01Kas turi būti pranešta
14 straipsnyje Kibernetinio atsparumo aktas nustato dvi pranešimų teikimo pareigas skaitmeninių elementų turinčių produktų gamintojams. Jos siauresnės, nei atrodo iš pirmo žvilgsnio: įprastos klaidos ir eiliniai pataisymai į taikymo sritį nepatenka. Art. 14
- Aktyviai išnaudojami pažeidžiamumai; jūsų produkto pažeidžiamumas, dėl kurio yra patikimų įrodymų, kad kenkėjiškas subjektas jį išnaudojo sistemoje be savininko leidimo. Pažeidžiamumas, kurį aptinkate ir ištaisote anksčiau, nei jis išnaudojamas, tvarkomas įprasta jūsų pažeidžiamumų tvarkymo procesas, o ne šiuo pranešimų kanalu.
- Sunkūs incidentai; incidentas, kuris neigiamai veikia arba gali neigiamai paveikti produkto gebėjimą apsaugoti duomenų ar funkcijų prieinamumą, autentiškumą, vientisumą ar konfidencialumą. Sunkumo kriterijai nustatyti 14 straipsnio 5 dalyje.
Šios pareigos taikomos ne tik komerciniams gamintojams. Atvirojo kodo programinės įrangos prižiūrėtojai turi savo pranešimų teikimo pareigas tiek, kiek jie susiję su skaitmeninių elementų turinčiais produktais. Art. 24(3)
Jei jūsų produkto saugumo silpnoji vieta aktyviai išnaudojama arba saugumo incidentas smarkiai paveikė jį, pradeda eiti 14 straipsnio laikrodis. Visa kita lieka jūsų kasdienio pažeidžiamumų tvarkymo srityje.
Apie pažeidžiamumą, kurio aktyvų išnaudojimą jau žinojote prieš pradedant taikyti pranešimų teikimo pareigą, t. y. 2026 m. rugsėjo 11 d., pranešti nereikia. Pareiga atsiranda tuo momentu, kai sužinote, todėl ji apima tai, ką sužinote nuo tos dienos, ir nieko anksčiau.
Būtent čia daugelis suklysta, todėl verta būti tiksliems. 69 straipsnio 2 dalyje nustatyta bendroji pereinamojo laikotarpio taisyklė: produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d. Reglamentas taikomas tik tuo atveju, jei jie nuo tos dienos yra iš esmės modifikuoti . Skaitant atskirai, atrodytų, kad jūsų esamas asortimentas lieka nepaliestas.
69 straipsnio 3 dalyje 14 straipsnis iš jos vėl išimamas. Aiškia nukrypti leidžiančia nuostata pranešimų teikimo pareigos taikomos visiems skaitmeninių elementų turintiems produktams, patenkantiems į Reglamento taikymo sritį ir pateiktiems rinkai iki 2027 m. gruodžio 11 d., nepriklausomai nuo to, ar jie kada nors buvo modifikuoti.
Taigi abi taisyklės veikia skirtingose plotmėse. Produktui, kurį pardavėte 2025 m., pagal CRA gali niekada neprireikti CE ženklo, tačiau jei jo pažeidžiamumas aktyviai išnaudojamas ir apie tai sužinote 2026 m. rugsėjo 11 d. ar vėliau, apie tai pranešti privalu. Jūsų įdiegtų produktų bazė patenka į pranešimų teikimo taikymo sritį net jei jai netaikomi produktams keliami reikalavimai. Komisija prieina prie tos pačios išvados savo DUK dėl CRA įgyvendinimo 5.3 skirsnyje. Art. 69(2)–(3)
02Trys terminai
Kiekvienas pranešimas teikiamas trimis etapais, skaičiuojant nuo momento, kai sužinote apie išnaudotą pažeidžiamumą ar sunkų incidentą. Terminai trumpi, todėl pasirengimas yra svarbus. Art. 14(2)–(4)
- Per 24 val.Išankstinis įspėjimas. Pirmasis pranešimas apie tai, kad įvyko aktyviai išnaudojamo pažeidžiamumo atvejis ar sunkus incidentas, įskaitant, incidentų atveju, nurodymą, ar įtariama, kad jį sukėlė neteisėti ar kenkėjiški veiksmai.
- Per 72 val.Pažeidžiamumo / incidento pranešimas. Išsamesnis aprašymas: bendro pobūdžio informacija apie pažeidžiamumą ir jo išnaudojimą, pirminis vertinimas ir taisomosios ar rizikos mažinimo priemonės, kurių imtasi, taip pat priemonės, kurių gali imtis naudotojai.
- Galutinė ataskaitaGalutinė ataskaita. Jei tai pažeidžiamumas, ne vėliau kaip per 14 dienų nuo tada, kai tampa prieinama taisomoji ar rizikos mažinimo priemonė. Jei tai sunkus incidentas, per vieną mėnesį nuo 72 valandų pranešimo. Joje išdėstomas išsamus aprašymas, sunkumas, poveikis ir pritaikytos taisomosios priemonės.
Atkreipkite dėmesį į asimetriją paskutinėje eilutėje: pažeidžiamumo laikrodį paleidžia atsiradęs pataisymas, o incidento laikrodį, ankstesnis pranešimas. Tai skirtingi mechanizmai, todėl juos verta atskirai aprašyti savo veiksmų vadove.
03Kada tai prasideda
Pranešimų teikimo prievolės yra ankstyviausia pagrindinė CRA dalis, įsigaliojanti. Nors dauguma nuostatų taikomos nuo 2027 m. gruodžio 11 d., 14 straipsnis taikomas nuo 2026 m. rugsėjo 11 d.; praėjus 21 mėnesiui nuo Akto įsigaliojimo. ENISA numatė, kad tą pačią dieną turi pradėti veikti viena pranešimų pateikimo platforma. Art. 71
Platforma dar neveikia , o jos viešasis URL adresas dar nepaskelbtas. ENISA nurodo, kad jis bus paskelbtas jos vienos pranešimų pateikimo platformos puslapyje prieš platformai pradedant veikti. Prieš tai turi būti atlikti naudotojų ir saugumo bandymai, kuriuose dalyvaus CSIRT tinklas.
Vis dėlto ENISA paskelbė informacinį lapą, išplėstą DUK ir du nuoseklių nurodymų puslapius apie registraciją ir pranešimų pateikimą; visi jie paskutinį kartą atnaujinti 2026 m. liepos 31 d.. Trumpi mokomieji vaizdo įrašai ir internetinis seminaras likus dviem savaitėms iki platformos paleidimo dar tik laukiami. ENISA nurodo, kad paskelbti nurodymai gali keistis.
Dar trūksta dviejų dalykų: nacionalinių CSIRT, paskirtų koordinatoriais, sąrašo, kurį ENISA žada pateikti vėlesniame etape, ir suderinti standartai , kuriais grindžiamas pažeidžiamumų valdymas; jų tikimasi apie 2026 m. rugpjūčio 30 d., ir dar nė vienas nepaskelbtas Oficialiajame leidinyje.
Skirtingai nei CE ženklinimas, kurį atliekate vieną kartą prieš pateikdami produktą rinkai, pranešimų teikimas yra gyva, nuolatinė pareiga, prasidedanti 2026 m. rugsėjo mėn. ir galinti atsirasti bet kuriuo momentu po to. Pasirengimas nėra vienkartinis projektas. Kurkite vidinį aptikimo ir pranešimo procesą jau dabar; pareiga taikoma nuo 2026 m. rugsėjo 11 d., nepriklausomai nuo to, ar priemonės jau parengtos.
04Kam teikiate pranešimus
Pranešimai teikiami ENISA ir koordinatoriumi paskirtas CSIRT, naudodamiesi vienu įėjimo tašku, o ne teikdami atskirus pranešimus kiekvienai nacionalinei institucijai. Tas įėjimo taškas yra Viena pranešimų pateikimo platforma, kurią ENISA sukuria, valdo ir prižiūri pagal 16 straipsnį. Art. 14 · 16
Kuris CSIRT yra jūsų, priklauso nuo jūsų pagrindinės buveinės Sąjungoje arba, jei nesate įsisteigę ES, nuo jūsų įgaliotojo atstovo. Gaunantysis CSIRT perduoda pranešimą CSIRT tose valstybėse narėse, kuriose produktas yra prieinamas, ir prireikus rinkos priežiūros institucijoms. Art. 14(7) · 18
Pagalba teikiama iš abiejų pusių. ENISA valdo pagalbos tarnybą, ypatingą dėmesį skirdama MVĮ, o koordinatoriais paskirti CSIRT taip pat privalo teikti pagalbos tarnybos paramą dėl 14 straipsnio pareigų. ENISA taip pat perduoda ištaisytus pažeidžiamumus į Europos pažeidžiamumų duomenų bazę, taip pat kas dvejus metus skelbia techninių tendencijų ataskaitą; pirmoji turi būti parengta per 24 mėnesius nuo pranešimų teikimo pareigų taikymo pradžios. Art. 17(6)
Pranešto pažeidžiamumo sklaidą gali sustabdyti CSIRT, bet ne jūs
Gaunantysis CSIRT gali atidėti arba sustabdyti tolesnę sklaidą dėl pagrįstų kibernetinio saugumo priežasčių griežtai būtiną laikotarpį; pavyzdžiui, kai pažeidžiamumui taikoma koordinuoto atskleidimo procedūra. Komisija sąlygas nustatė deleguotajame akte, priimtame 2025 m. gruodžio 11 d.Jei CSIRT sulaiko pranešimą, jis privalo nedelsdamas apie tai informuoti ENISA, nurodydamas pagrindimą ir tai, kada pranešimą paskleis.
Atskirai, esant ypač išimtinėms aplinkybėms, savo 72 valandų pranešime galite pažymėti vieną iš siaurai apibrėžtų sąlygų, nurodytų 16 straipsnio 2 dalyje : kad išnaudojimas apsiriboja jūsų CSIRT valstybe nare, kad tolesnė sklaida prieštarautų esminiams tos valstybės narės interesams arba kad sklaida keltų neišvengiamą didelę kibernetinio saugumo riziką. Jei taip padarysite, ENISA gaus tik ribotą informaciją (kad pranešimas buvo pateiktas, bendrą informaciją apie produktą, bendro pobūdžio informaciją apie išnaudojimą ir tai, kad buvo nurodytos saugumo priežastys), kol CSIRT atskleis visą pranešimą.
Nė vienas mechanizmas nesustabdo jūsų laikrodžio. Negalite atidėti pranešimo pateikimo; 24 valandų, 72 valandų ir galutinės ataskaitos terminai skaičiuojami nuo sužinojimo momento. Ką galite padaryti, tai pažymėti jautrumą, o tai apriboja, kas mato turinį. Sprendimą sustabdyti sklaidą priima gaunantysis CSIRT.
05Registracija platformoje
ENISA nurodymai, paskelbti 2026 m. liepos 31 d. , yra pirmoji medžiaga, kurioje parodyti tikrieji ekranai. Užsiregistruoti pačioje platformoje negalėsite, kol ji nepradės veikti, tačiau jau dabar galite nuspręsti, kas turės paskyras, ir parengti jų prisijungimo duomenis; be to, eigą turėtumėte žinoti prieš susidurdami su ja spaudžiant 24 valandų terminui.
Paskirkite du žmones anksčiau, nei jų prireiks
Platforma kiekvienam gamintojui suteikia dvi naudotojo paskyrų rūšis, ir jau šiandien galite nuspręsti, kas jas užims. Pagrindinis atstovas registruojasi pirmas ir sukuria gamintojo įrašą platformoje. Tada šis asmuo išsiunčia kvietimą, kurį gauna antrinis atstovas, kuris atlieka atsarginį vaidmenį to paties gamintojo atžvilgiu ir gali teikti pranešimus jo vardu. Abu yra įvardyti jūsų įmonės darbuotojai. Kadangi pranešimai teikiami rankiniu būdu, vienintelis paskirtas pranešėjas, kuris atostogauja, miega arba jau išėjo iš darbo, yra reali veiklos rizika, todėl antrąją vietą laikykite būtina, o ne pasirenkama.
EU Login yra prisijungimo priemonė, ir abu asmenys gali ją susikurti jau šiandien
Platformos paskyros autentifikuojamos naudojant EU Login, Europos Komisijos bendrą prisijungimo paslaugą, naudojamą visose jos internetinėse sistemose. ENISA nurodo, kad paskyrą galima susikurti iš anksto, ir tai yra naudingiausias dalykas, kurį galite padaryti dabar. Susikurkite po vieną paskyrą pagrindiniam ir antriniam atstovui adresu ecas.ec.europa.eu, naudodami darbo el. pašto adresus, kurie galios ir po metų. Komisija paaiškina, kas yra EU Login ir kaip jis dera su platesne tapatybės sistema, savo patikimos skaitmeninės tapatybės puslapiuose.
Registracijos eiga
Pirmą kartą prisijungę prie platformos pasirenkate savo vaidmenį, iš išskleidžiamojo sąrašo pasirenkate savo paskirtąjį CSIRT , autentifikuojatės per EU Login, perskaitote ir priimate teisinį susitarimą, patvirtinate iš anksto užpildytus asmens duomenis (vardą, pavardę, el. paštą, juridinį pavadinimą), tada įvedate gamintojo pavadinimą, adresą ir papildomą informaciją. Neužpildžius privalomo gamintojo lauko, eiga sustabdoma. Užbaigus registraciją jūsų paskyra tampa aktyvi "AR Active" vaidmenyje, gaunate patvirtinimo el. laišką, o platformoje sukuriamas gamintojo subjektas.
The antrinis atstovas prisijungia gavęs el. pašto kvietimą iš pagrindinio atstovo, patvirtina iš anksto užpildytus asmens ir gamintojo duomenis ir registruojamas kaip atsarginis to paties gamintojo naudotojas. Tas kvietimas nustoja galioti po 7 dienų, po to įrašas pažymimas "Invitation Expired" ir turi būti išsiųstas naujas. Atsarginį naudotoją nustatykite tuo pačiu metu kaip ir pagrindinį; incidento metu aptiktas nebegaliojantis kvietimas yra išvengiama problema.
CSIRT jūsų atstovą tikrina rankiniu būdu, tačiau tai netrukdo jums teikti pranešimų
Kažkas turi patvirtinti, kad konkretus asmuo tikrai gali teikti pranešimus konkretaus gamintojo vardu, ir šis patikrinimas tenka koordinatoriumi paskirtam CSIRT. Tai rankinis veiksmas, procedūra skiriasi tarp CSIRT, ir kiekvienas CSIRT taiko savo požiūrį. Svarbiausia, kad tai vyksta po pirmojo jūsų prisijungimo prie platformos ir vyksta lygiagrečiai su jūsų pranešimu: ENISA nurodo, kad patvirtinimas nėra kliūtis jūsų galimybei teikti pranešimus. Nepatvirtinta paskyra vis tiek gali pateikti pranešimą per 24 valandų langą.
Todėl ENISA ir pataria registruotis bei pradėti patvirtinimo procedūrą tik tada, kai iš tikrųjų reikia teikti pranešimą, o ne registruoti iš anksto visą rinką ir užversti CSIRT spėjamais patikrinimais. Iš anksto atliekamas pasirengimas yra EU Login paskyros ir sprendimas, kas užims tas dvi vietas, o ne pati registracija platformoje.
ENISA nurodymai parašyti apie "Assigned Representatives" (AR), su pagrindiniais ir atsarginiais naudotojais. Tai yra platformos paskyros vaidmuo. Tai nėra tas pats, kas įgaliotojo atstovo , paskiriamas rašytiniu įgaliojimu pagal CRA 18 straipsnį. Galite turėti pirmąjį be antrojo. Savo vidinėje procedūroje juos atskirkite, kitaip svarstysite teisinį paskyrimą tada, kai jums tereikia antro prisijungimo.
06Pranešimo pateikimas
Pranešimai teikiami iš valdymo skydelio. Sukuriate pranešimą, o paskui kiekviename etape papildote tą patį įrašą, o ne teikiate tris atskirus dokumentus. Kiekvienas etapas turi savo kortelę, ir kiekvieną pirmiausia galima išsaugoti kaip juodraštį; juodraščius matote tik jūs.
- Išankstinis įspėjimasPradėkite naują pranešimą valdymo skydelyje, užpildykite privalomus laukus ir pasirinkite esamą gamintoją arba pridėkite naują. Pateiktas pranešimas siunčiamas jūsų paskirtajam CSIRT ir automatiškai ENISA. El. pašto ir įspėjimų patvirtinimai siunčiami jums, CSIRT ir ENISA.
- 72 valandųGalima tik tada, kai jau pateiktas išankstinis įspėjimas. Atverkite tą patį pranešimą ir užpildykite 72 valandų kortelę. ENISA jį gauna automatiškai, nebent remiatės 16 straipsnio 2 dalies sąlygomis; tokiu atveju įrašas pažymimas, o ENISA matomas vaizdas ribojamas, kol CSIRT jį atskleidžia.
- Galutinė ataskaitaGalima tik tada, kai jau atlikti abu ankstesni etapai. Kiti susiję CSIRT galutinę ataskaitą gauna tik po to, kai jūsų koordinuojantis CSIRT ją paskleidžia rankiniu būdu.
Kas privaloma ir kada
ENISA paskelbė, kurie laukai privalomi kiekviename etape. Ši lentelė naudingai pataiso paplitusią prielaidą: 24 valandų išankstinis įspėjimas yra signalas, o ne tyrimas.
- Per 24 valandas; pranešimo tipas ir lygis, gamintojo ar prižiūrėtojo pavadinimas, produktas ir pavadinimas. Incidentų atveju, ar įtariami neteisėti arba kenkėjiški veiksmai. Valstybės narės, kuriose produktas yra prieinamas, nurodomos tik tuo atveju, jei šią informaciją jau turite.
- Per 72 valandas; bendro pobūdžio informacija apie pažeidžiamumą ir jo išnaudojimą, taisomosios ar rizikos mažinimo priemonės, kurių imtasi, ir priemonės, kurių gali imtis naudotojai. Incidentų atveju, kada jis buvo aptiktas ir kada įvyko, taip pat pirminis vertinimas. Jautrumas pažymimas čia.
- Galutinėje ataskaitoje; išsamus aprašymas, sunkumas ir poveikis, data, kada tapo prieinama taisomoji priemonė, ir saugumo atnaujinimo detalės. Incidentų atveju, tikėtina pagrindinė priežastis ir tebetaikomos rizikos mažinimo priemonės.
Neprivalomi laukai, kuriuos vis dėlto verta užpildyti, yra CVE ID ir EUVD ID, abu prieinami nuo pirmojo etapo.
Redagavimas ir taškas, nuo kurio kelio atgal nėra
Pateiktą pranešimą galima atnaujinti, o platforma automatiškai įspėja jūsų CSIRT, ENISA ir visus CSIRT, kurie jį jau gavo per sklaidą. Taikomi du apribojimai: uždaryto pranešimo atnaujinti negalima, o įrašas tampa neredaguojamas, kai pateikiama galutinė ataskaita.
ENISA nurodo, kad šiame etape taikomųjų programų sąsaja nebus teikiama. Aptikimą, rūšiavimą ir rengimą galite automatizuoti viduje, tačiau patį pranešimą pateikia žmogus, užpildantis naršyklės formą. Šį perdavimą suplanuokite sąmoningai ir užtikrinkite, kad jį galėtų atlikti daugiau nei vienas asmuo ne darbo valandomis ir savaitgalį.
Platforma taip pat priims savanoriškus pranešimus apie pažeidžiamumus, kibernetines grėsmes, incidentus ir vos neįvykusius incidentus iš bet kurio fizinio ar juridinio asmens, o ne tik iš gamintojų. ENISA nurodo, kad ši funkcija bus įjungta po 2026 m. rugsėjo 11 d., todėl tai nėra būdas prieš terminą saugiai išbandyti procesą.
07Ką galite padaryti šiandien
24 valandų termino laikymasis yra veiklos, o ne popierizmo problema, ir beveik visą pasirengimą galima atlikti jau dabar. Nė vienas toliau nurodytas veiksmas nepriklauso nuo to, ar platforma jau veikia.
- Susikurkite EU Login paskyras. Pagrindiniam pranešėjui ir bent vienam atsarginiam. Tai užtrunka kelias minutes adresu ecas.ec.europa.eu ir pašalina žingsnį, kurio nenorėsite atrasti incidento metu.
- Nustatykite savo paskirtąjį CSIRT. Jis nustatomas pagal jūsų pagrindinę buveinę Sąjungoje arba pagal jūsų įgaliotojo atstovo buveinę, jei esate įsisteigę už ES ribų. Visas ENISA koordinatorių sąrašas dar nepaskelbtas, todėl užfiksuokite savo argumentus dabar ir patikrinkite juos pagal sąrašą, kai jis pasirodys.
- Parenkite 24 valandų formą viduje. Trumpas šablonas, atitinkantis privalomus ENISA išankstinio įspėjimo laukus, kad pirmasis tikras pranešimas būtų perrašymas, o ne kūrimas.
- Įvardykite žmones, taip pat ir ne darbo valandoms. Nuspręskite, kas įvertina, kad pranešimą reikia teikti, kas jį rengia ir kas pateikia. Kadangi API nėra, paskutinį žingsnį atlieka įvardytas žmogus prie klaviatūros.
- Turėkite tikslų SBOM. Negalite pranešti apie komponentą, apie kurio pateikimą nežinojote. Tvarkykite programinės įrangos medžiagų sąrašą ir nuolat jį atnaujinkite keičiantis laidoms.
- Nuolat jį stebėkite. Palyginkite savo komponentus su žinomų pažeidžiamumų šaltiniais, kad aktyviai išnaudojamas trūkumas išryškėtų per valandas, o ne per savaites. Mūsų SBOM ir pažeidžiamumų analizatorius lygina jūsų medžiagų sąrašą su NVD ir ES pažeidžiamumų duomenų baze (EUVD).
- Patvirtinkite, kas iš tikrųjų patenka į taikymo sritį. 72 valandų etape prašoma nurodyti produkto tipą ir III arba IV priedo kategoriją, todėl klasifikaciją nustatykite anksčiau, nei jos prireiks. Mūsų klasifikavimo įrankis į tai atsako, o atitikties matrica susieja pranešimų teikimą su platesne I priedo pažeidžiamumų tvarkymo prievolių sistema, kuriai jis priklauso.
- Įsirašykite internetinį seminarą į kalendorių. ENISA ketina jį surengti likus dviem savaitėms iki platformos paleidimo, o arčiau paleidimo paskelbti trumpus mokomuosius vaizdo įrašus.
08Sekite pirminiuose šaltiniuose
Šis puslapis atspindi padėtį 2026 m. rugpjūčio 6 d.. Platforma vis dar keičiasi, o ENISA savo puslapius redaguoja tyliai, neskelbdama apie kiekvieną pakeitimą, todėl toliau nurodytuose puslapiuose esančias "paskutinį kartą atnaujinta" žymas verta tikrinti tiesiogiai. Tai yra pirminiai šaltiniai; visa, kas išdėstyta pirmiau, yra mūsų jų skaitymas.
- ENISA · Viena pranešimų pateikimo platforma; pagrindinis puslapis su informaciniu lapu ir išsamiu DUK, apimančiu teisinį pagrindą, terminus, nukreipimą, laukų lentelę ir platformos saugumą. Čia bus paskelbtas viešasis URL adresas.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · SRP naudotojų registracijos nurodymai; nuoseklus registracijos eigos aprašymas pagrindiniams ir atsarginiams naudotojams su sąsajos ekrano nuotraukomis.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · SRP pranešimų pateikimo nurodymai; kaip pateikiami ir atnaujinami išankstinis įspėjimas, 72 valandų pranešimas ir galutinė ataskaita ir ką inicijuoja kiekviena būsena.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Europos Komisija · CRA pranešimų teikimo pareigos; politikos puslapis, įskaitant DUK dėl CRA įgyvendinimo, kurių 5 skirsnis skirtas pranešimų teikimui.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europos Komisija · CRA taikymo gairės (2026 m. liepos 27 d.); 9.1 punkte išdėstytos gamintojų ir atvirojo kodo prižiūrėtojų pranešimų teikimo pareigos. Mūsų gairių santrauka apima visa kita.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; susikurkite paskyrą, kurią naudos platforma. Padarykite tai dabar.ecas.ec.europa.eu/cas/login
Privalomąjį tekstą rasite 14–17 straipsniuose, kuriuose išdėstyta pranešimų teikimo sistema, o 16 straipsniu įsteigiama platforma; skaitykite juos mūsų reglamento skaityklėje. Svarbiausios datos stebimos padėties apžvalgos puslapyje.
09Dažni klausimai
Ką privalau pranešti pagal CRA ir kaip greitai?
Aktyviai išnaudojami pažeidžiamumai ir sunkūs incidentai, darantys poveikį jūsų produkto saugumui. Išankstinis įspėjimas per 24 valandas nuo sužinojimo, išsamesnis pranešimas per 72 valandas ir galutinė ataskaita per 14 dienų nuo tada, kai tampa prieinama taisomoji priemonė (pažeidžiamumo atveju), arba per vieną mėnesį nuo 72 valandų pranešimo (sunkaus incidento atveju). Art. 14
Kada prasideda pranešimų teikimo prievolės?
2026 m. rugsėjo 11 d.; praėjus 21 mėnesiui nuo Akto įsigaliojimo ir gerokai anksčiau nei visiškas taikymas 2027 m. gruodžio 11 d.
Kam pranešu?
ENISA ir koordinatoriumi paskirtam nacionaliniam CSIRT per vieną pranešimų pateikimo platformą, įsteigtą pagal 16 straipsnį. Jūsų CSIRT nustatomas pagal jūsų pagrindinę buveinę Sąjungoje arba pagal jūsų įgaliotojo atstovo buveinę, jei nesate įsisteigę ES.
Ar privalau pranešti apie kiekvieną klaidą ar pažeidžiamumą?
Ne. Pranešama tik apie aktyviai išnaudojamus pažeidžiamumus ir sunkius incidentus. Pažeidžiamumai, kuriuos aptinkate ir pašalinate prieš išnaudojimą, tvarkomi per jūsų įprastą pažeidžiamumų tvarkymo procesą.
Ar ENISA vienintelė pranešimų pateikimo platforma jau prieinama?
2026 m. rugpjūčio 6 d. duomenimis, ne. Platforma neveikia, o jos viešasis URL adresas nepaskelbtas; ENISA jį paskelbs savo SRP puslapyje prieš paleidimą. Numatyta, kad ji pradės veikti iki 2026 m. rugsėjo 11 d., prieš tai atlikus naudotojų ir saugumo bandymus.
Ar galiu jau dabar užsiregistruoti arba ko nors pasirengti?
Taip, ir turėtumėte. Susikurkite EU Login paskyras, kurias naudos platforma: pagrindiniam pranešėjui ir atsarginiam. Užsiregistruoti pačioje platformoje negalėsite, kol ji nepradės veikti, o ENISA pataria pradėti registraciją platformoje tik tada, kai iš tikrųjų reikės teikti pranešimą, nes koordinuojantis CSIRT paskyrą patvirtina po pirmojo prisijungimo, o ne iš anksto. Tas patvirtinimas netrukdo pateikti pranešimo.
Ar galiu teikti pranešimus per API?
Ne. ENISA nurodo, kad šiame etape taikomųjų programų sąsaja nebus teikiama. Vidinį aptikimą ir rengimą galite automatizuoti, tačiau pranešimą pateikia žmogus, užpildantis naršyklės formą.
Ką iš tikrųjų turi apimti 24 valandų išankstinis įspėjimas?
Mažiau, nei dauguma tikisi. Privalomi laukai yra pranešimo tipas ir lygis, gamintojo ar prižiūrėtojo pavadinimas, produktas, pavadinimas ir, incidentų atveju, ar įtariami neteisėti arba kenkėjiški veiksmai. Esminė analizė pateikiama per 72 valandas, o ne pirmąją dieną.
Ar jau yra standartinis pranešimų pateikimo formatas ar šablonas?
Duomenų laukai yra paskelbti. ENISA DUK nurodyta, kurie laukai privalomi 24 valandų, 72 valandų ir galutinės ataskaitos etapuose, todėl atitinkamą vidinį šabloną galite parengti jau šiandien. Komisija įgyvendinimo aktais dar gali išsamiau nustatyti formą ir procedūrą.
Ar galiu atidėti pranešimą, jei atskleidimas būtų rizikingas?
Paties pateikimo, ne. 24 valandų, 72 valandų ir galutinės ataskaitos terminai skaičiuojami nuo sužinojimo momento, ir niekas jų nestabdo. Galite pažymėti jautrumą: pagal 16 straipsnio 2 dalį galite nurodyti siaurai apibrėžtas sąlygas, ribojančias tai, ką mato ENISA, kol CSIRT atskleidžia visą pranešimą. Sprendimą atidėti tolesnę sklaidą priima gaunantysis CSIRT pagal 2025 m. gruodžio 11 d. priimtą deleguotąjį aktą.
Ar turiu pranešti apie išnaudojimą, apie kurį jau žinojau iki 2026 m. rugsėjo mėn.?
Ne. Pareiga taikoma nuo to momento, kai sužinote, ir neapima pažeidžiamumų, apie kurių aktyvų išnaudojimą jau žinojote iki 2026 m. rugsėjo 11 d.
Ar pranešimų teikimas taikomas produktams, kuriuos rinkai pateikiau prieš daugelį metų?
Taip. 69 straipsnio 2 dalyje nurodyta, kad produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d., Reglamentas taikomas tik tuo atveju, jei jie nuo tos dienos iš esmės modifikuojami, tačiau 69 straipsnio 3 dalimi nuo to aiškiai nukrypstama 14 straipsnio atžvilgiu: pranešimų teikimo pareigos taikomos visiems į taikymo sritį patenkantiems produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d., nesvarbu, ar jie modifikuoti. Todėl produktui gali būti netaikomi CRA produktų reikalavimai, tačiau jam vis tiek gali būti taikoma pranešimų teikimo pareiga. Art. 69(2)–(3)
Ar bent kas nors iš to taikoma atvirojo kodo projektams?
Atvirojo kodo programinės įrangos prižiūrėtojai turi pranešimų teikimo pareigas tiek, kiek jie susiję su skaitmeninių elementų turinčiais produktais, pagal 24 straipsnio 3 dalį. Komisijos 2026 m. liepos 27 d. gairėse atvirasis kodas aptariamas išsamiau.
Kur kreiptis pagalbos, jei esu maža įmonė?
ENISA valdo pagalbos tarnybą, ypatingą dėmesį skirdama MVĮ, o koordinatoriais paskirti CSIRT taip pat privalo teikti pagalbos tarnybos paramą dėl 14 straipsnio pareigų. ENISA taip pat planuoja mokomuosius vaizdo įrašus ir internetinį seminarą likus dviem savaitėms iki platformos paleidimo.
