01Co podlega zgłoszeniu
Artykuł 14 Cyber Resilience Act tworzy dwa obowiązki zgłoszeniowe dla producentów produktów z elementami cyfrowymi. Są one węższe, niż się z pozoru wydaje: rutynowe błędy i zwykłe poprawki nie są nimi objęte. Art. 14
- Aktywnie wykorzystywane podatności; podatność w twoim produkcie, co do której istnieją wiarygodne dowody, że podmiot działający w złym zamiarze wykorzystał ją w systemie bez zgody właściciela. Podatność wykrytą i załataną, zanim zostanie wykorzystana, obsługuje się w ramach zwykłego proces zarządzania podatnościami, a nie za pośrednictwem niniejszego kanału zgłoszeń.
- Poważne incydenty; incydent, który negatywnie wpływa lub może negatywnie wpłynąć na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności danych bądź funkcji. Kryteria powagi określono w art. 14(5).
Obowiązki te nie ograniczają się do producentów komercyjnych. Opiekunowie oprogramowania open source mają własne obowiązki zgłoszeniowe w zakresie, w jakim są zaangażowani w produkty z elementami cyfrowymi. Art. 24(3)
Jeżeli luka w zabezpieczeniach produktu jest aktywnie wykorzystywana lub poważny incydent bezpieczeństwa dotknął produkt w poważnym stopniu, bieg terminu z Artykułu 14 rozpoczyna się. Wszystko inne pozostaje w ramach codziennej obsługi podatności.
Podatność, o której aktywnym wykorzystywaniu wiedziano już przed dniem rozpoczęcia stosowania obowiązku zgłaszania, tj. przed 11 września 2026 r., nie musi być zgłaszana. Obowiązek wiąże się z chwilą, w której producent uzyska wiedzę, obejmuje więc to, o czym producent dowiaduje się od tej daty, i nic wcześniejszego.
To właśnie w tym miejscu najczęściej dochodzi do pomyłek, więc warto być precyzyjnym. Artykuł 69(2) ustanawia ogólną zasadę przejściową: produkty wprowadzone do obrotu przed 11 grudnia 2027 r. podlegają rozporządzeniu wyłącznie wtedy, gdy zostaną istotnie zmodyfikowane od tej daty. Czytany osobno przepis ten sugeruje, że dotychczasowa oferta pozostaje nietknięta.
Artykuł 69(3) natychmiast wyłącza z niej art. 14. Na zasadzie wyraźnego odstępstwa obowiązki zgłoszeniowe mają zastosowanie do wszystkich produktów z elementami cyfrowymi objętych zakresem rozporządzenia, które wprowadzono do obrotu przed 11 grudnia 2027 r., niezależnie od tego, czy kiedykolwiek zostaną zmodyfikowane.
Obie zasady biegną zatem po różnych osiach. Produkt sprzedany w 2025 r. może nigdy nie wymagać oznakowania CE na podstawie CRA, ale jeśli podatność w nim zawarta jest aktywnie wykorzystywana i dowiesz się o tym 11 września 2026 r. lub później, podlega ona zgłoszeniu. Twoja zainstalowana baza produktów jest objęta obowiązkiem zgłaszania nawet tam, gdzie pozostaje poza zakresem wymogów produktowych. Komisja dochodzi do tego samego wniosku w pkt 5.3 swoich FAQ dotyczących wdrażania CRA. Art. 69(2)–(3)
02Trzy terminy
Każde zgłoszenie przebiega w trzech etapach, liczonych od momentu, gdy uzyska wiedzę o wykorzystanej podatności lub poważnym incydencie. Terminy są napięte i właśnie dlatego przygotowanie ma znaczenie. Art. 14(2)–(4)
- W ciągu 24 godzinWczesne ostrzeżenie. Pierwsze zgłoszenie o wystąpieniu aktywnie wykorzystywanej podatności lub poważnego incydentu, w przypadku incydentów wraz ze wskazaniem, czy istnieje podejrzenie, że został on spowodowany bezprawnymi lub nacechowanymi złymi zamiarami działaniami.
- W ciągu 72 godzinZgłoszenie podatności / incydentu. Pełniejszy opis: ogólny charakter podatności i sposobu jej wykorzystania, wstępna ocena oraz podjęte środki naprawcze lub ograniczające ryzyko, a także środki, które mogą podjąć użytkownicy.
- Sprawozdanie końcoweSprawozdanie końcowe. W przypadku podatności, nie później niż 14 dni od udostępnienia środka naprawczego lub ograniczającego ryzyko. W przypadku poważnego incydentu, w terminie jednego miesiąca od zgłoszenia 72-godzinnego. Zawiera ono pełny opis, powagę, skutki oraz zastosowane działania naprawcze.
Zwróć uwagę na asymetrię w ostatnim wierszu: w przypadku podatności zegar uruchamia istnienie poprawki, a w przypadku incydentu wcześniejsze zgłoszenie. To odmienne mechanizmy i warto opisać je w procedurze operacyjnej osobno.
03Kiedy zaczyna obowiązywać
Obowiązki zgłoszeniowe są najwcześniejszą wchodzącą w życie główną częścią CRA. Podczas gdy większość przepisów obowiązuje od 11 grudnia 2027 r., Artykuł 14 obowiązuje od 11 września 2026 r.; 21 miesięcy po wejściu rozporządzenia w życie. ENISA zaplanowała, że jednolita platforma zgłoszeniowa będzie działać od tego samego dnia. Art. 71
Platforma nie została jeszcze uruchomiona , a jej publiczny adres URL nie został opublikowany. ENISA wskazuje, że zostanie on podany na jej stronie poświęconej jednolitej platformie zgłoszeniowej przed uruchomieniem. Wcześniej mają zostać przeprowadzone testy użytkowe i testy bezpieczeństwa, z udziałem sieci CSIRTs.
ENISA opublikowała jednak arkusz informacyjny, rozbudowane FAQ oraz dwie strony z instrukcjami krok po kroku dotyczącymi rejestracji i składania zgłoszeń; wszystkie ostatnio zaktualizowano 31 lipca 2026 r.. Krótkie filmy instruktażowe oraz webinarium na dwa tygodnie przed uruchomieniem dopiero się pojawią. ENISA zaznacza, że opublikowane wytyczne mogą ulec zmianie.
Brakuje jeszcze dwóch elementów: wykazu krajowych CSIRTs wyznaczonych jako koordynatorzy, który ENISA zapowiada na późniejszym etapie, oraz normy zharmonizowane stanowiących podstawę obsługi podatności, spodziewanych około 30 sierpnia 2026 r. i dotychczas nieprzywołanych w Dzienniku Urzędowym.
W odróżnieniu od oznakowania CE, którego dopełnia się raz przed wprowadzeniem produktu do obrotu, zgłaszanie jest obowiązkiem ciągłym, który rozpoczyna się we wrześniu 2026 r. i od tego momentu może zostać uruchomiony w każdej chwili. Gotowość nie jest projektem jednorazowym. Zbuduj wewnętrzny proces wykrywania i zgłaszania już teraz; obowiązek obowiązuje od 11 września 2026 r. niezależnie od tego, czy narzędzia są gotowe.
04Do kogo składasz zgłoszenie
Zgłoszenia trafiają do ENISA i do CSIRT wyznaczony jako koordynator, przez jeden punkt wejścia, a nie odrębne zgłoszenia do każdego organu krajowego. Tym punktem wejścia jest jednolita platforma zgłoszeniowa, którą ENISA tworzy, obsługuje i utrzymuje na podstawie art. 16. Art. 14 · 16
To, który CSIRT jest właściwy, wynika z lokalizacji głównej jednostki organizacyjnej w Unii, a w przypadku braku siedziby w UE, z lokalizacji upoważnionego przedstawiciela. CSIRT otrzymujący zgłoszenie przekazuje je dalej do CSIRTs w państwach członkowskich, w których produkt jest dostępny, oraz w razie potrzeby do organów nadzoru rynku. Art. 14(7) · 18
Wsparcie istnieje po obu stronach. ENISA prowadzi punkt pomocy, ze szczególnym uwzględnieniem MŚP, a CSIRTs wyznaczone jako koordynatorzy również mają obowiązek zapewnić wsparcie w zakresie obowiązków z art. 14. ENISA przekazuje też usunięte podatności do bazy European Vulnerability Databaseoraz publikuje co dwa lata techniczne sprawozdanie o tendencjach; pierwsze ma powstać w ciągu 24 miesięcy od rozpoczęcia stosowania obowiązków zgłoszeniowych. Art. 17(6)
Rozpowszechnianie zgłoszonej podatności może wstrzymać CSIRT, ale nie zgłaszający
CSIRT otrzymujący zgłoszenie może opóźnić dalsze rozpowszechnianie lub od niego odstąpić z uzasadnionych względów cyberbezpieczeństwa, przez okres ściśle niezbędny; na przykład gdy podatność objęta jest procedurą skoordynowanego ujawniania. Komisja doprecyzowała warunki w akcie delegowanym przyjętym 11 grudnia 2025 r.. Jeżeli CSIRT wstrzymuje zgłoszenie, musi niezwłocznie poinformować o tym ENISA, podając uzasadnienie oraz wskazując, kiedy dokona rozpowszechnienia.
Odrębnie, w szczególnie wyjątkowych okolicznościach można w zgłoszeniu 72-godzinnym zaznaczyć jedną z wąsko określonych przesłanek z art. 16(2) : że wykorzystywanie ogranicza się do państwa członkowskiego twojego CSIRT, że dalsze rozpowszechnienie byłoby sprzeczne z podstawowymi interesami tego państwa członkowskiego albo że rozpowszechnienie stwarza bezpośrednie wysokie ryzyko dla cyberbezpieczeństwa. W takim przypadku ENISA otrzymuje wyłącznie ograniczone informacje (o dokonaniu zgłoszenia, ogólne informacje o produkcie, ogólny charakter sposobu wykorzystania oraz o powołaniu się na względy bezpieczeństwa) do czasu udostępnienia pełnego zgłoszenia przez CSIRT.
Żaden z tych mechanizmów nie wstrzymuje twojego zegara. Nie można opóźnić złożenia zgłoszenia; terminy 24-godzinny, 72-godzinny i termin sprawozdania końcowego biegną od uzyskania wiedzy. Można natomiast oznaczyć wrażliwość zgłoszenia, co ogranicza krąg osób widzących jego treść. Decyzja o wstrzymaniu rozpowszechnienia należy do CSIRT otrzymującego zgłoszenie.
05Rejestracja na platformie
Wytyczne ENISA z 31 lipca 2026 r. to pierwszy materiał pokazujący rzeczywiste ekrany. Rejestracja na samej platformie będzie możliwa dopiero po jej uruchomieniu, ale już teraz można zdecydować, kto będzie dysponował kontami, i przygotować ich dane uwierzytelniające; warto też znać przebieg procedury, zanim trzeba będzie ją przejść pod presją 24 godzin.
Wyznacz dwie osoby, zanim będą potrzebne
Platforma udostępnia każdemu producentowi dwa rodzaje kont użytkownika, a o tym, kto je obejmie, można zdecydować już dziś. Główny przedstawiciel rejestruje się jako pierwszy i tworzy wpis producenta na platformie. Następnie zaprasza zapasowego przedstawiciela, który pełni rolę rezerwową przy tym samym producencie i może składać zgłoszenia w jego imieniu. Obie osoby są imiennie wskazanymi pracownikami firmy. Ponieważ zgłoszenie składa się ręcznie, jedyna wyznaczona osoba, która akurat jest na urlopie, śpi albo odeszła z firmy, to realne ryzyko operacyjne; drugie miejsce należy więc traktować jako konieczne, a nie opcjonalne.
EU Login jest danymi uwierzytelniającymi, a obie osoby mogą je założyć już dziś
Konta na platformie uwierzytelnia się przez EU Login, wspólną usługę logowania Komisji Europejskiej stosowaną w jej systemach internetowych. ENISA wskazuje, że konto można założyć z wyprzedzeniem, i jest to obecnie najbardziej użyteczna rzecz, jaką można zrobić. Załóż jedno konto dla przedstawiciela głównego i jedno dla zapasowego pod adresem ecas.ec.europa.eu, używając służbowych adresów e-mail, które będą istnieć również za rok. Komisja wyjaśnia, czym jest EU Login i jak wpisuje się on w szersze ramy tożsamości, na swoich stronach poświęconych zaufanej tożsamości cyfrowej .
Przebieg rejestracji
Przy pierwszym wejściu na platformę wybierasz swoją rolę, wskazujesz z listy rozwijanej wyznaczony CSIRT , uwierzytelniasz się przez EU Login, czytasz i akceptujesz umowę prawną, potwierdzasz wstępnie wypełnione dane osobowe (imię, nazwisko, e-mail, nazwa prawna), a następnie wprowadzasz nazwę, adres i dodatkowe informacje producenta. Pominięcie obowiązkowego pola dotyczącego producenta blokuje dalsze kroki. Po zakończeniu konto staje się aktywne w roli "AR Active", otrzymujesz e-mail potwierdzający, a podmiot producenta zostaje utworzony na platformie.
The zapasowego przedstawiciel dołącza na podstawie zaproszenia e-mail od przedstawiciela głównego, potwierdza wstępnie wypełnione dane osobowe i dane producenta oraz zostaje zarejestrowany jako użytkownik rezerwowy przy tym samym producencie. Zaproszenie wygasa po 7 dniach, po czym wpis zostaje oznaczony jako "Invitation Expired" i trzeba wysłać nowe. Skonfiguruj konto zapasowe podczas tej samej sesji co główne; wygasłe zaproszenie odkryte w trakcie incydentu to problem, którego da się uniknąć.
CSIRT weryfikuje przedstawiciela ręcznie, ale nie blokuje to składania zgłoszeń
Ktoś musi potwierdzić, że dana osoba rzeczywiście może zgłaszać w imieniu danego producenta, a weryfikacja ta należy do CSIRT wyznaczonego jako koordynator. Jest to krok wykonywany ręcznie, procedura różni się w poszczególnych CSIRTs, a każdy CSIRT odpowiada za własne podejście. Co istotne, następuje ona po pierwszym wejściu na platformę i przebiega równolegle ze zgłoszeniem: ENISA wskazuje, że walidacja nie wpływa na możliwość składania zgłoszeń. Z konta niezwalidowanego nadal można złożyć zgłoszenie w terminie 24 godzin.
Właśnie dlatego ENISA zaleca rejestrację i rozpoczęcie walidacji dopiero wtedy, gdy zgłoszenie jest rzeczywiście potrzebne, zamiast rejestrowania z wyprzedzeniem całego rynku i zasypywania CSIRTs weryfikacjami na zapas. Przygotowanie z wyprzedzeniem obejmuje konta EU Login oraz decyzję o obsadzie obu miejsc, a nie samą rejestrację na platformie.
Wytyczne ENISA napisano dla "Assigned Representatives" (AR), z użytkownikami głównymi i rezerwowymi. Jest to rola konta na platformie. To nie jest upoważnionego przedstawiciela ustanawiany pisemnym pełnomocnictwem na podstawie art. 18 CRA. Można mieć to pierwsze bez tego drugiego. Rozdziel oba pojęcia w procedurze wewnętrznej, w przeciwnym razie skończy się na sporze o powołanie prawne wtedy, gdy potrzebny jest jedynie drugi login.
06Składanie zgłoszenia
Zgłaszanie odbywa się z poziomu pulpitu. Tworzysz zgłoszenie, a następnie na każdym etapie uzupełniasz ten sam wpis, zamiast składać trzy odrębne dokumenty. Każdy etap ma własną zakładkę i każdy można najpierw zapisać jako wersję roboczą; wersje robocze widzisz tylko ty.
- Wczesne ostrzeżenieRozpocznij nowe zgłoszenie z poziomu pulpitu, wypełnij pola obowiązkowe i wybierz istniejącego producenta albo dodaj nowego. Po złożeniu zgłoszenie trafia do wyznaczonego CSIRT oraz automatycznie do ENISA. Potwierdzenia e-mail i powiadomienia otrzymujesz ty, CSIRT i ENISA.
- 72 godzinyDostępne dopiero wtedy, gdy istnieje wczesne ostrzeżenie. Otwórz to samo zgłoszenie i wypełnij zakładkę 72-godzinną. ENISA otrzymuje je automatycznie, chyba że powołasz się na przesłanki z art. 16(2); wówczas wpis zostaje oznaczony, a zakres widoczny dla ENISA jest ograniczony do czasu jego udostępnienia przez CSIRT.
- Sprawozdanie końcoweDostępne dopiero wtedy, gdy istnieją oba wcześniejsze etapy. Pozostałe zainteresowane CSIRTs otrzymują sprawozdanie końcowe dopiero po jego ręcznym rozpowszechnieniu przez koordynujący CSIRT.
Co jest obowiązkowe i kiedy
ENISA opublikowała, które pola są obowiązkowe na każdym etapie. Tabela dobrze koryguje rozpowszechnione przekonanie: wczesne ostrzeżenie w ciągu 24 godzin to alert, a nie postępowanie wyjaśniające.
- Po 24 godzinach; rodzaj i poziom zgłoszenia, nazwa producenta lub opiekuna, produkt oraz tytuł. W przypadku incydentów: czy podejrzewa się bezprawne lub nacechowane złymi zamiarami działania. Państwa członkowskie, w których produkt jest dostępny, są wymagane tylko wtedy, gdy dysponuje się już tą informacją.
- Po 72 godzinach; ogólny charakter podatności i sposobu jej wykorzystania, podjęte środki naprawcze lub ograniczające ryzyko oraz środki, które mogą podjąć użytkownicy. W przypadku incydentów: kiedy je wykryto i kiedy wystąpiły, wraz ze wstępną oceną. Tutaj oznacza się wrażliwość zgłoszenia.
- W sprawozdaniu końcowym; pełny opis, powaga i skutki, data udostępnienia środka naprawczego oraz szczegóły aktualizacji zabezpieczeń. W przypadku incydentów: prawdopodobna przyczyna źródłowa i bieżące działania ograniczające ryzyko.
Do pól opcjonalnych, które i tak warto wypełnić, należą CVE ID i EUVD ID, oba dostępne już od pierwszego etapu.
Edycja i punkt bez powrotu
Złożone zgłoszenie można zaktualizować, a platforma automatycznie powiadamia twój CSIRT, ENISA oraz te CSIRTs, które otrzymały je już w ramach rozpowszechnienia. Obowiązują dwa ograniczenia: zgłoszenia zamkniętego nie można zaktualizować, a wpis staje się nieedytowalny po złożeniu sprawozdania końcowego.
ENISA wskazuje, że na tym etapie nie zostanie udostępniony żaden interfejs programowania aplikacji. Wykrywanie, triaż i przygotowanie treści można zautomatyzować wewnętrznie, ale samo złożenie zgłoszenia to osoba wypełniająca formularz w przeglądarce. Zaplanuj to przekazanie świadomie i zadbaj, by więcej niż jedna osoba mogła je wykonać poza godzinami pracy i w weekend.
Platforma będzie przyjmować również dobrowolne zgłoszenia podatności, cyberzagrożeń, incydentów i zdarzeń potencjalnie wypadkowych, od dowolnej osoby fizycznej lub prawnej, a nie wyłącznie od producentów. ENISA wskazuje, że funkcja ta zostanie włączona po 11 września 2026 r., nie jest to więc sposób na bezpieczny trening przed upływem terminu.
07Co można zrobić już dziś
Dotrzymanie 24-godzinnego terminu to problem operacyjny, a nie papierkowy, i niemal całe przygotowanie jest możliwe już teraz. Nic z poniższych punktów nie zależy od uruchomienia platformy.
- Załóż konta EU Login. Dla głównego zgłaszającego i co najmniej jednej osoby zapasowej. Zajmuje to kilka minut pod adresem ecas.ec.europa.eu i eliminuje krok, którego nie chcesz odkrywać w trakcie incydentu.
- Ustal swój wyznaczony CSIRT. Wynika on z lokalizacji twojej głównej jednostki organizacyjnej w Unii albo, w przypadku siedziby poza UE, z lokalizacji upoważnionego przedstawiciela. Pełny wykaz koordynatorów ENISA ma dopiero zostać opublikowany, więc zapisz teraz swoje uzasadnienie i zweryfikuj je z wykazem, gdy się ukaże.
- Zbuduj wewnętrzny formularz 24-godzinny. Krótki szablon odpowiadający obowiązkowym polom wczesnego ostrzeżenia według ENISA, tak aby pierwsze rzeczywiste zgłoszenie polegało na przepisaniu, a nie na redagowaniu.
- Wskaż osoby imiennie, także poza godzinami pracy. Zdecyduj, kto ocenia, że zgłoszenie jest wymagane, kto je redaguje i kto je składa. Ponieważ nie ma API, ostatnim krokiem jest konkretny człowiek przy klawiaturze.
- Utrzymuj rzetelny SBOM. Nie da się zgłosić komponentu, o którego dostarczeniu się nie wiedziało. Prowadź zestawienie komponentów oprogramowania i aktualizuj je wraz z kolejnymi wydaniami.
- Monitoruj je w sposób ciągły. Porównuj swoje komponenty ze źródłami znanych podatności, tak aby aktywnie wykorzystywana luka ujawniła się w ciągu godzin, a nie tygodni. Nasz SBOM i analizator podatności zestawia twój wykaz komponentów z NVD i unijną bazą podatności (EUVD).
- Potwierdź, co faktycznie jest objęte zakresem. Na etapie 72-godzinnym wymagane są rodzaj produktu oraz kategoria z załącznika III lub IV, więc ustal klasyfikację, zanim będzie potrzebna. Narzędzie do klasyfikacji odpowiada na to pytanie, podobnie jak macierz zgodności łączy zgłaszanie z szerszymi obowiązkami w zakresie obsługi podatności z Annex I, w ramach których się mieści.
- Wpisz webinarium do kalendarza. ENISA zamierza je przeprowadzić dwa tygodnie przed uruchomieniem platformy, a bliżej startu opublikować krótkie filmy instruktażowe.
08Śledź to u źródła
Ta strona przedstawia stan na 6 sierpnia 2026 r.. Platforma wciąż się zmienia, a ENISA modyfikuje swoje strony po cichu, zamiast ogłaszać każdą zmianę, dlatego warto bezpośrednio sprawdzać oznaczenia "last updated" na poniższych stronach. To są źródła pierwotne; wszystko powyżej jest naszą ich interpretacją.
- ENISA · jednolita platforma zgłoszeniowa; strona główna zagadnienia, z arkuszem informacyjnym i szczegółowym FAQ obejmującym podstawę prawną, terminy, kierowanie zgłoszeń, tabelę pól i bezpieczeństwo platformy. To tam zostanie ogłoszony publiczny adres URL.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · wytyczne dotyczące rejestracji użytkowników SRP; przebieg rejestracji krok po kroku dla użytkowników głównych i rezerwowych, ze zrzutami ekranu interfejsu.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · wytyczne dotyczące składania zgłoszeń w SRP; jak składa się i aktualizuje wczesne ostrzeżenie, zgłoszenie 72-godzinne i sprawozdanie końcowe oraz co uruchamia każdy ze statusów.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Komisja Europejska · obowiązki zgłoszeniowe na podstawie CRA; strona poświęcona polityce, wraz z FAQ dotyczącymi wdrażania CRA, których pkt 5 obejmuje zgłaszanie.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Komisja Europejska · wytyczne dotyczące stosowania CRA (27 lipca 2026 r.); pkt 9.1 określa obowiązki zgłoszeniowe producentów i opiekunów oprogramowania open source. Nasze podsumowanie wytycznych obejmuje resztę.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; załóż konto, z którego będzie korzystać platforma. Zrób to teraz.ecas.ec.europa.eu/cas/login
Jeśli chodzi o tekst wiążący, art. 14 do 17 opisują ekosystem zgłaszania, a art. 16 ustanawia platformę; przeczytaj je w naszym czytniku rozporządzenia. Daty kluczowych etapów śledzimy na stronie stan prac .
09Najczęstsze pytania
Co muszę zgłaszać w ramach CRA i jak szybko?
Aktywnie wykorzystywane podatności i poważne incydenty wpływające na bezpieczeństwo produktu. Wczesne ostrzeżenie w ciągu 24 godzin od uzyskania wiedzy, pełniejsze zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe w ciągu 14 dni od udostępnienia środka naprawczego w przypadku podatności albo w ciągu miesiąca od zgłoszenia 72-godzinnego w przypadku poważnego incydentu. Art. 14
Kiedy zaczynają obowiązywać obowiązki zgłoszeniowe?
11 września 2026 r.; 21 miesięcy po wejściu aktu w życie, na długo przed pełnym stosowaniem od 11 grudnia 2027 r.
Do kogo zgłaszam?
ENISA oraz krajowy CSIRT wyznaczony jako koordynator, za pośrednictwem jednolitej platformy zgłoszeniowej ustanowionej na podstawie art. 16. Właściwy CSIRT wynika z lokalizacji głównej jednostki organizacyjnej w Unii albo, w przypadku braku siedziby w UE, z lokalizacji upoważnionego przedstawiciela.
Czy muszę zgłaszać każdy błąd lub podatność?
Nie. Zgłoszeniu podlegają wyłącznie aktywnie wykorzystywane podatności i poważne incydenty. Podatności, które wykryjesz i usuniesz przed ich wykorzystaniem, są obsługiwane w ramach zwykłego procesu zarządzania podatnościami.
Czy jednolita platforma zgłoszeniowa ENISA jest już dostępna?
Według stanu na 6 sierpnia 2026 r. nie. Platforma nie została uruchomiona, a jej publiczny adres URL nie został opublikowany; ENISA ogłosi go na swojej stronie SRP przed uruchomieniem. Zgodnie z planem ma działać od 11 września 2026 r., a wcześniej mają się odbyć testy użytkowe i testy bezpieczeństwa.
Czy można się już teraz zarejestrować lub coś przygotować?
Tak, i warto to zrobić. Załóż konta EU Login , z których będzie korzystać platforma, dla głównego zgłaszającego i osoby zapasowej. Rejestracja na samej platformie będzie możliwa dopiero po jej uruchomieniu, a ENISA zaleca rozpoczynanie rejestracji dopiero wtedy, gdy zgłoszenie jest rzeczywiście potrzebne, ponieważ koordynujący CSIRT waliduje konto po pierwszym wejściu, a nie z wyprzedzeniem. Walidacja ta nie blokuje składania zgłoszeń.
Czy zgłoszenia można składać przez API?
Nie. ENISA wskazuje, że na tym etapie nie zostanie udostępniony żaden interfejs programowania aplikacji. Wewnętrzne wykrywanie i przygotowanie treści można zautomatyzować, ale złożenie zgłoszenia to osoba wypełniająca formularz w przeglądarce.
Co właściwie musi zawierać wczesne ostrzeżenie w ciągu 24 godzin?
Mniej, niż większość osób zakłada. Pola obowiązkowe to rodzaj i poziom zgłoszenia, nazwa producenta lub opiekuna, produkt, tytuł oraz, w przypadku incydentów, wskazanie, czy podejrzewa się bezprawne lub nacechowane złymi zamiarami działania. Analiza merytoryczna jest wymagana po 72 godzinach, a nie pierwszego dnia.
Czy istnieje już standardowy format lub szablon zgłoszenia?
Pola danych zostały opublikowane. FAQ ENISA określa, które z nich są obowiązkowe na etapie 24 godzin, 72 godzin i sprawozdania końcowego, więc odpowiadający im szablon wewnętrzny można zbudować już dziś. Komisja może jeszcze doprecyzować format i procedurę w aktach wykonawczych.
Czy można opóźnić zgłoszenie, jeżeli ujawnienie byłoby ryzykowne?
Samego złożenia nie. Terminy 24-godzinny, 72-godzinny i termin sprawozdania końcowego biegną od uzyskania wiedzy i nic ich nie wstrzymuje. Można natomiast oznaczyć wrażliwość zgłoszenia: na podstawie art. 16(2) można zaznaczyć wąsko określone przesłanki, które ograniczają zakres widoczny dla ENISA do czasu udostępnienia pełnego zgłoszenia przez CSIRT. Decyzja o opóźnieniu dalszego rozpowszechniania należy do CSIRT otrzymującego zgłoszenie, zgodnie z aktem delegowanym przyjętym 11 grudnia 2025 r.
Czy trzeba zgłaszać wykorzystywanie podatności, o którym wiedziano już przed wrześniem 2026 r.?
Nie. Obowiązek powstaje z chwilą uzyskania wiedzy i nie obejmuje podatności, o których aktywnym wykorzystywaniu wiedziano już przed 11 września 2026 r.
Czy zgłaszanie dotyczy produktów wprowadzonych do obrotu przed laty?
Tak. Art. 69(2) stanowi, że produkty wprowadzone do obrotu przed 11 grudnia 2027 r. podlegają rozporządzeniu tylko wtedy, gdy od tej daty zostaną istotnie zmodyfikowane, ale art. 69(3) wyraźnie odstępuje od tej zasady w odniesieniu do art. 14: obowiązki zgłoszeniowe mają zastosowanie do wszystkich objętych zakresem produktów wprowadzonych do obrotu przed 11 grudnia 2027 r., zmodyfikowanych lub nie. Produkt może zatem pozostawać poza zakresem wymogów produktowych CRA, a jednocześnie być objęty obowiązkiem zgłaszania. Art. 69(2)–(3)
Czy dotyczy to również projektów open source?
Opiekunowie oprogramowania open source mają obowiązki zgłoszeniowe w zakresie, w jakim są zaangażowani w produkty z elementami cyfrowymi, na podstawie art. 24(3). Wytyczne Komisji z 27 lipca 2026 r. omawiają kwestie open source bardziej szczegółowo.
Gdzie szukać pomocy, będąc małą firmą?
ENISA prowadzi punkt pomocy ze szczególnym uwzględnieniem MŚP, a CSIRTs wyznaczone jako koordynatorzy również mają obowiązek zapewnić wsparcie w zakresie obowiązków z art. 14. ENISA planuje ponadto filmy instruktażowe oraz webinarium na dwa tygodnie przed uruchomieniem platformy.
