01Kas turi būti pranešta
14 straipsnyje Kibernetinio atsparumo aktas nustato dvi pranešimų teikimo pareigas skaitmeninių elementų turinčių produktų gamintojams. Jos siauresnės, nei atrodo iš pirmo žvilgsnio: įprastos klaidos ir eiliniai pataisymai į taikymo sritį nepatenka. Art. 14
- Aktyviai išnaudojami pažeidžiamumai; jūsų produkto pažeidžiamumas, dėl kurio yra patikimų įrodymų, kad kenkėjiškas subjektas jį išnaudojo sistemoje be savininko leidimo. Pažeidžiamumas, kurį aptinkate ir ištaisote anksčiau, nei jis išnaudojamas, tvarkomas įprasta jūsų pažeidžiamumų tvarkymo procesas, o ne šiuo pranešimų kanalu.
- Sunkūs incidentai; incidentas, kuris neigiamai veikia arba gali neigiamai paveikti produkto gebėjimą apsaugoti duomenų ar funkcijų prieinamumą, autentiškumą, vientisumą ar konfidencialumą. Sunkumo kriterijai nustatyti 14 straipsnio 5 dalyje.
Šios pareigos taikomos ne tik komerciniams gamintojams. Atvirojo kodo programinės įrangos prižiūrėtojai turi savo pranešimų teikimo pareigas tiek, kiek jie susiję su skaitmeninių elementų turinčiais produktais. Art. 24(3)
Jei jūsų produkto saugumo silpnoji vieta aktyviai išnaudojama arba saugumo incidentas smarkiai paveikė jį, pradeda eiti 14 straipsnio laikrodis. Visa kita lieka jūsų kasdienio pažeidžiamumų tvarkymo srityje.
Apie pažeidžiamumą, kurio aktyvų išnaudojimą jau žinojote prieš pradedant taikyti pranešimų teikimo pareigą, t. y. 2026 m. rugsėjo 11 d., pranešti nereikia. Pareiga atsiranda tuo momentu, kai sužinote, todėl ji apima tai, ką sužinote nuo tos dienos, ir nieko anksčiau.
Būtent čia daugelis suklysta, todėl verta būti tiksliems. 69 straipsnio 2 dalyje nustatyta bendroji pereinamojo laikotarpio taisyklė: produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d. Reglamentas taikomas tik tuo atveju, jei jie nuo tos dienos yra iš esmės modifikuoti . Skaitant atskirai, atrodytų, kad jūsų esamas asortimentas lieka nepaliestas.
69 straipsnio 3 dalyje 14 straipsnis iš jos vėl išimamas. Aiškia nukrypti leidžiančia nuostata pranešimų teikimo pareigos taikomos visiems skaitmeninių elementų turintiems produktams, patenkantiems į Reglamento taikymo sritį ir pateiktiems rinkai iki 2027 m. gruodžio 11 d., nepriklausomai nuo to, ar jie kada nors buvo modifikuoti.
Taigi abi taisyklės veikia skirtingose plotmėse. Produktui, kurį pardavėte 2025 m., pagal CRA gali niekada neprireikti CE ženklo, tačiau jei jo pažeidžiamumas aktyviai išnaudojamas ir apie tai sužinote 2026 m. rugsėjo 11 d. ar vėliau, apie tai pranešti privalu. Jūsų įdiegtų produktų bazė patenka į pranešimų teikimo taikymo sritį net jei jai netaikomi produktams keliami reikalavimai. Komisija prieina prie tos pačios išvados savo DUK dėl CRA įgyvendinimo 5.3 skirsnyje. Art. 69(2)–(3)
02Trys terminai
Kiekvienas pranešimas teikiamas trimis etapais, skaičiuojant nuo momento, kai sužinote apie išnaudotą pažeidžiamumą ar sunkų incidentą. Terminai trumpi, todėl pasirengimas yra svarbus. Art. 14(2)–(4)
- Per 24 val.Išankstinis įspėjimas. Pirmasis pranešimas apie tai, kad įvyko aktyviai išnaudojamo pažeidžiamumo atvejis ar sunkus incidentas, įskaitant, incidentų atveju, nurodymą, ar įtariama, kad jį sukėlė neteisėti ar kenkėjiški veiksmai.
- Per 72 val.Pažeidžiamumo / incidento pranešimas. Išsamesnis aprašymas: bendro pobūdžio informacija apie pažeidžiamumą ir jo išnaudojimą, pirminis vertinimas ir taisomosios ar rizikos mažinimo priemonės, kurių imtasi, taip pat priemonės, kurių gali imtis naudotojai.
- Galutinė ataskaitaGalutinė ataskaita. Jei tai pažeidžiamumas, ne vėliau kaip per 14 dienų nuo tada, kai tampa prieinama taisomoji ar rizikos mažinimo priemonė. Jei tai sunkus incidentas, per vieną mėnesį nuo 72 valandų pranešimo. Joje išdėstomas išsamus aprašymas, sunkumas, poveikis ir pritaikytos taisomosios priemonės.
Atkreipkite dėmesį į asimetriją paskutinėje eilutėje: pažeidžiamumo laikrodį paleidžia atsiradęs pataisymas, o incidento laikrodį, ankstesnis pranešimas. Tai skirtingi mechanizmai, todėl juos verta atskirai aprašyti savo veiksmų vadove.
03Kada tai prasideda
Pranešimų teikimo prievolės yra ankstyviausia pagrindinė CRA dalis, įsigaliojanti. Nors dauguma nuostatų taikomos nuo 2027 m. gruodžio 11 d., 14 straipsnis taikomas nuo 2026 m. rugsėjo 11 d.; praėjus 21 mėnesiui nuo Akto įsigaliojimo. ENISA tą pačią dieną atvėrė vieną pranešimų pateikimo platformą. Art. 71
Platforma veikia, o kartu su ja galioja ir pareiga, kuriai ji skirta. ENISA skelbia adresą portal.cra-srp.enisa.europa.eu, kur pasirenkate Assigned Representative vaidmenį ir prisijungiate EU Login paskyra su kelių veiksnių tapatybės nustatymu. Adresas buvo paskelbtas 2026 m. rugsėjo 10 d. ENISA DUK atnaujinime, dieną prieš atvėrimą.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Keturi dalykai kartu su ja neatkeliavo, ir didelė šio puslapio dalis parašyta būtent apie juos: savanoriškas pranešimų teikimas pagal 15 straipsnį vis dar neveikia ir data nenurodyta, API vis dar nėra, 72 valandų skaitiklis vis dar skaičiuojamas nuo jūsų išankstinio įspėjimo pateikimo, o ne nuo momento, kai sužinojote, o laukas, kuriame būtų fiksuojama, kada sužinojote apie aktyviai išnaudojamą pažeidžiamumą, vis dar atidėtas vėlesnei laidai. Darniosios normos, kuriomis grindžiamas pažeidžiamumų tvarkymas, taip pat tebėra neparengtos; dabar jų tikimasi apie 2026 m. spalio 30 d., po to, kai 2026 m. liepos mėn. Komisijos parengtas standartizacijos prašymo M/606 keitimo projektas 2026 m. terminus nukėlė dviem mėnesiais, ir jos dar nėra nurodytos Oficialiajame leidinyje.
Skirtingai nei CE ženklinimas, kurį atliekate vieną kartą prieš pateikdami produktą rinkai, pranešimų teikimas yra gyva, nuolatinė pareiga, prasidedanti 2026 m. rugsėjo mėn. ir galinti atsirasti bet kuriuo momentu po to. Pasirengimas nėra vienkartinis projektas. Kurkite vidinį aptikimo ir pranešimo procesą jau dabar; pareiga taikoma nuo 2026 m. rugsėjo 11 d., nepriklausomai nuo to, ar priemonės jau parengtos.
04Kam teikiate pranešimus
Pranešimai teikiami ENISA ir koordinatoriumi paskirtas CSIRT, naudodamiesi vienu įėjimo tašku, o ne teikdami atskirus pranešimus kiekvienai nacionalinei institucijai. Tas įėjimo taškas yra Viena pranešimų pateikimo platforma, kurią ENISA sukuria, valdo ir prižiūri pagal 16 straipsnį. Art. 14 · 16
Kuris CSIRT yra jūsų, priklauso nuo jūsų pagrindinės buveinės Sąjungoje arba, jei nesate įsisteigę ES, nuo jūsų įgaliotojo atstovo. Gaunantysis CSIRT perduoda pranešimą CSIRT tose valstybėse narėse, kuriose produktas yra prieinamas, ir prireikus rinkos priežiūros institucijoms. Art. 14(7) · 18
Koordinatorių sąrašas paskelbtas 2026 m. rugsėjo 4 d.
Tik 2026 m. rugsėjo 4 d. buvo paskelbtas atsakymas į praktiškiausią šio puslapio klausimą: kuri nacionalinė komanda iš tikrųjų gauna jūsų pateiktą pranešimą. ENISA dabar paskelbė koordinatoriais paskirtų CSIRT sąrašą , kuriame nurodytas vienas ar keli kontaktiniai URL adresai kiekvienai iš 27 valstybių narių, ir 2026 m. rugsėjo 10 d. jį iš naujo pažymėjo, todėl dar kartą patikrinkite savo eilutę, prieš pasikliaudami anksčiau paimta kopija. Airija nurodo atskirą NCSC puslapį, skirtą CRA; Ispanija nurodo du atskirus INCIBE kelius, vieną incidentams ir kitą pažeidžiamumų koordinavimui.
Sąrašas nurodo, kas yra kiekvienos valstybės narės koordinatorius. Jis nenurodo, kuris yra jūsų, o 14 straipsnio 7 dalies kriterijus yra siauresnis, nei mano dauguma organizacijų. Tai priklauso nuo jūsų pagrindinės buveinės : tai valstybė narė, kurioje sprendimai dėl jūsų skaitmeninių elementų turinčių produktų kibernetinio saugumo daugiausia priimami, o tai gali būti kūrimo vieta, o ne registruota buveinė ar didžiausia komercinė veikla. Jei to nustatyti neįmanoma, taikoma valstybė narė, kurioje dirba daugiausia jūsų darbuotojų ES. Jei ES buveinės apskritai nėra, eiliškumas toks: valstybė narė, kurioje jūsų įgaliotasis atstovas veikia daugiausiai produktų atžvilgiu, tada importuotojas, pateikiantis rinkai daugiausia produktų, tada platintojas, tiekiantis daugiausia produktų, tada valstybė narė, turinti daugiausia naudotojų. Kadangi tai nustato gavėją visiems būsimiems pranešimams, išspręskite tai iš anksto, pasitelkę teisininkus, ir užrašykite argumentus.
Pagalba teikiama iš abiejų pusių. ENISA valdo pagalbos tarnybą, ypatingą dėmesį skirdama MVĮ, o koordinatoriais paskirti CSIRT taip pat privalo teikti pagalbos tarnybos paramą dėl 14 straipsnio pareigų. ENISA taip pat perduoda ištaisytus pažeidžiamumus į Europos pažeidžiamumų duomenų bazę, taip pat kas dvejus metus skelbia techninių tendencijų ataskaitą; pirmoji turi būti parengta per 24 mėnesius nuo pranešimų teikimo pareigų taikymo pradžios. Art. 17(6)
Pranešto pažeidžiamumo sklaidą gali sustabdyti CSIRT, bet ne jūs
Gaunantysis CSIRT gali atidėti arba sustabdyti tolesnę sklaidą dėl pagrįstų kibernetinio saugumo priežasčių griežtai būtiną laikotarpį; pavyzdžiui, kai pažeidžiamumui taikoma koordinuoto atskleidimo procedūra. Komisija sąlygas nustatė teisės akte Deleguotasis reglamentas (ES) 2026/881, priimtame 2025 m. gruodžio 11 d.Jei CSIRT sulaiko pranešimą, jis privalo nedelsdamas apie tai informuoti ENISA, nurodydamas pagrindimą ir tai, kada pranešimą paskleis.
Atskirai, esant ypač išimtinėms aplinkybėms, savo 72 valandų pranešime galite pažymėti vieną iš siaurai apibrėžtų sąlygų, nurodytų 16 straipsnio 2 dalyje : kad išnaudojimas apsiriboja jūsų CSIRT valstybe nare, kad tolesnė sklaida prieštarautų esminiams tos valstybės narės interesams arba kad sklaida keltų neišvengiamą didelę kibernetinio saugumo riziką. Jei taip padarysite, ENISA gaus tik ribotą informaciją (kad pranešimas buvo pateiktas, bendrą informaciją apie produktą, bendro pobūdžio informaciją apie išnaudojimą ir tai, kad buvo nurodytos saugumo priežastys), kol CSIRT atskleis visą pranešimą.
2026 m. rugsėjo 9 d. ENISA paskelbė atskirą gairių puslapį apie ypač išimtines aplinkybes (PEC), kuriuo išsprendžiamas taikymo srities klausimas, ankstesnėje medžiagoje likęs neatsakytas. PEC galima remtis tik teikiant 72 valandų pranešimą apie aktyviai išnaudojamą pažeidžiamumą. Nėra jokio atitikmens, kai tai yra sunkus incidentas, o platformoje incidento pranešime PEC valdiklio apskritai nėra.
Techniškai tai yra jungiklis 72 valandų formos apačioje, kuris atskleidžia tris atidėjimo priežastis ir neprivalomą laisvos formos pagrindimą. Tas pagrindimas nėra papuošalas: ENISA nurodo, kad jis padeda CDaC nuspręsti, ar priimti pateikimą pagal PEC. Taigi rėmimasis PEC yra prašymas apriboti, o ne pats apribojimas, ir įrašui tiesiog suteikiama būsena 72h Submitted under PEC kol koordinatorius priima sprendimą. Pagrindimą rašykite taip, tarsi jį skaitytų žmogus, turintis jį pasverti prieš poreikį greitai informuoti kitas valstybes nares, nes būtent taip ir bus.
Nė vienas mechanizmas nesustabdo jūsų laikrodžio. Negalite atidėti pranešimo pateikimo; 24 valandų, 72 valandų ir galutinės ataskaitos terminai skaičiuojami nuo sužinojimo momento. Ką galite padaryti, tai pažymėti jautrumą, o tai apriboja, kas mato turinį. Sprendimą sustabdyti sklaidą priima gaunantysis CSIRT.
05Registracija platformoje
ENISA registracijos gairės, iš naujo pažymėtos 2026 m. rugsėjo 10 d., ir sąsajos gairės, iš naujo pažymėtos 2026 m. rugsėjo 9 d., rodo tikruosius ekranus. Registracija atverta kartu su platforma 2026 m. rugsėjo 11 d., tad dabar tai procesas, kurį galima realiai pereiti, o ne tik apie jį skaityti. Vis dėlto ENISA prašo neregistruoti iš anksto dėl toliau išdėstytos priežasties, o tai daro išankstinį proceso pažinimą veikiau naudingesnį nei mažiau naudingą: pirmą kartą jį einant gali visai lengvai tiksėti 24 valandų laikrodis.
Paskirkite du žmones anksčiau, nei jų prireiks
Platforma kiekvienam gamintojui suteikia dvi naudotojo paskyrų rūšis, ir jau šiandien galite nuspręsti, kas jas užims. Pagrindinis atstovas registruojasi pirmas ir sukuria gamintojo įrašą platformoje. Tada šis asmuo išsiunčia kvietimą, kurį gauna antrinis atstovas, kuris atlieka atsarginį vaidmenį to paties gamintojo atžvilgiu ir gali teikti pranešimus jo vardu. Abu yra įvardyti jūsų įmonės darbuotojai. Kadangi pranešimai teikiami rankiniu būdu, vienintelis paskirtas pranešėjas, kuris atostogauja, miega arba jau išėjo iš darbo, yra reali veiklos rizika, todėl antrąją vietą laikykite būtina, o ne pasirenkama.
EU Login yra prisijungimo priemonė, ir abu asmenys gali ją susikurti jau šiandien
Platformos paskyros autentifikuojamos naudojant EU Login, Europos Komisijos bendrą prisijungimo paslaugą, naudojamą visose jos internetinėse sistemose. Susikurkite po vieną paskyrą pagrindiniam ir antriniam atstovui adresu ecas.ec.europa.eu, naudodami darbo el. pašto adresus, kurie galios ir po metų. Kelių veiksnių tapatybės nustatymas yra privalomas: ENISA reikalauja MFA EU Login paskyroje prieš pirmąjį prisijungimą prie platformos, tad jei jūsų žmonės jau turi paprastas EU Login paskyras, tegul įjungia MFA dabar, o ne incidento metu. EU Login paskyros yra asmeninės, ir ENISA virš jų neadministruoja atskiro įmonių tapatybės nustatymo. Komisija paaiškina, kas yra EU Login ir kaip jis dera su platesne tapatybės sistema, savo patikimos skaitmeninės tapatybės puslapiuose.
Registracijos eiga
Pirmą kartą prisijungę prie platformos pasirenkate savo vaidmenį, iš išskleidžiamojo sąrašo pasirenkate savo paskirtąjį CSIRT , autentifikuojatės per EU Login, perskaitote ir priimate teisinį susitarimą, patvirtinate iš anksto užpildytus asmens duomenis (vardą, pavardę, el. paštą, juridinį pavadinimą), tada įvedate gamintojo pavadinimą, adresą ir papildomą informaciją. Neužpildžius privalomo gamintojo lauko, eiga sustabdoma. Užbaigus registraciją jūsų paskyros būsena yra "Active", o jums suteikiamas "AR Primary User" vaidmuo, gaunate patvirtinimo el. laišką, o platformoje sukuriamas gamintojo subjektas.
The antrinis atstovas prisijungia gavęs el. pašto kvietimą iš pagrindinio atstovo, patvirtina iš anksto užpildytus asmens ir gamintojo duomenis ir registruojamas "AR Backup User" vaidmeniu prie to paties gamintojo. Tas kvietimas nustoja galioti po 7 dienų, po to įrašas pažymimas "Invitation Expired" ir turi būti išsiųstas naujas. Atsarginį naudotoją nustatykite tuo pačiu metu kaip ir pagrindinį; incidento metu aptiktas nebegaliojantis kvietimas yra išvengiama problema.
CSIRT jūsų atstovą tikrina rankiniu būdu, tačiau tai netrukdo jums teikti pranešimų
Kažkas turi patvirtinti, kad konkretus asmuo tikrai gali teikti pranešimus konkretaus gamintojo vardu, ir šis patikrinimas tenka koordinatoriumi paskirtam CSIRT, kurį ENISA dabar trumpina CDaC. Tai rankinis veiksmas, procedūra skiriasi tarp CSIRT, ir kiekvienas CSIRT taiko savo požiūrį. Svarbiausia, kad tai vyksta po pirmojo jūsų prisijungimo prie platformos ir vyksta lygiagrečiai su jūsų pranešimu. Savo atnaujinime 2026 m. rugpjūčio 3 d. ENISA tai patvirtino galutinai: CDaC atliekamas patvirtinimas nėra CRA pranešimo prievolės vykdymo išankstinė sąlyga, ir tai neturi įtakos jūsų galimybei teikti pranešimus. Nepatvirtinta paskyra vis tiek gali pateikti pranešimą per 24 valandų langą.
Todėl ENISA ir pataria registruotis bei pradėti patvirtinimo procedūrą tik tada, kai iš tikrųjų reikia teikti pranešimą, o ne registruoti iš anksto visą rinką ir užversti CSIRT spėjamais patikrinimais. Iš anksto atliekamas pasirengimas yra EU Login paskyros ir sprendimas, kas užims tas dvi vietas, o ne pati registracija platformoje.
Kai atstovas susieja savo paskyrą su gamintoju skiltyje Association Management, susiejimas sukuriamas su būsena Unverified ir patikros prašymas siunčiamas CDaC. Sąsajos gairėse 2026 m. rugpjūčio 14 d. nustatyta 10 pranešimų riba. DUK perrašymas 2026 m. rugsėjo 4 d. ją padvigubino: nepatvirtintas atstovas gali pateikti iki 20 pranešimų dėl vieno gamintojo kol patvirtinimas netampa privalomas, o sąsajos gairės, iš naujo pažymėtos 2026 m. rugsėjo 9 d. , dabar taip pat nurodo dvidešimt.
Abu teiginiai galioja kartu: patvirtinimas nėra kliūtis pirmajam jūsų pranešimui, tačiau jo negalima ir be galo atidėlioti. ENISA nenurodo, kas nutinka dvidešimt pirmuoju bandymu ir ar riba skaičiuoja įvykius, ar atskirus pateikimus. Jei rugpjūtį į vidaus procedūrą nusikopijavote „dešimt“, ištaisykite į dvidešimt. Dvidešimt yra dosnu vieno produkto įmonei ir vis tiek ribota grupei, teikiančiai pranešimus per kelis subjektus, tad jei tai jūsų atvejis, pradėkite pokalbį su koordinuojančiu CSIRT, o ne laukite, kol incidentas privers tai padaryti.
Viena paskyra gali apimti kelis gamintojus
Tos pačios gairės nustato abiejų vietų tvarkymo taisykles. Pagrindinis atstovas pakviečia atsarginį pagal el. pašto adresą, taip sukuriamas įrašas, pažymėtas "Pending Invitation" be vaidmens, kol jis priimamas. Antrinis atstovas gali prašyti tapti pagrindiniu; tai svarsto CDaC. ENISA tai įtvirtino 2026 m. rugsėjo 17 d., pažymėdama DUK 9 klausimą kaip „[ATNAUJINTA]“ ir nurodydama, kad antrinis AR „neturi tokių pačių administracinių teisių kaip pagrindinis AR, tačiau gali pretenduoti į pagrindinio AR vaidmenį, jei tai peržiūri ir patvirtina paskirtasis CSIRT“. Bet kuris iš jų gali panaikinti susiejimą, kuris tada pažymimas "Deleted". Ir viena paskyra gali turėti susiejimų su keliais gamintojais, kiekvienas pridedamas skiltyje Association Management ir kiekvienas patvirtinamas atskirai.
Šis paskutinis punktas svarbus grupėms, turinčioms kelis gamybos subjektus, ir įmonėms, veikiančioms pagal 18 straipsnį už ES ribų įsisteigusių gamintojų vardu. Būtent čia toliau aprašyti pavadinimų spąstai kandžioja skaudžiausiai.
ENISA nurodymai parašyti apie "Assigned Representatives" (AR), su pagrindiniais ir atsarginiais naudotojais. Tai yra platformos paskyros vaidmuo. Tai nėra tas pats, kas įgaliotojo atstovo , paskiriamas rašytiniu įgaliojimu pagal CRA 18 straipsnį. Galite turėti pirmąjį be antrojo. Savo vidinėje procedūroje juos atskirkite, kitaip svarstysite teisinį paskyrimą tada, kai jums tereikia antro prisijungimo.
06Pranešimo pateikimas
Pranešimai teikiami iš valdymo skydelio. Sukuriate pranešimą, o paskui kiekviename etape papildote tą patį įrašą, užuot teikę tris atskirus dalykus. Kiekvienas etapas turi savo kortelę, ir kiekvieną pirmiausia galima išsaugoti kaip juodraštį. Valdymo skydelyje galima ieškoti pagal pranešimo ID, gamintoją ar pavadinimą, rikiuoti pagal pavadinimą ar paskutinį atnaujinimą ir filtruoti pagal valstybę narę, pateikimo tipą arba Action Required žymą.
Sąsajos gairės, iš naujo pažymėtos 2026 m. rugsėjo 9 d., yra aiškios: pagrindinis atstovas mato visus su gamintoju susietus pranešimus, tačiau antrinis atstovas mato tik savo paties pateiktus pranešimus ir savo paties sukurtus juodraščius ir negali peržiūrėti pranešimų, kuriuos dėl to paties gamintojo pateikė kitas atstovas. Juodraščiai yra privatūs jų autoriui, įmonės viduje jais nesidalijama.
Įsivaizduokite pasekmę. Kažkas pradeda 24 valandų išankstinį įspėjimą, išsaugo juodraštį ir tampa nepasiekiamas; atsarginis atstovas atveria valdymo skydelį ir nieko neranda, o 24 valandų langas visą tą laiką skaičiuojamas nuo sužinojimo. Formuluotę rengkite ne platformoje , o dokumente, kurį jūsų incidentų komanda jau bendrina, ir naudokite platformą tik jai perrašyti.
- Išankstinis įspėjimasPradėkite naują pranešimą valdymo skydelyje, užpildykite privalomus laukus ir pasirinkite esamą gamintoją arba pridėkite naują. Pateiktas pranešimas tampa prieinamas jūsų paskirtajam CSIRT ir automatiškai ENISA. El. pašto ir įspėjimų patvirtinimai siunčiami CSIRT, ENISA ir kiekvienam tam gamintojui užregistruotam atstovui, o ne tik pranešimą pateikusiam asmeniui.
- 72 valandųGalima tik tada, kai jau pateiktas išankstinis įspėjimas. Atverkite tą patį pranešimą ir užpildykite 72 valandų kortelę. ENISA jį gauna automatiškai, nebent remiatės 16 straipsnio 2 dalies sąlygomis; tokiu atveju įrašas pažymimas "72h Submitted under PEC", o ENISA matomas vaizdas ribojamas, kol CSIRT jį atskleidžia.
- Galutinė ataskaitaGalima tik tada, kai yra abu ankstesni etapai. ENISA jį gauna automatiškai, nebent buvo remtasi 16 straipsnio 2 dalies sąlygomis.
ENISA nurodymai, paskelbti 2026 m. rugpjūčio 3 d. nurodo, kad kiti atitinkami CSIRT gauna išankstinį įspėjimą, 72 valandų pranešimą ir galutinę ataskaitą tik po rankinės sklaidos, kurią atlieka koordinatoriumi paskirtas CSIRT. Liepos 31 d. tekste tai buvo pasakyta tik apie galutinę ataskaitą. Jūsų pareigoje niekas nesikeičia, o CDaC pagal 16 straipsnio 2 dalį vis dar privalo skleisti nedelsiant, tačiau verta žinoti, kad tarp jūsų pranešimo ir kitų rinkų, kuriose parduodamas jūsų produktas, yra žmogus viename nacionaliniame CSIRT.
Kas privaloma ir kada
ENISA paskelbė, kurie laukai privalomi kiekviename etape. Ši lentelė naudingai pataiso paplitusią prielaidą: 24 valandų išankstinis įspėjimas yra signalas, o ne tyrimas.
- Per 24 valandas; pranešimo tipas ir lygis, gamintojo ar prižiūrėtojo pavadinimas, produktas ir pavadinimas. Incidentų atveju, ar įtariami neteisėti arba kenkėjiški veiksmai. Valstybės narės, kuriose produktas yra prieinamas, nurodomos tik tuo atveju, jei šią informaciją jau turite.
- Per 72 valandas; bendro pobūdžio informacija apie pažeidžiamumą ir jo išnaudojimą, taisomosios ar rizikos mažinimo priemonės, kurių imtasi, ir priemonės, kurių gali imtis naudotojai. Incidentų atveju, kada jis buvo aptiktas ir kada įvyko, taip pat pirminis vertinimas. Jautrumas pažymimas čia.
- Galutinėje ataskaitoje; išsamus aprašymas, sunkumas ir poveikis, data, kada tapo prieinama taisomoji priemonė, ir saugumo atnaujinimo detalės. Incidentų atveju, tikėtina pagrindinė priežastis ir tebetaikomos rizikos mažinimo priemonės.
Neprivalomi laukai, kuriuos vis dėlto verta užpildyti, yra CVE ID ir EUVD ID, abu prieinami nuo pirmojo etapo.
Kiekvienas laukas turi simbolių ribą, o vienas iš jų yra labai trumpas
ENISA SRP žodynas, kuriame laukų dydžiai pirmą kartą nurodyti 2026 m. rugsėjo 5 d. 1.1 versijoje, o dabar esantis 2026 m. rugsėjo 10 d. 1.3 versijos, yra ENISA dokumentas, kuriame paskelbtas kiekvieno langelio dydis. Rašykite savo vidinius šablonus pagal šias ribas, o ne atraskite jas antrą valandą nakties:
- 4000 simbolių aprašomiesiems laukams: santraukai, bendrai informacijai apie pažeidžiamumą ar incidentą, taisomosioms priemonėms, kurių gali imtis naudotojai, išsamiems sunkumo ir poveikio aprašymams, pirminiam vertinimui, o incidentų atveju taikytoms ir tebetaikomoms rizikos mažinimo priemonėms.
- 2000 simbolių taisomosioms ar rizikos mažinimo priemonėms, kurių jau ėmėtės, ir galutinėje ataskaitoje pateikiamai saugumo atnaujinimo ar taisomosios priemonės informacijai.
- 800 simbolių laisvos formos pagrindimui, pridedamam prie PEC prašymo 72 valandų pranešime apie pažeidžiamumą.
- 255 simboliai pavadinimui, produkto pavadinimui, produkto versijų intervalui, komponento pavadinimui, atakos vektoriui, jautrumo pagrindimui ir tikėtinai pagrindinei priežasčiai.
- 100 simbolių kenkėjiškam subjektui, kuris išnaudojo pažeidžiamumą. Tai maždaug viena eilutė, todėl numatykite subjektą įvardyti arba nurodyti indikatoriaus nuorodą, o ne aprašinėti kampaniją.
Žodynas patvirtina ir vieną nedidelį patogumą: laukas Valstybės narės, kuriose produktas prieinamas atkeliauja iš anksto užpildytas jūsų pačių koordinuojančiu CSIRT, o kitas rinkas įrašote patys.
Redagavimas ir taškas, nuo kurio kelio atgal nėra
Pateiktą pranešimą galima atnaujinti, o platforma automatiškai išsiunčia įspėjimą ir el. laišką jūsų CSIRT, taip pat ENISA ir visiems CSIRT, kurie jį jau gavo per sklaidą. Taikomi du apribojimai: uždaryto pranešimo atnaujinti negalima, o įrašas tampa neredaguojamas, kai pateikiama galutinė ataskaita.
Stebėkite įspėjimų kortelę, taip pat ir savaitgalį
Kiekviena paskyra turi Alerts kortelę su spalvų kodais: neperskaityti įspėjimai yra šviesiai mėlyni ir atidarius tampa pilki, o raudoni įspėjimai atsiranda tik tada, kai įvyko kas nors išskirtinio. ENISA pateikia pavyzdį apie paskirtąjį CSIRT, kuris pripažino pateiktą pranešimą negaliojančiu. Taigi pateikimas nėra bendravimo pabaiga, ir joks 14 straipsnyje nustatytas terminas nepasikeičia dėl to, kad pranešimas grįžo pas jus. Tas, kas stebi šią kortelę, turi ją stebėti ir ne darbo valandomis, o tai dar vienas argumentas už stebimą komandos pašto dėžutę už abiejų vietų, o ne dvi asmenines dėžutes.
Platformos 72 valandų skaitiklis skaičiuoja ne nuo sužinojimo
DUK atskleidžia, kaip iš tikrųjų veikia ekrane rodomi laikmačiai, ir jie neatitinka teisinio termino. ENISA DUK atnaujino 2026 m. rugsėjo 10 d., dieną prieš atvėrimą, ir šį atsakymą paliko nepakeistą, tad čia aprašytas elgesys ir yra tas, kuris pradėjo veikti. Dabartinėje laidoje 72 valandų skaitiklis rodo terminą, kuris yra 48 valandos po 24 valandų pranešimo pateikimo, o ne 72 valandos nuo tada, kai sužinojote. ENISA aiškiai nurodo, kad pranešimas todėl gali atrodyti pavėluotas dar nepraėjus 72 valandoms nuo sužinojimo, ir kad vėlesnėje laidoje logika bus pakeista, kad būtų skaičiuojama nuo lauko "date and time when you became aware" tiek pažeidžiamumų, tiek incidentų atveju.
Galutinės ataskaitos skaitikliai vėl skiriasi. Jei tai sunkus incidentas , skaitiklis rodo vieną mėnesį po 72 valandų pranešimo. Jei tai aktyviai išnaudojamas pažeidžiamumas , nėra jokio skaitiklio, nes terminas priklauso nuo to, kada tampa prieinama taisomoji priemonė, o to platforma žinoti negali.
ENISA aiškiai nurodo, kad skaitikliai skirti matomumui ir nepakeičia 14 straipsnyje nustatytos pareigos. Pradėkite skaičiuoti laiką nuo sužinojimo momento ir užfiksuokite tai incidentų žurnale. Greitas išankstinio įspėjimo pateikimas, kurio įstatymas ir siekia, padaro ekrane rodomą skaitiklį griežtesnį nei teisinis terminas. Ekrane rodoma "overdue" žyma nėra neatitikties nustatymas, o žalias skaitiklis nėra gynyba.
Paleidimo metu platforma neužfiksuoja, kada sužinojote
2026 m. rugsėjo 5 d. ENISA savo kiekvieno lauko SRP žodyną atnaujino į 1.1 versiją, ir dvi jame esančios išnašos svarbesnės už bet ką kita šiame puslapyje. Aktyviai išnaudojamo pažeidžiamumo atveju laukas Date/time when you become aware pažymėtas pastaba, kad jis bus prieinamas kitoje platformos laidoje. Sunkaus incidento atveju pastaboje nurodyta, kad dabartinėje laidoje lygiavertis laukas vadinasi Date/time the incident was detected.
Sugretinus tai su pirmiau aprašyta skaitiklių logika, ratas užsidaro. DUK teigė, kad 72 valandų skaitiklis bus pataisytas, kai atsiras sužinojimo laukas; žodynas teigė, kad laukas atsiras vėlesnėje laidoje. Iki atvėrimo nepajudėjo nei viena, nei kita: ENISA žodyną dar kartą peržiūrėjo į 1.3 versiją 2026 m. rugsėjo 10 d. ir abi išnašas paliko nepakeistas. Taigi nuo pirmosios dienos platforma pažeidžiamumams išvis neužfiksuoja sužinojimo laiko žymos, o incidentams fiksuoja aptikimo momentą, kuris nėra sužinojimo momentas.
Pagal Komisijos gaires, priimtas 2026 m. liepos 27 d. sužinote tada, kai pirminis vertinimas suteikia jums pagrįstą tikrumo laipsnį dėl to, kad jūsų produkto pažeidžiamumas yra išnaudojamas arba kad įvyko sunkus incidentas. Aptikimas paprastai įvyksta anksčiau, kartais gerokai anksčiau. Kadangi platforma fiksuoja aptikimo, o ne vertinimo momentą, jos saugomas įrašas nėra tas momentas, nuo kurio terminus skaičiuoja 14 straipsnis. Turėkite savo laiko žyma pažymėtą įrašą, kada baigtas pirminis vertinimas ir kas priėmė tą sprendimą. Jei rinkos priežiūros institucija kada nors paklaus, kodėl išankstinis įspėjimas atkeliavo būtent tada, jūsų įrodymas bus tas įrašas, o ne platforma.
ENISA pridėjo atsakymą dėl veikimo sutrikimų 2026 m. rugsėjo 4 d.Jei SRP laikinai neveikia, palaukite, kol ji vėl veiks, ir tada pateikite pranešimą. Jei tuo metu būtina nedelsiant susisiekti, galite kreiptis tiesiogiai į savo paskirtąjį CSIRT, tačiau atkūrus paslaugą pranešimas vis tiek turi būti pateiktas per platformą.
Verta pasakyti aiškiai, nes ENISA to nedaro: niekas CRA nestabdo 24 valandų, 72 valandų, 14 dienų ar vieno mėnesio terminų veikimo sutrikimo metu. Užfiksuokite sutrikimo ir bet kokio tiesioginio kontakto laiko žymą ir laikykite abi kartu su sužinojimo laiko žyma.
ENISA nurodo, kad pradinėje laidoje taikomųjų programų sąsaja nebus teikiama, ir kad API funkcijos gali būti apsvarstytos būsimame etape. Aptikimą, rūšiavimą ir rengimą galite automatizuoti viduje, tačiau patį pranešimą pateikia žmogus, užpildantis naršyklės formą. Šį perdavimą suplanuokite sąmoningai ir užtikrinkite, kad jį galėtų atlikti daugiau nei vienas asmuo ne darbo valandomis ir savaitgalį.
Galiausiai platforma priims savanoriškus pranešimus apie pažeidžiamumus, kibernetines grėsmes, incidentus ir vos neįvykusius incidentus iš bet kurio fizinio ar juridinio asmens, ne tik iš gamintojų. 2026 m. liepos 31 d. DUK nurodė, kad tai bus įjungta po 2026 m. rugsėjo 11 d. Taip nenutiko. Atverta platforma priima tik privalomus pranešimus pagal 14 ir 24 straipsnius, o savanoriškas pranešimų teikimas pagal 15 straipsnį perkeltas į būsimą etapą be datos.
ENISA dabar aiškiai nurodo pasekmę visiems kitiems. Jei nesate gamintojas ir norite pranešti apie pažeidžiamumą ar kitą saugumo problemą, kreipkitės tiesiogiai į atitinkamą nacionalinį CSIRT, nes vietoj to per platformą pateiktas pranešimas gali būti pažymėtas kaip „negaliojantis“. Nieko, ko reikalauja teisė, netrūksta, tačiau nėra saugaus bandomojo varianto, o atskleidimo procesas, kuriuo neišnaudotus pažeidžiamumus buvo planuota nukreipti per SRP, vis dar neturi kur jų siųsti.
07Ką galite padaryti šiandien
Įsitekti į 24 valandų langą yra veiklos, o ne popierizmo problema. Dabar, kai platforma atverta, toliau pateiktas sąrašas nebėra pasirengimas būsimam įvykiui; pareiga jau galioja, ir visa, kas čia nepadaryta, yra pažeidžiamumas, o ne planas.
- Susikurkite EU Login paskyras su įjungtu MFA. Pagrindiniam pranešėjui ir bent vienam atsarginiam. Tai užtrunka kelias minutes adresu ecas.ec.europa.eu, o platforma neįleis nieko be kelių veiksnių tapatybės nustatymo, tad jo įjungimas yra užduoties dalis, o ne jos patobulinimas.
- Nustatykite savo paskirtąjį CSIRT. ENISA paskelbė koordinatorių sąrašą dėl visų 27 valstybių narių 2026 m. rugsėjo 4 d., tad dabar šią užduotį galite užbaigti. Pritaikykite 14 straipsnio 7 dalies pagrindinės buveinės kriterijų, pasirinkite savo eilutę ir užrašykite argumentus.
- Parenkite 24 valandų formą viduje. Trumpas šablonas, atitinkantis privalomus ENISA išankstinio įspėjimo laukus, kad pirmasis tikras pranešimas būtų perrašymas, o ne rašymas nuo nulio. Laikykite jį ten, kur gali atidaryti abu atstovai, nes platformos juodraščiai matomi tik juos sukūrusiam asmeniui.
- Įvardykite žmones, taip pat ir ne darbo valandoms. Nuspręskite, kas įvertina, kad pranešimą reikia teikti, kas jį rengia ir kas pateikia. Kadangi API nėra, paskutinį žingsnį atlieka įvardytas žmogus prie klaviatūros.
- Turėkite tikslų SBOM. Negalite pranešti apie komponentą, apie kurio pateikimą nežinojote. Tvarkykite programinės įrangos medžiagų sąrašą ir nuolat jį atnaujinkite keičiantis laidoms.
- Nuolat jį stebėkite. Palyginkite savo komponentus su žinomų pažeidžiamumų šaltiniais, kad aktyviai išnaudojamas trūkumas išryškėtų per valandas, o ne per savaites. Mūsų SBOM ir pažeidžiamumų analizatorius lygina jūsų medžiagų sąrašą su NVD ir ES pažeidžiamumų duomenų baze (EUVD).
- Patvirtinkite, kas iš tikrųjų patenka į taikymo sritį. 72 valandų etape prašoma nurodyti produkto tipą ir III arba IV priedo kategoriją, todėl klasifikaciją nustatykite anksčiau, nei jos prireiks. Mūsų klasifikavimo įrankis į tai atsako, o atitikties matrica susieja pranešimų teikimą su platesne I priedo pažeidžiamumų tvarkymo prievolių sistema, kuriai jis priklauso.
- Nuspręskite, kas ne darbo valandomis skaito įspėjimų kortelę. Paskirtasis CSIRT gali pripažinti pateiktą pranešimą negaliojančiu, o apie tai pranešantis įspėjimas atsiranda platformoje, o ne vien jūsų pašto dėžutėje. Už abiejų atstovų vietų numatykite stebimą pašto dėžutę.
- Nepasikliaukite platformos atskaita. Patys užfiksuokite sužinojimo laiko žymą. Ekrane rodomas 72 valandų skaitiklis pradedamas skaičiuoti nuo 24 valandų pranešimo pateikimo, o ne nuo sužinojimo, todėl jis gali pažymėti pranešimą kaip pavėluotą dar nepasibaigus teisiniam terminui.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Prieš teikdami patikrinkite, ar pasirinkote tinkamą koordinatorių. ENISA dabar įspėja, kad pasirinkus netinkamą koordinatoriumi paskirtą CSIRT pranešimas gali būti pripažintas negaliojančiu, ir jums teks pateikti jį iš naujo tinkamam, o laikrodis vis tiek tiksės.
08Sekite pirminiuose šaltiniuose
Šis puslapis atspindi padėtį 2026 m. rugsėjo 11 d., dieną, kai platforma buvo atverta. Ji ir toliau keisis, o ENISA savo puslapius redaguoja tyliai, užuot skelbusi kiekvieną pakeitimą. Savaitę prieš paleidimą DUK buvo perrašyti 2026 m. rugsėjo 4 d. ir vėl atnaujinti 2026 m. rugsėjo 10 d., koordinatorių sąrašas pasirodė 2026 m. rugsėjo 4 d. ir buvo iš naujo pažymėtas 2026 m. rugsėjo 10 d., žodynas pasiekė 1.1 versiją 2026 m. rugsėjo 5 d. ir 1.3 versiją 2026 m. rugsėjo 10 d., gairės dėl ypač išskirtinių aplinkybių atkeliavo 2026 m. rugsėjo 9 d., o AR User Manual ir platformos taisyklės bei sąlygos buvo paskelbtos 2026 m. rugsėjo 10 d. Nuo paleidimo DUK vėl atnaujinti 2026 m. rugsėjo 12 d. (paskelbtas AR naudotojo mokomasis vaizdo įrašas, o SRP faktų lapas išleistas dar devyniomis kalbomis) ir 2026 m. rugsėjo 17 d., kai 9 klausimas pažymėtas kaip „[ATNAUJINTA]“, dokumentuojant, kad antrinis AR gali pretenduoti į pagrindinio AR vaidmenį, jei tai peržiūri CDaC. Pagalbos klausimais ENISA pagrindiniame puslapyje skelbia pagalbos tarnybos adresą, cra-srp-helpdesk [at] enisa.europa.eu. Tai pirminiai šaltiniai; visa, kas išdėstyta pirmiau, yra mūsų jų skaitymas.
Anksčiau siūlėme užsirašyti šią žymą kartu su viskuo, ką perkeliate į vidaus procedūrą. Šiam patarimui reikia išlygos. 2026 m. rugsėjo 7–9 d. ENISA iš esmės perrašė AR Notification submission and update puslapį, palikdama jo žymą 3/08/2026: terminija pakeista į CDaC visame tekste, nuorodos į nacionalinį galinių taškų duomenų sluoksnį pašalintos, pateikimo patvirtinimai dabar siunčiami kiekvienam gamintojo Assigned Representative, o ne tik pateikėjui, ir dabar aiškiai nurodyta, kad išankstinis įspėjimas kitus susijusius CSIRT pasiekia tik po rankinės sklaidos. Jei gairių puslapis svarbus jūsų procedūrai, laikykite savo pačių datuotą teksto kopiją, o ne pasikliaukite data, kurią ENISA nurodo puslapyje.
Paleidimo diena tai dar kartą parodė. 2026 m. rugsėjo 11 d. rytą AR sąsajos funkcijų puslapyje vis dar buvo nurodyta 14/08/2026 ir nepatvirtintųjų riba vis dar buvo dešimt; po pietų jame buvo nurodyta 2026 m. rugsėjo 9 d. ir dvidešimt, be jokio pranešimo. Pagrindiniame puslapyje PEC gairės nurodytos kaip atnaujintos 2026 m. rugsėjo 10 d., o pačiame puslapyje nurodyta 2026 m. rugsėjo 9 d.; žodynas iš 1.1 versijos į 1.3 versiją perėjo taip pat tyliai. Kai du ENISA puslapiai prieštarauja vienas kitam, laikykite DUK naujesniu iš jų.
- ENISA · Pati viena pranešimų pateikimo platforma (veikia nuo 2026 m. rugsėjo 11 d.); pasirinkite Assigned Representative vaidmenį ir prisijunkite per EU Login su kelių veiksnių tapatybės nustatymu. Būtent čia teikiami pranešimai.portal.cra-srp.enisa.europa.eu
- ENISA · Viena pranešimų pateikimo platforma; pagrindinis puslapis su faktų suvestine, naudotojo vadovu, pagalbos tarnybos adresu ir nuorodomis į kiekvieną gairių puslapį.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · SRP dažnai užduodami klausimai (atnaujinta 2026 m. rugsėjo 10 d.); teisinis pagrindas, terminai, nukreipimas, laukų lentelė, skaitiklių logika, ką daryti sutrikus veikimui, ir platformos adresas. Perrašyta rugsėjo 4 d. ir papildyta dieną prieš paleidimą. Naujausias iš ENISA SRP puslapių ir tas, kuriam reikėtų teikti pirmenybę, kai jie prieštarauja vienas kitam.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (2026 m. rugsėjo 10 d.); paleidimo dienos vadovas Assigned Representatives ir išsamiausias vientisas platformos aprašymas tokios, kokia ji iš tikrųjų buvo atverta.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Koordinatoriais paskirtų CSIRT sąrašas (paskelbtas 2026 m. rugsėjo 4 d., atnaujintas 2026 m. rugsėjo 10 d.); kontaktiniai punktai visoms 27 valstybėms narėms. Nustatykite savo eilutę taikydami 14 straipsnio 7 dalies kriterijų 04 skyriuje.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA SRP žodynas (1.3 versija, 2026 m. rugsėjo 10 d.); gairės kiekvienam laukui: ką reiškia kiekvienas pranešimo laukas, kaip jį užpildyti, koks formatas laukiamas, kokia jo simbolių riba ir kuriame etape jis taikomas. Atkreipkite dėmesį į adresą: ENISA perkėlė žodyną į glossary2 adresą, o senasis vis dar nurodomas kai kuriuose jos pačios puslapiuose, todėl prieš pasikliaudami kopija patikrinkite versijos eilutę viršuje.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · SRP naudotojų registracijos nurodymai; nuoseklus registracijos eigos aprašymas pagrindiniams ir atsarginiams naudotojams su sąsajos ekrano nuotraukomis.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · SRP pranešimų pateikimo nurodymai; kaip pateikiami ir atnaujinami išankstinis įspėjimas, 72 valandų pranešimas ir galutinė ataskaita ir ką inicijuoja kiekviena būsena.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · SRP sąsajos funkcijų gairės (2026 m. rugsėjo 9 d.); nustatymai, susiejimai su gamintojais, suvestinė ir įspėjimų kortelė. Iš naujo pažymėtas pačią paleidimo dieną ir dabar sutampa su DUK, kad nepatvirtintas susiejimas gali pateikti iki 20 pranešimų.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · CRA SRP taisyklės ir sąlygos (1.0 versija, 2026 m. rugsėjo 10 d.); sąlygos, kurias priimate registruodamiesi platformoje, paskelbtos dieną prieš jos atvėrimą.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · SRP gairės dėl ypač išimtinių aplinkybių (2026 m. rugsėjo 9 d.); kada taikomas PEC, jungiklis ir atidėjimo priežastys 72 valandų formoje ir ką koordinuojantis CSIRT daro su pagrindimu. Penktasis gairių puslapis ir vienintelis, tiesiogiai skirtas PEC.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Europos Komisija · CRA pranešimų teikimo pareigos; politikos puslapis, įskaitant DUK dėl CRA įgyvendinimo, kurių 5 skirsnis skirtas pranešimų teikimui. Komisija atnaujino šį puslapį 2026 m. rugsėjo 11 d., patvirtindama, kad platforma jau veikia, o atskiras Komisijos DUK dokumentas paskutinį kartą buvo atnaujintas 2026 m. rugsėjo 4 d.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europos Komisija · CRA taikymo gairės (2026 m. liepos 27 d.); 9.1 punkte išdėstytos gamintojų ir atvirojo kodo prižiūrėtojų pranešimų teikimo pareigos. Mūsų gairių santrauka apima visa kita.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; susikurkite paskyrą, kurią naudoja platforma, ir įjunkite joje kelių veiksnių tapatybės nustatymą. Padarykite tai dabar.ecas.ec.europa.eu/cas/login
Privalomąjį tekstą rasite 14–17 straipsniuose, kuriuose išdėstyta pranešimų teikimo sistema, o 16 straipsniu įsteigiama platforma; skaitykite juos mūsų reglamento skaityklėje. Svarbiausios datos stebimos padėties apžvalgos puslapyje.
09Dažni klausimai
Ką privalau pranešti pagal CRA ir kaip greitai?
Aktyviai išnaudojami pažeidžiamumai ir sunkūs incidentai, darantys poveikį jūsų produkto saugumui. Išankstinis įspėjimas per 24 valandas nuo sužinojimo, išsamesnis pranešimas per 72 valandas ir galutinė ataskaita per 14 dienų nuo tada, kai tampa prieinama taisomoji priemonė (pažeidžiamumo atveju), arba per vieną mėnesį nuo 72 valandų pranešimo (sunkaus incidento atveju). Art. 14
Kada prasideda pranešimų teikimo prievolės?
2026 m. rugsėjo 11 d.; praėjus 21 mėnesiui nuo Akto įsigaliojimo ir gerokai anksčiau nei visiškas taikymas 2027 m. gruodžio 11 d.
Kam pranešu?
ENISA ir koordinatoriumi paskirtam nacionaliniam CSIRT per vieną pranešimų pateikimo platformą, įsteigtą pagal 16 straipsnį. Jūsų CSIRT nustatomas pagal jūsų pagrindinę buveinę Sąjungoje arba pagal jūsų įgaliotojo atstovo buveinę, jei nesate įsisteigę ES.
Ar koordinuojančių CSIRT sąrašas paskelbtas?
Taip, nuo 2026 m. rugsėjo 4 d. ENISA skelbia kontaktinius punktus visoms 27 valstybėms narėms. Sąraše nurodytas kiekvienos valstybės narės koordinatorius; kuris yra jūsų, vis tiek nustatoma pagal 14 straipsnio 7 dalies pagrindinės buveinės kriterijų, kuris priklauso nuo to, kur daugiausia priimami sprendimai dėl jūsų produktų kibernetinio saugumo.
Ar privalau pranešti apie kiekvieną klaidą ar pažeidžiamumą?
Ne. Pranešama tik apie aktyviai išnaudojamus pažeidžiamumus ir sunkius incidentus. Pažeidžiamumai, kuriuos aptinkate ir pašalinate prieš išnaudojimą, tvarkomi per jūsų įprastą pažeidžiamumų tvarkymo procesą.
Ar ENISA vienintelė pranešimų pateikimo platforma jau prieinama?
Taip. Ji atverta 2026 m. rugsėjo 11 d., tą pačią dieną, kurią pradėtos taikyti 14 straipsnio prievolės, adresu portal.cra-srp.enisa.europa.eu. Pasirinkite Assigned Representative vaidmenį ir prisijunkite EU Login paskyra, kurioje įjungtas kelių veiksnių tapatybės nustatymas. ENISA adresą paskelbė savo DUK 2026 m. rugsėjo 10 d., dieną prieš atvėrimą.
Ko trūksta atvertai platformai?
Keturi dalykai, į kuriuos verta atsižvelgti planuojant. Savanoriško pranešimų teikimo pagal 15 straipsnį nėra, data nenurodyta. Nėra API, tad pateikimas yra žmogus, pildantis formą naršyklėje. 72 valandų skaitiklis skaičiuojamas nuo jūsų išankstinio įspėjimo pateikimo, o ne nuo sužinojimo, tad jis gali rodyti pranešimą kaip pavėluotą dar nepasibaigus teisiniam terminui. O laukas, kuriame fiksuojama, kada sužinojote apie aktyviai išnaudojamą pažeidžiamumą, paliktas vėlesnei laidai. Be to, platforma kol kas veikia tik anglų kalba.
Ką daryti, jei platforma neveikia tada, kai man reikia pateikti pranešimą?
ENISA atsakymas, pridėtas 2026 m. rugsėjo 4 d., yra palaukti ir pateikti pranešimą, kai platforma vėl veiks. Jei tuo metu būtina nedelsiant susisiekti, galite kreiptis tiesiogiai į savo paskirtąjį CSIRT, tačiau vėliau pranešimas vis tiek turi būti pateiktas per platformą. Atkreipkite dėmesį, kad niekas CRA nestabdo jūsų terminų veikimo sutrikimo metu, todėl užfiksuokite sutrikimo ir bet kokio tiesioginio kontakto laiko žymą.
Ar platformos atskaita atitinka mano teisinį terminą?
Ne visai. Dabartinėje laidoje 72 valandų skaitiklis rodo terminą praėjus 48 valandoms po to, kai pateikiate 24 valandų pranešimą, o ne 72 valandoms nuo sužinojimo, todėl pranešimas gali atrodyti pavėluotas dar nepasibaigus teisiniam terminui. ENISA nurodo, kad vėlesnėje laidoje logika pasikeis ir kad skaitikliai nepakeičia 14 straipsnyje nustatytos pareigos. Skaičiuokite laiką patys, pradėdami nuo sužinojimo.
Ar platforma užfiksuoja, kada sužinojau?
Ne paleidimo metu. SRP žodyne, 2026 m. rugsėjo 10 d. 1.3 versijoje, nurodyta, kad aktyviai išnaudojamo pažeidžiamumo sužinojimo laukas atsiras tik vėlesnėje laidoje, o sunkaus incidento atveju dabartinis laukas fiksuoja aptikimo momentą. Aptikimas paprastai įvyksta anksčiau nei sužinojimas, kurį 2026 m. liepos mėn. Komisijos gairės sieja su pirminiu vertinimu, pasiekiančiu pagrįstą tikrumą. Turėkite savo įrašą, kada tas vertinimas buvo baigtas.
Ar galiu remtis PEC dėl sunkaus incidento?
Ne. 2026 m. rugsėjo 9 d. ENISA gairėse nurodyta, kad ypač išimtinės aplinkybės taikomos tik 72 valandų pranešimui apie aktyviai išnaudojamą pažeidžiamumą. Sunkaus incidento pranešime PEC valdiklio nėra. Taip pat atkreipkite dėmesį, kad rėmimasis PEC yra prašymas: ar jį priimti, sprendžia koordinuojantis CSIRT, kuriam padeda jūsų pateiktas neprivalomas pagrindimas.
Kokio ilgio gali būti kiekvienas laukas?
Žodyne paskelbtos ribos: 4000 simbolių aprašomiesiems laukams, 2000 jau taikytoms priemonėms ir saugumo atnaujinimo informacijai, 800 PEC pagrindimui, 255 pavadinimui, produktui, komponentui, atakos vektoriui ir pagrindinei priežasčiai, ir tik 100 kenkėjiškam subjektui. Kurkite savo vidinį šabloną pagal šiuos dydžius.
Ar turėčiau iš karto registruotis platformoje?
ENISA sako, kad ne, ir pataria registruotis tik tada, kai iš tikrųjų reikia pateikti pranešimą, o ne iš anksto. Dabar turėtumėte susikurti EU Login paskyras, kurias naudoja platforma, su įjungtu kelių veiksnių tapatybės nustatymu, pagrindiniam pranešėjui ir atsarginiam. Koordinuojantis CSIRT patvirtina jūsų paskyrą po pirmojo prisijungimo, o ne prieš jį, ir ENISA patvirtina, kad šis patvirtinimas nėra būtina sąlyga pranešimo prievolei įvykdyti ir neblokuoja pateikimo.
Ar iki CSIRT patvirtinimo taikoma pranešimų teikimo riba?
Taip, ir skaičius pasikeitė. 2026 m. rugpjūčio 14 d. ENISA sąsajos gairėse buvo nurodyta 10 pranešimų; 2026 m. rugsėjo 4 d. perrašytame DUK ir 2026 m. rugsėjo 9 d. iš naujo pažymėtose sąsajos gairėse nurodyta, kad nepatvirtintas atstovas gali pateikti iki 20 pranešimų dėl vieno gamintojo, kol patvirtinimas netampa privalomas. Patvirtinimas nėra kliūtis pirmajam jūsų pranešimui, tačiau jo negalima ir be galo atidėlioti.
Ar mano atsarginis pranešėjas gali matyti mano pradėtą juodraštį?
Ne. Valdymo skydelyje rodomi tik prisijungusio atstovo sukurti juodraščiai, todėl pusiau parašytas išankstinis įspėjimas jūsų atsarginiam atstovui nematomas. Juodraštį rengkite ne platformoje, o dokumente, kurį bendrina jūsų incidentų komanda, ir naudokite platformą jam perrašyti.
Ar galiu teikti pranešimus per API?
Ne. ENISA nurodo, kad šiame etape taikomųjų programų sąsaja nebus teikiama. Vidinį aptikimą ir rengimą galite automatizuoti, tačiau pranešimą pateikia žmogus, užpildantis naršyklės formą.
Ką iš tikrųjų turi apimti 24 valandų išankstinis įspėjimas?
Mažiau, nei dauguma tikisi. Privalomi laukai yra pranešimo tipas ir lygis, gamintojo ar prižiūrėtojo pavadinimas, produktas, pavadinimas ir, incidentų atveju, ar įtariami neteisėti arba kenkėjiški veiksmai. Esminė analizė pateikiama per 72 valandas, o ne pirmąją dieną.
Ar jau yra standartinis pranešimų pateikimo formatas ar šablonas?
Duomenų laukai yra paskelbti. ENISA DUK nurodyta, kurie laukai privalomi 24 valandų, 72 valandų ir galutinės ataskaitos etapuose, todėl atitinkamą vidinį šabloną galite parengti jau šiandien. Komisija įgyvendinimo aktais dar gali išsamiau nustatyti formą ir procedūrą.
Ar galiu atidėti pranešimą, jei atskleidimas būtų rizikingas?
Paties pateikimo, ne. 24 valandų, 72 valandų ir galutinės ataskaitos terminai skaičiuojami nuo sužinojimo momento, ir niekas jų nestabdo. Galite pažymėti jautrumą: pagal 16 straipsnio 2 dalį galite nurodyti siaurai apibrėžtas sąlygas, ribojančias tai, ką mato ENISA, kol CSIRT atskleidžia visą pranešimą. Sprendimą atidėti tolesnę sklaidą priima gaunantysis CSIRT pagal Deleguotąjį reglamentą (ES) 2026/881, priimtą 2025 m. gruodžio 11 d.
Ar turiu pranešti apie išnaudojimą, apie kurį jau žinojau iki 2026 m. rugsėjo mėn.?
Ne. Pareiga taikoma nuo to momento, kai sužinote, ir neapima pažeidžiamumų, apie kurių aktyvų išnaudojimą jau žinojote iki 2026 m. rugsėjo 11 d.
Ar pranešimų teikimas taikomas produktams, kuriuos rinkai pateikiau prieš daugelį metų?
Taip. 69 straipsnio 2 dalyje nurodyta, kad produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d., Reglamentas taikomas tik tuo atveju, jei jie nuo tos dienos iš esmės modifikuojami, tačiau 69 straipsnio 3 dalimi nuo to aiškiai nukrypstama 14 straipsnio atžvilgiu: pranešimų teikimo pareigos taikomos visiems į taikymo sritį patenkantiems produktams, pateiktiems rinkai iki 2027 m. gruodžio 11 d., nesvarbu, ar jie modifikuoti. Todėl produktui gali būti netaikomi CRA produktų reikalavimai, tačiau jam vis tiek gali būti taikoma pranešimų teikimo pareiga. Art. 69(2)–(3)
Ar bent kas nors iš to taikoma atvirojo kodo projektams?
Atvirojo kodo programinės įrangos prižiūrėtojai turi pranešimų teikimo pareigas tiek, kiek jie susiję su skaitmeninių elementų turinčiais produktais, pagal 24 straipsnio 3 dalį. Komisijos 2026 m. liepos 27 d. gairėse atvirasis kodas aptariamas išsamiau.
Kur kreiptis pagalbos, jei esu maža įmonė?
ENISA valdo pagalbos tarnybą, ypatingą dėmesį skirdama MVĮ, o koordinatoriais paskirti CSIRT taip pat privalo teikti pagalbos tarnybos paramą dėl 14 straipsnio pareigų. ENISA skelbia pagalbos tarnybos adresą, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
