01Co podlega zgłoszeniu
Artykuł 14 Cyber Resilience Act tworzy dwa obowiązki zgłoszeniowe dla producentów produktów z elementami cyfrowymi. Są one węższe, niż się z pozoru wydaje: rutynowe błędy i zwykłe poprawki nie są nimi objęte. Art. 14
- Aktywnie wykorzystywane podatności; podatność w twoim produkcie, co do której istnieją wiarygodne dowody, że podmiot działający w złym zamiarze wykorzystał ją w systemie bez zgody właściciela. Podatność wykrytą i załataną, zanim zostanie wykorzystana, obsługuje się w ramach zwykłego proces zarządzania podatnościami, a nie za pośrednictwem niniejszego kanału zgłoszeń.
- Poważne incydenty; incydent, który negatywnie wpływa lub może negatywnie wpłynąć na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności danych bądź funkcji. Kryteria powagi określono w art. 14(5).
Obowiązki te nie ograniczają się do producentów komercyjnych. Opiekunowie oprogramowania open source mają własne obowiązki zgłoszeniowe w zakresie, w jakim są zaangażowani w produkty z elementami cyfrowymi. Art. 24(3)
Jeżeli luka w zabezpieczeniach produktu jest aktywnie wykorzystywana lub poważny incydent bezpieczeństwa dotknął produkt w poważnym stopniu, bieg terminu z Artykułu 14 rozpoczyna się. Wszystko inne pozostaje w ramach codziennej obsługi podatności.
Podatność, o której aktywnym wykorzystywaniu wiedziano już przed dniem rozpoczęcia stosowania obowiązku zgłaszania, tj. przed 11 września 2026 r., nie musi być zgłaszana. Obowiązek wiąże się z chwilą, w której producent uzyska wiedzę, obejmuje więc to, o czym producent dowiaduje się od tej daty, i nic wcześniejszego.
To właśnie w tym miejscu najczęściej dochodzi do pomyłek, więc warto być precyzyjnym. Artykuł 69(2) ustanawia ogólną zasadę przejściową: produkty wprowadzone do obrotu przed 11 grudnia 2027 r. podlegają rozporządzeniu wyłącznie wtedy, gdy zostaną istotnie zmodyfikowane od tej daty. Czytany osobno przepis ten sugeruje, że dotychczasowa oferta pozostaje nietknięta.
Artykuł 69(3) natychmiast wyłącza z niej art. 14. Na zasadzie wyraźnego odstępstwa obowiązki zgłoszeniowe mają zastosowanie do wszystkich produktów z elementami cyfrowymi objętych zakresem rozporządzenia, które wprowadzono do obrotu przed 11 grudnia 2027 r., niezależnie od tego, czy kiedykolwiek zostaną zmodyfikowane.
Obie zasady biegną zatem po różnych osiach. Produkt sprzedany w 2025 r. może nigdy nie wymagać oznakowania CE na podstawie CRA, ale jeśli podatność w nim zawarta jest aktywnie wykorzystywana i dowiesz się o tym 11 września 2026 r. lub później, podlega ona zgłoszeniu. Twoja zainstalowana baza produktów jest objęta obowiązkiem zgłaszania nawet tam, gdzie pozostaje poza zakresem wymogów produktowych. Komisja dochodzi do tego samego wniosku w pkt 5.3 swoich FAQ dotyczących wdrażania CRA. Art. 69(2)–(3)
02Trzy terminy
Każde zgłoszenie przebiega w trzech etapach, liczonych od momentu, gdy uzyska wiedzę o wykorzystanej podatności lub poważnym incydencie. Terminy są napięte i właśnie dlatego przygotowanie ma znaczenie. Art. 14(2)–(4)
- W ciągu 24 godzinWczesne ostrzeżenie. Pierwsze zgłoszenie o wystąpieniu aktywnie wykorzystywanej podatności lub poważnego incydentu, w przypadku incydentów wraz ze wskazaniem, czy istnieje podejrzenie, że został on spowodowany bezprawnymi lub nacechowanymi złymi zamiarami działaniami.
- W ciągu 72 godzinZgłoszenie podatności / incydentu. Pełniejszy opis: ogólny charakter podatności i sposobu jej wykorzystania, wstępna ocena oraz podjęte środki naprawcze lub ograniczające ryzyko, a także środki, które mogą podjąć użytkownicy.
- Sprawozdanie końcoweSprawozdanie końcowe. W przypadku podatności, nie później niż 14 dni od udostępnienia środka naprawczego lub ograniczającego ryzyko. W przypadku poważnego incydentu, w terminie jednego miesiąca od zgłoszenia 72-godzinnego. Zawiera ono pełny opis, powagę, skutki oraz zastosowane działania naprawcze.
Zwróć uwagę na asymetrię w ostatnim wierszu: w przypadku podatności zegar uruchamia istnienie poprawki, a w przypadku incydentu wcześniejsze zgłoszenie. To odmienne mechanizmy i warto opisać je w procedurze operacyjnej osobno.
03Kiedy zaczyna obowiązywać
Obowiązki zgłoszeniowe są najwcześniejszą wchodzącą w życie główną częścią CRA. Podczas gdy większość przepisów obowiązuje od 11 grudnia 2027 r., Artykuł 14 obowiązuje od 11 września 2026 r.; 21 miesięcy po wejściu rozporządzenia w życie. ENISA otworzyła jednolitą platformę zgłoszeniową dokładnie tego samego dnia. Art. 71
Platforma działa, a wraz z nią działa obowiązek, któremu służy. ENISA publikuje adres jako portal.cra-srp.enisa.europa.eu, gdzie wybiera się rolę Assigned Representative i loguje kontem EU Login z uwierzytelnianiem wieloskładnikowym. Adres został opublikowany w aktualizacji FAQ ENISA z 10 września 2026 r., dzień przed otwarciem.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
Cztery rzeczy nie pojawiły się wraz z nią i duża część tej strony jest napisana wokół nich: zgłaszanie dobrowolne na podstawie art. 15 nadal jest nieobecne i bez podanej daty, nadal nie ma API, 72-godzinny licznik nadal biegnie od złożenia wczesnego ostrzeżenia, a nie od momentu powzięcia wiedzy, a pole, które rejestrowałoby moment powzięcia wiedzy o aktywnie wykorzystywanej podatności, nadal jest wstrzymane do późniejszego wydania. Zharmonizowane normy stanowiące podstawę obsługi podatności również pozostają niewydane; obecnie oczekuje się ich około 30 października 2026 r., po tym jak projekt Komisji z lipca 2026 r. zmieniający wniosek normalizacyjny M/606 przesunął terminy na 2026 r. o dwa miesiące, i nie zostały jeszcze przywołane w Dzienniku Urzędowym.
W odróżnieniu od oznakowania CE, którego dopełnia się raz przed wprowadzeniem produktu do obrotu, zgłaszanie jest obowiązkiem ciągłym, który rozpoczyna się we wrześniu 2026 r. i od tego momentu może zostać uruchomiony w każdej chwili. Gotowość nie jest projektem jednorazowym. Zbuduj wewnętrzny proces wykrywania i zgłaszania już teraz; obowiązek obowiązuje od 11 września 2026 r. niezależnie od tego, czy narzędzia są gotowe.
04Do kogo składasz zgłoszenie
Zgłoszenia trafiają do ENISA i do CSIRT wyznaczony jako koordynator, przez jeden punkt wejścia, a nie odrębne zgłoszenia do każdego organu krajowego. Tym punktem wejścia jest jednolita platforma zgłoszeniowa, którą ENISA tworzy, obsługuje i utrzymuje na podstawie art. 16. Art. 14 · 16
To, który CSIRT jest właściwy, wynika z lokalizacji głównej jednostki organizacyjnej w Unii, a w przypadku braku siedziby w UE, z lokalizacji upoważnionego przedstawiciela. CSIRT otrzymujący zgłoszenie przekazuje je dalej do CSIRTs w państwach członkowskich, w których produkt jest dostępny, oraz w razie potrzeby do organów nadzoru rynku. Art. 14(7) · 18
Lista koordynatorów została opublikowana 4 września 2026 r.
Do 4 września 2026 r. nie było opublikowanej odpowiedzi na najbardziej praktyczne pytanie na tej stronie: który krajowy zespół faktycznie otrzymuje twoje zgłoszenie. ENISA opublikowała teraz listę CSIRTs wyznaczonych jako koordynatorzy podający co najmniej jeden adres URL do kontaktu dla każdego z 27 państw członkowskich, i opatrzyła go nową datą 10 września 2026 r., więc sprawdź swój wiersz ponownie, zanim oprzesz się na kopii pobranej wcześniej. Irlandia wskazuje dedykowaną stronę NCSC poświęconą CRA; Hiszpania podaje dwie odrębne ścieżki INCIBE, jedną dla incydentów i jedną dla koordynacji podatności.
Lista mówi, kto jest koordynatorem w każdym państwie członkowskim. Nie mówi, który z nich jest twój, a test z art. 14(7) jest węższy, niż zakłada większość organizacji. Miejscem twojej głównej jednostki organizacyjnej jest państwo członkowskie, w którym decyzje dotyczące cyberbezpieczeństwa twoich produktów z elementami cyfrowymi są podejmowane w przeważającej mierze, co może oznaczać ośrodek rozwojowy, a nie siedzibę statutową czy największą działalność handlową. Jeżeli nie da się tego ustalić, rozwiązaniem zastępczym jest państwo członkowskie, w którym zatrudniasz najwięcej osób w UE. Przy całkowitym braku jednostki organizacyjnej w UE kolejność jest następująca: państwo członkowskie, w którym twój upoważniony przedstawiciel działa dla największej liczby produktów, następnie importer wprowadzający do obrotu najwięcej produktów, następnie dystrybutor udostępniający ich najwięcej, a na końcu państwo członkowskie z największą liczbą użytkowników. Ponieważ przesądza to o odbiorcy każdego przyszłego zgłoszenia, rozstrzygnij tę kwestię z wyprzedzeniem, z udziałem prawników, i zapisz uzasadnienie.
Wsparcie istnieje po obu stronach. ENISA prowadzi punkt pomocy, ze szczególnym uwzględnieniem MŚP, a CSIRTs wyznaczone jako koordynatorzy również mają obowiązek zapewnić wsparcie w zakresie obowiązków z art. 14. ENISA przekazuje też usunięte podatności do bazy European Vulnerability Databaseoraz publikuje co dwa lata techniczne sprawozdanie o tendencjach; pierwsze ma powstać w ciągu 24 miesięcy od rozpoczęcia stosowania obowiązków zgłoszeniowych. Art. 17(6)
Rozpowszechnianie zgłoszonej podatności może wstrzymać CSIRT, ale nie zgłaszający
CSIRT otrzymujący zgłoszenie może opóźnić dalsze rozpowszechnianie lub od niego odstąpić z uzasadnionych względów cyberbezpieczeństwa, przez okres ściśle niezbędny; na przykład gdy podatność objęta jest procedurą skoordynowanego ujawniania. Komisja doprecyzowała warunki w rozporządzeniu delegowanym (UE) 2026/881, przyjętym 11 grudnia 2025 r.. Jeżeli CSIRT wstrzymuje zgłoszenie, musi niezwłocznie poinformować o tym ENISA, podając uzasadnienie oraz wskazując, kiedy dokona rozpowszechnienia.
Odrębnie, w szczególnie wyjątkowych okolicznościach można w zgłoszeniu 72-godzinnym zaznaczyć jedną z wąsko określonych przesłanek z art. 16(2) : że wykorzystywanie ogranicza się do państwa członkowskiego twojego CSIRT, że dalsze rozpowszechnienie byłoby sprzeczne z podstawowymi interesami tego państwa członkowskiego albo że rozpowszechnienie stwarza bezpośrednie wysokie ryzyko dla cyberbezpieczeństwa. W takim przypadku ENISA otrzymuje wyłącznie ograniczone informacje (o dokonaniu zgłoszenia, ogólne informacje o produkcie, ogólny charakter sposobu wykorzystania oraz o powołaniu się na względy bezpieczeństwa) do czasu udostępnienia pełnego zgłoszenia przez CSIRT.
W dniu 9 września 2026 r. ENISA opublikowała odrębną stronę wytycznych dotyczącą szczególnie wyjątkowych okoliczności (PEC), która rozstrzyga kwestię zakresu pozostawioną otwartą we wcześniejszych materiałach. Na PEC można się powołać wyłącznie w zgłoszeniu 72-godzinnym dotyczącym aktywnie wykorzystywanej podatności. Nie ma odpowiednika dla poważnego incydentu, a platforma nie udostępnia żadnego elementu PEC w zgłoszeniu incydentu.
Mechanicznie jest to przełącznik na dole formularza 72-godzinnego, który odsłania trzy przyczyny opóźnienia oraz nieobowiązkowe uzasadnienie w swobodnym tekście. To uzasadnienie nie jest ozdobnikiem: ENISA wskazuje, że pomaga ono CDaC zdecydować, czy przyjąć zgłoszenie w trybie PEC. Powołanie się na PEC jest zatem prośbą o ograniczenie, a nie jego zastosowaniem, a rekord po prostu przechodzi w stan 72h Submitted under PEC podczas gdy koordynator podejmuje decyzję. Napisz uzasadnienie tak, jakby czytała je osoba, która musi je zestawić z racjami przemawiającymi za szybkim poinformowaniem innych państw członkowskich, bo tak właśnie będzie.
Żaden z tych mechanizmów nie wstrzymuje twojego zegara. Nie można opóźnić złożenia zgłoszenia; terminy 24-godzinny, 72-godzinny i termin sprawozdania końcowego biegną od uzyskania wiedzy. Można natomiast oznaczyć wrażliwość zgłoszenia, co ogranicza krąg osób widzących jego treść. Decyzja o wstrzymaniu rozpowszechnienia należy do CSIRT otrzymującego zgłoszenie.
05Rejestracja na platformie
Wytyczne ENISA dotyczące rejestracji, opatrzone nową datą 10 września 2026 r., oraz jej wytyczne dotyczące interfejsu, opatrzone nową datą 9 września 2026 r., pokazują rzeczywiste ekrany. Rejestracja została otwarta wraz z platformą 11 września 2026 r., więc jest to teraz ścieżka, którą można faktycznie przejść, a nie tylko o niej przeczytać. ENISA prosi jednak, aby nie rejestrować się prewencyjnie, z powodu wskazanego poniżej, co czyni wcześniejszą znajomość ścieżki raczej bardziej użyteczną niż mniej: za pierwszym razem możesz ją przechodzić przy biegnącym zegarze 24 godzin.
Wyznacz dwie osoby, zanim będą potrzebne
Platforma udostępnia każdemu producentowi dwa rodzaje kont użytkownika, a o tym, kto je obejmie, można zdecydować już dziś. Główny przedstawiciel rejestruje się jako pierwszy i tworzy wpis producenta na platformie. Następnie zaprasza zapasowego przedstawiciela, który pełni rolę rezerwową przy tym samym producencie i może składać zgłoszenia w jego imieniu. Obie osoby są imiennie wskazanymi pracownikami firmy. Ponieważ zgłoszenie składa się ręcznie, jedyna wyznaczona osoba, która akurat jest na urlopie, śpi albo odeszła z firmy, to realne ryzyko operacyjne; drugie miejsce należy więc traktować jako konieczne, a nie opcjonalne.
EU Login jest danymi uwierzytelniającymi, a obie osoby mogą je założyć już dziś
Konta na platformie uwierzytelnia się przez EU Login, wspólną usługę logowania Komisji Europejskiej stosowaną w jej systemach internetowych. Załóż jedno konto dla przedstawiciela głównego i jedno dla zapasowego pod adresem ecas.ec.europa.eu, używając służbowych adresów e-mail, które będą istnieć również za rok. Uwierzytelnianie wieloskładnikowe jest obowiązkowe: ENISA wymaga MFA na koncie EU Login przed pierwszym dostępem do platformy, więc jeżeli twoi ludzie mają już zwykłe konta EU Login, niech włączą MFA teraz, a nie w trakcie incydentu. Konta EU Login są osobiste, a ENISA nie prowadzi ponad nimi odrębnego uwierzytelniania korporacyjnego. Komisja wyjaśnia, czym jest EU Login i jak wpisuje się on w szersze ramy tożsamości, na swoich stronach poświęconych zaufanej tożsamości cyfrowej .
Przebieg rejestracji
Przy pierwszym wejściu na platformę wybierasz swoją rolę, wskazujesz z listy rozwijanej wyznaczony CSIRT , uwierzytelniasz się przez EU Login, czytasz i akceptujesz umowę prawną, potwierdzasz wstępnie wypełnione dane osobowe (imię, nazwisko, e-mail, nazwa prawna), a następnie wprowadzasz nazwę, adres i dodatkowe informacje producenta. Pominięcie obowiązkowego pola dotyczącego producenta blokuje dalsze kroki. Po zakończeniu status konta to "Active", a ty otrzymujesz rolę "AR Primary User" , otrzymujesz e-mail potwierdzający, a podmiot producenta zostaje utworzony na platformie.
The zapasowego przedstawiciel dołącza na podstawie zaproszenia e-mail od przedstawiciela głównego, potwierdza wstępnie wypełnione dane osobowe i dane producenta oraz zostaje zarejestrowany w roli "AR Backup User" przy tym samym producencie. Zaproszenie wygasa po 7 dniach, po czym wpis zostaje oznaczony jako "Invitation Expired" i trzeba wysłać nowe. Skonfiguruj konto zapasowe podczas tej samej sesji co główne; wygasłe zaproszenie odkryte w trakcie incydentu to problem, którego da się uniknąć.
CSIRT weryfikuje przedstawiciela ręcznie, ale nie blokuje to składania zgłoszeń
Ktoś musi potwierdzić, że dana osoba rzeczywiście może zgłaszać w imieniu danego producenta, a weryfikacja ta należy do CSIRT wyznaczonego jako koordynator, który ENISA skraca teraz jako CDaC. Jest to krok wykonywany ręcznie, procedura różni się w poszczególnych CSIRTs, a każdy CSIRT odpowiada za własne podejście. Co istotne, następuje ona po pierwszym wejściu na platformę i przebiega równolegle z twoim zgłoszeniem. W aktualizacji z 3 sierpnia 2026 r. ENISA rozwiała co do tego wątpliwości: walidacja przez CDaC nie jest warunkiem wstępnym wypełnienia obowiązku zgłoszeniowego wynikającego z CRA, a nie wpływa na możliwość składania zgłoszeń. Z konta niezwalidowanego nadal można złożyć zgłoszenie w terminie 24 godzin.
Właśnie dlatego ENISA zaleca rejestrację i rozpoczęcie walidacji dopiero wtedy, gdy zgłoszenie jest rzeczywiście potrzebne, zamiast rejestrowania z wyprzedzeniem całego rynku i zasypywania CSIRTs weryfikacjami na zapas. Przygotowanie z wyprzedzeniem obejmuje konta EU Login oraz decyzję o obsadzie obu miejsc, a nie samą rejestrację na platformie.
Gdy przedstawiciel przypisuje swoje konto do producenta przez Association Management, powiązanie powstaje ze statusem Unverified a do CDaC trafia wniosek o weryfikację. Wytyczne dotyczące interfejsu z 14 sierpnia 2026 r. wskazywały pułap 10 zgłoszeń. FAQ przepisany 4 września 2026 r. podwoił go: przedstawiciel bez walidacji może złożyć do 20 zgłoszeń dla jednego producenta przed momentem, w którym walidacja stanie się obowiązkowa, a wytyczne dotyczące interfejsu opatrzone nową datą 9 września 2026 r. teraz również mówią o dwudziestu.
Oba stwierdzenia dają się pogodzić: walidacja nie jest bramką dla pierwszego zgłoszenia, ale nie da się jej też odkładać w nieskończoność. ENISA nie mówi, co dzieje się przy dwudziestej pierwszej próbie ani czy pułap liczy zdarzenia, czy pojedyncze zgłoszenia. Jeżeli w sierpniu przepisałeś „dziesięć” do wewnętrznej procedury, popraw to na dwadzieścia. Dwadzieścia to dużo dla firmy z jednym produktem, a wciąż skończona liczba dla grupy zgłaszającej przez kilka podmiotów; jeżeli to twój przypadek, rozpocznij rozmowę ze swoim koordynującym CSIRT, zamiast czekać, aż wymusi ją incydent.
Jedno konto może obsługiwać kilku producentów
Te same wytyczne opisują kwestie porządkowe wokół dwóch stanowisk. Przedstawiciel główny zaprasza osobę zapasową za pomocą adresu e-mail, co tworzy wpis oznaczony "Pending Invitation" bez roli do czasu przyjęcia zaproszenia. Przedstawiciel zapasowy może wystąpić o awans na głównego, co trafia do CDaC do rozpatrzenia. ENISA sformalizowała to 17 września 2026 r., oznaczając pytanie 9 w FAQ jako „[ZAKTUALIZOWANE]” i stwierdzając, że przedstawiciel zapasowy (Secondary AR) „nie ma takich samych uprawnień administracyjnych jak przedstawiciel główny (Primary AR), ale może ubiegać się o rolę przedstawiciela głównego, z zastrzeżeniem przeglądu i zatwierdzenia przez wyznaczony CSIRT”. Każdy z nich może usunąć powiązanie, które zostaje wówczas oznaczone "Deleted". A jedno konto może mieć powiązania z kilkoma producentami, z których każde jest dodawane przez Association Management i każde weryfikowane osobno.
Ten ostatni punkt ma znaczenie dla grup z kilkoma podmiotami produkcyjnymi oraz dla firm działających na podstawie art. 18 na rzecz producentów mających siedzibę poza UE. To także miejsce, w którym najmocniej daje o sobie znać opisana niżej pułapka nazewnicza.
Wytyczne ENISA napisano dla "Assigned Representatives" (AR), z użytkownikami głównymi i rezerwowymi. Jest to rola konta na platformie. To nie jest upoważnionego przedstawiciela ustanawiany pisemnym pełnomocnictwem na podstawie art. 18 CRA. Można mieć to pierwsze bez tego drugiego. Rozdziel oba pojęcia w procedurze wewnętrznej, w przeciwnym razie skończy się na sporze o powołanie prawne wtedy, gdy potrzebny jest jedynie drugi login.
06Składanie zgłoszenia
Zgłaszanie odbywa się z poziomu pulpitu. Tworzysz zgłoszenie, a następnie na każdym etapie uzupełniasz ten sam wpis, zamiast składać trzy odrębne dokumenty. Każdy etap ma własną zakładkę i każdy można najpierw zapisać jako wersję roboczą. Pulpit można przeszukiwać według identyfikatora zgłoszenia, producenta lub tytułu, sortować według tytułu lub ostatniej aktualizacji oraz filtrować według państwa członkowskiego, rodzaju zgłoszenia albo flagi Action Required .
Wytyczne dotyczące interfejsu, opatrzone nową datą 9 września 2026 r., są jednoznaczne: przedstawiciel główny widzi każde zgłoszenie powiązane z producentem, natomiast przedstawiciel dodatkowy widzi tylko zgłoszenia, które sam złożył, i wersje robocze, które sam utworzył, i nie może przeglądać zgłoszeń złożonych przez innego przedstawiciela dla tego samego producenta. Wersje robocze są prywatne dla ich autora i nie są współdzielone w firmie.
Wyobraź sobie konsekwencje. Ktoś zaczyna 24-godzinne wczesne ostrzeżenie, zapisuje wersję roboczą, a potem staje się nieosiągalny; osoba zapasowa otwiera pulpit i nie znajduje niczego, a 24-godzinny termin cały czas biegnie od momentu powzięcia wiedzy. Redaguj treść poza platformą, w dokumencie, który twój zespół reagowania już współdzieli, i używaj platformy do jej przepisania.
- Wczesne ostrzeżenieRozpocznij nowe zgłoszenie z poziomu pulpitu, wypełnij pola obowiązkowe i wybierz istniejącego producenta albo dodaj nowego. Po złożeniu zgłoszenie jest dostępne dla twojego wyznaczonego CSIRT oraz automatycznie dla ENISA. Potwierdzenia e-mail i powiadomienia trafiają do CSIRT, do ENISA oraz do każdego przedstawiciela zarejestrowanego przy tym producencie, a nie tylko do osoby, która złożyła zgłoszenie.
- 72 godzinyDostępne dopiero wtedy, gdy istnieje wczesne ostrzeżenie. Otwórz to samo zgłoszenie i wypełnij zakładkę 72-godzinną. ENISA otrzymuje je automatycznie, chyba że powołasz się na przesłanki z art. 16(2); wówczas wpis zostaje oznaczony jako "72h Submitted under PEC", a zakres widoczny dla ENISA jest ograniczony do czasu jego udostępnienia przez CSIRT.
- Sprawozdanie końcoweDostępne dopiero wtedy, gdy istnieją oba wcześniejsze etapy. ENISA otrzymuje je automatycznie, chyba że powołano się na przesłanki z art. 16(2).
Wytyczne ENISA z 3 sierpnia 2026 r. stwierdzają, że pozostałe zainteresowane CSIRTs otrzymują wczesne ostrzeżenie, zgłoszenie 72-godzinne i sprawozdanie końcowe dopiero po ręcznym rozpowszechnieniu przez CSIRT wyznaczony jako koordynator. Tekst z 31 lipca mówił tak wyłącznie o sprawozdaniu końcowym. Nic nie zmienia się w zakresie twojego obowiązku, a CDaC nadal jest związany wynikającym z art. 16(2) obowiązkiem rozpowszechnienia bez zbędnej zwłoki, warto jednak wiedzieć, że między twoim zgłoszeniem a pozostałymi rynkami, na których sprzedawany jest twój produkt, stoi człowiek w jednym z krajowych CSIRT.
Co jest obowiązkowe i kiedy
ENISA opublikowała, które pola są obowiązkowe na każdym etapie. Tabela dobrze koryguje rozpowszechnione przekonanie: wczesne ostrzeżenie w ciągu 24 godzin to alert, a nie postępowanie wyjaśniające.
- Po 24 godzinach; rodzaj i poziom zgłoszenia, nazwa producenta lub opiekuna, produkt oraz tytuł. W przypadku incydentów: czy podejrzewa się bezprawne lub nacechowane złymi zamiarami działania. Państwa członkowskie, w których produkt jest dostępny, są wymagane tylko wtedy, gdy dysponuje się już tą informacją.
- Po 72 godzinach; ogólny charakter podatności i sposobu jej wykorzystania, podjęte środki naprawcze lub ograniczające ryzyko oraz środki, które mogą podjąć użytkownicy. W przypadku incydentów: kiedy je wykryto i kiedy wystąpiły, wraz ze wstępną oceną. Tutaj oznacza się wrażliwość zgłoszenia.
- W sprawozdaniu końcowym; pełny opis, powaga i skutki, data udostępnienia środka naprawczego oraz szczegóły aktualizacji zabezpieczeń. W przypadku incydentów: prawdopodobna przyczyna źródłowa i bieżące działania ograniczające ryzyko.
Do pól opcjonalnych, które i tak warto wypełnić, należą CVE ID i EUVD ID, oba dostępne już od pierwszego etapu.
Każde pole ma limit znaków, a jedno z nich jest bardzo krótkie
Glosariusz SRP agencji ENISA, po raz pierwszy z rozmiarami pól w wersji 1.1 z 5 września 2026 r., a obecnie w wersji 1.3 z 10 września 2026 r., jest dokumentem ENISA, który podaje wielkość każdego okna. Twórz swoje wewnętrzne szablony pod te limity, zamiast odkrywać je o drugiej w nocy:
- 4000 znaków na pola opisowe: streszczenie, ogólne informacje o podatności lub incydencie, działania naprawcze, które mogą podjąć użytkownicy, pełne opisy dotkliwości i skutków, ocenę wstępną, a w przypadku incydentów zastosowane i trwające działania ograniczające.
- 2000 znaków na działania naprawcze lub ograniczające, które już podjąłeś, oraz na szczegóły aktualizacji zabezpieczeń lub działania naprawczego w raporcie końcowym.
- 800 znaków na uzasadnienie w polu tekstowym towarzyszące wnioskowi PEC przy 72-godzinnym zgłoszeniu podatności.
- 255 znaków na tytuł, nazwę produktu, zakres wersji produktu, nazwę komponentu, wektor ataku, uzasadnienie wrażliwości i prawdopodobną przyczynę źródłową.
- 100 znaków na złośliwego aktora, który wykorzystał podatność. To mniej więcej jeden wiersz, więc zaplanuj wskazanie nazwy aktora lub odesłanie do wskaźnika, a nie opis kampanii.
Glosariusz potwierdza też drobne udogodnienie: pole Państwa członkowskie, w których produkt jest dostępny jest wstępnie wypełnione twoim własnym koordynującym CSIRT, a pozostałe rynki dodajesz samodzielnie.
Edycja i punkt bez powrotu
Złożone zgłoszenie można zaktualizować, a platforma automatycznie wysyła powiadomienie i e-mail do twojego CSIRT oraz do ENISA i do tych CSIRTs, które otrzymały je już w ramach rozpowszechnienia. Obowiązują dwa ograniczenia: zamkniętego nie można zaktualizować, a wpis staje się nieedytowalny po złożeniu sprawozdania końcowego.
Obserwuj zakładkę alertów, także w weekend
Każde konto ma zakładkę Alerts , oznaczoną kolorami: nieprzeczytane alerty są jasnoniebieskie i po otwarciu szarzeją, a czerwone alerty pojawiają się tylko wtedy, gdy wydarzyło się coś wyjątkowego. Przykład podany przez ENISA to wyznaczony CSIRT, który unieważnił zgłoszenie. Złożenie zgłoszenia nie jest więc końcem wymiany informacji, a żaden termin z art. 14 nie ulega przesunięciu dlatego, że zgłoszenie do ciebie wróciło. Osoba, która obserwuje tę zakładkę, musi robić to również poza godzinami pracy, co jest kolejnym argumentem za monitorowaną skrzynką zespołową za oboma stanowiskami zamiast dwóch adresów osobistych.
72-godzinny licznik platformy nie liczy od powzięcia wiedzy
FAQ ujawnia, jak faktycznie zachowują się liczniki na ekranie, i nie odpowiadają one terminowi prawnemu. ENISA zaktualizowała FAQ 10 września 2026 r., dzień przed otwarciem, i pozostawiła tę odpowiedź bez zmian, więc zachowanie opisane tutaj jest zachowaniem, które faktycznie uruchomiono. W obecnym wydaniu 72-godzinny licznik pokazuje termin przypadający 48 godzin po złożeniu zgłoszenia 24-godzinnego, a nie 72 godziny od powzięcia przez ciebie wiedzy. ENISA stwierdza wprost, że zgłoszenie może w związku z tym wyglądać na przeterminowane przed upływem 72 godzin od powzięcia wiedzy, a także że logika ta zostanie zmieniona w późniejszym wydaniu, tak aby liczyć od pola „data i godzina powzięcia przez ciebie wiedzy”, zarówno dla podatności, jak i dla incydentów.
Liczniki sprawozdania końcowego zachowują się jeszcze inaczej. W przypadku poważnego incydentu licznik pokazuje jeden miesiąc po zgłoszeniu 72-godzinnym. W przypadku aktywnie wykorzystywanej podatności nie ma licznika w ogóle, ponieważ termin zależy od tego, kiedy dostępny stanie się środek naprawczy, czego platforma nie może wiedzieć.
ENISA wyraźnie wskazuje, że liczniki służą wyłącznie orientacji i nie zastępują obowiązku z art. 14. Uruchom swój zegar w momencie powzięcia wiedzy i zapisz ten moment w rejestrze incydentów. Szybkie złożenie wczesnego ostrzeżenia, czyli dokładnie to, czego oczekuje prawo, sprawia, że licznik na ekranie jest surowszy niż termin prawny. Wyświetlane na ekranie oznaczenie „overdue” nie jest stwierdzeniem niezgodności, a zielony licznik nie stanowi linii obrony.
W chwili uruchomienia platforma nie rejestruje momentu powzięcia wiedzy
W dniu 5 września 2026 r. ENISA zaktualizowała swój opracowany pole po polu Glosariusz SRP do wersji 1.1, a dwa przypisy w nim znaczą więcej niż cokolwiek innego na tej stronie. W przypadku aktywnie wykorzystywanej podatności pole Date/time when you become aware opatrzone jest uwagą, że będzie dostępne w kolejnym wydaniu platformy. W przypadku poważnego incydentu uwaga mówi, że w obecnym wydaniu równoważne pole nosi nazwę Date/time the incident was detected.
Zestawione z logiką liczników opisaną wyżej, zamyka to pewien krąg. FAQ zapowiadał, że licznik 72-godzinny zostanie poprawiony, gdy pojawi się pole powzięcia wiedzy; glosariusz mówił, że pole to pojawi się w późniejszym wydaniu. Żadne z nich nie drgnęło przed otwarciem: ENISA ponownie zrewidowała glosariusz do wersji 1.3 w dniu 10 września 2026 r. i pozostawiła oba przypisy nietknięte. Zatem od pierwszego dnia platforma w ogóle nie zapisuje znacznika powzięcia wiedzy dla podatności, a dla incydentów zapisuje moment wykrycia, który nie jest momentem powzięcia wiedzy.
Zgodnie z wytycznymi Komisji z 27 lipca 2026 r. wiedzę powziąłeś z chwilą, gdy ocena wstępna daje ci rozsądny stopień pewności co do tego, że podatność w twoim produkcie jest wykorzystywana lub że doszło do poważnego incydentu. Wykrycie następuje zwykle wcześniej, czasem znacznie wcześniej. Skoro platforma zapisuje moment wykrycia, a nie moment oceny, to zapis, który przechowuje, nie jest momentem, od którego art. 14 liczy terminy. Prowadź własną notatkę ze znacznikiem czasu, kiedy zakończyła się ocena wstępna i kto podjął tę decyzję. Jeżeli organ nadzoru rynku kiedykolwiek zapyta, dlaczego wczesne ostrzeżenie wpłynęło właśnie wtedy, to ta notatka, a nie platforma, będzie twoim dowodem.
ENISA dodała odpowiedź dotyczącą przerw w dostępności 4 września 2026 r.. Jeżeli SRP jest czasowo niedostępna, poczekaj, aż wróci do działania, i wtedy złóż zgłoszenie. Jeżeli w międzyczasie konieczna jest natychmiastowa komunikacja, możesz skontaktować się bezpośrednio ze swoim wyznaczonym CSIRT, ale po przywróceniu usługi zgłoszenie i tak musi przejść przez platformę.
Warto powiedzieć to wprost, bo ENISA tego nie robi: nic w CRA nie wstrzymuje na czas przerwy terminów 24-godzinnego, 72-godzinnego, 14-dniowego ani miesięcznego. Odnotuj czas przerwy i każdego bezpośredniego kontaktu i zachowaj te dane razem ze znacznikiem czasu powzięcia wiedzy.
ENISA wskazuje, że przy pierwszym wydaniu nie zostanie udostępniony żaden interfejs programowania aplikacji, a funkcjonalność API może zostać rozważona w przyszłej fazie. Wykrywanie, triaż i przygotowanie treści można zautomatyzować wewnętrznie, ale samo złożenie zgłoszenia to osoba wypełniająca formularz w przeglądarce. Zaplanuj to przekazanie świadomie i zadbaj, by więcej niż jedna osoba mogła je wykonać poza godzinami pracy i w weekend.
Platforma docelowo będzie przyjmować dobrowolne zgłoszenia podatności, cyberzagrożeń, incydentów i zdarzeń potencjalnie wypadkowych, od każdej osoby fizycznej lub prawnej, a nie tylko od producentów. FAQ z 31 lipca 2026 r. mówił, że zostanie to udostępnione po 11 września 2026 r. Nie zostało. Platforma, która została otwarta, przyjmuje wyłącznie zgłoszenia obowiązkowe na podstawie art. 14 i 24, a zgłaszanie dobrowolne z art. 15 przesunięto do przyszłej fazy bez podanej daty.
ENISA wyjaśnia teraz konsekwencję dla wszystkich pozostałych. Jeżeli nie jesteś producentem, a chcesz zgłosić podatność lub inny problem bezpieczeństwa, skontaktuj się bezpośrednio z właściwym krajowym CSIRT, ponieważ zgłoszenie złożone zamiast tego przez platformę może zostać oznaczone jako „nieważne”. Nie brakuje niczego, co jest wymagane prawnie, ale nie ma też okazji do próby generalnej o niskiej stawce, a proces ujawniania, który zakładał kierowanie przez SRP podatności niewykorzystywanych, nadal nie ma ich dokąd kierować.
07Co można zrobić już dziś
Dotrzymanie okna 24 godzin to problem operacyjny, a nie papierkowy. Teraz, gdy platforma jest otwarta, poniższa lista nie jest już przygotowaniem do przyszłego zdarzenia; obowiązek biegnie, a wszystko tutaj, czego nie zrobiłeś, jest ekspozycją, a nie planem.
- Załóż konta EU Login z włączonym MFA. Dla głównego zgłaszającego i co najmniej jednej osoby zapasowej. Zajmuje to kilka minut pod adresem ecas.ec.europa.eu, a platforma nikogo nie wpuści bez uwierzytelniania wieloskładnikowego, więc jego włączenie jest częścią zadania, a nie jego udoskonaleniem.
- Ustal swój wyznaczony CSIRT. ENISA opublikowała listę koordynatorów dla wszystkich 27 państw członkowskich w dniu 4 września 2026 r., więc to zadanie można już domknąć. Zastosuj test głównej jednostki organizacyjnej z art. 14(7), wybierz swój wiersz i zapisz uzasadnienie.
- Zbuduj wewnętrzny formularz 24-godzinny. Krótki szablon odpowiadający obowiązkowym polom wczesnego ostrzeżenia według ENISA, tak aby pierwsze rzeczywiste zgłoszenie polegało na przepisaniu, a nie na redagowaniu. Trzymaj go w miejscu, które mogą otworzyć obaj przedstawiciele, ponieważ wersje robocze na platformie widzi wyłącznie ich autor.
- Wskaż osoby imiennie, także poza godzinami pracy. Zdecyduj, kto ocenia, że zgłoszenie jest wymagane, kto je redaguje i kto je składa. Ponieważ nie ma API, ostatnim krokiem jest konkretny człowiek przy klawiaturze.
- Utrzymuj rzetelny SBOM. Nie da się zgłosić komponentu, o którego dostarczeniu się nie wiedziało. Prowadź zestawienie komponentów oprogramowania i aktualizuj je wraz z kolejnymi wydaniami.
- Monitoruj je w sposób ciągły. Porównuj swoje komponenty ze źródłami znanych podatności, tak aby aktywnie wykorzystywana luka ujawniła się w ciągu godzin, a nie tygodni. Nasz SBOM i analizator podatności zestawia twój wykaz komponentów z NVD i unijną bazą podatności (EUVD).
- Potwierdź, co faktycznie jest objęte zakresem. Na etapie 72-godzinnym wymagane są rodzaj produktu oraz kategoria z załącznika III lub IV, więc ustal klasyfikację, zanim będzie potrzebna. Narzędzie do klasyfikacji odpowiada na to pytanie, podobnie jak macierz zgodności łączy zgłaszanie z szerszymi obowiązkami w zakresie obsługi podatności z Annex I, w ramach których się mieści.
- Zdecyduj, kto czyta zakładkę alertów poza godzinami pracy. Wyznaczony CSIRT może unieważnić zgłoszenie, a powiadomienie o tym trafia na platformę, a nie tylko do twojej skrzynki. Za oboma stanowiskami przedstawicieli postaw monitorowaną skrzynkę pocztową.
- Nie polegaj na odliczaniu na platformie. Sam odnotuj znacznik czasu powzięcia wiedzy. Widoczny na ekranie licznik 72-godzinny biegnie od złożenia zgłoszenia 24-godzinnego, a nie od powzięcia wiedzy, więc może oznaczyć zgłoszenie jako przeterminowane, zanim upłynie termin prawny.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- Przed złożeniem zgłoszenia sprawdź, czy wybrałeś właściwego koordynatora. ENISA ostrzega teraz, że wybór niewłaściwego CSIRT wyznaczonego jako koordynator może doprowadzić do unieważnienia zgłoszenia, a wtedy trzeba je złożyć ponownie do właściwego, przy nadal biegnącym zegarze.
08Śledź to u źródła
Ta strona odzwierciedla stan na 11 września 2026 r., dzień otwarcia platformy. Stan ten będzie się dalej zmieniał, a ENISA edytuje swoje strony po cichu, zamiast ogłaszać każdą zmianę. W tygodniu przed uruchomieniem FAQ został przepisany 4 września 2026 r. i ponownie zaktualizowany 10 września 2026 r., lista koordynatorów pojawiła się 4 września 2026 r. i otrzymała nową datę 10 września 2026 r., glosariusz osiągnął wersję 1.1 w dniu 5 września 2026 r. i wersję 1.3 w dniu 10 września 2026 r., wytyczne dotyczące szczególnie wyjątkowych okoliczności pojawiły się 9 września 2026 r., a AR User Manual i warunki korzystania z platformy zostały opublikowane 10 września 2026 r. Od uruchomienia FAQ zostało ponownie zaktualizowane 12 września 2026 r. (wideo instruktażowe dla użytkowników AR zostało udostępnione, a arkusz informacyjny SRP ukazał się w kolejnych dziewięciu językach) oraz 17 września 2026 r., gdy pytanie 9 oznaczono jako „[ZAKTUALIZOWANE]”, aby udokumentować, że przedstawiciel zapasowy (Secondary AR) może ubiegać się o rolę przedstawiciela głównego, z zastrzeżeniem przeglądu przez CDaC. W sprawach wsparcia ENISA publikuje na stronie głównej zagadnienia adres punktu pomocy, cra-srp-helpdesk [at] enisa.europa.eu. To są źródła pierwotne; wszystko powyżej jest naszym ich odczytaniem.
Sugerowaliśmy wcześniej, aby zapisywać to oznaczenie przy wszystkim, co przenosisz do procedury wewnętrznej. Ta rada wymaga zastrzeżenia. Między 7 a 9 września 2026 r. ENISA gruntownie przepisała stronę AR Notification submission and update i pozostawiła jej oznaczenie 3/08/2026: terminologia zmieniła się na CDaC w całym tekście, odniesienia do krajowej warstwy danych punktów końcowych usunięto, potwierdzenia zgłoszenia trafiają teraz do każdego Assigned Representative producenta, a nie tylko do osoby składającej zgłoszenie, a o wczesnym ostrzeżeniu stwierdza się teraz wprost, że dociera do innych zainteresowanych CSIRT dopiero po ręcznym rozpowszechnieniu. Jeżeli dana strona wytycznych ma znaczenie dla Twojej procedury, zachowaj własną datowaną kopię tekstu, zamiast ufać dacie, którą ENISA na niej drukuje.
Dzień uruchomienia ponownie to pokazał. Rano 11 września 2026 r. strona funkcji interfejsu AR nadal nosiła datę 14/08/2026 i nadal ustalała pułap dla niezweryfikowanych na dziesięć; po południu nosiła datę 9 września 2026 r. i mówiła o dwudziestu, bez żadnego ogłoszenia. Strona główna zagadnienia podaje wytyczne PEC jako zaktualizowane 10 września 2026 r., podczas gdy sama strona nosi datę 9 września 2026 r., a glosariusz przeszedł z wersji 1.1 do wersji 1.3 w ten sam cichy sposób. Tam, gdzie dwie strony ENISA są ze sobą sprzeczne, traktuj FAQ jako bardziej aktualne.
- ENISA · Sama jednolita platforma zgłoszeniowa (działa od 11 września 2026 r.); wybierz rolę Assigned Representative i zaloguj się przez EU Login z uwierzytelnianiem wieloskładnikowym. To tutaj składa się zgłoszenia.portal.cra-srp.enisa.europa.eu
- ENISA · jednolita platforma zgłoszeniowa; strona główna zagadnienia, z arkuszem informacyjnym, podręcznikiem użytkownika, adresem punktu pomocy i odnośnikami do każdej strony z wytycznymi.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · Często zadawane pytania dotyczące SRP (zaktualizowane 10 września 2026 r.); podstawa prawna, terminy, kierowanie zgłoszeń, tabela pól, logika liczników, postępowanie w razie przerwy w dostępności oraz adres platformy. Przepisane 4 września i rozszerzone dzień przed uruchomieniem. Najbardziej aktualna ze stron ENISA poświęconych SRP i ta, którą należy preferować w razie sprzeczności.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (10 września 2026 r.); podręcznik z dnia uruchomienia dla Assigned Representatives i najpełniejszy pojedynczy opis platformy w kształcie, w jakim faktycznie została otwarta.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · Wykaz CSIRTs wyznaczonych jako koordynatorzy (opublikowany 4 września 2026 r., zaktualizowany 10 września 2026 r.); punkty kontaktowe dla wszystkich 27 państw członkowskich. Ustal swój wiersz przy użyciu testu z art. 14(7) opisanego w sekcji 04.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · Glosariusz SRP dla CRA (wersja 1.3, 10 września 2026 r.); wytyczne pole po polu: co oznacza każde pole zgłoszenia, jak je wypełnić, jaki format jest oczekiwany, jaki ma limit znaków i na jakim etapie ma zastosowanie. Zwróć uwagę na adres: ENISA przeniosła glosariusz pod adres glossary2 i stary nadal jest linkowany z niektórych jej własnych stron, więc sprawdź wiersz wersji na górze, zanim zaufasz kopii.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · wytyczne dotyczące rejestracji użytkowników SRP; przebieg rejestracji krok po kroku dla użytkowników głównych i rezerwowych, ze zrzutami ekranu interfejsu.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · wytyczne dotyczące składania zgłoszeń w SRP; jak składa się i aktualizuje wczesne ostrzeżenie, zgłoszenie 72-godzinne i sprawozdanie końcowe oraz co uruchamia każdy ze statusów.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · Wytyczne dotyczące funkcji interfejsu SRP (9 września 2026 r.); ustawienia, powiązania z producentami, pulpit i zakładka alertów. Otrzymała nową datę w samym dniu uruchomienia i jest teraz zgodna z FAQ co do tego, że niezweryfikowane powiązanie może złożyć do 20 zgłoszeń.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · Warunki korzystania z CRA SRP (wersja 1.0, 10 września 2026 r.); warunki, które akceptujesz przy rejestracji na platformie, opublikowane dzień przed jej otwarciem.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · Wytyczne SRP dotyczące szczególnie wyjątkowych okoliczności (9 września 2026 r.); kiedy stosuje się PEC, przełącznik i przyczyny opóźnienia w formularzu 72-godzinnym oraz co koordynujący CSIRT robi z uzasadnieniem. Piąta strona wytycznych i jedyna, która odnosi się do PEC bezpośrednio.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- Komisja Europejska · obowiązki zgłoszeniowe na podstawie CRA; strona poświęcona polityce, wraz z FAQ dotyczącymi wdrażania CRA, których pkt 5 obejmuje zgłaszanie. Komisja zaktualizowała tę stronę 11 września 2026 r., potwierdzając, że platforma jest już operacyjna, a odrębny dokument FAQ Komisji był ostatnio aktualizowany 4 września 2026 r.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Komisja Europejska · wytyczne dotyczące stosowania CRA (27 lipca 2026 r.); pkt 9.1 określa obowiązki zgłoszeniowe producentów i opiekunów oprogramowania open source. Nasze podsumowanie wytycznych obejmuje resztę.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; załóż konto, z którego korzysta platforma, i włącz na nim uwierzytelnianie wieloskładnikowe. Zrób to teraz.ecas.ec.europa.eu/cas/login
Jeśli chodzi o tekst wiążący, art. 14 do 17 opisują ekosystem zgłaszania, a art. 16 ustanawia platformę; przeczytaj je w naszym czytniku rozporządzenia. Daty kluczowych etapów śledzimy na stronie stan prac .
09Najczęstsze pytania
Co muszę zgłaszać w ramach CRA i jak szybko?
Aktywnie wykorzystywane podatności i poważne incydenty wpływające na bezpieczeństwo produktu. Wczesne ostrzeżenie w ciągu 24 godzin od uzyskania wiedzy, pełniejsze zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe w ciągu 14 dni od udostępnienia środka naprawczego w przypadku podatności albo w ciągu miesiąca od zgłoszenia 72-godzinnego w przypadku poważnego incydentu. Art. 14
Kiedy zaczynają obowiązywać obowiązki zgłoszeniowe?
11 września 2026 r.; 21 miesięcy po wejściu aktu w życie, na długo przed pełnym stosowaniem od 11 grudnia 2027 r.
Do kogo zgłaszam?
ENISA oraz krajowy CSIRT wyznaczony jako koordynator, za pośrednictwem jednolitej platformy zgłoszeniowej ustanowionej na podstawie art. 16. Właściwy CSIRT wynika z lokalizacji głównej jednostki organizacyjnej w Unii albo, w przypadku braku siedziby w UE, z lokalizacji upoważnionego przedstawiciela.
Czy wykaz koordynujących CSIRTs został opublikowany?
Tak, od 4 września 2026 r. ENISA publikuje punkty kontaktowe dla wszystkich 27 państw członkowskich. Wykaz wskazuje, kto jest koordynatorem w każdym państwie członkowskim; to, który z nich jest twój, nadal wynika z testu głównej jednostki organizacyjnej z art. 14(7), który opiera się na tym, gdzie w przeważającej mierze podejmowane są decyzje dotyczące cyberbezpieczeństwa twoich produktów.
Czy muszę zgłaszać każdy błąd lub podatność?
Nie. Zgłoszeniu podlegają wyłącznie aktywnie wykorzystywane podatności i poważne incydenty. Podatności, które wykryjesz i usuniesz przed ich wykorzystaniem, są obsługiwane w ramach zwykłego procesu zarządzania podatnościami.
Czy jednolita platforma zgłoszeniowa ENISA jest już dostępna?
Tak. Została otwarta 11 września 2026 r., tego samego dnia, w którym zaczęły obowiązywać obowiązki z art. 14, pod adresem portal.cra-srp.enisa.europa.eu. Wybierz rolę Assigned Representative i zaloguj się kontem EU Login z włączonym uwierzytelnianiem wieloskładnikowym. ENISA opublikowała adres w swoim FAQ 10 września 2026 r., dzień przed otwarciem.
Czego brakuje platformie, która została otwarta?
Cztery rzeczy, wokół których warto zaplanować działania. Zgłaszanie dobrowolne z art. 15 jest nieobecne, bez daty. Nie ma API, więc zgłoszenie to człowiek wypełniający formularz w przeglądarce. 72-godzinny licznik biegnie od złożenia wczesnego ostrzeżenia, a nie od powzięcia wiedzy, więc może pokazać zgłoszenie jako przeterminowane, zanim upłynie termin prawny. A pole rejestrujące moment powzięcia wiedzy o aktywnie wykorzystywanej podatności zostało wstrzymane do późniejszego wydania. Platforma jest też na razie wyłącznie anglojęzyczna.
Co mam zrobić, jeżeli platforma nie działa, gdy muszę złożyć zgłoszenie?
Odpowiedź ENISA, dodana 4 września 2026 r., brzmi: poczekaj i złóż zgłoszenie, gdy platforma znów będzie dostępna. Jeżeli w międzyczasie konieczna jest natychmiastowa komunikacja, możesz skontaktować się bezpośrednio ze swoim wyznaczonym CSIRT, ale zgłoszenie i tak musi później przejść przez platformę. Zwróć uwagę, że nic w CRA nie wstrzymuje twoich terminów na czas przerwy, więc odnotuj czas przerwy i każdego bezpośredniego kontaktu.
Czy odliczanie na platformie odpowiada mojemu terminowi prawnemu?
Nie do końca. W obecnym wydaniu licznik 72-godzinny pokazuje termin przypadający 48 godzin po złożeniu przez ciebie zgłoszenia 24-godzinnego, a nie 72 godziny od powzięcia wiedzy, więc zgłoszenie może wyświetlać się jako przeterminowane, zanim upłynie termin prawny. ENISA zapowiada zmianę tej logiki w późniejszym wydaniu i wskazuje, że liczniki nie zastępują obowiązku z art. 14. Prowadź własny zegar, uruchomiony w momencie powzięcia wiedzy.
Czy platforma rejestruje moment powzięcia przeze mnie wiedzy?
Nie w chwili uruchomienia. Glosariusz SRP, wersja 1.3 z 10 września 2026 r., stwierdza, że pole powzięcia wiedzy dla aktywnie wykorzystywanej podatności pojawi się dopiero w późniejszym wydaniu, a dla poważnego incydentu obecne pole rejestruje moment wykrycia. Wykrycie zwykle wyprzedza powzięcie wiedzy, które wytyczne Komisji z lipca 2026 r. wiążą z oceną wstępną osiągającą rozsądną pewność. Prowadź własną ewidencję tego, kiedy ta ocena się zakończyła.
Czy mogę powołać się na PEC w przypadku poważnego incydentu?
Nie. Wytyczne ENISA z 9 września 2026 r. stwierdzają, że szczególnie wyjątkowe okoliczności dotyczą wyłącznie zgłoszenia 72-godzinnego dotyczącego aktywnie wykorzystywanej podatności. W zgłoszeniu poważnego incydentu nie ma elementu PEC. Zwróć też uwagę, że powołanie się na PEC jest wnioskiem: to koordynujący CSIRT decyduje, czy go uwzględnić, a pomaga mu w tym nieobowiązkowe uzasadnienie, które przekazujesz.
Jak długie może być każde pole?
Glosariusz podaje limity: 4000 znaków na pola opisowe, 2000 na działania już podjęte i na szczegóły aktualizacji zabezpieczeń, 800 na uzasadnienie PEC, 255 na tytuł, produkt, komponent, wektor ataku i przyczynę źródłową oraz tylko 100 na złośliwego aktora. Zbuduj swój wewnętrzny szablon pod te rozmiary.
Czy powinienem zarejestrować się na platformie od razu?
ENISA mówi, że nie, i radzi rejestrować się dopiero wtedy, gdy faktycznie trzeba złożyć zgłoszenie, a nie prewencyjnie. To, co należy zrobić teraz, to założyć konta EU Login , z których korzysta platforma, z włączonym uwierzytelnianiem wieloskładnikowym, dla zgłaszającego głównego i zapasowego. Koordynujący CSIRT waliduje twoje konto po pierwszym dostępie, a nie przed nim, a ENISA potwierdza, że walidacja ta nie jest warunkiem spełnienia obowiązku zgłoszeniowego i nie blokuje złożenia zgłoszenia.
Czy istnieje limit zgłoszeń przed zweryfikowaniem mnie przez mój CSIRT?
Tak, a liczba się zmieniła. Wytyczne ENISA dotyczące interfejsu z 14 sierpnia 2026 r. podawały 10 zgłoszeń; FAQ przepisany 4 września 2026 r. oraz wytyczne dotyczące interfejsu opatrzone nową datą 9 września 2026 r. mówią zgodnie, że przedstawiciel bez walidacji może złożyć do 20 zgłoszeń dla jednego producenta przed momentem, w którym walidacja stanie się obowiązkowa. Walidacja nie jest bramką dla pierwszego zgłoszenia, ale nie da się jej też odkładać w nieskończoność.
Czy moja osoba zapasowa może zobaczyć wersję roboczą, którą zacząłem?
Nie. Pulpit pokazuje wyłącznie wersje robocze utworzone przez zalogowanego przedstawiciela, więc na wpół napisane wczesne ostrzeżenie jest dla osoby zapasowej niewidoczne. Redaguj treść poza platformą, w dokumencie współdzielonym przez twój zespół reagowania, i używaj platformy do jej przepisania.
Czy zgłoszenia można składać przez API?
Nie. ENISA wskazuje, że na tym etapie nie zostanie udostępniony żaden interfejs programowania aplikacji. Wewnętrzne wykrywanie i przygotowanie treści można zautomatyzować, ale złożenie zgłoszenia to osoba wypełniająca formularz w przeglądarce.
Co właściwie musi zawierać wczesne ostrzeżenie w ciągu 24 godzin?
Mniej, niż większość osób zakłada. Pola obowiązkowe to rodzaj i poziom zgłoszenia, nazwa producenta lub opiekuna, produkt, tytuł oraz, w przypadku incydentów, wskazanie, czy podejrzewa się bezprawne lub nacechowane złymi zamiarami działania. Analiza merytoryczna jest wymagana po 72 godzinach, a nie pierwszego dnia.
Czy istnieje już standardowy format lub szablon zgłoszenia?
Pola danych zostały opublikowane. FAQ ENISA określa, które z nich są obowiązkowe na etapie 24 godzin, 72 godzin i sprawozdania końcowego, więc odpowiadający im szablon wewnętrzny można zbudować już dziś. Komisja może jeszcze doprecyzować format i procedurę w aktach wykonawczych.
Czy można opóźnić zgłoszenie, jeżeli ujawnienie byłoby ryzykowne?
Samego złożenia nie. Terminy 24-godzinny, 72-godzinny i termin sprawozdania końcowego biegną od uzyskania wiedzy i nic ich nie wstrzymuje. Można natomiast oznaczyć wrażliwość zgłoszenia: na podstawie art. 16(2) można zaznaczyć wąsko określone przesłanki, które ograniczają zakres widoczny dla ENISA do czasu udostępnienia pełnego zgłoszenia przez CSIRT. Decyzja o opóźnieniu dalszego rozpowszechniania należy do CSIRT otrzymującego zgłoszenie, zgodnie z rozporządzeniem delegowanym (UE) 2026/881, przyjętym 11 grudnia 2025 r.
Czy trzeba zgłaszać wykorzystywanie podatności, o którym wiedziano już przed wrześniem 2026 r.?
Nie. Obowiązek powstaje z chwilą uzyskania wiedzy i nie obejmuje podatności, o których aktywnym wykorzystywaniu wiedziano już przed 11 września 2026 r.
Czy zgłaszanie dotyczy produktów wprowadzonych do obrotu przed laty?
Tak. Art. 69(2) stanowi, że produkty wprowadzone do obrotu przed 11 grudnia 2027 r. podlegają rozporządzeniu tylko wtedy, gdy od tej daty zostaną istotnie zmodyfikowane, ale art. 69(3) wyraźnie odstępuje od tej zasady w odniesieniu do art. 14: obowiązki zgłoszeniowe mają zastosowanie do wszystkich objętych zakresem produktów wprowadzonych do obrotu przed 11 grudnia 2027 r., zmodyfikowanych lub nie. Produkt może zatem pozostawać poza zakresem wymogów produktowych CRA, a jednocześnie być objęty obowiązkiem zgłaszania. Art. 69(2)–(3)
Czy dotyczy to również projektów open source?
Opiekunowie oprogramowania open source mają obowiązki zgłoszeniowe w zakresie, w jakim są zaangażowani w produkty z elementami cyfrowymi, na podstawie art. 24(3). Wytyczne Komisji z 27 lipca 2026 r. omawiają kwestie open source bardziej szczegółowo.
Gdzie szukać pomocy, będąc małą firmą?
ENISA prowadzi punkt pomocy ze szczególnym uwzględnieniem MŚP, a CSIRTs wyznaczone jako koordynatorzy również mają obowiązek zapewnić wsparcie w zakresie obowiązków z art. 14. ENISA publikuje adres punktu pomocy, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
