01Mit kell bejelenteni
A vonatkozó rendelet 14. cikkében Kiberreziliencia-rendelet két bejelentési kötelezettséget hoz létre a digitális elemeket tartalmazó termékek gyártói számára. Ezek szűkebbek, mint amilyennek elsőre tűnnek: a szokásos programhibák és a hétköznapi javítások nem tartoznak ide. 14. cikk
- Aktívan kihasznált sebezhetőségek; olyan sebezhetőség az Ön termékében, amelyre nézve megbízható bizonyíték van arra, hogy egy rosszindulatú szereplő azt egy rendszerben a tulajdonos engedélye nélkül kihasználta. Az olyan sebezhetőséget, amelyet még a kihasználása előtt fedez fel és javít ki, a szokásos sebezhetőség-kezelési folyamat, nem pedig ezen a bejelentési csatornán.
- Súlyos incidensek; olyan incidens, amely hátrányosan érinti vagy hátrányosan érintheti a termék azon képességét, hogy megvédje az adatok vagy funkciók rendelkezésre állását, hitelességét, sértetlenségét vagy bizalmas jellegét. A súlyossági kritériumok a 14. cikk (5) bekezdésében találhatók.
A kötelezettségek nem korlátozódnak a kereskedelmi gyártókra. Nyílt forráskódú szoftverek gondnokai saját bejelentési kötelezettségekkel rendelkeznek annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. 24. cikk (3)
Ha termékének biztonsági gyengeségét aktívan kihasználják, vagy egy biztonsági incidens súlyosan érintette, megkezdődik a 14. cikk szerinti időszámlálás. Minden más a napi sebezhetőség-kezelés keretében marad.
Az olyan sebezhetőséget, amelynek aktív kihasználásáról már a bejelentési kötelezettség alkalmazásának kezdete, 2026. szeptember 11.előtt tudott, nem kell bejelenteni. A kötelezettség ahhoz a pillanathoz kapcsolódik, amikor Ön tudomást szerez, így arra terjed ki, amiről ettől a naptól kezdve szerez tudomást, korábbi időszakra pedig nem.
Ez az a rész, amely sokakat meglep, és érdemes pontosan fogalmazni. 69. cikk (2) határozza meg az általános átmeneti szabályt: a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat lényegesen módosítják ettől az időponttól kezdve. Önmagában olvasva ez azt sugallja, hogy a meglévő termékkínálata érintetlen marad.
69. cikk (3) ezután a 14. cikket egyenesen kiveszi e szabály alól. Kifejezett eltérés révén a bejelentési kötelezettségek minden olyan, digitális elemeket tartalmazó termékre alkalmazandók a rendelet hatályán belül, amelyet 2027. december 11. előtt hoztak forgalomba, függetlenül attól, hogy valaha módosították-e.
A két szabály tehát különböző tengelyek mentén működik. Egy 2025-ben értékesített terméknek lehet, hogy soha nem lesz szüksége CE-jelölésre a CRA alapján, ám ha a benne lévő sebezhetőséget aktívan kihasználják, és Ön erről 2026. szeptember 11-én vagy azt követően szerez tudomást, azt be kell jelenteni. Az Ön telepített bázisa a bejelentés hatálya alá tartozik akkor is, ha a termékkövetelmények hatályán kívül esik. A Bizottság ugyanerre a következtetésre jut a CRA végrehajtásáról szóló GYIK 5.3. szakaszában. 69. cikk (2)–(3)
02A három határidő
Minden bejelentés három szakaszban zajlik, attól a pillanattól mérve, amikor Ön tudomást szerez a kihasznált sebezhetőségről vagy súlyos incidensről. A határidők szűkek, ezért számít a felkészültség. 14. cikk (2)–(4) bek.
- 24 órán belülKorai figyelmeztetés. Első értesítés arról, hogy aktívan kihasznált sebezhetőség vagy súlyos incidens következett be, incidensek esetében ideértve azt is, hogy feltételezhető-e, hogy jogellenes vagy rosszindulatú cselekmény okozta.
- 72 órán belülSebezhetőség / incidens bejelentése. Részletesebb ismertetés: a sebezhetőség és a kihasználás általános jellege, egy kezdeti értékelés, valamint a megtett korrekciós vagy enyhítő intézkedések és azok, amelyeket a felhasználók tehetnek meg.
- ZárójelentésZárójelentés. A sebezhetőségesetében legkésőbb 14 nap azt követően, hogy korrekciós vagy enyhítő intézkedés elérhetővé válik. A súlyos incidensesetében egy hónapon belül a 72 órás bejelentéstől számítva. Ebben szerepel a teljes leírás, a súlyosság, a hatás és az alkalmazott javítás.
Figyeljen az utolsó sor aszimmetriájára: a sebezhetőségi órát a javítás megléte indítja, az incidensórát pedig a korábbi bejelentés. Ezek eltérő mechanizmusok, és érdemes külön rögzíteni őket a belső eljárásrendjében.
03Mikor kezdődik
A bejelentési kötelezettségek a CRA legkorábbi hatályba lépő fő része. Míg a legtöbb rendelkezés 2027. december 11-től alkalmazandó, a 14. cikk a következőtől alkalmazandó: 2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után. Az ENISA ugyanezen a napon nyitotta meg az Egységes bejelentési platformot. 71. cikk
A platform üzemel, és a kötelezettség, amelyet szolgál, vele együtt hatályos. Az ENISA a címet így teszi közzé: portal.cra-srp.enisa.europa.eu, ahol az Assigned Representative szerepkört választja ki, és többtényezős hitelesítéssel ellátott EU Login fiókkal jelentkezik be. A címet az ENISA 2026. szeptember 10-i GYIK-frissítése tette közzé, a megnyitás előtti napon.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Négy dolog nem érkezett meg vele, és ennek az oldalnak a nagy része ezek köré épül: a 15. cikk szerinti önkéntes bejelentés továbbra is hiányzik, dátum nélkül, továbbra sincs API, a 72 órás számláló továbbra is a korai figyelmeztetés benyújtásától fut, nem pedig attól a pillanattól, amikor tudomást szerzett, és az a mező, amely rögzítené, mikor szerzett tudomást egy aktívan kihasznált sebezhetőségről, továbbra is egy későbbi kiadásra vár. A sebezhetőségkezelést megalapozó harmonizált szabványok szintén kiadatlanok; most 2026. október 30. körül várhatók, miután a Bizottság 2026. júliusi, az M/606 szabványosítási kérelmet módosító tervezete két hónappal kitolta a 2026-os határidőket, és még nincsenek hivatkozva a Hivatalos Lapban.
A CE-jelöléssel ellentétben, amelyet egyszer, a termék forgalomba hozatala előtt teljesít, a bejelentés élő, folyamatos kötelezettség, amely 2026 szeptemberében kezdődik, és onnantól bármikor kiváltható. A felkészülés nem egyszeri projekt. Építse ki a belső észlelési és bejelentési folyamatot most; a kötelezettség 2026. szeptember 11-től alkalmazandó, függetlenül attól, hogy az eszközök elkészültek-e.
04Kinek jelent
A bejelentések címzettje ENISA és a koordinátorként kijelölt CSIRT, egyetlen belépési ponton keresztül, nem pedig az egyes nemzeti hatóságokhoz benyújtott külön bejelentésekkel. Ez a belépési pont az Egységes bejelentési platform, amelyet az ENISA a 16. cikk alapján hoz létre, működtet és tart fenn. 14. cikk · 16. cikk
Az, hogy melyik CSIRT az Öné, az Ön fő telephelyétől függ az Unióban, vagy ha nem rendelkezik uniós letelepedéssel, akkor attól, hogy hol van az Ön meghatalmazott képviselője. A fogadó CSIRT a bejelentést továbbítja azon tagállamok CSIRT-jeinek, ahol a termék elérhető, valamint szükség szerint a piacfelügyeleti hatóságoknak. 14. cikk (7) · 18. cikk
A koordinátorok listáját 2026. szeptember 4-én tették közzé
Egészen 2026. szeptember 4. előtt nem volt közzétett válasz erre az oldal legfontosabb gyakorlati kérdésére: melyik nemzeti csapat kapja meg ténylegesen a bejelentését. Az ENISA immár közzétette a koordinátorként kijelölt CSIRT-ek listáját egy vagy több kapcsolattartási URL-lel mind a 27 tagállamhoz, és 2026. szeptember 10-i új keltezéssel látta el, ezért ellenőrizze újra a saját sorát, mielőtt egy korábban készített másolatra hagyatkozna. Írország a CRA-hoz külön NCSC-oldalra mutat; Spanyolország két különálló INCIBE-útvonalat ad meg, egyet az incidensekhez, egyet a sebezhetőségek koordinációjához.
A lista megmondja, ki az egyes tagállamok koordinátora. Azt nem mondja meg, melyik az Öné, és a 14. cikk (7) bekezdése szerinti teszt szűkebb, mint azt a legtöbb szervezet feltételezi. Az Ön fő telephelyétől függ: az a tagállam, ahol a digitális elemeket tartalmazó termékei kiberbiztonságával kapcsolatos döntéseket túlnyomórészt meghozzák, ami lehet fejlesztési telephely, nem pedig a bejegyzett székhely vagy a legnagyobb kereskedelmi működés helye. Ha ez nem állapítható meg, a másodlagos szabály az a tagállam, ahol a legtöbb uniós alkalmazottja van. Uniós letelepedés teljes hiányában a sorrend a következő: az a tagállam, ahol a meghatalmazott képviselője a legtöbb termék tekintetében jár el, majd az az importőr, amely a legtöbb terméket hozza forgalomba, majd az a forgalmazó, amely a legtöbbet forgalmazza, végül a legtöbb felhasználóval rendelkező tagállam. Mivel ez minden jövőbeli bejelentés címzettjét rögzíti, döntse el előre, jogi bevonással, és írja le az indokolást.
Támogatás mindkét oldalon rendelkezésre áll. ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek szintén kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA a kijavított sebezhetőségeket be is táplálja az Európai Sebezhetőségi Adatbázisba, és kétévente technikai trendjelentést tesz közzé; az elsőt a bejelentési kötelezettségek indulásától számított 24 hónapon belül. 17. cikk (6)
A bejelentett sebezhetőség terjesztését a CSIRT szüneteltetheti, Ön azonban nem
A fogadó CSIRT indokolt kiberbiztonsági okokból, a feltétlenül szükséges ideig késleltetheti vagy visszatarthatja a továbbterjesztést; például ha a sebezhetőség koordinált közzétételi eljárás alatt áll. A Bizottság a feltételeket a következőben határozta meg: (EU) 2026/881 felhatalmazáson alapuló rendelet, amelyet ekkor fogadtak el: 2025. december 11.. Ha a CSIRT visszatart egy bejelentést, erről haladéktalanul tájékoztatnia kell az ENISA-t, indokolással és annak megjelölésével, hogy mikor fogja terjeszteni.
Ettől elkülönülten, különösen kivételes körülmények között a 72 órás bejelentésében megjelölheti a szűk feltételek egyikét a következő rendelkezésből: 16. cikk (2) : hogy a kihasználás az Ön CSIRT-jének tagállamára korlátozódik, hogy a további terjesztés ellentétes lenne az adott tagállam alapvető érdekeivel, vagy hogy a terjesztés közvetlen, magas kiberbiztonsági kockázatot jelent. Ha így tesz, az ENISA csak korlátozott információt kap (azt, hogy bejelentés történt, általános információt a termékről, a kihasználás általános jellegét, és azt, hogy biztonsági okokra hivatkoztak), amíg a CSIRT fel nem oldja a teljes bejelentést.
2026. szeptember 9-én az ENISA külön útmutatóoldalt tett közzé a különösen kivételes körülményekről, amely lezár egy hatályra vonatkozó kérdést, amelyet a korábbi anyagok nyitva hagytak. A PEC-re hivatkozni csak az aktívan kihasznált sebezhetőség 72 órás bejelentésénél lehet. Nincs megfelelője a következő esetében: súlyos incidens, és a platform az incidensbejelentésen nem kínál PEC-vezérlőt.
Technikailag ez egy kapcsoló a 72 órás űrlap alján, amely megjeleníti a három késleltetési indokot, valamint egy opcionális, szabad szöveges indokolást. Ez az indokolás nem díszítés: az ENISA szerint segít abban, hogy a CDaC eldöntse, elfogadja-e a beadványt PEC keretében. A PEC-re való hivatkozás tehát korlátozást kér, nem pedig alkalmaz, és a rekord egyszerűen a következő állapotba kerül: 72h Submitted under PEC és ott marad, amíg a koordinátor dönt. Az indokolást úgy írja meg, mintha olyasvalaki olvasná, akinek mérlegelnie kell azzal szemben, hogy a többi tagállamot gyorsan tájékoztassák, mert pontosan ez fog történni.
Egyik mechanizmus sem szünetelteti az Ön óráját. Nem halaszthatja el a benyújtást; a 24 órás, a 72 órás és a zárójelentési határidő a tudomásszerzéstől számít. Amit tehet, az az érzékenység megjelölése, ami korlátozza, hogy ki látja a tartalmat. A terjesztés visszatartásáról a fogadó CSIRT dönt.
05Regisztráció a platformon
Az ENISA regisztrációs útmutatója, amelyet 2026. szeptember 10-i új keltezéssel láttak el, és felületi útmutatója, amelyet 2026. szeptember 9-i új keltezéssel láttak el, a tényleges képernyőket mutatja. A regisztráció a platformmal együtt 2026. szeptember 11-én nyílt meg, így ez most már olyan folyamat, amelyet végig lehet járni, nem csupán olvasni róla. Az ENISA ennek ellenére azt kéri, hogy ne regisztráljon elővigyázatosságból, az alább kifejtett okból, ami a folyamat előzetes ismeretét inkább hasznosabbá teszi, mint kevésbé azzá: amikor először végigmegy rajta, könnyen lehet, hogy 24 órás óra ketyeg.
Nevezzen ki két embert, mielőtt szüksége lenne rájuk
A platform minden gyártó számára kétféle felhasználói fiókot biztosít, és már ma eldöntheti, ki tölti be ezeket. Az elsődleges képviselő regisztrál elsőként, és létrehozza a gyártó bejegyzését a platformon. Ez a személy ezután meghívja a másodlagos képviselőt, aki tartalék szerepet tölt be ugyanannál a gyártónál, és a nevében benyújthat bejelentést. Mindketten az Ön vállalatának megnevezett munkatársai. Mivel a benyújtás kézi, egyetlen kijelölt bejelentő, aki szabadságon van, alszik vagy már távozott, valós működési kockázat, ezért a második helyet szükségesnek, ne pedig opcionálisnak tekintse.
Az EU Login a hitelesítő adat, és mindkét személy már ma létrehozhatja
A platformfiókok hitelesítése a következőn keresztül történik: EU Login, az Európai Bizottság közös bejelentkezési szolgáltatása, amelyet online rendszereiben használ. Hozzon létre egyet az elsődleges képviselőnek és egyet a másodlagosnak itt: ecas.ec.europa.eu, olyan munkahelyi e-mail-címekkel, amelyek egy év múlva is létezni fognak. A többtényezős hitelesítés kötelező: az ENISA a platformhoz való első hozzáférés előtt megköveteli az MFA-t az EU Login fiókon, ezért ha munkatársainak már van egyszerű EU Login fiókjuk, most kapcsoltassa be velük az MFA-t, ne egy incidens közben. Az EU Login fiókok személyesek, és az ENISA nem működtet fölöttük külön vállalati hitelesítést. A Bizottság a következő oldalain fejti ki, mi az EU Login, és hogyan illeszkedik a tágabb identitáskeretébe: megbízható digitális identitás .
A regisztrációs folyamat
A platform első megnyitásakor kiválasztja a szerepkörét, legördülő listából kiválasztja a kijelölt CSIRT-jét legördülő listából, hitelesíti magát az EU Login segítségével, elolvassa és elfogadja a jogi megállapodást, megerősíti az előre kitöltött személyes adatait (utónév, vezetéknév, e-mail, cégnév), majd megadja a gyártó nevét, címét és további információit. Kötelező gyártói mező kihagyása megakasztja a folyamatot. A befejezéskor a fiókja állapota "Active", és Ön a "AR Primary User" szerepkört tölti be, visszaigazoló e-mailt kap, és létrejön a gyártói entitás a platformon.
A másodlagos képviselő csatlakozásának módja: e-mailes meghívó révén az elsődlegestől, megerősíti az előre kitöltött személyes és gyártói adatokat, és a "AR Backup User" szerepkörbe kerül regisztrálásra ugyanannál a gyártónál. A meghívó lejár ennyi idő elteltével: 7 nap, ezt követően a rekord „Invitation Expired” jelölést kap, és újat kell küldeni. A tartalékot ugyanabban az ülésben állítsa be, mint az elsődlegest; egy incidens közben felfedezett lejárt meghívó elkerülhető probléma.
A CSIRT kézzel ellenőrzi a képviselőjét, de ez nem akadályozza a benyújtásban
Valakinek meg kell erősítenie, hogy egy adott személy valóban jelenthet-e egy adott gyártó nevében, és ez az ellenőrzés a koordinátorként kijelölt CSIRT feladata, amelyet az ENISA immár így rövidít: CDaC. Kézi lépésről van szó, az eljárás CSIRT-enként eltér, és minden CSIRT a maga megközelítését alkalmazza. Lényeges, hogy erre azt követően kerül sor, hogy először hozzáfér a platformhoz, és párhuzamosan zajlik a jelentésével. Az ENISA a 2026. augusztus 3. napján kiadott frissítésében ezt kétséget kizáróan rögzítette: a CDaC általi validálás nem előfeltétele a CRA szerinti bejelentési kötelezettség teljesítésének, és nem befolyásolja a bejelentések benyújtására való képességét. Nem validált fiók is benyújthat bejelentést a 24 órás határidőn belül.
Az ENISA ezért is azt tanácsolja, hogy csak akkor regisztráljon és indítsa el a validálást, amikor ténylegesen be kell nyújtania, ahelyett hogy az egész piac előre regisztrálna, és spekulatív ellenőrzésekkel árasztaná el a CSIRT-eket. Az előre elvégzendő előkészület az EU Login fiókok létrehozása és annak eldöntése, ki tölti be a két helyet, nem pedig maga a platformregisztráció.
Ha egy képviselő a fiókját egy gyártóhoz az alábbi funkción keresztül csatolja: Association Management, a társítás a következő állapottal jön létre: Unverified és egy ellenőrzési kérelem megy a CDaC-hoz. A felületi útmutató, amelynek kelte 2026. augusztus 14. volt, a felső határt 10 bejelentésben állapította meg. Az újraírt GYIK kelte 2026. szeptember 4. volt, és ez megduplázta: egy nem validált képviselő legfeljebb 20 bejelentést nyújthat be egy gyártó nevében , mielőtt a validálás kötelezővé válik, a felületi útmutató pedig, amelynek új kelte 2026. szeptember 9. , most már szintén húszat mond.
Mindkét állítás megáll egymás mellett: a validálás nem feltétele az első bejelentésének, de nem is halasztható a végtelenségig. Az ENISA nem mondja meg, mi történik a huszonegyedik kísérletnél, sem azt, hogy a felső határ eseményeket vagy egyedi benyújtásokat számol-e. Ha augusztusban a „tízet” másolta be egy belső eljárásba, javítsa húszra. A húsz nagyvonalú egy egytermékes vállalat számára, és még mindig véges egy több entitáson keresztül bejelentő csoport esetében; ha ez az Ön helyzete, kezdeményezzen egyeztetést a koordináló CSIRT-jével, ahelyett hogy megvárná, amíg egy incidens kikényszeríti.
Egy fiók több gyártót is kezelhet
Ugyanez az útmutató határozza meg a két hely körüli adminisztrációt. Az elsődleges képviselő e-mail-címmel hív meg egy tartalékot, ami olyan rekordot hoz létre, amelynek jelölése "Pending Invitation" , és amely az elfogadásig szerepkör nélkül marad. A másodlagos képviselő kérheti az elsődlegessé való előléptetést, amit a CDaC vizsgál felül. Ezt az ENISA 2026. szeptember 17-én formalizálta, a GYIK 9. kérdését „[FRISSÍTVE]” jelöléssel látva el, kimondva, hogy a másodlagos AR „nem rendelkezik ugyanazokkal az adminisztratív jogosultságokkal, mint az elsődleges AR, de igényelheti az elsődleges AR szerepkört, a kijelölt CSIRT felülvizsgálatától és jóváhagyásától függően”. Bármelyikük eltávolíthat egy társítást, amely ekkor a következő jelölést kapja: "Deleted". Egyetlen fiók pedig társításokat tarthat fenn több gyártóval, amelyek mindegyike ezen keresztül adható hozzá: Association Management és mindegyiket külön ellenőrzik.
Ez az utolsó pont fontos a több gyártó entitással rendelkező csoportok számára, valamint azon cégek számára, amelyek a 18. cikk alapján az EU-n kívül letelepedett gyártók nevében járnak el. Itt harap a legerősebben az alábbi elnevezési csapda is.
Az ENISA útmutatása a következőkre készült: „Assigned Representatives” (AR), elsődleges és tartalék felhasználókkal. Ez egy platformfiók-szerepkör. Ez nem az a meghatalmazott képviselője , akit a CRA 18. cikke szerinti írásbeli meghatalmazással jelöltek ki. Az előbbi a második nélkül is meglehet. Tartsa külön a kettőt a belső eljárásában, különben végül egy jogi kinevezésről fog vitatkozni, miközben csak egy második bejelentkezésre van szüksége.
06Bejelentés benyújtása
A bejelentés egy irányítópultról zajlik. Létrehoz egy bejelentést, majd minden szakaszban ugyanahhoz a rekordhoz ad hozzá, ahelyett hogy három külön dolgot nyújtana be. Minden szakasznak saját füle van, és mindegyik előbb piszkozatként menthető. Az irányítópulton kereshet bejelentésazonosító, gyártó vagy cím szerint, rendezhet cím vagy utolsó frissítés szerint, és szűrhet tagállam, benyújtási típus vagy egy Action Required jelző szerint.
A felületi útmutató, amelynek új kelte 2026. szeptember 9., egyértelmű: az elsődleges képviselő a gyártóhoz kapcsolódó összes bejelentést látja, a másodlagos képviselő azonban csak az általa benyújtott bejelentéseket és az általa létrehozott piszkozatokat látja, és nem tekintheti meg az ugyanazon gyártó nevében egy másik képviselő által benyújtott bejelentéseket. A piszkozatok a szerzőjük számára privátak, a vállalaton belül nem oszthatók meg.
Képzelje el a következményt. Valaki elkezd egy 24 órás korai figyelmeztetést, piszkozatot ment, majd elérhetetlenné válik; a tartalék megnyitja az irányítópultot, és semmit nem talál, miközben a 24 órás határidő a tudomásszerzéstől végig telik. A szöveget a platformon kívül fogalmazza meg, egy olyan dokumentumban, amelyet az incidenskezelő csapata már megoszt, a platformot pedig az átvezetésre használja.
- Korai figyelmeztetésIndítson új bejelentést az irányítópultról, töltse ki a kötelező mezőket, és válasszon ki egy meglévő gyártót vagy adjon hozzá egyet. Benyújtáskor hozzáférhetővé válik a kijelölt CSIRT-je és automatikusan az ENISA számára. E-mailes és riasztásos visszaigazolást kap a CSIRT, az ENISA, valamint az adott gyártóhoz regisztrált minden képviselő, nem csak a benyújtó személy.
- 72 órásCsak akkor érhető el, ha már létezik korai figyelmeztetés. Nyissa meg ugyanazt a bejelentést, és töltse ki a 72 órás fület. Az ENISA automatikusan megkapja, kivéve ha a 16. cikk (2) bekezdése szerinti feltételekre hivatkozik; ebben az esetben a rekord jelölése "72h Submitted under PEC", és az ENISA rálátása korlátozott marad, amíg a CSIRT fel nem oldja.
- ZárójelentésCsak akkor érhető el, ha mindkét korábbi szakasz létezik. Az ENISA automatikusan megkapja, kivéve, ha a 16. cikk (2) bekezdése szerinti feltételekre hivatkoztak.
Az ENISA útmutatása, amelynek kelte 2026. augusztus 3. , kimondja, hogy a többi érintett CSIRT a korai figyelmeztetést, a 72 órás bejelentést és a zárójelentést csak a kézi terjesztést követően kapja meg a koordinátorként kijelölt CSIRT-től. A július 31-i szöveg ezt csak a zárójelentésről állította. Az Ön kötelezettségén ez semmit nem változtat, és a CDaC-ot továbbra is köti a 16. cikk (2) bekezdése, amely szerint terjesztenie kell késedelem nélkül, de érdemes tudni, hogy egy nemzeti CSIRT munkatársa áll a jelentése és a többi piac között, ahol a termékét értékesítik.
Mi kötelező, és mikor
Az ENISA közzétette, mely mezők kötelezők az egyes szakaszokban. A táblázat hasznos korrekció egy elterjedt feltételezésre: a 24 órás korai figyelmeztetés riasztás, nem pedig vizsgálat.
- 24 óránál; a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék és egy cím. Incidensek esetében az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Azon tagállamok megadása, ahol a termék elérhető, csak akkor kötelező, ha ez az információ már rendelkezésre áll.
- 72 óránál; a sebezhetőség és a kihasználás általános jellege, a megtett korrekciós vagy enyhítő intézkedések, valamint a felhasználók által megtehető intézkedések. Incidensek esetében az, hogy mikor észlelték és mikor következett be, továbbá egy kezdeti értékelés. Az érzékenységet itt kell megjelölni.
- A zárójelentésnél; a teljes leírás, a súlyosság és a hatás, a korrekciós intézkedés elérhetővé válásának időpontja, valamint a biztonsági frissítés részletei. Incidensek esetében a valószínű alapvető ok és a folyamatban lévő enyhítő intézkedések.
Az opcionális mezők közül érdemes rögzíteni a CVE ID és a EUVD IDazonosítót, mindkettő az első szakasztól kezdve elérhető.
Minden mezőnek van karakterkorlátja, és az egyik nagyon rövid
Az ENISA SRP-szószedete, amely először a 2026. szeptember 5-i 1.1-es verzióban adott meg mezőméreteket, és most a 2026. szeptember 10-i 1.3-as verziónál tart, az az ENISA-dokumentum, amely közzéteszi az egyes mezők méretét. Belső sablonjait ezekhez a korlátokhoz igazítsa, ahelyett hogy hajnali kettőkor szembesülne velük:
- 4000 karakter a szöveges mezőkre: az összefoglaló, a sebezhetőségre vagy incidensre vonatkozó általános információk, a felhasználók által megtehető korrekciós intézkedések, a súlyosság és a hatás teljes leírása, a kezdeti értékelés, incidensek esetén pedig az alkalmazott és folyamatban lévő enyhítő intézkedések.
- 2000 karakter a már megtett korrekciós vagy enyhítő intézkedésekre, valamint a zárójelentésben a biztonsági frissítés vagy a korrekciós intézkedés részleteire.
- 800 karakter a 72 órás sebezhetőségi bejelentéshez kapcsolódó PEC-kérelmet kísérő szabadszöveges indokolásra.
- 255 karakter a címre, a termék nevére, a termék verziótartományára, az összetevő nevére, a támadási vektorra, az érzékenység indokolására és a valószínű alapvető okra.
- 100 karakter a sebezhetőséget kihasználó rosszindulatú szereplőre. Ez nagyjából egy sor, ezért tervezze úgy, hogy megnevezi a szereplőt vagy egy indikátorhivatkozásra utal, ahelyett hogy leírná a kampányt.
A szószedet egy apró kényelmi elemet is megerősít: a Tagállamok, ahol a termék elérhető mező előre kitöltve érkezik az Ön saját koordináló CSIRT-jével, a többi piacot pedig Ön adja hozzá.
Szerkesztés és a visszafordíthatatlan pont
A benyújtott bejelentés frissíthető, és a platform automatikusan riasztást és e-mailt küld a CSIRT-jének, valamint az ENISA-nak és minden olyan CSIRT-nek, amely azt terjesztés útján már megkapta. Két korlát érvényes: a lezárt bejelentés nem frissíthető, és a rekord a zárójelentés benyújtása után nem szerkeszthető.
Figyelje a riasztások fület, hétvégén is
Minden fióknak van egy Alerts füle, színkóddal: az olvasatlan riasztások világoskékek, megnyitás után szürkére váltanak, a piros riasztások pedig csak akkor jelennek meg, ha valami rendkívüli történt. Az ENISA példája egy olyan kijelölt CSIRT, amely érvénytelenített egy benyújtást. A bejelentés tehát nem a levelezés vége, és egyetlen 14. cikk szerinti határidő sem tolódik el amiatt, hogy egy bejelentés visszakerült Önhöz. Aki ezt a fület figyeli, annak munkaidőn kívül is figyelnie kell, ami további érv amellett, hogy mindkét hely mögött egy felügyelt csapatpostafiók álljon, ne pedig két személyes cím.
A platform 72 órás számlálója nem a tudomásszerzéstől számol
A GYIK feltárja, hogyan viselkednek valójában a képernyőn megjelenő visszaszámlálók, és azok nem követik a jogszabályi határidőt. Az ENISA a GYIK-et ekkor frissítette: 2026. szeptember 10., a megnyitás előtti napon, és ezt a választ változatlanul hagyta, így az itt leírt viselkedés az a viselkedés, amely élesben elindult. A jelenlegi kiadásban a 72 órás számláló olyan határidőt jelenít meg, amely 48 órával a 24 órás jelentés benyújtása után jár le, nem pedig 72 órával azt követően, hogy Ön tudomást szerzett róla. Az ENISA egyértelműen kimondja, hogy egy bejelentés ezért késedelmesnek tűnhet, mielőtt a tudomásszerzéstől számított 72 óra letelne, és hogy a logikát egy későbbi kiadásban megváltoztatják, hogy a „tudomásszerzés dátuma és időpontja” mezőtől számoljon, mind a sebezhetőségek, mind az incidensek esetében.
A zárójelentés számlálói ismét eltérnek. Egy súlyos incidens esetében a számláló egy hónapot mutat a 72 órás bejelentéstől számítva. Egy aktívan kihasznált sebezhetőség esetében egyáltalán nincs számláló, mert a határidő attól függ, mikor válik elérhetővé a korrekciós intézkedés, amit a platform nem tudhat.
Az ENISA kifejezetten kimondja, hogy a számlálók a láthatóságot szolgálják, és nem helyettesítik a 14. cikk szerinti kötelezettséget. Indítsa el az óráját a tudomásszerzés pillanatában, és rögzítse az incidensnaplójában. Ha gyorsan benyújtja a korai figyelmeztetést, ami pontosan az, amit a jog elvár, a képernyőn megjelenő számláló szigorúbb lesz a jogszabályinál. A képernyőn megjelenő „késedelmes” jelzés nem a meg nem felelés megállapítása, a zöld számláló pedig nem védekezés.
Induláskor a platform nem rögzíti, mikor szerzett tudomást
2026. szeptember 5-én az ENISA lecserélte a mezőnkénti SRP-szószedetét az 1.1-es verzióra, és a benne szereplő két lábjegyzet mindennél többet nyom a latban ezen az oldalon. Aktívan kihasznált sebezhetőség esetén a Date/time when you become aware mező azt a megjegyzést viseli, hogy a platform következő kiadásában lesz elérhető. Súlyos incidens esetén a megjegyzés szerint a jelenlegi kiadásban az ennek megfelelő mező neve Date/time the incident was detected.
A fenti számlálólogika mellé állítva ez bezárja a kört. A GYIK azt mondta, hogy a 72 órás számlálót akkor javítják ki, ha megérkezik a tudomásszerzési mező; a szószedet azt mondta, hogy a mező egy későbbi kiadásban érkezik. A megnyitás előtt egyik sem mozdult: az ENISA a szószedetet ismét átdolgozta az 1.3-as verzióra ekkor: 2026. szeptember 10. , és mindkét lábjegyzetet érintetlenül hagyta. Az első naptól kezdve tehát a platform a sebezhetőségeknél egyáltalán nem rögzít tudomásszerzési időbélyeget, az incidenseknél pedig az észlelés pillanatát rögzíti, ami nem a tudomásszerzés pillanata.
A Bizottság 2026. július 27. napi iránymutatása szerint akkor szerez tudomást, amikor egy kezdeti értékelés ésszerű fokú bizonyosságot ad Önnek arról, hogy a termékében lévő sebezhetőséget kihasználják, vagy hogy súlyos incidens következett be. Az észlelés rendszerint korábban történik, olykor sokkal korábban. Mivel a platform az észlelés pillanatát rögzíti, nem pedig az értékelését, a nála lévő bejegyzés nem az a pillanat, amelytől a 14. cikk a határidőket számítja. Vezessen saját, időbélyeggel ellátott feljegyzést arról, mikor zárult le a kezdeti értékelés, és ki hozta meg ezt a döntést. Ha egy piacfelügyeleti hatóság valaha megkérdezi, miért akkor érkezett a korai figyelmeztetés, a bizonyíték ez a feljegyzés, nem a platform.
Az ENISA a kiesésekről szóló választ ekkor egészítette ki: 2026. szeptember 4. Ha az SRP átmenetileg nem érhető el, várja meg, amíg visszatér, majd nyújtsa be. Ha időközben azonnali kommunikáció szükséges, közvetlenül felveheti a kapcsolatot a kijelölt CSIRT-jével, de a bejelentésnek a szolgáltatás helyreállása után akkor is a platformon keresztül kell megtörténnie.
Érdemes világosan kimondani, mert az ENISA nem teszi: a CRA-ban semmi nem szünetelteti a 24 órás, 72 órás, 14 napos vagy egy hónapos határidőket egy kiesés alatt. Rögzítse időbélyeggel a kiesést és minden közvetlen kapcsolatfelvételt, és őrizze meg mindkettőt a tudomásszerzés időbélyege mellett.
Az ENISA szerint a kezdeti kiadásban nem biztosítanak alkalmazásprogramozási felületet, és hogy az API-funkciók egy jövőbeli fázisban mérlegelhetők. Az észlelést, a rangsorolást és a szövegezést belsőleg automatizálhatja, de maga a benyújtás egy személy által kitöltött böngészőűrlap. Tervezze meg tudatosan ezt az átadást, és gondoskodjon róla, hogy több ember is el tudja végezni munkaidőn kívül és hétvégén.
A platform végül elfogadja majd a sebezhetőségek, kiberfenyegetések, incidensek és majdnem-események önkéntes bejelentését bármely természetes vagy jogi személytől, nem csak a gyártóktól. A 2026. július 31-i GYIK szerint ez 2026. szeptember 11. után válik elérhetővé. Nem vált. A megnyílt platform kizárólag a 14. és 24. cikk szerinti kötelező bejelentéseket fogadja, a 15. cikk szerinti önkéntes bejelentés pedig dátum nélkül egy jövőbeli fázisba került.
Az ENISA most kifejti a következményt mindenki más számára. Ha nem gyártó, és sebezhetőséget vagy más biztonsági problémát szeretne bejelenteni, forduljon közvetlenül az illetékes nemzeti CSIRT-hez, mert a helyette a platformon keresztül tett benyújtást „érvénytelennek” jelölhetik. Jogilag előírt elem nem hiányzik, de nincs alacsony kockázatú próbalehetőség, és annak a közzétételi folyamatnak, amely a nem kihasznált sebezhetőségeket az SRP-n keresztül tervezte irányítani, továbbra sincs hová küldenie őket.
07Mit tehet ma
A 24 órás határidő tartása működési, nem adminisztratív probléma. Most, hogy a platform megnyílt, az alábbi lista már nem egy jövőbeli eseményre való felkészülés; a kötelezettség fut, és minden, amit itt nem tett meg, kitettség, nem pedig terv.
- Hozza létre az EU Login fiókjait, bekapcsolt MFA-val. Az elsődleges bejelentő és legalább egy tartalék számára. Percek alatt megvan itt: ecas.ec.europa.eu, és a platform senkit sem enged be többtényezős hitelesítés nélkül, így ennek bekapcsolása a feladat része, nem pedig annak finomítása.
- Azonosítsa a kijelölt CSIRT-jét. Az ENISA közzétette a koordinátorok listáját mind a 27 tagállamra vonatkozóan 2026. szeptember 4-én, így ez már elvégezhető feladat. Alkalmazza a 14. cikk (7) bekezdése szerinti fő telephely tesztet, válassza ki a saját sorát, és írja le az indokolást.
- Építse fel belsőleg a 24 órás űrlapot. Rövid sablon, amely megfelel az ENISA kötelező korai figyelmeztetési mezőinek, hogy az első valódi bejelentése átvezetés legyen, ne fogalmazás. Tartsa olyan helyen, amelyet mindkét képviselő meg tud nyitni, mert a platformon lévő piszkozatokat csak a létrehozójuk látja.
- Nevezze meg az embereket, a munkaidőn kívülre is. Döntse el, ki ítéli meg, hogy bejelentés szükséges, ki fogalmazza meg és ki nyújtja be. Mivel nincs API, az utolsó lépés egy megnevezett ember a billentyűzetnél.
- Tartson pontos SBOM-ot. Nem tud bejelenteni olyan összetevőt, amelyről nem tudta, hogy szállította. Tartson fenn szoftvertermék-jegyzéket, és tartsa naprakészen a kiadások változásával.
- Kövesse folyamatosan. Vesse össze összetevőit ismert sebezhetőségi forrásokkal, hogy egy aktívan kihasznált hiba órák, ne hetek alatt derüljön ki. Saját eszközünk, a SBOM és sebezhetőség-elemző , a termékjegyzékét az NVD-vel és az EU sebezhetőségi adatbázisával (EUVD) veti össze.
- Erősítse meg, mi tartozik ténylegesen a hatály alá. A 72 órás szakasz a terméktípust és a III. vagy IV. melléklet szerinti kategóriát kéri, ezért rendezze az osztályozást, mielőtt szüksége lenne rá. Erre az osztályozási eszköz ad választ, és a megfelelőségi mátrix a bejelentést az I. melléklet tágabb sebezhetőség-kezelési kötelezettségeihez köti, amelyen belül elhelyezkedik.
- Döntse el, ki olvassa a riasztások fület munkaidőn kívül. A kijelölt CSIRT érvényteleníthet egy benyújtást, és az erről szóló riasztás a platformon jelenik meg, nem csak a postafiókjában. Mindkét képviselői hely mögé állítson egy felügyelt postafiókot.
- Ne hagyatkozzon a platform visszaszámlálójára. A tudomásszerzés időbélyegét maga rögzítse. A képernyőn megjelenő 72 órás számláló a 24 órás jelentés benyújtásától fut, nem a tudomásszerzéstől, ezért késedelmesnek jelölhet egy bejelentést azelőtt, hogy a jogszabályi határidő letelt volna.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Ellenőrizze, hogy a helyes koordinátort választotta-e, mielőtt benyújtja. Az ENISA most arra figyelmeztet, hogy a rossz, koordinátorként kijelölt CSIRT kiválasztása a bejelentés érvénytelenítéséhez vezethet, és így Önnek kell azt újra benyújtania a helyeshez, miközben az óra tovább ketyeg.
08Kövesse a forrásnál
Ez az oldal a 2026. szeptember 11-i, a platform megnyitásának napján fennálló helyzetet tükrözi. A helyzet tovább mozog, és az ENISA csendben szerkeszti oldalait, ahelyett hogy minden változást bejelentene. Az indulás előtti héten a GYIK-et 2026. szeptember 4-én újraírták és 2026. szeptember 10-én ismét frissítették, a koordinátorok listája 2026. szeptember 4-én jelent meg és 2026. szeptember 10-én új keltezést kapott, a szószedet 2026. szeptember 5-én érte el az 1.1-es és 2026. szeptember 10-én az 1.3-as verziót, a különösen kivételes körülményekről szóló útmutató 2026. szeptember 9-én érkezett, az AR User Manualt és a platform általános szerződési feltételeit pedig 2026. szeptember 10-én tették közzé. Az indulás óta a GYIK-et ismét frissítették 2026. szeptember 12-én (az AR-felhasználói oktatóvideó élesedett, és az SRP-tájékoztató további kilenc nyelven jelent meg), majd 2026. szeptember 17-én, amikor a 9. kérdést „[FRISSÍTVE]” jelöléssel látták el annak dokumentálására, hogy a másodlagos AR igényelheti az elsődleges AR szerepkört, a CDaC felülvizsgálatától függően. Támogatási kérdésekhez az ENISA egy ügyfélszolgálati címet tesz közzé a központi oldalon: cra-srp-helpdesk [at] enisa.europa.eu. Ezek az elsődleges források; minden fenti a mi olvasatunk róluk.
Korábban azt javasoltuk, hogy a bélyeget jegyezze fel mindaz mellé, amit belső eljárásába átemel. Ez a tanács kiegészítésre szorul. 2026. szeptember 7. és 9. között az ENISA jelentősen átírta a következő oldalt: AR Notification submission and update miközben a bélyegén továbbra is ez állt: 3/08/2026: a terminológia mindenütt erre változott: CDaC , a nemzeti végponti adatrétegre való hivatkozások kikerültek, a benyújtási visszaigazolások mostantól minden kijelölt gyártói képviselőhöz eljutnak, nem csak a benyújtóhoz, a korai figyelmeztetésről pedig kifejezetten kimondják, hogy a többi érintett CSIRT-hez csak a kézi terjesztést követően jut el. Ha egy útmutatóoldal fontos az eljárása szempontjából, őrizzen meg saját, dátumozott másolatot a szövegről, ahelyett hogy megbízna az ENISA által ráírt dátumban.
Az indulás napja ismét megmutatta ezt. 2026. szeptember 11-én reggel az AR felületi funkciók oldalán még 14/08/2026 állt, és a nem hitelesítettek felső határa még tíz volt; délutánra 2026. szeptember 9. állt rajta, és húszat mondott, minden bejelentés nélkül. A központi oldal a PEC-útmutatót 2026. szeptember 10-én frissítettként tünteti fel, miközben maga az oldal 2026. szeptember 9-ét mutat, a szószedet pedig ugyanilyen csendben lépett az 1.1-es verzióról az 1.3-asra. Ahol két ENISA-oldal ellentmond egymásnak, a GYIK-et tekintse a frissebbnek.
- ENISA · Maga az Egységes bejelentési platform (2026. szeptember 11-től üzemel); válassza az Assigned Representative szerepkört, és jelentkezzen be az EU Loginon keresztül többtényezős hitelesítéssel. A bejelentéseket itt nyújtják be.portal.cra-srp.enisa.europa.eu
- ENISA · Egységes bejelentési platform; a központi oldal, a tájékoztatóval, a felhasználói kézikönyvvel, az ügyfélszolgálati címmel és az összes útmutatóoldalra mutató hivatkozással.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · SRP gyakran ismételt kérdések (frissítve 2026. szeptember 10-én); jogalap, határidők, útvonalak, a mezőtáblázat, a számlálólogika, a teendők kiesés esetén és a platform címe. 2026. szeptember 4-én újraírva, az indulás előtti napon kibővítve. Az ENISA SRP-oldalai közül a legfrissebb, és az, amelyet ellentmondás esetén előnyben kell részesíteni.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (2026. szeptember 10.); az indulás napján kiadott kézikönyv az Assigned Representatives számára, és a platform legteljesebb egyetlen leírása arról, ahogyan valóban megnyílt.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · A koordinátorként kijelölt CSIRT-ek listája (közzétéve 2026. szeptember 4-én, frissítve 2026. szeptember 10-én); kapcsolattartási pontok mind a 27 tagállamhoz. A saját sorát a 04. szakaszban ismertetett, a 14. cikk (7) bekezdése szerinti teszttel azonosítsa.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA SRP-szószedet (1.3-as verzió, 2026. szeptember 10.); mezőnkénti útmutató arról, hogy az egyes bejelentési mezők mit jelentenek, hogyan kell kitölteni őket, milyen formátum várható, mekkora a karakterkorlátjuk és melyik szakaszban alkalmazandók. Figyeljen a címre: az ENISA a szószedetet egy glossary2 URL-re helyezte át, a régebbire pedig egyes saját oldalai továbbra is hivatkoznak, ezért ellenőrizze a felül szereplő verziósort, mielőtt egy másolatra hagyatkozik.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · SRP felhasználói regisztrációs útmutató; a lépésről lépésre haladó regisztrációs folyamat elsődleges és tartalék felhasználók számára, felületi képernyőképekkel.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · SRP bejelentésbenyújtási útmutató; hogyan nyújtják be és frissítik a korai figyelmeztetést, a 72 órás bejelentést és a zárójelentést, és mit vált ki az egyes állapotok.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · SRP felületi funkciók útmutató (2026. szeptember 9.); beállítások, gyártói hozzárendelések, az irányítópult és a riasztások fül. Magán az indulás napján kapott új keltezést, és most már egyetért a GYIK-kel abban, hogy egy nem hitelesített hozzárendelés legfeljebb 20 bejelentést nyújthat be.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · CRA SRP általános szerződési feltételek (1.0-s verzió, 2026. szeptember 10.); azok a feltételek, amelyeket a platformon való regisztrációkor elfogad, a megnyitása előtti napon közzétéve.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · SRP-útmutató a különösen kivételes körülményekről (2026. szeptember 9.); mikor alkalmazható a PEC, a 72 órás űrlap kapcsolója és késleltetési indokai, valamint hogy a koordináló CSIRT mit kezd az indokolással. Az ötödik útmutatóoldal, és az egyetlen, amely közvetlenül a PEC-cel foglalkozik.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Európai Bizottság · CRA bejelentési kötelezettségek; a szakpolitikai oldal, beleértve a CRA végrehajtásáról szóló GYIK-et, amelynek 5. szakasza a bejelentéssel foglalkozik. A Bizottság 2026. szeptember 11-én frissítette ezt az oldalt annak megerősítésére, hogy a platform már működik, a Bizottság külön GYIK dokumentumát pedig legutóbb 2026. szeptember 4-én frissítették.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Európai Bizottság · CRA alkalmazási útmutató (2026. július 27.); a 9.1. pont határozza meg a gyártók és a nyílt forráskódú szoftverek gondnokainak bejelentési kötelezettségeit. A mi útmutató-összefoglalónk fedi le a többit.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; hozza létre a fiókot, amelyet a platform használ, és kapcsolja be rajta a többtényezős hitelesítést. Tegye meg most.ecas.ec.europa.eu/cas/login
A kötelező erejű szöveghez: a 14–17. cikk határozza meg a bejelentési ökoszisztémát, a 16. cikk pedig létrehozza a platformot; olvassa el őket a mi rendeletolvasónkban. A mérföldkő-időpontokat a jelenlegi állás oldal követi nyomon.
09Gyakori kérdések
Mit kell bejelenteni a CRA alapján, és milyen gyorsan?
Az Ön termékének biztonságát érintő aktívan kihasznált sebezhetőségek és súlyos incidensek. Korai figyelmeztetés a tudomásszerzéstől számított 24 órán belül, részletesebb bejelentés 72 órán belül, és zárójelentés sebezhetőség esetén a korrekciós intézkedés elérhetővé válásától számított 14 napon belül, súlyos incidens esetén pedig a 72 órás bejelentéstől számított egy hónapon belül. 14. cikk
Mikor kezdődnek a bejelentési kötelezettségek?
2026. szeptember 11.; 21 hónappal a rendelet hatálybalépése után, és jóval a 2027. december 11-i teljes alkalmazás előtt.
Kinek kell bejelentést tenni?
Az ENISA-nak és a koordinátorként kijelölt nemzeti CSIRT-nek, a 16. cikk alapján létrehozott egységes bejelentési platformon keresztül. A CSIRT-je az uniós fő telephelye szerint alakul, vagy a meghatalmazott képviselője szerint, ha nem az EU-ban telepedett le.
Közzétették a koordináló CSIRT-ek listáját?
Igen, 2026. szeptember 4. óta. Az ENISA mind a 27 tagállamhoz közzétesz kapcsolattartási pontokat. A lista megmondja, ki az egyes tagállamok koordinátora; hogy melyik az Öné, azt továbbra is a 14. cikk (7) bekezdése szerinti fő telephely teszt dönti el, amely azon múlik, hol hozzák túlnyomórészt a termékei kiberbiztonságával kapcsolatos döntéseket.
Minden hibát vagy sebezhetőséget be kell jelenteni?
Nem. Csak az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket kell bejelenteni. A kihasználás előtt feltárt és kijavított sebezhetőségeket a szokásos sebezhetőség-kezelési folyamaton keresztül kezelik.
Az ENISA egységes bejelentési platformja már elérhető?
Igen. 2026. szeptember 11-én nyílt meg, ugyanazon a napon, amikor a 14. cikk szerinti kötelezettségek alkalmazandóvá váltak, itt: portal.cra-srp.enisa.europa.eu. Válassza az Assigned Representative szerepkört, és jelentkezzen be olyan EU Login fiókkal, amelyen a többtényezős hitelesítés be van kapcsolva. Az ENISA a címet 2026. szeptember 10-én tette közzé a GYIK-jében, a megnyitás előtti napon.
Mi hiányzik a megnyílt platformról?
Négy dolog, amelyre érdemes tervezni. A 15. cikk szerinti önkéntes bejelentés hiányzik, dátum nélkül. Nincs API, így a benyújtás egy ember, aki böngészőben űrlapot tölt ki. A 72 órás számláló a korai figyelmeztetés benyújtásától fut, nem a tudomásszerzéstől, ezért egy bejelentést késedelmesnek mutathat, mielőtt a jogszabályi határidő letelne. És az a mező, amely rögzíti, mikor szerzett tudomást egy aktívan kihasznált sebezhetőségről, egy későbbi kiadásra maradt. A platform ráadásul egyelőre csak angol nyelvű.
Mit tegyek, ha a platform nem működik, amikor be kellene nyújtanom?
Az ENISA 2026. szeptember 4-én hozzáadott válasza szerint várjon, és nyújtsa be, amint ismét elérhető. Ha időközben azonnali kommunikáció szükséges, közvetlenül felveheti a kapcsolatot a kijelölt CSIRT-jével, de a bejelentésnek utólag akkor is a platformon keresztül kell megtörténnie. Vegye figyelembe, hogy a CRA-ban semmi nem szünetelteti a határidőket egy kiesés alatt, ezért lássa el időbélyeggel a kiesést és minden közvetlen kapcsolatfelvételt.
Megegyezik a platform visszaszámlálója a jogszabályi határidőmmel?
Nem pontosan. A jelenlegi kiadásban a 72 órás számláló olyan határidőt mutat, amely 48 órával a 24 órás jelentés benyújtása után jár le, nem pedig 72 órával a tudomásszerzés után, így egy bejelentés késedelmesként jelenhet meg, mielőtt a jogszabályi határidő letelne. Az ENISA szerint a logika egy későbbi kiadásban megváltozik, és a számlálók nem helyettesítik a 14. cikk szerinti kötelezettséget. Vezesse a saját óráját, a tudomásszerzéstől indítva.
Rögzíti a platform, mikor szereztem tudomást?
Induláskor nem. Az SRP-szószedet 2026. szeptember 10-i 1.3-as verziója szerint az aktívan kihasznált sebezhetőségre vonatkozó tudomásszerzési mező csak egy későbbi kiadásban érkezik meg, súlyos incidens esetén pedig a jelenlegi mező az észlelés pillanatát rögzíti. Az észlelés rendszerint megelőzi a tudomásszerzést, amelyet a Bizottság 2026. júliusi iránymutatása egy ésszerű bizonyosságot elérő kezdeti értékeléshez köt. Vezessen saját nyilvántartást arról, mikor zárult le ez az értékelés.
Hivatkozhatok a PEC-re súlyos incidens esetén?
Nem. Az ENISA 2026. szeptember 9-i útmutatója szerint a különösen kivételes körülmények csak az aktívan kihasznált sebezhetőség 72 órás bejelentésére vonatkoznak. Súlyos incidens bejelentésénél nincs PEC-vezérlő. Vegye figyelembe azt is, hogy a PEC-re való hivatkozás kérelem: a koordináló CSIRT dönti el, hogy elfogadja-e, az Ön által megadott opcionális indokolás segítségével.
Milyen hosszú lehet az egyes mezők tartalma?
A szószedet közzéteszi a korlátokat: 4000 karakter a szöveges mezőkre, 2000 a már megtett intézkedésekre és a biztonsági frissítés részleteire, 800 a PEC-indokolásra, 255 a címre, a termékre, az összetevőre, a támadási vektorra és az alapvető okra, és mindössze 100 a rosszindulatú szereplőre. Ehhez a mérethez építse fel a belső sablonját.
Regisztráljak azonnal a platformon?
Az ENISA szerint nem, és azt tanácsolja, hogy csak akkor regisztráljon, amikor ténylegesen be kell nyújtania valamit, ne elővigyázatosságból. Amit most meg kell tennie, az az, hogy létrehozza azokat az EU Login fiókokat, amelyeket a platform használ, bekapcsolt többtényezős hitelesítéssel, egy elsődleges bejelentő és egy tartalék számára. A koordináló CSIRT az első hozzáférés után validálja a fiókját, nem pedig azt megelőzően, és az ENISA megerősíti, hogy ez a validálás nem előfeltétele a bejelentési kötelezettség teljesítésének, és nem akadályozza a benyújtást.
Van korlát a benyújtásra, mielőtt a CSIRT-em ellenőrizne?
Igen, és a szám megváltozott. Az ENISA 2026. augusztus 14-i felületi útmutatója ezt 10 bejelentésben határozta meg; a 2026. szeptember 4-én újraírt GYIK és a 2026. szeptember 9-i új keltezésű felületi útmutató egyaránt azt mondja, hogy egy nem validált képviselő legfeljebb 20 bejelentést nyújthat be egy gyártó nevében, mielőtt a validálás kötelezővé válik. A validálás nem feltétele az első bejelentésének, de nem is halasztható a végtelenségig.
Láthatja a tartalék bejelentőm az általam elkezdett piszkozatot?
Nem. Az irányítópult csak a bejelentkezett képviselő által létrehozott piszkozatokat mutatja, így egy félig megírt korai figyelmeztetés láthatatlan a tartaléka számára. A fogalmazást tartsa a platformon kívül, egy olyan dokumentumban, amelyet az incidenskezelő csapata megoszt, a platformot pedig az átvezetésre használja.
Benyújthatok bejelentéseket API-n keresztül?
Nem. Az ENISA szerint ebben a szakaszban nem áll rendelkezésre alkalmazásprogramozási felület. A belső észlelést és szövegezést automatizálhatja, de a benyújtást egy személy végzi, aki kitölt egy webes űrlapot.
Mit kell ténylegesen tartalmaznia a 24 órás korai figyelmeztetésnek?
Kevesebbet, mint azt a legtöbben várják. A kötelező mezők a bejelentés típusa és szintje, a gyártó vagy gondnok neve, a termék, egy cím, incidensek esetében pedig az, hogy feltételezhető-e jogellenes vagy rosszindulatú cselekmény. Az érdemi elemzés 72 óránál esedékes, nem az első napon.
Van már szabványos formátum vagy sablon a bejelentéshez?
Az adatmezőket közzétették. Az ENISA GYIK-je meghatározza, melyek kötelezők a 24 órás, a 72 órás és a zárójelentési szakaszban, így már ma felépíthet egy megfelelő belső sablont. A Bizottság végrehajtási aktusokkal még tovább pontosíthatja a formátumot és az eljárást.
Elhalaszthatok egy bejelentést, ha a közzététel kockázatos lenne?
A benyújtást nem. A 24 órás, 72 órás és zárójelentési határidők a tudomásszerzéstől futnak, és semmi nem szünetelteti őket. Jelezheti az érzékenységet: a 16. cikk (2) bekezdése alapján szűk feltételeket jelölhet meg, amelyek korlátozzák, mit lát az ENISA, amíg a CSIRT fel nem oldja a teljes bejelentést. A továbbterjesztés késleltetéséről a fogadó CSIRT dönt, a 2025. december 11-én elfogadott (EU) 2026/881 felhatalmazáson alapuló rendelet alapján.
Be kell jelentenem olyan kihasználást, amelyről már 2026 szeptembere előtt tudtam?
Nem. A kötelezettség attól kezdve alkalmazandó, hogy tudomást szerez róla, és nem terjed ki azokra a sebezhetőségekre, amelyek aktív kihasználásáról már 2026. szeptember 11. előtt tudott.
Vonatkozik a bejelentés az évekkel ezelőtt forgalomba hozott termékeimre?
Igen. A 69. cikk (2) bekezdése szerint a 2027. december 11. előtt forgalomba hozott termékekre a rendelet csak akkor vonatkozik, ha azokat ettől az időponttól kezdve lényegesen módosítják, a 69. cikk (3) bekezdése azonban ettől a 14. cikk tekintetében kifejezetten eltér: a bejelentési kötelezettségek minden, a hatály alá tartozó, 2027. december 11. előtt forgalomba hozott termékre alkalmazandók, módosították azokat vagy sem. Egy termék ezért kívül eshet a CRA termékkövetelményeinek hatályán, miközben a bejelentés hatálya alá tartozik. 69. cikk (2)–(3)
Vonatkozik ebből bármi a nyílt forráskódú projektekre?
A nyílt forráskódú szoftverek gondnokainak a 24. cikk (3) bekezdése alapján bejelentési kötelezettségeik vannak annyiban, amennyiben digitális elemeket tartalmazó termékekben érintettek. A Bizottság 2026. július 27-i útmutatása részletesebben foglalkozik a nyílt forráskóddal.
Hol kapok segítséget, ha kisvállalkozás vagyok?
Az ENISA ügyfélszolgálatot működtet, különös figyelemmel a kkv-kra, és a koordinátorként kijelölt CSIRT-ek is kötelesek ügyfélszolgálati támogatást nyújtani a 14. cikk szerinti kötelezettségekhez. Az ENISA közzétesz egy ügyfélszolgálati címet, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
