01Čo sa musí hlásiť
Článok 14 nariadenia Cyber Resilience Act vytvára pre výrobcov produktov s digitálnymi prvkami dve povinnosti hlásenia. Sú užšie, než sa na prvý pohľad zdá: bežné chyby a obvyklé záplaty do ich rozsahu nepatria. Art. 14
- Aktívne zneužívané zraniteľnosti; zraniteľnosť vo vašom produkte, pri ktorej existujú spoľahlivé dôkazy, že ju škodlivý aktér zneužil v systéme bez povolenia vlastníka. Zraniteľnosť, ktorú odhalíte a opravíte skôr, než dôjde k jej zneužitiu, sa rieši prostredníctvom vášho bežného postup správy zraniteľností, nie prostredníctvom tohto kanála hlásenia.
- Závažné incidenty; incident, ktorý negatívne ovplyvňuje alebo je schopný negatívne ovplyvniť schopnosť produktu chrániť dostupnosť, autenticitu, integritu alebo dôvernosť údajov či funkcií. Kritériá závažnosti sú uvedené v článku 14(5).
Tieto povinnosti sa neobmedzujú na komerčných výrobcov. Správcovia softvéru s otvoreným zdrojovým kódom majú vlastné povinnosti hlásenia v rozsahu, v akom sú zapojení do produktov s digitálnymi prvkami. Art. 24(3)
Ak je bezpečnostná slabina vo vašom produkte aktívne zneužívaná alebo bezpečnostný incident ho vážne ovplyvnil, začína bežať lehota podľa článku 14. Všetko ostatné zostáva v rámci bežnej správy zraniteľností.
Zraniteľnosť, o ktorej aktívnom zneužívaní ste vedeli už predtým, než sa povinnosť hlásenia začne uplatňovať, teda pred 11. septembra 2026, sa nemusí oznamovať. Povinnosť sa viaže na okamih, keď sa dozviete, takže zachytáva to, čo sa dozviete od uvedeného dátumu ďalej, a nič skoršie.
Práve táto časť ľudí zaskočí a oplatí sa byť v nej presný. Článok 69(2) stanovuje všeobecné prechodné pravidlo: produkty uvedené na trh pred 11. decembrom 2027 patria pod nariadenie len vtedy, ak sú podstatne zmenené od uvedeného dátumu. Ak sa toto ustanovenie číta samostatne, naznačuje, že váš existujúci katalóg zostáva nedotknutý.
Článok 69(3) potom článok 14 z tohto pravidla priamo vyníma. Na základe výslovnej výnimky sa povinnosti hlásenia vzťahujú na všetky produkty s digitálnymi prvkami patriace do rozsahu pôsobnosti nariadenia, ktoré boli uvedené na trh pred 11. decembrom 2027, bez ohľadu na to, či niekedy budú zmenené.
Obe pravidlá teda fungujú v odlišných rovinách. Produkt, ktorý ste predali v roku 2025, možno nikdy nebude potrebovať označenie CE podľa CRA, no ak je zraniteľnosť v ňom aktívne zneužívaná a dozviete sa o tom 11. septembra 2026 alebo neskôr, je hlásiteľná. Vaša inštalovaná základňa patrí do rozsahu hlásenia aj tam, kde je mimo rozsahu požiadaviek na produkty. Komisia dospieva k rovnakému záveru v oddiele 5.3 svojich častých otázok k vykonávaniu CRA. Art. 69(2)–(3)
02Tri lehoty
Každé hlásenie prebieha v troch fázach, meraných od okamihu, keď dozviete o zneužitej zraniteľnosti alebo závažnom incidente. Lehoty sú krátke, a práve preto na pripravenosti záleží. Art. 14(2)–(4)
- Do 24 hVčasné varovanie. Prvé oznámenie o tom, že došlo k aktívne zneužívanej zraniteľnosti alebo závažnému incidentu, vrátane údaja, či sa pri incidentoch predpokladá, že bol spôsobený nezákonným alebo škodlivým konaním.
- Do 72 hOznámenie o zraniteľnosti / incidente. Podrobnejší opis: všeobecná povaha zraniteľnosti a jej zneužitia, počiatočné posúdenie a prijaté nápravné alebo zmierňujúce opatrenia spolu s opatreniami, ktoré môžu prijať používatelia.
- Záverečná správaZáverečná správa. Pri zraniteľnosti, najneskôr do 14 dní po tom, ako sa sprístupní nápravné alebo zmierňujúce opatrenie. Pri závažnom incidente, do jedného mesiaca od oznámenia po 72 hodinách. Uvádza sa v nej úplný opis, závažnosť, vplyv a uplatnená náprava.
Všimnite si asymetriu v poslednom riadku: lehota pri zraniteľnosti sa spúšťa existenciou opravy, lehota pri incidente skorším oznámením. Ide o odlišné mechanizmy a oplatí sa zapísať ich do vášho prevádzkového postupu samostatne.
03Kedy to začína
Povinnosti hlásenia sú najskoršou hlavnou časťou CRA, ktorá nadobúda účinnosť. Kým väčšina ustanovení platí od 11. decembra 2027, článok 14 platí od 11. septembra 2026; 21 mesiacov po nadobudnutí účinnosti aktu. ENISA naplánovala sprevádzkovanie Jednotnej platformy pre hlásenie k tomu istému dátumu. Art. 71
Platforma zatiaľ nie je v prevádzke a jej verejná adresa URL nebola zverejnená. ENISA uvádza, že ju oznámi na svojej stránke Jednotnej platformy pre hlásenie ešte pred spustením. Používateľské a bezpečnostné testovanie sa má uskutočniť vopred, pričom doň bude zapojená sieť CSIRT.
ENISA však zverejnila informačný prehľad, rozšírené časté otázky a dve stránky s návodom krok za krokom k registrácii a podávaniu oznámení, všetky naposledy aktualizované 31. júla 2026. Krátke inštruktážne videá a webinár dva týždne pred spustením ešte len prídu. ENISA uvádza, že zverejnené usmernenia sa môžu zmeniť.
Chýbajú ešte dva ďalšie prvky: zoznam národných CSIRT určených ako koordinátori, ktorý ENISA podľa vlastných slov poskytne v neskoršej fáze, a harmonizované normy podporujúce zaobchádzanie so zraniteľnosťami, ktoré sa očakávajú okolo 30. augusta 2026 a zatiaľ neboli citované v Úradnom vestníku.
Na rozdiel od označenia CE, ktoré vybavíte raz pred uvedením produktu na trh, hlásenie je živá, priebežná povinnosť, ktorá sa začína v septembri 2026 a môže byť odvtedy spustená kedykoľvek. Pripravenosť nie je jednorazový projekt. Vybudujte interný proces detekcie a hlásenia už teraz; povinnosť platí od 11. septembra 2026 bez ohľadu na to, či sú nástroje hotové.
04Komu hlásite
Hlásenia smerujú na ENISA a príslušnému CSIRT určený ako koordinátor, a to cez jediné vstupné miesto, nie samostatnými podaniami každému vnútroštátnemu orgánu. Týmto vstupným miestom je Jednotná platforma pre hlásenie, ktorú ENISA zriaďuje, spravuje a udržiava podľa článku 16. Art. 14 · 16
To, ktorý CSIRT je váš, sa odvíja od toho, kde máte hlavné miesto podnikania v Únii, alebo, ak nie ste usadení v EÚ, od miesta, ktoré má váš splnomocnený zástupca. Prijímajúci CSIRT posúva oznámenie ďalej tímom CSIRT v členských štátoch, v ktorých je produkt dostupný, a podľa potreby orgánom dohľadu nad trhom. Art. 14(7) · 18
Podpora existuje na oboch stranách. ENISA prevádzkuje asistenčnú službu s osobitným zreteľom na MSP a CSIRT určené ako koordinátori musia poskytovať asistenčnú podporu aj k povinnostiam podľa článku 14. ENISA zároveň vkladá opravené zraniteľnosti do Európskej databázy zraniteľnostía raz za dva roky zverejňuje technickú správu o trendoch, pričom prvá sa očakáva do 24 mesiacov od začiatku uplatňovania povinností hlásenia. Art. 17(6)
Šírenie nahlásenej zraniteľnosti môže pozastaviť CSIRT, nie však vy
Prijímajúci CSIRT môže odložiť alebo zadržať ďalšie šírenie z odôvodnených dôvodov kybernetickej bezpečnosti, a to na nevyhnutne potrebný čas; napríklad ak je zraniteľnosť predmetom koordinovaného postupu zverejňovania. Komisia podmienky spresnila v delegovanom akte prijatom 11. decembra 2025. Ak CSIRT oznámenie zadrží, musí to bezodkladne oznámiť agentúre ENISA spolu s odôvodnením a údajom o tom, kedy ho bude šíriť.
Samostatne, za celkom výnimočných okolností môžete vo svojom oznámení po 72 hodinách označiť jednu z úzko vymedzených podmienok podľa článku 16(2) : že zneužívanie je obmedzené na členský štát vášho CSIRT, že ďalšie šírenie by bolo v rozpore so zásadnými záujmami tohto členského štátu alebo že šírenie predstavuje bezprostredné vysoké riziko pre kybernetickú bezpečnosť. Ak tak urobíte, ENISA dostane len obmedzené informácie (že bolo podané oznámenie, všeobecné informácie o produkte, všeobecnú povahu zneužitia a to, že boli uplatnené bezpečnostné dôvody), a to až do chvíle, keď CSIRT uvoľní celé oznámenie.
Ani jeden z mechanizmov nepozastavuje vašu lehotu. Nemôžete odložiť samotné podanie; lehoty 24 hodín, 72 hodín a záverečnej správy plynú od okamihu, keď sa o veci dozviete. Čo urobiť môžete, je označiť citlivosť, čo obmedzí, kto uvidí obsah. Rozhodnutie zadržať šírenie patrí prijímajúcemu CSIRT.
05Registrácia na platforme
Usmernenie agentúry ENISA z 31. júla 2026 je prvým materiálom, ktorý ukazuje skutočné obrazovky. Na samotnej platforme sa nemôžete zaregistrovať skôr, než bude spustená, no už teraz môžete rozhodnúť, kto bude účty držať, a pripraviť im prihlasovacie údaje; postup by ste mali poznať skôr, než sa s ním stretnete pod tlakom 24-hodinovej lehoty.
Určte dve osoby skôr, než ich budete potrebovať
Platforma dáva každému výrobcovi dva druhy používateľských účtov a už dnes môžete rozhodnúť, kto ich obsadí. Primárny zástupca sa registruje ako prvý a vytvára záznam výrobcu na platforme. Táto osoba potom pošle pozvánku ďalšej osobe, ktorou je sekundárny zástupca, ktorý má voči tomu istému výrobcovi záložnú úlohu a môže podávať hlásenia v jeho mene. Obaja sú menovite určené osoby vo vašej spoločnosti. Keďže podanie prebieha manuálne, jediný určený ohlasovateľ, ktorý je na dovolenke, spí alebo z firmy odišiel, predstavuje reálne prevádzkové riziko, preto berte druhé miesto ako nevyhnutné, nie ako voliteľné.
Prihlasovacím údajom je EU Login a obe osoby si ho môžu vytvoriť už dnes
Účty na platforme sa overujú cez EU Login, spoločnú prihlasovaciu službu Európskej komisie používanú naprieč jej online systémami. ENISA uvádza, že účet možno vytvoriť vopred, a je to práve teraz tá najužitočnejšia vec, ktorú môžete urobiť. Vytvorte jeden pre primárneho zástupcu a jeden pre sekundárneho na ecas.ec.europa.eu, pričom použite pracovné e-mailové adresy, ktoré budú existovať aj o rok. Komisia vysvetľuje, čo je EU Login a ako zapadá do jej širšieho rámca identity, na svojich stránkach o dôveryhodnej digitálnej identite .
Postup registrácie
Pri prvom prístupe na platformu si zvolíte svoju rolu, vyberiete určený CSIRT z rozbaľovacej ponuky, overíte sa cez EU Login, prečítate si a prijmete právnu dohodu, potvrdíte predvyplnené osobné údaje (meno, priezvisko, e-mail, právny názov) a potom zadáte názov, adresu a doplňujúce informácie výrobcu. Vynechanie povinného poľa o výrobcovi postup zablokuje. Po dokončení sa váš účet stane aktívnym v role "AR Active", dostanete potvrdzujúci e-mail a na platforme sa vytvorí subjekt výrobcu.
The sekundárny zástupca sa pripája prostredníctvom e-mailovej pozvánky od primárneho zástupcu, potvrdí predvyplnené osobné údaje a údaje o výrobcovi a zaregistruje sa ako záložný používateľ pri tom istom výrobcovi. Táto pozvánka stráca platnosť po 7 dňoch, po čom sa záznam označí ako "Invitation Expired" a treba poslať novú. Zriaďte záložného používateľa naraz s primárnym; prepadnutá pozvánka objavená uprostred incidentu je problém, ktorému sa dá vyhnúť.
CSIRT overuje vášho zástupcu manuálne, no nebráni vám to podať hlásenie
Niekto musí potvrdiť, že daná osoba skutočne môže hlásiť v mene daného výrobcu, a toto overenie pripadá tímu CSIRT určenému ako koordinátor. Ide o manuálny krok, postup sa medzi jednotlivými CSIRT líši a každý CSIRT si určuje vlastný prístup. Podstatné je, že sa uskutočňuje po vašom prvom prístupe na platformu a prebieha súbežne s vaším hlásením: ENISA uvádza, že validácia nie je prekážkou vašej schopnosti podávať oznámenia. Nevalidovaný účet môže podať hlásenie aj v rámci 24-hodinovej lehoty.
Aj preto ENISA odporúča registrovať sa a spúšťať validáciu až vtedy, keď skutočne potrebujete podať hlásenie, namiesto toho, aby sa vopred registroval celý trh a tímy CSIRT sa zavalili špekulatívnymi kontrolami. Príprava, ktorú urobíte vopred, spočíva v účtoch EU Login a v rozhodnutí o tom, kto obsadí obe miesta, nie v samotnej registrácii na platforme.
Usmernenie agentúry ENISA je napísané pre "Assigned Representatives" (AR), s primárnymi a záložnými používateľmi. Ide o rolu účtu na platforme. To nie je splnomocnený zástupca vymenovaný písomným poverením podľa článku 18 CRA. Prvé môžete mať aj bez druhého. Vo svojom internom postupe ich držte oddelene, inak skončíte pri diskusii o právnom vymenovaní vtedy, keď potrebujete iba druhé prihlásenie.
06Podanie hlásenia
Hlásenie prebieha z nástenky. Vytvoríte oznámenie a v každej fáze potom dopĺňate ten istý záznam namiesto podávania troch samostatných dokumentov. Každá fáza má vlastnú kartu a každú možno najprv uložiť ako koncept; koncepty vidíte len vy.
- Včasné varovanieZ nástenky začnite nové oznámenie, vyplňte povinné polia a vyberte existujúceho výrobcu alebo pridajte nového. Po odoslaní sa doručí vášmu určenému CSIRT a automaticky aj agentúre ENISA. E-mailové a výstražné potvrdenia dostanete vy, CSIRT aj ENISA.
- 72 hodínDostupné až vtedy, keď existuje včasné varovanie. Otvorte to isté oznámenie a vyplňte kartu pre 72 hodín. ENISA ho dostáva automaticky, s výnimkou prípadu, keď uplatníte podmienky podľa článku 16(2); v takom prípade sa záznam označí a pohľad agentúry ENISA je obmedzený dovtedy, kým ho CSIRT neuvoľní.
- Záverečná správaDostupná až vtedy, keď existujú obe skoršie fázy. Ostatné dotknuté tímy CSIRT dostanú záverečnú správu až po tom, ako ju váš koordinujúci CSIRT manuálne rozšíri.
Čo je povinné a kedy
ENISA zverejnila, ktoré polia sú v jednotlivých fázach povinné. Tabuľka je užitočnou opravou rozšíreného predpokladu: 24-hodinové včasné varovanie je výstraha, nie vyšetrovanie.
- Po 24 hodinách; typ a úroveň oznámenia, názov výrobcu alebo správcu, produkt a názov prípadu. Pri incidentoch aj to, či sa predpokladá nezákonné alebo škodlivé konanie. Členské štáty, v ktorých je produkt dostupný, sa vyžadujú len vtedy, ak tento údaj už máte.
- Po 72 hodinách; všeobecná povaha zraniteľnosti a jej zneužitia, prijaté nápravné alebo zmierňujúce opatrenia a opatrenia, ktoré môžu prijať používatelia. Pri incidentoch čas ich zistenia a čas vzniku plus počiatočné posúdenie. Citlivosť sa označuje práve tu.
- V záverečnej správe; úplný opis, závažnosť a vplyv, dátum, ku ktorému sa sprístupnilo nápravné opatrenie, a podrobnosti o bezpečnostnej aktualizácii. Pri incidentoch pravdepodobná hlavná príčina a prebiehajúce zmierňujúce opatrenia.
Medzi voliteľné polia, ktoré sa aj tak oplatí zaznamenať, patria CVE ID a EUVD ID, oba dostupné už od prvej fázy.
Úpravy a bod, odkiaľ niet návratu
Podané oznámenie možno aktualizovať a platforma automaticky upozorní váš CSIRT, agentúru ENISA aj všetky tímy CSIRT, ktoré ho už dostali šírením. Platia dve obmedzenia: uzavreté oznámenie nemožno aktualizovať a záznam sa stáva neupraviteľným v okamihu, keď je podaná záverečná správa.
ENISA uvádza, že v tejto fáze nebude poskytnuté žiadne aplikačné programové rozhranie. Detekciu, triedenie a prípravu textu môžete interne automatizovať, samotné podanie však znamená osobu, ktorá vypĺňa formulár v prehliadači. Toto odovzdanie si vedome naplánujte a zabezpečte, aby ho dokázala vykonať viac než jedna osoba aj mimo pracovného času a cez víkend.
Platforma bude prijímať aj dobrovoľné hlásenia zraniteľností, kybernetických hrozieb, incidentov a takmer nastalých udalostí, a to od ktorejkoľvek fyzickej či právnickej osoby, nielen od výrobcov. ENISA uvádza, že táto funkcia sa sprístupní až po 11. septembri 2026, takže nejde o spôsob, ako si pred termínom nezáväzne vyskúšať postup.
07Čo môžete urobiť dnes
Dodržanie 24-hodinovej lehoty je prevádzkový, nie papierový problém a takmer celú prípravu možno urobiť už teraz. Nič z nasledujúceho nezávisí od toho, či je platforma v prevádzke.
- Vytvorte si účty EU Login. Pre primárneho ohlasovateľa a aspoň jedného záložného. Trvá to pár minút na ecas.ec.europa.eu a odstráni to krok, ktorý nechcete objaviť uprostred incidentu.
- Zistite, ktorý CSIRT je pre vás určený. Odvíja sa od vášho hlavného miesta podnikania v Únii alebo od miesta vášho splnomocneného zástupcu, ak ste usadení mimo EÚ. Úplný zoznam koordinátorov od agentúry ENISA sa má ešte len zverejniť, preto si svoju úvahu zaznamenajte teraz a po zverejnení zoznamu ju overte.
- Vytvorte si interne 24-hodinový formulár. Krátka šablóna zodpovedajúca povinným poliam včasného varovania podľa agentúry ENISA, aby vaše prvé skutočné podanie bolo prepisom, nie tvorbou textu.
- Určte konkrétne osoby, aj mimo pracovného času. Rozhodnite, kto posúdi, že hlásenie treba podať, kto ho napíše a kto ho odošle. Keďže neexistuje API, posledným krokom je konkrétny človek pri klávesnici.
- Udržiavajte presný SBOM. Nemôžete hlásiť komponent, o ktorom ste nevedeli, že ste ho dodali. Veďte si softvérový kusovník a udržiavajte ho aktuálny pri každej zmene vydania.
- Sledujte ho priebežne. Porovnávajte svoje komponenty so zdrojmi známych zraniteľností, aby sa aktívne zneužívaná chyba vynorila v hodinách, nie v týždňoch. Náš SBOM a analyzátor zraniteľností sleduje váš softvérový kusovník oproti NVD a databáze zraniteľností EÚ (EUVD).
- Overte si, čo do rozsahu skutočne patrí. Fáza po 72 hodinách sa pýta na typ produktu a kategóriu podľa prílohy III alebo IV, preto si klasifikáciu vyriešte skôr, než ju budete potrebovať. Nástroj na klasifikáciu odpovedá na túto otázku a matica zhody viaže hlásenie na širšie povinnosti správy zraniteľností podľa Annex I, ktorých je súčasťou.
- Zapíšte si webinár do kalendára. ENISA ho plánuje usporiadať dva týždne pred uvedením platformy do prevádzky a bližšie k spusteniu zverejniť krátke inštruktážne videá.
08Sledujte to pri zdroji
Táto stránka odráža stav k 6. augustu 2026. Platforma sa stále vyvíja a ENISA svoje stránky upravuje potichu, namiesto toho, aby oznamovala každú zmenu, preto sa oplatí kontrolovať priamo údaje "naposledy aktualizované" na nižšie uvedených stránkach. Toto sú primárne zdroje; všetko vyššie je náš výklad.
- ENISA · Jednotná platforma pre hlásenie; hlavná stránka s informačným prehľadom a podrobnými častými otázkami, ktoré pokrývajú právny základ, lehoty, smerovanie, tabuľku polí a bezpečnosť platformy. Tu bude oznámená verejná adresa URL.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · Usmernenie k registrácii používateľov SRP; postup registrácie krok za krokom pre primárnych a záložných používateľov, so snímkami obrazovky rozhrania.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · Usmernenie k podávaniu oznámení v SRP; ako sa podáva a aktualizuje včasné varovanie, oznámenie po 72 hodinách a záverečná správa a čo jednotlivé stavy spúšťajú.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Európska komisia · Povinnosti hlásenia podľa CRA; stránka o politike vrátane častých otázok k vykonávaniu CRA, ktorých oddiel 5 sa venuje hláseniu.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Európska komisia · Usmernenie k uplatňovaniu CRA (27. júla 2026); bod 9.1 stanovuje povinnosti hlásenia výrobcov a správcov softvéru s otvoreným zdrojovým kódom. Náš súhrn usmernenia pokrýva zvyšok.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; vytvorte si účet, ktorý bude platforma používať. Urobte to hneď teraz.ecas.ec.europa.eu/cas/login
V záväznom texte upravujú články 14 až 17 ekosystém hlásenia a článok 16 zriaďuje platformu; prečítajte si ich v našej čítačke nariadenia. Míľnikové dátumy sa sledujú na stránke Aktuálny stav .
09Časté otázky
Čo musím hlásiť podľa CRA a ako rýchlo?
Aktívne zneužívané zraniteľnosti a závažné incidenty, ktoré ovplyvňujú bezpečnosť vášho produktu. Včasné varovanie do 24 hodín od chvíle, keď sa o veci dozviete, podrobnejšie oznámenie do 72 hodín a záverečná správa do 14 dní od sprístupnenia nápravného opatrenia pri zraniteľnosti alebo do jedného mesiaca od oznámenia po 72 hodinách pri závažnom incidente. Art. 14
Kedy začínajú platiť povinnosti hlásenia?
11. septembra 2026; 21 mesiacov po nadobudnutí účinnosti zákona a výrazne pred plnou uplatňovaním 11. decembra 2027.
Komu hlásiť?
Agentúre ENISA a národnému CSIRT určenému ako koordinátor, prostredníctvom jednotnej platformy pre hlásenie zriadenej podľa článku 16. Váš CSIRT sa odvíja od vášho hlavného miesta podnikania v Únii alebo od miesta vášho splnomocneného zástupcu, ak nie ste usadení v EÚ.
Musím hlásiť každú chybu alebo zraniteľnosť?
Nie. Hlásiť sa musia iba aktívne zneužívané zraniteľnosti a závažné incidenty. Zraniteľnosti, ktoré objavíte a opravíte pred zneužitím, sa spravujú prostredníctvom bežného procesu správy zraniteľností.
Je jednotná platforma ENISA pre hlásenie už dostupná?
K 6. augustu 2026 nie. Platforma nie je v prevádzke a jej verejná adresa URL nebola zverejnená; ENISA ju oznámi na svojej stránke SRP ešte pred spustením. Sprevádzkovanie je naplánované do 11. septembra 2026, pričom používateľské a bezpečnostné testovanie sa má uskutočniť vopred.
Môžem sa už teraz zaregistrovať alebo niečo pripraviť?
Áno, a mali by ste. Vytvorte si účty EU Login , ktoré bude platforma používať, pre primárneho ohlasovateľa a pre záložného. Na samotnej platforme sa nemôžete zaregistrovať skôr, než bude spustená, a ENISA odporúča začať registráciu na platforme až vtedy, keď skutočne potrebujete podať hlásenie, pretože koordinujúci CSIRT overuje účet až po prvom prístupe, nie vopred. Toto overenie podaniu nebráni.
Môžem hlásenia podávať cez API?
Nie. ENISA uvádza, že v tejto fáze nebude poskytnuté žiadne aplikačné programové rozhranie. Internú detekciu a prípravu textu môžete automatizovať, podanie však znamená osobu, ktorá vypĺňa formulár v prehliadači.
Čo musí 24-hodinové včasné varovanie v skutočnosti obsahovať?
Menej, než väčšina ľudí očakáva. Povinnými poľami sú typ a úroveň oznámenia, názov výrobcu alebo správcu, produkt, názov prípadu a pri incidentoch aj to, či sa predpokladá nezákonné alebo škodlivé konanie. Vecná analýza sa má dodať po 72 hodinách, nie hneď prvý deň.
Existuje už štandardný formát alebo vzor pre hlásenie?
Dátové polia sú zverejnené. Časté otázky agentúry ENISA uvádzajú, ktoré sú povinné vo fáze 24 hodín, 72 hodín a záverečnej správy, takže si zodpovedajúcu internú šablónu môžete vytvoriť už dnes. Komisia môže formát a postup ešte podrobnejšie spresniť vykonávacími aktmi.
Môžem hlásenie odložiť, ak by zverejnenie bolo rizikové?
Samotné podanie nie. Lehoty 24 hodín, 72 hodín a záverečnej správy plynú od chvíle, keď sa o veci dozviete, a nič ich nepozastavuje. Môžete označiť citlivosť: podľa článku 16(2) môžete vyznačiť úzko vymedzené podmienky, ktoré obmedzia, čo vidí ENISA, kým CSIRT neuvoľní celé oznámenie. Rozhodnutie odložiť ďalšie šírenie patrí prijímajúcemu CSIRT, a to podľa delegovaného aktu prijatého 11. decembra 2025.
Musím hlásiť zneužívanie, o ktorom som vedel už pred septembrom 2026?
Nie. Povinnosť sa uplatní od chvíle, keď sa o veci dozviete, a nevzťahuje sa na zraniteľnosti, o ktorých aktívnom zneužívaní ste vedeli už pred 11. septembrom 2026.
Vzťahuje sa hlásenie aj na produkty, ktoré som uviedol na trh pred rokmi?
Áno. Článok 69(2) hovorí, že produkty uvedené na trh pred 11. decembrom 2027 patria pod nariadenie len vtedy, ak sú od uvedeného dátumu podstatne zmenené, no článok 69(3) z toho pre článok 14 výslovne udeľuje výnimku: povinnosti hlásenia sa vzťahujú na všetky produkty v rozsahu pôsobnosti uvedené na trh pred 11. decembrom 2027, či už zmenené, alebo nie. Produkt teda môže byť mimo rozsahu požiadaviek CRA na produkty, a napriek tomu patriť do rozsahu hlásenia. Art. 69(2)–(3)
Vzťahuje sa niečo z tohto na projekty s otvoreným zdrojovým kódom?
Správcovia softvéru s otvoreným zdrojovým kódom majú povinnosti hlásenia v rozsahu, v akom sú zapojení do produktov s digitálnymi prvkami, a to podľa článku 24(3). Usmernenie Komisie z 27. júla 2026 sa otvorenému zdrojovému kódu venuje podrobnejšie.
Kde získam pomoc, ak som malá firma?
ENISA prevádzkuje asistenčnú službu s osobitným zreteľom na MSP a aj tímy CSIRT určené ako koordinátori musia poskytovať asistenčnú podporu k povinnostiam podľa článku 14. ENISA navyše plánuje inštruktážne videá a webinár dva týždne pred uvedením platformy do prevádzky.
