazandó: 2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után. Az ENISA ugyanerre az időpontra ütemezte az Egységes bejelentési platform működésbe lépését. 71. cikk

Állapot · 2026. augusztus 6.

A platform még nem üzemel és nyilvános URL-címét sem tették közzé. Az ENISA szerint azt az Egységes bejelentési platform oldalán fogják közölni az indulás előtt. Előtte felhasználói és biztonsági tesztelés esedékes, amelyben a CSIRT-ek hálózata is részt vesz.

Az ENISA ugyanakkor közzétett egy tájékoztatót, egy bővített GYIK-et és két lépésről lépésre szóló útmutatóoldalt a regisztrációról és a bejelentés benyújtásáról; mindegyik utolsó frissítése 2026. július 31.. Rövid oktatóvideók és egy két héttel korábbi webinárium az indulás előtt még hátravan. Az ENISA jelzi, hogy a közzétett útmutatás változhat.

Két további elem még hiányzik: a koordinátorként kijelölt nemzeti CSIRT-ek listája, amelyet az ENISA szerint később bocsát rendelkezésre, valamint a harmonizált szabványok , amelyek a sebezhetőségkezelés alapjául szolgálnak; ezek 2026. augusztus 30. körül várhatók, és még egyikre sem hivatkoztak a Hivatalos Lapban.

Miért ez az első fontos határidő

A CE-jelöléssel ellentétben, amelyet egyszer, a termék forgalomba hozatala előtt teljesít, a bejelentés élő, folyamatos kötelezettség, amely 2026 szeptemberében kezdődik, és onnantól bármikor kiváltható. A felkészülés nem egyszeri projekt. Építse ki a belső észlelési és bejelentési folyamatot most; a kötelezettség 2026. szeptember 11-től alkalmazandó, függetlenül attól, hogy az eszközök elkészültek-e.

04Kinek jelent

A bejelentések címzettje ENISA és a koordinátorként kijelölt CSIRT, egyetlen belépési ponton keresztül, nem pedig az egyes nemzeti hatóságokhoz benyújtott külön bejelentésekkel. Ez a belépési pont az Egységes bejelentési platform, amelyet az ENISA a 16. cikk alapján hoz létre, működtet és tart fenn. 14. cikk · 16. cikk

Az, hogy melyik CSIRT az Öné, az Ön fő telephelyétől függ az Unióban, vagy ha nem rendelkezik uniós letelepedéssel, akkor attól, hogy hol van az Ön meghatalmazott képviselője. A fogadó CSIRT a bejelentést továbbítja azon tagállamok CSIRT-jeinek, ahol a termék elérhető, valamint szükség szerint a piacfelügyeleti hatóságoknak. 14. cikk (7) · 18. cikk

Támogatás mindkét oldalon rendelkezésre áll. ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek szintén kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA a kijavított sebezhetőségeket be is táplálja az Európai Sebezhetőségi Adatbázisba, és kétévente technikai trendjelentést tesz közzé; az elsőt a bejelentési kötelezettségek indulásától számított 24 hónapon belül. 17. cikk (6)

A bejelentett sebezhetőség terjesztését a CSIRT szüneteltetheti, Ön azonban nem

A fogadó CSIRT indokolt kiberbiztonsági okokból, a feltétlenül szükséges időtartamra késleltetheti vagy visszatarthatja a további terjesztést; például ha a sebezhetőség összehangolt közzétételi eljárás alatt áll. A Bizottság a feltételeket felhatalmazáson alapuló jogi aktusban határozta meg, amelyet a következő napon fogadtak el: 2025. december 11.. Ha a CSIRT visszatart egy bejelentést, erről haladéktalanul tájékoztatnia kell az ENISA-t, indokolással és annak megjelölésével, hogy mikor fogja terjeszteni.

Ettől elkülönülten, különösen kivételes körülmények között a 72 órás bejelentésében megjelölheti a szűk feltételek egyikét a következő rendelkezésből: 16. cikk (2) : hogy a kihasználás az Ön CSIRT-jének tagállamára korlátozódik, hogy a további terjesztés ellentétes lenne az adott tagállam alapvető érdekeivel, vagy hogy a terjesztés közvetlen, magas kiberbiztonsági kockázatot jelent. Ha így tesz, az ENISA csak korlátozott információt kap (azt, hogy bejelentés történt, általános információt a termékről, a kihasználás általános jellegét, és azt, hogy biztonsági okokra hivatkoztak), amíg a CSIRT fel nem oldja a teljes bejelentést.

A lényeges különbség

Egyik mechanizmus sem szünetelteti az Ön óráját. Nem halaszthatja el a benyújtást; a 24 órás, a 72 órás és a zárójelentési határidő a tudomásszerzéstől számít. Amit tehet, az az érzékenység megjelölése, ami korlátozza, hogy ki látja a tartalmat. A terjesztés visszatartásáról a fogadó CSIRT dönt.

05Regisztráció a platformon

Az ENISA útmutatása, amelynek kelte 2026. július 31. , az első anyag, amely a tényleges képernyőket mutatja. Magán a platformon addig nem tud regisztrálni, amíg az el nem indul, de már most eldöntheti, ki fogja kezelni a fiókokat, és előkészítheti a hitelesítő adataikat; a folyamatot pedig érdemes ismernie, mielőtt 24 órás határidő mellett találkozik vele.

Nevezzen ki két embert, mielőtt szüksége lenne rájuk

A platform minden gyártó számára kétféle felhasználói fiókot biztosít, és már ma eldöntheti, ki tölti be ezeket. Az elsődleges képviselő regisztrál elsőként, és létrehozza a gyártó bejegyzését a platformon. Ez a személy ezután meghívja a másodlagos képviselőt, aki tartalék szerepet tölt be ugyanannál a gyártónál, és a nevében benyújthat bejelentést. Mindketten az Ön vállalatának megnevezett munkatársai. Mivel a benyújtás kézi, egyetlen kijelölt bejelentő, aki szabadságon van, alszik vagy már távozott, valós működési kockázat, ezért a második helyet szükségesnek, ne pedig opcionálisnak tekintse.

Az EU Login a hitelesítő adat, és mindkét személy már ma létrehozhatja

A platformfiókok hitelesítése a következőn keresztül történik: EU Login, az Európai Bizottság közös bejelentkezési szolgáltatása, amelyet online rendszereiben használ. Az ENISA szerint a fiók előre létrehozható, és jelenleg ez a leghasznosabb dolog, amit tehet. Hozzon létre egyet az elsődleges képviselőnek és egyet a másodlagosnak itt: ecas.ec.europa.eu, olyan munkahelyi e-mail-címekkel, amelyek egy év múlva is létezni fognak. A Bizottság a következő oldalain fejti ki, mi az EU Login, és hogyan illeszkedik a tágabb identitáskeretébe: megbízható digitális identitás .

A regisztrációs folyamat

A platform első megnyitásakor kiválasztja a szerepkörét, legördülő listából kiválasztja a kijelölt CSIRT-jét , EU Loginnal hitelesíti magát, elolvassa és elfogadja a jogi megállapodást, megerősíti az előre kitöltött személyes adatait (utónév, vezetéknév, e-mail, cégnév), majd megadja a gyártó nevét, címét és további információit. Kötelező gyártói mező kihagyása megakasztja a folyamatot. A befejezéskor a fiókja aktívvá válik az „AR Active” szerepkörben, visszaigazoló e-mailt kap, és létrejön a gyártói entitás a platformon.

A másodlagos képviselő csatlakozásának módja: e-mailes meghívó az elsődlegestől; megerősíti az előre kitöltött személyes és gyártói adatokat, és tartalék felhasználóként regisztrálják ugyanannál a gyártónál. Ez a meghívó a következő idő után lejár: 7 nap, ezt követően a rekord „Invitation Expired” jelölést kap, és újat kell küldeni. A tartalékot ugyanabban az ülésben állítsa be, mint az elsődlegest; egy incidens közben felfedezett lejárt meghívó elkerülhető probléma.

A CSIRT kézzel ellenőrzi a képviselőjét, de ez nem akadályozza a benyújtásban

Valakinek meg kell erősítenie, hogy egy adott személy valóban jelenthet-e egy adott gyártó nevében, és ez az ellenőrzés a koordinátorként kijelölt CSIRT feladata. Kézi lépésről van szó, az eljárás CSIRT-enként eltér, és minden CSIRT a maga megközelítését alkalmazza. Lényeges, hogy erre azt követően kerül sor, hogy először hozzáfér a platformhoz, és párhuzamosan zajlik a jelentésével: az ENISA szerint a validálás nem befolyásolja a bejelentések benyújtására való képességét. Nem validált fiók is benyújthat bejelentést a 24 órás határidőn belül.

Az ENISA ezért is azt tanácsolja, hogy csak akkor regisztráljon és indítsa el a validálást, amikor ténylegesen be kell nyújtania, ahelyett hogy az egész piac előre regisztrálna, és spekulatív ellenőrzésekkel árasztaná el a CSIRT-eket. Az előre elvégzendő előkészület az EU Login fiókok létrehozása és annak eldöntése, ki tölti be a két helyet, nem pedig maga a platformregisztráció.

Elnevezési csapda, amelyet érdemes időben észrevenni

Az ENISA útmutatása a következőkre készült: „Assigned Representatives” (AR), elsődleges és tartalék felhasználókkal. Ez egy platformfiók-szerepkör. Ez nem az a meghatalmazott képviselője , akit a CRA 18. cikke szerinti írásbeli meghatalmazással jelöltek ki. Az előbbi a második nélkül is meglehet. Tartsa külön a kettőt a belső eljárásában, különben végül egy jogi kinevezésről fog vitatkozni, miközben csak egy második bejelentkezésre van szüksége.

06Bejelentés benyújtása

A bejelentés egy irányítópultról zajlik. Létrehoz egy bejelentést, majd minden szakaszban ugyanahhoz a rekordhoz ad hozzá, ahelyett hogy három külön dolgot nyújtana be. Minden szakasznak saját füle van, és mindegyik előbb piszkozatként menthető; a piszkozatokat csak Ön látja.

  • Korai figyelmeztetésIndítson új bejelentést az irányítópultról, töltse ki a kötelező mezőket, és válasszon ki egy meglévő gyártót vagy adjon hozzá egyet. Benyújtáskor a kijelölt CSIRT-jéhez és automatikusan az ENISA-hoz kerül. E-mailes és riasztásos visszaigazolást kap Ön, a CSIRT és az ENISA.
  • 72 órásCsak akkor érhető el, ha már létezik korai figyelmeztetés. Nyissa meg ugyanazt a bejelentést, és töltse ki a 72 órás fület. Az ENISA automatikusan megkapja, kivéve ha a 16. cikk (2) bekezdése szerinti feltételekre hivatkozik; ebben az esetben a rekord megjelölést kap, és az ENISA rálátása korlátozott marad, amíg a CSIRT fel nem oldja.
  • ZárójelentésCsak akkor érhető el, ha mindkét korábbi szakasz létezik. A többi érintett CSIRT csak azután kapja meg a zárójelentést, hogy a koordináló CSIRT kézzel továbbította.

Mi kötelező, és mikor

Az ENISA közzétette, mely mezők kötelezők az egyes szakaszokban. A táblázat hasznos korrekció egy elterjedt feltételezésre: a 24 órás korai figyelmeztetés riasztás, nem pedig vizsgálat.

  • 24 óránál; a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék és egy cím. Incidensek esetében az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Azon tagállamok megadása, ahol a termék elérhető, csak akkor kötelező, ha ez az információ már rendelkezésre áll.
  • 72 óránál; a sebezhetőség és a kihasználás általános jellege, a megtett korrekciós vagy enyhítő intézkedések, valamint a felhasználók által megtehető intézkedések. Incidensek esetében az, hogy mikor észlelték és mikor következett be, továbbá egy kezdeti értékelés. Az érzékenységet itt kell megjelölni.
  • A zárójelentésnél; a teljes leírás, a súlyosság és a hatás, a korrekciós intézkedés elérhetővé válásának időpontja, valamint a biztonsági frissítés részletei. Incidensek esetében a valószínű alapvető ok és a folyamatban lévő enyhítő intézkedések.

Az opcionális mezők közül érdemes rögzíteni a CVE ID és a EUVD IDazonosítót, mindkettő az első szakasztól kezdve elérhető.

Szerkesztés és a visszafordíthatatlan pont

A benyújtott bejelentés frissíthető, és a platform automatikusan értesíti a CSIRT-jét, valamint az ENISA-t és minden olyan CSIRT-et, amely azt terjesztés útján már megkapta. Két korlát érvényes: a lezárt bejelentés nem frissíthető, és a rekord a zárójelentés benyújtása után nem szerkeszthető.

Egyelőre nincs API

Az ENISA szerint ebben a szakaszban nem áll rendelkezésre alkalmazásprogramozási felület. Az észlelést, a triázst és a szövegezést belsőleg automatizálhatja, de magát a benyújtást egy személy végzi, aki kitölt egy webes űrlapot. Tervezze meg tudatosan ezt az átadást, és gondoskodjon róla, hogy egynél több ember el tudja végezni munkaidőn kívül és hétvégén is.

Az önkéntes bejelentés később jön

A platform önkéntes bejelentéseket is fogad sebezhetőségekről, kiberfenyegetésekről, incidensekről és kis híján bekövetkezett eseményekről, bármely természetes vagy jogi személytől, nem csak gyártóktól. Az ENISA szerint ez a funkció akkor lesz elérhető, azt követően , hogy elérkezik 2026. szeptember 11., tehát ez nem jelent alacsony tétű gyakorlási lehetőséget a határidő előtt.

07Mit tehet ma

A 24 órás határidő betartása működési, nem pedig adminisztratív probléma, és az előkészület szinte egésze már most elérhető. Az alábbiak közül semmi nem függ attól, hogy a platform él-e.

  • Hozza létre az EU Login fiókjait. Az elsődleges bejelentő és legalább egy tartalék számára. Percek alatt megvan itt: ecas.ec.europa.eu és megszűnik egy lépés, amelyet nem szeretne incidens közben felfedezni.
  • Azonosítsa a kijelölt CSIRT-jét. Ez az uniós fő telephelye szerint alakul, vagy a meghatalmazott képviselője szerint, ha az EU-n kívül telepedett le. Az ENISA teljes koordinátori listája még nem jelent meg, ezért rögzítse most az indokolását, és erősítse meg a listával szemben, amikor az megjelenik.
  • Építse fel belsőleg a 24 órás űrlapot. Egy rövid sablon, amely megfelel az ENISA kötelező korai figyelmeztetési mezőinek, hogy az első valódi benyújtása átírás legyen, ne fogalmazás.
  • Nevezze meg az embereket, a munkaidőn kívülre is. Döntse el, ki ítéli meg, hogy bejelentés szükséges, ki fogalmazza meg és ki nyújtja be. Mivel nincs API, az utolsó lépés egy megnevezett ember a billentyűzetnél.
  • Tartson pontos SBOM-ot. Nem tud bejelenteni olyan összetevőt, amelyről nem tudta, hogy szállította. Tartson fenn szoftvertermék-jegyzéket, és tartsa naprakészen a kiadások változásával.
  • Kövesse folyamatosan. Vesse össze összetevőit ismert sebezhetőségi forrásokkal, hogy egy aktívan kihasznált hiba órák, ne hetek alatt derüljön ki. Saját eszközünk, a SBOM és sebezhetőség-elemző , a termékjegyzékét az NVD-vel és az EU sebezhetőségi adatbázisával (EUVD) veti össze.
  • Erősítse meg, mi tartozik ténylegesen a hatály alá. A 72 órás szakasz a terméktípust és a III. vagy IV. melléklet szerinti kategóriát kéri, ezért rendezze az osztályozást, mielőtt szüksége lenne rá. Erre az osztályozási eszköz ad választ, és a megfelelőségi mátrix a bejelentést az I. melléklet tágabb sebezhetőség-kezelési kötelezettségeihez köti, amelyen belül elhelyezkedik.
  • Jegyezze be a webináriumot. Az ENISA két héttel a platform üzembe helyezése előtt tervez egyet tartani, és az indulás közeledtével rövid oktatóvideókat közzétenni.

08Kövesse a forrásnál

Ez az oldal a következő napi állapotot tükrözi: 2026. augusztus 6.. A platform még mozgásban van, és az ENISA csendben szerkeszti oldalait ahelyett, hogy minden változást bejelentene, ezért az alábbi oldalak „utoljára frissítve” jelöléseit érdemes közvetlenül ellenőrizni. Ezek az elsődleges források; minden fenti a mi olvasatunk róluk.

A kötelező erejű szöveghez: a 14–17. cikk határozza meg a bejelentési ökoszisztémát, a 16. cikk pedig létrehozza a platformot; olvassa el őket a mi rendeletolvasónkban. A mérföldkő-időpontokat a jelenlegi állás oldal követi nyomon.

09Gyakori kérdések

Mit kell bejelenteni a CRA alapján, és milyen gyorsan?

Az Ön termékének biztonságát érintő aktívan kihasznált sebezhetőségek és súlyos incidensek. Korai figyelmeztetés a tudomásszerzéstől számított 24 órán belül, részletesebb bejelentés 72 órán belül, és zárójelentés sebezhetőség esetén a korrekciós intézkedés elérhetővé válásától számított 14 napon belül, súlyos incidens esetén pedig a 72 órás bejelentéstől számított egy hónapon belül. 14. cikk

Mikor kezdődnek a bejelentési kötelezettségek?

2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után, és jóval a 2027. december 11-i teljes alkalmazás előtt.

Kinek kell bejelentést tenni?

Az ENISA-nak és a koordinátorként kijelölt nemzeti CSIRT-nek, a 16. cikk alapján létrehozott egységes bejelentési platformon keresztül. A CSIRT-je az uniós fő telephelye szerint alakul, vagy a meghatalmazott képviselője szerint, ha nem az EU-ban telepedett le.

Minden hibát vagy sebezhetőséget be kell jelenteni?

Nem. Csak az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket kell bejelenteni. A kihasználás előtt feltárt és kijavított sebezhetőségeket a szokásos sebezhetőség-kezelési folyamaton keresztül kezelik.

Az ENISA egységes bejelentési platformja már elérhető?

2026. augusztus 6-i állapot szerint nem. A platform nem üzemel, és nyilvános URL-címét sem tették közzé; az ENISA az SRP-oldalán jelenti be az indulás előtt. Az ütemterv szerint 2026. szeptember 11-ig kell működőképesnek lennie, előtte felhasználói és biztonsági teszteléssel.

Regisztrálhatok vagy előkészíthetek már most bármit?

Igen, és érdemes is. Hozza létre az EU Login fiókokat, amelyeket a platform használni fog, egy elsődleges bejelentő és egy tartalék számára. Magán a platformon addig nem tud regisztrálni, amíg az el nem indul, és az ENISA azt tanácsolja, hogy a platformregisztrációt csak akkor kezdje meg, amikor ténylegesen be kell nyújtania, mert a koordináló CSIRT az első hozzáférés után, nem pedig azt megelőzően validálja a fiókot. Ez a validálás nem akadályozza a benyújtást.

Benyújthatok bejelentéseket API-n keresztül?

Nem. Az ENISA szerint ebben a szakaszban nem áll rendelkezésre alkalmazásprogramozási felület. A belső észlelést és szövegezést automatizálhatja, de a benyújtást egy személy végzi, aki kitölt egy webes űrlapot.

Mit kell ténylegesen tartalmaznia a 24 órás korai figyelmeztetésnek?

Kevesebbet, mint azt a legtöbben várják. A kötelező mezők a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék, egy cím, incidensek esetében pedig az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Az érdemi elemzés 72 óránál esedékes, nem az első napon.

Van már szabványos formátum vagy sablon a bejelentéshez?

Az adatmezőket közzétették. Az ENISA GYIK-je meghatározza, melyek kötelezők a 24 órás, a 72 órás és a zárójelentési szakaszban, így már ma felépíthet egy megfelelő belső sablont. A Bizottság végrehajtási aktusokkal még tovább pontosíthatja a formátumot és az eljárást.

Elhalaszthatok egy bejelentést, ha a közzététel kockázatos lenne?

A benyújtást nem. A 24 órás, a 72 órás és a zárójelentési határidő a tudomásszerzéstől számít, és semmi nem szünetelteti őket. Megjelölheti az érzékenységet: a 16. cikk (2) bekezdése alapján megjelölhet szűk feltételeket, amelyek korlátozzák, mit lát az ENISA, amíg a CSIRT fel nem oldja a teljes bejelentést. A további terjesztés elhalasztásáról a fogadó CSIRT dönt, a 2025. december 11-én elfogadott felhatalmazáson alapuló jogi aktus alapján.

Be kell jelentenem olyan kihasználást, amelyről már 2026 szeptembere előtt tudtam?

Nem. A kötelezettség attól kezdve alkalmazandó, hogy tudomást szerez róla, és nem terjed ki azokra a sebezhetőségekre, amelyek aktív kihasználásáról már 2026. szeptember 11. előtt tudott.

Vonatkozik a bejelentés az évekkel ezelőtt forgalomba hozott termékeimre?

Igen. A 69. cikk (2) bekezdése szerint a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat ettől az időponttól kezdve lényegesen módosítják, a 69. cikk (3) bekezdése azonban ettől a 14. cikk tekintetében kifejezetten eltér: a bejelentési kötelezettségek minden, a hatály alá tartozó, 2027. december 11. előtt forgalomba hozott termékre alkalmazandók, módosították azokat vagy sem. Egy termék ezért kívül eshet a CRA termékkövetelményeinek hatályán, miközben a bejelentés hatálya alá tartozik. 69. cikk (2)–(3)

Vonatkozik ebből bármi a nyílt forráskódú projektekre?

A nyílt forráskódú szoftverek gondnokainak a 24. cikk (3) bekezdése alapján bejelentési kötelezettségeik vannak annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. A Bizottság 2026. július 27-i útmutatása részletesebben foglalkozik a nyílt forráskóddal.

Hol kapok segítséget, ha kisvállalkozás vagyok?

Az ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek is kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA emellett oktatóvideókat és a platform üzembe helyezése előtt két héttel webináriumot tervez.