01Mit kell bejelenteni
A vonatkozó rendelet 14. cikkében Kiberreziliencia-rendelet két bejelentési kötelezettséget hoz létre a digitális elemeket tartalmazó termékek gyártói számára. Ezek szűkebbek, mint amilyennek elsőre tűnnek: a szokásos programhibák és a hétköznapi javítások nem tartoznak ide. 14. cikk
- Aktívan kihasznált sebezhetőségek; olyan sebezhetőség az Ön termékében, amelyre nézve megbízható bizonyíték van arra, hogy egy rosszindulatú szereplő azt egy rendszerben a tulajdonos engedélye nélkül kihasználta. Az olyan sebezhetőséget, amelyet még a kihasználása előtt fedez fel és javít ki, a szokásos sebezhetőség-kezelési folyamat, nem pedig ezen a bejelentési csatornán.
- Súlyos incidensek; olyan incidens, amely hátrányosan érinti vagy hátrányosan érintheti a termék azon képességét, hogy megvédje az adatok vagy funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmas jellegét. A súlyossági kritériumok a 14. cikk (5) bekezdésében találhatók.
A kötelezettségek nem korlátozódnak a kereskedelmi gyártókra. Nyílt forráskódú szoftverek gondnokai saját bejelentési kötelezettségekkel rendelkeznek annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. 24. cikk (3)
Ha termékének biztonsági gyengeségét aktívan kihasználják, vagy egy biztonsági incidens súlyosan érintette, megkezdődik a 14. cikk szerinti időszámlálás. Minden más a napi sebezhetőség-kezelés keretében marad.
Az olyan sebezhetőséget, amelynek aktív kihasználásáról már a bejelentési kötelezettség alkalmazásának kezdete, 2026. szeptember 11.előtt tudott, nem kell bejelenteni. A kötelezettség ahhoz a pillanathoz kapcsolódik, amikor Ön tudomást szerez, így arra terjed ki, amiről ettől a naptól kezdve szerez tudomást, korábbi időszakra pedig nem.
Ez az a rész, amely sokakat meglep, és érdemes pontosan fogalmazni. 69. cikk (2) határozza meg az általános átmeneti szabályt: a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat lényegesen módosítják ettől az időponttól kezdve. Önmagában olvasva ez azt sugallja, hogy a meglévő termékkínálata érintetlen marad.
69. cikk (3) ezután a 14. cikket egyenesen kiveszi e szabály alól. Kifejezett eltérés révén a bejelentési kötelezettségek minden olyan, digitális elemeket tartalmazó termékre alkalmazandók a rendelet hatályán belül, amelyet 2027. december 11. előtt hoztak forgalomba, függetlenül attól, hogy valaha módosították-e.
A két szabály tehát különböző tengelyek mentén működik. Egy 2025-ben értékesített terméknek lehet, hogy soha nem lesz szüksége CE-jelölésre a CRA alapján, ám ha a benne lévő sebezhetőséget aktívan kihasználják, és Ön erről 2026. szeptember 11-én vagy azt követően szerez tudomást, azt be kell jelenteni. Az Ön telepített bázisa a bejelentés hatálya alá tartozik akkor is, ha a termékkövetelmények hatályán kívül esik. A Bizottság ugyanerre a következtetésre jut a CRA végrehajtásáról szóló GYIK 5.3. szakaszában. 69. cikk (2)–(3)
02A három határidő
Minden bejelentés három szakaszban zajlik, attól a pillanattól mérve, amikor Ön tudomást szerez a kihasznált sebezhetőségről vagy súlyos incidensről. A határidők szűkek, ezért számít a felkészültség. 14. cikk (2)–(4) bek.
- 24 órán belülKorai figyelmeztetés. Első értesítés arról, hogy aktívan kihasznált sebezhetőség vagy súlyos incidens következett be, incidensek esetében ideértve azt is, hogy feltételezhető-e, hogy jogellenes vagy rosszindulatú cselekmény okozta.
- 72 órán belülSebezhetőség / incidens bejelentése. Részletesebb ismertetés: a sebezhetőség és a kihasználás általános jellege, egy kezdeti értékelés, valamint a megtett korrekciós vagy enyhítő intézkedések és azok, amelyeket a felhasználók tehetnek meg.
- ZárójelentésZárójelentés. A sebezhetőségesetében legkésőbb 14 nap azt követően, hogy korrekciós vagy enyhítő intézkedés elérhetővé válik. A súlyos incidensesetében egy hónapon belül a 72 órás bejelentéstől számítva. Ebben szerepel a teljes leírás, a súlyosság, a hatás és az alkalmazott javítás.
Figyeljen az utolsó sor aszimmetriájára: a sebezhetőségi órát a javítás megléte indítja, az incidensórát pedig a korábbi bejelentés. Ezek eltérő mechanizmusok, és érdemes külön rögzíteni őket a belső eljárásrendjében.
03Mikor kezdődik
A bejelentési kötelezettségek a CRA legkorábbi hatályba lépő fő része. Míg a legtöbb rendelkezés 2027. december 11-től alkalmazandó, a 14. cikk a következőtől alkalmazandó: 2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után. Az ENISA ugyanerre az időpontra ütemezte az Egységes bejelentési platform működésbe lépését. 71. cikk
A platform még nem üzemel és nyilvános URL-címét sem tették közzé. Az ENISA szerint azt az Egységes bejelentési platform oldalán fogják közölni az indulás előtt. Előtte felhasználói és biztonsági tesztelés esedékes, amelyben a CSIRT-ek hálózata is részt vesz.
ENISA has, however, published a factsheet, an FAQ and two step-by-step guidance pages covering registration and notification submission, all last updated 3 August 2026. On that date ENISA also moved its whole SRP section to new addresses under Topics, Product Security; the older addresses still serve the superseded 31 July text, so use the links in section 08 below. Short instructional videos and a két héttel korábbi webinárium az indulás előtt még hátravan. Az ENISA jelzi, hogy a közzétett útmutatás változhat.
Két további elem még hiányzik: a koordinátorként kijelölt nemzeti CSIRT-ek listája, amelyet az ENISA szerint később bocsát rendelkezésre, valamint a harmonizált szabványok , amelyek a sebezhetőségkezelés alapjául szolgálnak; ezek 2026. augusztus 30. körül várhatók, és még egyikre sem hivatkoztak a Hivatalos Lapban.
A CE-jelöléssel ellentétben, amelyet egyszer, a termék forgalomba hozatala előtt teljesít, a bejelentés élő, folyamatos kötelezettség, amely 2026 szeptemberében kezdődik, és onnantól bármikor kiváltható. A felkészülés nem egyszeri projekt. Építse ki a belső észlelési és bejelentési folyamatot most; a kötelezettség 2026. szeptember 11-től alkalmazandó, függetlenül attól, hogy az eszközök elkészültek-e.
04Kinek jelent
A bejelentések címzettje ENISA és a koordinátorként kijelölt CSIRT, egyetlen belépési ponton keresztül, nem pedig az egyes nemzeti hatóságokhoz benyújtott külön bejelentésekkel. Ez a belépési pont az Egységes bejelentési platform, amelyet az ENISA a 16. cikk alapján hoz létre, működtet és tart fenn. 14. cikk · 16. cikk
Az, hogy melyik CSIRT az Öné, az Ön fő telephelyétől függ az Unióban, vagy ha nem rendelkezik uniós letelepedéssel, akkor attól, hogy hol van az Ön meghatalmazott képviselője. A fogadó CSIRT a bejelentést továbbítja azon tagállamok CSIRT-jeinek, ahol a termék elérhető, valamint szükség szerint a piacfelügyeleti hatóságoknak. 14. cikk (7) · 18. cikk
Támogatás mindkét oldalon rendelkezésre áll. ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek szintén kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA a kijavított sebezhetőségeket be is táplálja az Európai Sebezhetőségi Adatbázisba, és kétévente technikai trendjelentést tesz közzé; az elsőt a bejelentési kötelezettségek indulásától számított 24 hónapon belül. 17. cikk (6)
A bejelentett sebezhetőség terjesztését a CSIRT szüneteltetheti, Ön azonban nem
The receiving CSIRT may delay or withhold onward dissemination on justified cybersecurity grounds, for a period strictly necessary; for example where a vulnerability is inside a coordinated disclosure procedure. The Commission specified the terms in Delegated Regulation (EU) 2026/881, adopted on 2025. december 11.. Ha a CSIRT visszatart egy bejelentést, erről haladéktalanul tájékoztatnia kell az ENISA-t, indokolással és annak megjelölésével, hogy mikor fogja terjeszteni.
Ettől elkülönülten, különösen kivételes körülmények között a 72 órás bejelentésében megjelölheti a szűk feltételek egyikét a következő rendelkezésből: 16. cikk (2) : hogy a kihasználás az Ön CSIRT-jének tagállamára korlátozódik, hogy a további terjesztés ellentétes lenne az adott tagállam alapvető érdekeivel, vagy hogy a terjesztés közvetlen, magas kiberbiztonsági kockázatot jelent. Ha így tesz, az ENISA csak korlátozott információt kap (azt, hogy bejelentés történt, általános információt a termékről, a kihasználás általános jellegét, és azt, hogy biztonsági okokra hivatkoztak), amíg a CSIRT fel nem oldja a teljes bejelentést.
Egyik mechanizmus sem szünetelteti az Ön óráját. Nem halaszthatja el a benyújtást; a 24 órás, a 72 órás és a zárójelentési határidő a tudomásszerzéstől számít. Amit tehet, az az érzékenység megjelölése, ami korlátozza, hogy ki látja a tartalmat. A terjesztés visszatartásáról a fogadó CSIRT dönt.
05Regisztráció a platformon
ENISA's guidance, last updated 3 August 2026, is the first material to show the actual screens. You cannot register on the platform itself until it goes live, but you can decide now who will hold the accounts and get their credentials ready, and you should know the flow before you meet it under a 24-hour clock.
Nevezzen ki két embert, mielőtt szüksége lenne rájuk
A platform minden gyártó számára kétféle felhasználói fiókot biztosít, és már ma eldöntheti, ki tölti be ezeket. Az elsődleges képviselő regisztrál elsőként, és létrehozza a gyártó bejegyzését a platformon. Ez a személy ezután meghívja a másodlagos képviselőt, aki tartalék szerepet tölt be ugyanannál a gyártónál, és a nevében benyújthat bejelentést. Mindketten az Ön vállalatának megnevezett munkatársai. Mivel a benyújtás kézi, egyetlen kijelölt bejelentő, aki szabadságon van, alszik vagy már távozott, valós működési kockázat, ezért a második helyet szükségesnek, ne pedig opcionálisnak tekintse.
Az EU Login a hitelesítő adat, és mindkét személy már ma létrehozhatja
A platformfiókok hitelesítése a következőn keresztül történik: EU Login, az Európai Bizottság közös bejelentkezési szolgáltatása, amelyet online rendszereiben használ. Az ENISA szerint a fiók előre létrehozható, és jelenleg ez a leghasznosabb dolog, amit tehet. Hozzon létre egyet az elsődleges képviselőnek és egyet a másodlagosnak itt: ecas.ec.europa.eu, olyan munkahelyi e-mail-címekkel, amelyek egy év múlva is létezni fognak. A Bizottság a következő oldalain fejti ki, mi az EU Login, és hogyan illeszkedik a tágabb identitáskeretébe: megbízható digitális identitás .
A regisztrációs folyamat
A platform első megnyitásakor kiválasztja a szerepkörét, legördülő listából kiválasztja a kijelölt CSIRT-jét from a drop-down, authenticate through EU Login, read and accept the legal agreement, confirm your pre-filled personal details (first name, last name, email, legal name), then enter the manufacturer's name, address and additional information. Omitting a mandatory manufacturer field blocks the flow. On completion your account status is "Active" and you hold the "AR Primary User" role, you receive a confirmation email, and the manufacturer entity is created in the platform.
A másodlagos képviselő csatlakozásának módja: e-mailes meghívó from the primary, confirms the pre-filled personal and manufacturer details, and is registered in the "AR Backup User" role against the same manufacturer. That invitation expires after 7 nap, ezt követően a rekord „Invitation Expired” jelölést kap, és újat kell küldeni. A tartalékot ugyanabban az ülésben állítsa be, mint az elsődlegest; egy incidens közben felfedezett lejárt meghívó elkerülhető probléma.
A CSIRT kézzel ellenőrzi a képviselőjét, de ez nem akadályozza a benyújtásban
Someone has to confirm that a given person really may report on behalf of a given manufacturer, and that check falls to the CSIRT designated as coordinator, which ENISA now abbreviates CDaC. It is a manual step, the procedure varies between CSIRTs, and each CSIRT owns its own approach. Crucially, it happens azt követően kerül sor, hogy először hozzáfér a platformhoz, és párhuzamosan with your report. In its update of 3 August 2026 ENISA put this beyond doubt: validation by the CDaC is not a prerequisite for fulfilling the CRA reporting obligation, and does not affect your ability to submit notifications. An unvalidated account can still file inside the 24-hour window.
Az ENISA ezért is azt tanácsolja, hogy csak akkor regisztráljon és indítsa el a validálást, amikor ténylegesen be kell nyújtania, ahelyett hogy az egész piac előre regisztrálna, és spekulatív ellenőrzésekkel árasztaná el a CSIRT-eket. Az előre elvégzendő előkészület az EU Login fiókok létrehozása és annak eldöntése, ki tölti be a két helyet, nem pedig maga a platformregisztráció.
Az ENISA útmutatása a következőkre készült: „Assigned Representatives” (AR), elsődleges és tartalék felhasználókkal. Ez egy platformfiók-szerepkör. Ez nem az a meghatalmazott képviselője , akit a CRA 18. cikke szerinti írásbeli meghatalmazással jelöltek ki. Az előbbi a második nélkül is meglehet. Tartsa külön a kettőt a belső eljárásában, különben végül egy jogi kinevezésről fog vitatkozni, miközben csak egy második bejelentkezésre van szüksége.
06Bejelentés benyújtása
A bejelentés egy irányítópultról zajlik. Létrehoz egy bejelentést, majd minden szakaszban ugyanahhoz a rekordhoz ad hozzá, ahelyett hogy három külön dolgot nyújtana be. Minden szakasznak saját füle van, és mindegyik előbb piszkozatként menthető; a piszkozatokat csak Ön látja.
- Korai figyelmeztetésStart a new notification from the dashboard, complete the mandatory fields, and select an existing manufacturer or add one. On submission it is accessible to your designated CSIRT and, automatically, to ENISA. Email and alert confirmations go to the CSIRT, to ENISA, and to every representative registered for that manufacturer, not only the person who submitted.
- 72 órásCsak akkor érhető el, ha már létezik korai figyelmeztetés. Nyissa meg ugyanazt a bejelentést, és töltse ki a 72 órás fület. Az ENISA automatikusan megkapja, kivéve ha you invoke the Article 16(2) conditions, in which case the record is flagged "72h Submitted under PEC" and ENISA's view is limited until the CSIRT releases it.
- ZárójelentésOnly available once both earlier stages exist. ENISA receives it automatically unless the Article 16(2) conditions were invoked.
Az ENISA útmutatása, amelynek kelte 3 August 2026 states that the other concerned CSIRTs receive the early warning, a 72-hour notification és a final report only after manual dissemination by the CSIRT designated as coordinator. The 31 July text said this of the final report alone. Nothing about your duty changes, and the CDaC is still bound by Article 16(2) to disseminate without delay, but it is worth knowing that a person at one national CSIRT sits between your report and the other markets where your product is sold.
Mi kötelező, és mikor
Az ENISA közzétette, mely mezők kötelezők az egyes szakaszokban. A táblázat hasznos korrekció egy elterjedt feltételezésre: a 24 órás korai figyelmeztetés riasztás, nem pedig vizsgálat.
- 24 óránál; a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék és egy cím. Incidensek esetében az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Azon tagállamok megadása, ahol a termék elérhető, csak akkor kötelező, ha ez az információ már rendelkezésre áll.
- 72 óránál; a sebezhetőség és a kihasználás általános jellege, a megtett korrekciós vagy enyhítő intézkedések, valamint a felhasználók által megtehető intézkedések. Incidensek esetében az, hogy mikor észlelték és mikor következett be, továbbá egy kezdeti értékelés. Az érzékenységet itt kell megjelölni.
- A zárójelentésnél; a teljes leírás, a súlyosság és a hatás, a korrekciós intézkedés elérhetővé válásának időpontja, valamint a biztonsági frissítés részletei. Incidensek esetében a valószínű alapvető ok és a folyamatban lévő enyhítő intézkedések.
Az opcionális mezők közül érdemes rögzíteni a CVE ID és a EUVD IDazonosítót, mindkettő az első szakasztól kezdve elérhető.
Szerkesztés és a visszafordíthatatlan pont
A submitted notification can be updated, and the platform automatically sends an alert and an email to your CSIRT plus ENISA and any CSIRTs that already received it through dissemination. Two limits apply: a lezárt bejelentés nem frissíthető, és a rekord a zárójelentés benyújtása után nem szerkeszthető.
Az ENISA szerint ebben a szakaszban nem áll rendelkezésre alkalmazásprogramozási felület. Az észlelést, a triázst és a szövegezést belsőleg automatizálhatja, de magát a benyújtást egy személy végzi, aki kitölt egy webes űrlapot. Tervezze meg tudatosan ezt az átadást, és gondoskodjon róla, hogy egynél több ember el tudja végezni munkaidőn kívül és hétvégén is.
A platform önkéntes bejelentéseket is fogad sebezhetőségekről, kiberfenyegetésekről, incidensekről és kis híján bekövetkezett eseményekről, bármely természetes vagy jogi személytől, nem csak gyártóktól. Az ENISA szerint ez a funkció akkor lesz elérhető, azt követően , hogy elérkezik 2026. szeptember 11., tehát ez nem jelent alacsony tétű gyakorlási lehetőséget a határidő előtt.
07Mit tehet ma
A 24 órás határidő betartása működési, nem pedig adminisztratív probléma, és az előkészület szinte egésze már most elérhető. Az alábbiak közül semmi nem függ attól, hogy a platform él-e.
- Hozza létre az EU Login fiókjait. Az elsődleges bejelentő és legalább egy tartalék számára. Percek alatt megvan itt: ecas.ec.europa.eu és megszűnik egy lépés, amelyet nem szeretne incidens közben felfedezni.
- Azonosítsa a kijelölt CSIRT-jét. Ez az uniós fő telephelye szerint alakul, vagy a meghatalmazott képviselője szerint, ha az EU-n kívül telepedett le. Az ENISA teljes koordinátori listája még nem jelent meg, ezért rögzítse most az indokolását, és erősítse meg a listával szemben, amikor az megjelenik.
- Építse fel belsőleg a 24 órás űrlapot. Egy rövid sablon, amely megfelel az ENISA kötelező korai figyelmeztetési mezőinek, hogy az első valódi benyújtása átírás legyen, ne fogalmazás.
- Nevezze meg az embereket, a munkaidőn kívülre is. Döntse el, ki ítéli meg, hogy bejelentés szükséges, ki fogalmazza meg és ki nyújtja be. Mivel nincs API, az utolsó lépés egy megnevezett ember a billentyűzetnél.
- Tartson pontos SBOM-ot. Nem tud bejelenteni olyan összetevőt, amelyről nem tudta, hogy szállította. Tartson fenn szoftvertermék-jegyzéket, és tartsa naprakészen a kiadások változásával.
- Kövesse folyamatosan. Vesse össze összetevőit ismert sebezhetőségi forrásokkal, hogy egy aktívan kihasznált hiba órák, ne hetek alatt derüljön ki. Saját eszközünk, a SBOM és sebezhetőség-elemző , a termékjegyzékét az NVD-vel és az EU sebezhetőségi adatbázisával (EUVD) veti össze.
- Erősítse meg, mi tartozik ténylegesen a hatály alá. A 72 órás szakasz a terméktípust és a III. vagy IV. melléklet szerinti kategóriát kéri, ezért rendezze az osztályozást, mielőtt szüksége lenne rá. Erre az osztályozási eszköz ad választ, és a megfelelőségi mátrix a bejelentést az I. melléklet tágabb sebezhetőség-kezelési kötelezettségeihez köti, amelyen belül elhelyezkedik.
- Jegyezze be a webináriumot. Az ENISA két héttel a platform üzembe helyezése előtt tervez egyet tartani, és az indulás közeledtével rövid oktatóvideókat közzétenni.
08Kövesse a forrásnál
Ez az oldal a következő napi állapotot tükrözi: 13 August 2026. The platform is still moving, and ENISA edits its pages quietly rather than announcing every change, so the "last updated" stamps on the pages below are worth checking directly. ENISA moved these pages to new addresses on 3 August 2026; the links below are the current ones. These are the primary sources; everything above is our reading of them.
- ENISA · Egységes bejelentési platform; the hub page, with the factsheet, the helpdesk address and links to the guidance. Where the public URL will be announced.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · SRP frequently asked questions; legal basis, deadlines, routing, the field table and platform security.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · SRP felhasználói regisztrációs útmutató; a lépésről lépésre haladó regisztrációs folyamat elsődleges és tartalék felhasználók számára, felületi képernyőképekkel.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · SRP bejelentésbenyújtási útmutató; hogyan nyújtják be és frissítik a korai figyelmeztetést, a 72 órás bejelentést és a zárójelentést, és mit vált ki az egyes állapotok.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- Európai Bizottság · CRA bejelentési kötelezettségek; a szakpolitikai oldal, beleértve a CRA végrehajtásáról szóló GYIK-et, amelynek 5. szakasza a bejelentéssel foglalkozik.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Európai Bizottság · CRA alkalmazási útmutató (2026. július 27.); a 9.1. pont határozza meg a gyártók és a nyílt forráskódú szoftverek gondnokainak bejelentési kötelezettségeit. A mi útmutató-összefoglalónk fedi le a többit.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; hozza létre a fiókot, amelyet a platform használni fog. Tegye meg most.ecas.ec.europa.eu/cas/login
A kötelező erejű szöveghez: a 14–17. cikk határozza meg a bejelentési ökoszisztémát, a 16. cikk pedig létrehozza a platformot; olvassa el őket a mi rendeletolvasónkban. A mérföldkő-időpontokat a jelenlegi állás oldal követi nyomon.
09Gyakori kérdések
Mit kell bejelenteni a CRA alapján, és milyen gyorsan?
Az Ön termékének biztonságát érintő aktívan kihasznált sebezhetőségek és súlyos incidensek. Korai figyelmeztetés a tudomásszerzéstől számított 24 órán belül, részletesebb bejelentés 72 órán belül, és zárójelentés sebezhetőség esetén a korrekciós intézkedés elérhetővé válásától számított 14 napon belül, súlyos incidens esetén pedig a 72 órás bejelentéstől számított egy hónapon belül. 14. cikk
Mikor kezdődnek a bejelentési kötelezettségek?
2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után, és jóval a 2027. december 11-i teljes alkalmazás előtt.
Kinek kell bejelentést tenni?
Az ENISA-nak és a koordinátorként kijelölt nemzeti CSIRT-nek, a 16. cikk alapján létrehozott egységes bejelentési platformon keresztül. A CSIRT-je az uniós fő telephelye szerint alakul, vagy a meghatalmazott képviselője szerint, ha nem az EU-ban telepedett le.
Minden hibát vagy sebezhetőséget be kell jelenteni?
Nem. Csak az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket kell bejelenteni. A kihasználás előtt feltárt és kijavított sebezhetőségeket a szokásos sebezhetőség-kezelési folyamaton keresztül kezelik.
Az ENISA egységes bejelentési platformja már elérhető?
Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its SRP page before go-live. It is scheduled to be operational by 11 September 2026, with user and security testing beforehand.
Regisztrálhatok vagy előkészíthetek már most bármit?
Igen, és érdemes is. Hozza létre az EU Login accounts the platform will use, for a primary reporter and a backup. You cannot register on the platform itself until it goes live, and ENISA advises starting the platform registration only when you actually need to file, because the coordinating CSIRT validates the account after first access rather than ahead of it. ENISA confirmed on 3 August 2026 that this validation is not a prerequisite for meeting the reporting obligation and does not block submission.
Benyújthatok bejelentéseket API-n keresztül?
Nem. Az ENISA szerint ebben a szakaszban nem áll rendelkezésre alkalmazásprogramozási felület. A belső észlelést és szövegezést automatizálhatja, de a benyújtást egy személy végzi, aki kitölt egy webes űrlapot.
Mit kell ténylegesen tartalmaznia a 24 órás korai figyelmeztetésnek?
Kevesebbet, mint azt a legtöbben várják. A kötelező mezők a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék, egy cím, incidensek esetében pedig az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Az érdemi elemzés 72 óránál esedékes, nem az első napon.
Van már szabványos formátum vagy sablon a bejelentéshez?
Az adatmezőket közzétették. Az ENISA GYIK-je meghatározza, melyek kötelezők a 24 órás, a 72 órás és a zárójelentési szakaszban, így már ma felépíthet egy megfelelő belső sablont. A Bizottság végrehajtási aktusokkal még tovább pontosíthatja a formátumot és az eljárást.
Elhalaszthatok egy bejelentést, ha a közzététel kockázatos lenne?
Not the filing. The 24-hour, 72-hour and final-report windows run from awareness and nothing pauses them. You may flag sensitivity: under Article 16(2) you can mark narrow conditions that limit what ENISA sees until the CSIRT releases the full notification. The decision to delay onward dissemination belongs to the receiving CSIRT, under Delegated Regulation (EU) 2026/881, adopted on 11 December 2025.
Be kell jelentenem olyan kihasználást, amelyről már 2026 szeptembere előtt tudtam?
Nem. A kötelezettség attól kezdve alkalmazandó, hogy tudomást szerez róla, és nem terjed ki azokra a sebezhetőségekre, amelyek aktív kihasználásáról már 2026. szeptember 11. előtt tudott.
Vonatkozik a bejelentés az évekkel ezelőtt forgalomba hozott termékeimre?
Igen. A 69. cikk (2) bekezdése szerint a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat ettől az időponttól kezdve lényegesen módosítják, a 69. cikk (3) bekezdése azonban ettől a 14. cikk tekintetében kifejezetten eltér: a bejelentési kötelezettségek minden, a hatály alá tartozó, 2027. december 11. előtt forgalomba hozott termékre alkalmazandók, módosították azokat vagy sem. Egy termék ezért kívül eshet a CRA termékkövetelményeinek hatályán, miközben a bejelentés hatálya alá tartozik. 69. cikk (2)–(3)
Vonatkozik ebből bármi a nyílt forráskódú projektekre?
A nyílt forráskódú szoftverek gondnokainak a 24. cikk (3) bekezdése alapján bejelentési kötelezettségeik vannak annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. A Bizottság 2026. július 27-i útmutatása részletesebben foglalkozik a nyílt forráskóddal.
Hol kapok segítséget, ha kisvállalkozás vagyok?
Az ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek is kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA emellett oktatóvideókat és a platform üzembe helyezése előtt két héttel webináriumot tervez.
