Neodvisni vodnik po Uredbi (EU) 2024/2847 · Status: v veljavi
Ta stran je samodejni (UI) prevod in je oseba ni pregledala.
Razumevanje CRA · Poročanje

Poročanje o incidentih in ranljivostih po CRA

Od 11. septembra 2026 morajo proizvajalci poročati o aktivno izkoriščenih ranljivostih in hudih incidentih na podlagi člena 14. Kaj je treba sporočiti, roki 24 ur, 72 ur in končnega poročila, kdo jih prejme in kako natančno Enotna platforma za poročanje agencije ENISA deluje zdaj, ko je odprta; vključno s tem, česa še vedno ne zmore.

Pribl. 19 min branjaČlen 14 · 16 · 18Uporablja se od 11. septembra 2026Pregledano 11. septembra 2026

01Kaj je treba poročati

člena 14 Akt o kibernetski odpornosti za proizvajalce izdelkov z digitalnimi elementi ustvarja dve obveznosti poročanja. Ožji sta, kot se zdi na prvi pogled: rutinske napake in običajni popravki vanju ne sodijo. čl. 14

  • Aktivno izkoriščene ranljivosti; ranljivost v vašem izdelku, za katero obstajajo zanesljivi dokazi, da jo je zlonamerni akter izkoristil v sistemu brez dovoljenja lastnika. Ranljivost, ki jo odkrijete in popravite, preden je izkoriščena, se obravnava v okviru vašega običajnega postopek obravnavanja ranljivosti, ne prek tega poročevalnega kanala.
  • Hudi incidenti; incident, ki negativno vpliva ali lahko negativno vpliva na zmožnost izdelka, da varuje razpoložljivost, avtentičnost, celovitost ali zaupnost podatkov ali funkcij. Merila za resnost so določena v členu 14(5).

Obveznosti niso omejene na komercialne proizvajalce. Skrbniki odprtokodne programske opreme imajo lastne obveznosti poročanja v obsegu, v katerem so vpleteni v izdelke z digitalnimi elementi. čl. 24(3)

Preizkus

Če je varnostna pomanjkljivost v vašem izdelku aktivno izkoriščana ali je varnostni incident resno vplival nanj, začne teči rok iz člena 14. Vse ostalo ostane v okviru vašega vsakodnevnega obravnavanja ranljivosti.

Poročanje ne velja za nazaj

Ranljivosti, za katere aktivno izkoriščanje ste vedeli že pred začetkom uporabe obveznosti poročanja, torej pred 11. september 2026, ni treba prijaviti. Obveznost se veže na trenutek, ko se se seznanite, zato zajema tisto, kar izveste od tega datuma naprej, in nič prej.

Vendar zajema tudi izdelke, ki ste jih že prodali

To je del, ki ljudi preseneti, in glede njega se splača biti natančen. Člen 69(2) določa splošno prehodno pravilo: izdelki, dani na trg pred 11. decembrom 2027 spadajo pod uredbo le, če so bistveno spremenjeni od tega datuma naprej. Če se bere samostojno, to nakazuje, da vaš obstoječi katalog ostaja nedotaknjen.

Člen 69(3) nato člen 14 iz tega pravila neposredno izvzame. Z izrecnim odstopanjem se obveznosti poročanja uporabljajo za vse izdelke z digitalnimi elementi s področja uporabe uredbe, ki so bili dani na trg pred 11. decembrom 2027, ne glede na to, ali bodo kdaj spremenjeni.

Pravili torej tečeta po različnih oseh. Izdelek, ki ste ga prodali leta 2025, morda nikoli ne bo potreboval oznake CE po CRA, vendar če je ranljivost v njem aktivno izkoriščana in se s tem seznanite 11. septembra 2026 ali pozneje, je o njej treba poročati. Vaša nameščena baza izdelkov spada na področje poročanja tudi tam, kjer je zunaj področja zahtev za izdelke. Komisija pride do enakega sklepa v oddelku 5.3 svojih pogostih vprašanj o izvajanju CRA. čl. 69(2)–(3)

02Trije roki

Vsako poročilo poteka v treh fazah, merjenih od trenutka, ko se seznanite z izkoriščeno ranljivostjo ali hudim incidentom. Roki so kratki in prav zato je pripravljenost pomembna. čl. 14(2)–(4)

  • V 24 urahZgodnje opozorilo. Prva prijava, da je prišlo do aktivno izkoriščene ranljivosti ali hudega incidenta, pri incidentih vključno s tem, ali se domneva, da je bil povzročen z nezakonitimi ali zlonamernimi dejanji.
  • V 72 urahObvestilo o ranljivosti / incidentu. Obsežnejši prikaz: splošna narava ranljivosti in izkoriščanja, začetna ocena ter sprejeti popravljalni ali blažilni ukrepi in tisti, ki jih lahko sprejmejo uporabniki.
  • Končno poročiloKončno poročilo. Pri ranljivosti, najpozneje v 14 dni po tem, ko postane na voljo popravljalni ali blažilni ukrep. Pri hudem incidentu, v enem mesecu od 72-urne prijave. V njem so navedeni celoten opis, resnost, učinek in uporabljena odprava.

Bodite pozorni na asimetrijo v zadnji vrstici: rok pri ranljivosti sproži obstoj popravka, rok pri incidentu pa prejšnja prijava. Gre za različna mehanizma, ki ju velja v vaš operativni priročnik zapisati ločeno.

03Ko se začne

Obveznosti poročanja so najzgodnejši večji del CRA, ki začne veljati. Medtem ko se večina določb začne uporabljati od 11. decembra 2027, se člen 14 začne uporabljati od 11. september 2026; 21 mesecev po začetku veljavnosti akta. ENISA je Enotno platformo za poročanje odprla prav na ta datum. čl. 71

Stanje · 11. september 2026

Platforma deluje, z njo pa velja tudi obveznost, ki ji služi. ENISA objavlja naslov kot portal.cra-srp.enisa.europa.eu, kjer izberete vlogo Assigned Representative in se prijavite z računom EU Login z večfaktorskim preverjanjem pristnosti. Naslov je bil objavljen v posodobitvi pogostih vprašanj agencije ENISA z dne 10. septembra 2026, dan pred odprtjem.

ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.

Štiri stvari z njo niso prišle in velik del te strani je napisan okoli njih: prostovoljno poročanje po členu 15 še vedno manjka in brez datuma, API še vedno ni na voljo, 72-urni števec še vedno teče od oddaje vašega zgodnjega opozorila in ne od trenutka, ko ste se seznanili, polje, ki bi beležilo, kdaj ste se seznanili z aktivno izkoriščeno ranljivostjo, pa je še vedno zadržano za poznejšo različico. Tudi harmonizirani standardi, na katerih temelji obravnava ranljivosti, so še vedno neizdani; zdaj so pričakovani okoli 30. oktobra 2026, potem ko je osnutek spremembe zahteve za standardizacijo M/606, ki ga je Komisija pripravila julija 2026, roke za leto 2026 zamaknil za dva meseca, in še niso navedeni v Uradnem listu.

Zakaj je to prvi rok, ki šteje

Za razliko od oznake CE, ki jo opravite enkrat pred dajanjem izdelka na trg, je poročanje živa, trajna obveznost, ki se začne septembra 2026 in jo je od takrat mogoče sprožiti kadar koli. Pripravljenost ni enkraten projekt. Interni postopek zaznavanja in poročanja zgradite zdaj; obveznost velja od 11. septembra 2026 ne glede na to, ali so orodja dokončana.

04Komu poročate

Poročila se pošljejo ENISA in k CSIRT, določen kot koordinator, in sicer prek ene same vstopne točke, ne z ločenimi vlogami pri vsakem nacionalnem organu. Ta vstopna točka je Enotna platforma za poročanje, ki jo ENISA vzpostavi, upravlja in vzdržuje na podlagi člena 16. čl. 14 · 16

Kateri CSIRT je vaš, je odvisno od tega, kje imate glavni sedež v Uniji, oziroma, če nimate sedeža v EU, od sedeža, ki ga ima vaš pooblaščeni zastopnik. Prejemni CSIRT prijavo posreduje naprej skupinam CSIRT v državah članicah, kjer je izdelek na voljo, in po potrebi organom za nadzor trga. čl. 14(7) · 18

Seznam koordinatorjev je bil objavljen 4. septembra 2026

Do 4. septembra 2026 ni bilo objavljenega odgovora na najbolj praktično vprašanje na tej strani: katera nacionalna skupina dejansko prejme vašo vlogo. ENISA je zdaj objavila seznam CSIRT, določenih za koordinatorje z enim ali več kontaktnimi naslovi URL za vsako od 27 držav članic, in ga 10. septembra 2026 na novo datirala, zato svojo vrstico znova preverite, preden se zanesete na prej narejeno kopijo. Irska napotuje na namensko stran NCSC za CRA; Španija navaja dve ločeni poti prek INCIBE, eno za incidente in eno za usklajevanje ranljivosti.

Seznam vam pove, kdo je koordinator posamezne države članice. Ne pove pa vam, kateri je vaš, test iz člena 14(7) pa je ožji, kot večina organizacij domneva. Vaš glavni sedež je država članica, v kateri se odločitve o kibernetski varnosti vaših izdelkov z digitalnimi elementi pretežno sprejemajo, kar je lahko razvojna lokacija in ne registrirani sedež ali največja komercialna dejavnost. Kadar tega ni mogoče ugotoviti, je nadomestno pravilo država članica, v kateri imate največ zaposlenih v EU. Če sedeža v EU sploh nimate, je vrstni red naslednji: država članica, v kateri vaš pooblaščeni zastopnik deluje za največ izdelkov, nato uvoznik, ki na trg daje največ izdelkov, nato distributer, ki jih največ omogoča dostopnost, in nato država članica z največ uporabniki. Ker to določa prejemnika za vsako prihodnjo vložitev, to uredite vnaprej, s pravno podporo, in zapišite utemeljitev.

Podpora obstaja na obeh straneh. ENISA upravlja službo za pomoč uporabnikom s posebno pozornostjo do MSP, tudi skupine CSIRT, določene za koordinatorje pa morajo zagotavljati pomoč uporabnikom glede obveznosti iz člena 14. ENISA odpravljene ranljivosti tudi vnaša v Evropsko zbirko podatkov o ranljivostihin vsaki dve leti objavlja tehnično poročilo o trendih, pri čemer se prvo pričakuje v 24 mesecih od začetka uporabe obveznosti poročanja. čl. 17(6)

Razširjanje prijavljene ranljivosti lahko zadrži CSIRT, ne pa vi

Prejemni CSIRT lahko nadaljnje razširjanje odloži ali zadrži iz utemeljenih razlogov kibernetske varnosti, in sicer za nujno potrebno obdobje; na primer, kadar je ranljivost predmet postopka usklajenega razkritja. Komisija je pogoje določila v aktu Delegirana uredba (EU) 2026/881, sprejetem 11. decembra 2025. Kadar CSIRT prijavo zadrži, mora o tem nemudoma obvestiti agencijo ENISA, in sicer z utemeljitvijo in navedbo, kdaj jo bo razširil.

Ločeno, v prav posebej izjemnih okoliščinah lahko v svoji 72-urni prijavi označite enega od ozko opredeljenih pogojev iz člena 16(2) : da je izkoriščanje omejeno na državo članico vašega CSIRT, da bi bilo nadaljnje razširjanje v nasprotju z bistvenimi interesi te države članice ali da razširjanje pomeni neposredno veliko tveganje za kibernetsko varnost. Če to storite, ENISA prejme le omejene informacije (da je bila vložena prijava, splošne informacije o izdelku, splošno naravo izkoriščanja in dejstvo, da so bili navedeni varnostni razlogi), dokler CSIRT ne sprosti celotne prijave.

PEC je na voljo le za ranljivosti in je prošnja, ne stikalo

Dne 9. septembra 2026 je ENISA objavila posebno stran z navodili o prav posebej izjemnih okoliščinah (PEC), ki razrešuje vprašanje področja uporabe, ki ga je prejšnje gradivo puščalo odprto. Na PEC se je mogoče sklicevati le pri 72-urni prijavi aktivno izkoriščene ranljivosti. Pri hudem incidentuni nič podobnega, platforma pa pri prijavi incidenta ne ponuja nobenega upravljalnega elementa PEC.

Tehnično gre za stikalo na dnu 72-urnega obrazca, ki razkrije tri razloge za odlog in neobvezno utemeljitev v prostem besedilu. Ta utemeljitev ni okrasje: ENISA navaja, da pomaga skupini CDaC pri odločitvi, ali bo prijavo sprejela po PEC. Sklicevanje na PEC torej omejitev zahteva, ne pa uveljavlja, zapis pa preprosto preide v stanje 72h Submitted under PEC medtem ko koordinator odloča. Utemeljitev napišite tako, kot da jo bo brala oseba, ki jo mora pretehtati glede na interes, da se druge države članice obvestijo hitro, kajti tako tudi bo.

Razlika, ki šteje

Noben od obeh mehanizmov ne ustavi vašega roka. Ne morete odložiti same vložitve; roki 24 ur, 72 ur in končnega poročila tečejo od trenutka seznanitve. Lahko pa označite občutljivost, kar omeji, kdo vidi vsebino. Odločitev o zadržanju razširjanja je v rokah prejemnega CSIRT.

05Registracija na platformi

Navodila agencije ENISA o registraciji, na novo datirana 10. septembra 2026, in njena navodila o vmesniku, na novo datirana 9. septembra 2026, prikazujejo dejanske zaslone. Registracija se je skupaj s platformo odprla 11. septembra 2026, zato je to zdaj potek, ki ga lahko dejansko prehodite, in ne le berete o njem. ENISA vas kljub temu prosi, da se ne registrirate vnaprej, iz razloga, navedenega spodaj, zaradi česar je vnaprejšnje poznavanje poteka prej bolj kot manj koristno: ko mu boste sledili prvič, utegne teči 24-urna ura.

Določite dve osebi, preden ju boste potrebovali

Platforma daje vsakemu proizvajalcu dve vrsti uporabniškega računa in že danes lahko odločite, kdo ju bo zasedel. Primarni zastopnik se registrira prvi in na platformi ustvari vnos proizvajalca. Ta oseba nato povabi osebo, ki je sekundarni zastopnik, ki ima pri istem proizvajalcu rezervno vlogo in lahko vlaga prijave v njegovem imenu. Oba sta poimensko določeni osebi v vašem podjetju. Ker je oddaja ročna, en sam imenovani poročevalec, ki je na dopustu, spi ali je odšel, pomeni resnično operativno tveganje, zato drugo mesto obravnavajte kot nujno in ne kot izbirno.

Prijavni podatek je EU Login in obe osebi si ga lahko ustvarita že danes

Računi na platformi se overjajo prek storitve EU Login, skupne prijavne storitve Evropske komisije, ki se uporablja v vseh njenih spletnih sistemih. Enega ustvarite za primarnega zastopnika in enega za sekundarnega na ecas.ec.europa.eu, pri čemer uporabite službene e-poštne naslove, ki bodo obstajali tudi čez leto dni. Večfaktorsko preverjanje pristnosti je obvezno: ENISA zahteva MFA na računu EU Login pred prvim dostopom do platforme, zato naj vaši ljudje, če že imajo navadne račune EU Login, MFA vklopijo zdaj in ne med incidentom. Računi EU Login so osebni, ENISA pa nad njimi ne upravlja ločenega poslovnega preverjanja pristnosti. Komisija na svojih straneh o zaupanja vredni digitalni identiteti pojasnjuje, kaj je EU Login in kako se umešča v njen širši okvir identitete.

Potek registracije

Ob prvem dostopu do platforme izberete svojo vlogo, izberete določeni CSIRT s spustnega seznama, se overite prek EU Login, preberete in sprejmete pravni dogovor, potrdite vnaprej izpolnjene osebne podatke (ime, priimek, e-pošta, pravno ime), nato pa vnesete ime, naslov in dodatne informacije proizvajalca. Izpustitev obveznega polja o proizvajalcu postopek ustavi. Ob zaključku je status vašega računa "Active" in imate vlogo "AR Primary User" ter prejmete potrditveno e-poštno sporočilo, na platformi pa se ustvari subjekt proizvajalca.

The sekundarni zastopnik se pridruži prek vabila po e-pošti od primarnega zastopnika, potrdi vnaprej izpolnjene osebne podatke in podatke o proizvajalcu ter se registrira v vlogi "AR Backup User" pri istem proizvajalcu. To vabilo poteče po 7 dneh, nato pa je zapis označen kot "Invitation Expired" in poslati je treba novo. Rezervnega uporabnika uredite hkrati s primarnim; poteklo vabilo, odkrito sredi incidenta, je težava, ki se ji je mogoče izogniti.

CSIRT vašega zastopnika preveri ročno, vendar vam to ne preprečuje vložitve

Nekdo mora potrditi, da dana oseba res sme poročati v imenu danega proizvajalca, to preverjanje pa je naloga CSIRT, določenega za koordinatorja, kar ENISA zdaj krajša kot CDaC. Gre za ročni korak, postopek se med posameznimi CSIRT razlikuje in vsak CSIRT ima svoj pristop. Bistveno je, da poteka po vašem prvem dostopu do platforme in teče vzporedno z vašim poročilom. V svoji posodobitvi z dne 3. avgusta 2026 je ENISA to nedvoumno potrdila: validacija, ki jo opravi CDaC, ni predpogoj za izpolnitev obveznosti poročanja po CRA, ne vpliva pa na vašo zmožnost oddaje prijav. Nevalidiran račun lahko prijavo vloži tudi znotraj 24-urnega okna.

Tudi zato ENISA svetuje, da se registrirate in začnete validacijo šele takrat, ko prijavo dejansko potrebujete, namesto da bi se vnaprej registriral celoten trg in bi skupine CSIRT preplavila špekulativna preverjanja. Priprava, ki jo opravite vnaprej, so računi EU Login in odločitev o tem, kdo zasede obe mesti, ne pa sama registracija na platformi.

Nepreverjen račun pa je omejen na dvajset prijav

Kadar zastopnik svoj račun poveže s proizvajalcem prek funkcije Association Management, se povezava ustvari s statusom Unverified zahtevek za preveritev pa gre CDaC. Navodila o vmesniku z dne 14. avgusta 2026 so zgornjo mejo postavila pri 10 prijavah. Prenova pogostih vprašanj z dne 4. septembra 2026 so to podvojila: nevalidiran zastopnik lahko za enega proizvajalca odda do 20 prijav preden postane validacija obvezna, navodila o vmesniku, na novo datirana 9. septembra 2026 pa zdaj prav tako navajajo dvajset.

Obe trditvi držita skupaj: validacija ni ovira za vašo prvo vložitev, vendar je tudi ni mogoče odlagati v nedogled. ENISA ne pove, kaj se zgodi pri enaindvajsetem poskusu in ali meja šteje dogodke ali posamezne oddaje. Če ste avgusta "deset" prepisali v interni postopek, to popravite na dvajset. Dvajset je radodarno za podjetje z enim izdelkom in še vedno omejeno za skupino, ki vlaga prek več subjektov; če ste to vi, začnite pogovor s svojim koordinacijskim CSIRT, namesto da čakate, da vas v to prisili incident.

En račun lahko obsega več proizvajalcev

Ista navodila določajo urejanje obeh mest. Primarni zastopnik povabi rezervnega prek e-poštnega naslova, s čimer nastane zapis z oznako "Pending Invitation" brez vloge, dokler vabilo ni sprejeto. Sekundarni zastopnik lahko zaprosi za napredovanje v primarnega, o čemer presoja CDaC. Kateri koli od njiju lahko odstrani povezavo, ki se nato označi z "Deleted". En sam račun pa lahko nosi povezave z več proizvajalci, od katerih se vsaka doda prek funkcije Association Management in vsaka se preveri posebej.

Zadnja točka je pomembna za skupine z več proizvodnimi subjekti in za podjetja, ki na podlagi člena 18 delujejo za proizvajalce s sedežem zunaj EU. Prav tam najbolj boli tudi past s poimenovanjem, opisana v nadaljevanju.

Poimenovalna past, ki jo je vredno opaziti zgodaj

Navodila agencije ENISA so napisana za "Assigned Representatives" (AR), s primarnimi in rezervnimi uporabniki. To je vloga računa na platformi. To ne pomeni istega kot pooblaščeni zastopnik , imenovan s pisnim pooblastilom na podlagi člena 18 CRA. Prvo lahko imate brez drugega. V svojem internem postopku ju ločujte, sicer boste razpravljali o pravnem imenovanju takrat, ko potrebujete zgolj drugo prijavo v sistem.

06Vložitev poročila

Poročanje poteka z nadzorne plošče. Ustvarite prijavo, nato pa v vsaki fazi dopolnjujete isti zapis, namesto da bi vlagali tri ločene dokumente. Vsaka faza ima svoj zavihek in vsako je mogoče najprej shraniti kot osnutek. Nadzorno ploščo je mogoče iskati po ID prijave, proizvajalcu ali naslovu, razvrščati po naslovu ali zadnji posodobitvi ter filtrirati po državi članici, vrsti oddaje ali po zastavici Action Required za zahtevano ukrepanje.

Vaš rezervni zastopnik ne vidi vaših osnutkov

Navodila o vmesniku, na novo datirana 9. septembra 2026, so izrecna: primarni zastopnik vidi vsako prijavo, povezano s proizvajalcem, sekundarni zastopnik pa vidi le prijave, ki jih je sam oddal, in osnutke, ki jih je sam ustvaril, in ne more videti prijav, ki jih je za istega proizvajalca oddal drug zastopnik. Osnutki so zasebni za svojega avtorja in se znotraj podjetja ne delijo.

Predstavljajte si posledico. Nekdo začne 24-urno zgodnje opozorilo, shrani osnutek, nato pa postane nedosegljiv; rezervni zastopnik odpre nadzorno ploščo in ne najde ničesar, 24-urni rok pa je ves ta čas tekel od trenutka seznanitve. Besedilo pripravite zunaj platforme, v dokumentu, ki ga vaša skupina za incidente že deli, platformo pa uporabite za prepis.

  • Zgodnje opozoriloZ nadzorne plošče začnite novo prijavo, izpolnite obvezna polja in izberite obstoječega proizvajalca ali dodajte novega. Ob oddaji je dostopna vašemu določenemu CSIRT in samodejno tudi agenciji ENISA. Potrditve po e-pošti in v obliki opozoril prejmejo CSIRT, ENISA in vsak zastopnik, registriran pri tem proizvajalcu, ne le oseba, ki je prijavo oddala.
  • 72 urNa voljo šele, ko obstaja zgodnje opozorilo. Odprite isto prijavo in izpolnite zavihek za 72 ur. ENISA jo prejme samodejno, razen če se sklicujete na pogoje iz člena 16(2); v tem primeru je zapis označen z "72h Submitted under PEC", pogled agencije ENISA pa je omejen, dokler ga CSIRT ne sprosti.
  • Končno poročiloNa voljo šele, ko obstajata obe prejšnji fazi. ENISA ga prejme samodejno, razen če so bili uveljavljeni pogoji iz člena 16(2).
Doseganje drugih držav članic je v vsaki fazi ročno dejanje

Navodila agencije ENISA z dne 3. avgusta 2026 navajajo, da druge zadevne skupine CSIRT prejmejo zgodnje opozorilo, 72-urno prijavo in končno poročilo šele po ročnem razširjanju, ki ga opravi CSIRT, določen za koordinatorja. Besedilo z dne 31. julija je to navajalo le za končno poročilo. Vaša obveznost se s tem ne spremeni, CDaC pa je še vedno na podlagi člena 16(2) dolžan razširjati brez odlašanja, vendar je vredno vedeti, da med vašim poročilom in drugimi trgi, kjer se vaš izdelek prodaja, stoji oseba pri enem nacionalnem CSIRT.

Kaj je obvezno in kdaj

ENISA je objavila, katera polja so obvezna v posamezni fazi. Tabela je koristen popravek razširjene domneve: 24-urno zgodnje opozorilo je alarm, ne preiskava.

  • Po 24 urah; vrsta in raven prijave, ime proizvajalca ali skrbnika, izdelek in naslov. Pri incidentih tudi, ali se domnevajo nezakonita ali zlonamerna dejanja. Države članice, v katerih je izdelek na voljo, se zahtevajo le, če ta podatek že imate.
  • Po 72 urah; splošna narava ranljivosti in izkoriščanja, sprejeti popravljalni ali blažilni ukrepi ter ukrepi, ki jih lahko sprejmejo uporabniki. Pri incidentih čas zaznave in čas nastanka ter začetna ocena. Občutljivost se označi prav tu.
  • V končnem poročilu; celoten opis, resnost in učinek, datum, ko je postal na voljo popravljalni ukrep, in podrobnosti o varnostni posodobitvi. Pri incidentih verjetni temeljni vzrok in tekoči blažilni ukrepi.

Med neobvezna polja, ki jih velja vseeno zabeležiti, spadata CVE ID in the EUVD ID, oba sta na voljo že od prve faze.

Vsako polje ima omejitev znakov, eno od njih pa je zelo kratko

Glosar SRP agencije ENISA, prvič z velikostmi polj v različici 1.1 z dne 5. septembra 2026 in zdaj v različici 1.3 z dne 10. septembra 2026, je dokument ENISA, ki objavlja velikost vsakega polja. Svoje interne predloge pišite v skladu s temi omejitvami, namesto da jih odkrivate ob dveh zjutraj:

  • 4000 znakov za opisna polja: povzetek, splošne informacije o ranljivosti ali incidentu, popravne ukrepe, ki jih lahko sprejmejo uporabniki, celotna opisa resnosti in učinka, začetno oceno ter pri incidentih uporabljene in tekoče blažilne ukrepe.
  • 2000 znakov za popravne ali blažilne ukrepe, ki ste jih že sprejeli, ter za podrobnosti o varnostni posodobitvi ali popravnem ukrepu v končnem poročilu.
  • 800 znakov za utemeljitev v prostem besedilu, ki spremlja zahtevo PEC pri 72-urni prijavi ranljivosti.
  • 255 znakov za naslov, ime izdelka, razpon različic izdelka, ime komponente, vektor napada, utemeljitev občutljivosti in verjetni temeljni vzrok.
  • 100 znakov za zlonamernega akterja, ki je izkoristil ranljivost. To je približno ena vrstica, zato načrtujte, da boste akterja poimenovali ali se sklicevali na referenco indikatorja, namesto da opisujete kampanjo.

Glosar potrjuje tudi majhno olajšavo: polje Države članice, v katerih je izdelek na voljo je vnaprej izpolnjeno z vašim koordinacijskim CSIRT, druge trge pa dodate sami.

Urejanje in točka brez vrnitve

Oddano prijavo je mogoče posodobiti, platforma pa samodejno pošlje opozorilo in e-poštno sporočilo vašemu CSIRT ter agenciji ENISA in vsem skupinam CSIRT, ki so jo že prejele z razširjanjem. Veljata dve omejitvi: zaprte prijave ni mogoče posodobiti, zapis pa postane neurejljiv, ko je oddano končno poročilo.

Spremljajte zavihek z opozorili, tudi ob koncu tedna

Vsak račun ima zavihek Alerts z barvno kodo: neprebrana opozorila so svetlo modra in po odprtju posivijo, rdeča opozorila pa se pojavijo le, kadar se je zgodilo nekaj izjemnega. Primer, ki ga navaja ENISA, je določeni CSIRT, ki je razveljavil oddano prijavo. Vložitev torej ni konec izmenjave in noben rok iz člena 14 se ne premakne zato, ker se vam je prijava vrnila. Kdor koli spremlja ta zavihek, ga mora spremljati tudi zunaj delovnega časa, kar je dodaten argument za nadzorovan skupinski poštni predal za obema mestoma namesto dveh osebnih naslovov.

72-urni števec na platformi ne šteje od trenutka seznanitve

Pogosta vprašanja razkrivajo, kako se odštevalniki na zaslonu dejansko obnašajo in da ne sledijo zakonskemu roku. ENISA je pogosta vprašanja posodobila dne 10. september 2026, dan pred odprtjem, in ta odgovor pustila nespremenjen, zato je vedenje, opisano tukaj, tisto vedenje, ki je dejansko začelo delovati. V trenutni različici 72-urni števec prikazuje rok zapadlosti 48 ur po oddaji 24-urnega poročila, ne pa 72 ur po tem, ko ste se seznanili. ENISA jasno navaja, da se prijava zato lahko prikaže kot prepozna še preden je od seznanitve preteklo 72 ur, in da bo logika v poznejši različici spremenjena tako, da bo štela od polja "datum in čas, ko ste se seznanili", tako pri ranljivostih kot pri incidentih.

Števci za končno poročilo se spet razlikujejo. Pri hudem incidentu števec kaže en mesec po 72-urni prijavi. Pri aktivno izkoriščeni ranljivosti ni prav nobenega števca, ker je rok odvisen od tega, kdaj postane na voljo korektivni ukrep, česar platforma ne more vedeti.

Merite čas sami

ENISA izrecno navaja, da števci obstajajo zaradi preglednosti in da ne nadomeščajo obveznosti iz člena 14. Uro zaženite v trenutku seznanitve in jo zabeležite v svojem dnevniku incidentov. Hitra vložitev zgodnjega opozorila, kar je točno tisto, kar zakon želi, naredi števec na zaslonu strožji od zakonskega. Oznaka "prepozno" na zaslonu ni ugotovitev neskladnosti, zelen števec pa ni obramba.

Ob zagonu platforma ne zabeleži, kdaj ste se seznanili

Dne 5. septembra 2026 je ENISA svoj po posameznih poljih pripravljeni Glosar SRP posodobila na različico 1.1, dve opombi v njem pa štejeta bolj kot karkoli drugega na tej strani. Pri aktivno izkoriščani ranljivosti ima polje Date/time when you become aware opombo, da bo na voljo v naslednji različici platforme. Pri hudem incidentu opomba pravi, da se v trenutni različici enakovredno polje imenuje Date/time the incident was detected.

Ob logiki števcev, opisani zgoraj, se krog sklene. Pogosta vprašanja so navajala, da se bo 72-urni števec popravil, ko pride polje o seznanitvi; glosar je navajal, da to polje pride v poznejši različici. Pred odprtjem se ni premaknilo ne eno ne drugo: ENISA je glosar znova revidirala na različico 1.3 dne 10. september 2026 in obe opombi pustila nedotaknjeni. Od prvega dne platforma torej pri ranljivostih sploh ne zajame časovne oznake seznanitve, pri incidentih pa zajame trenutek zaznave, ki ni trenutek seznanitve.

Zaznava ni seznanitev, razliko pa morate dokazati sami

V skladu s smernicami Komisije z dne 27. julija 2026 se seznanite takrat, ko vam začetna ocena da razumno stopnjo gotovosti glede tega, da se ranljivost v vašem izdelku izkorišča ali da je prišlo do hudega incidenta. Zaznava običajno nastopi prej, včasih precej prej. Ker platforma beleži trenutek zaznave in ne trenutka ocene, zapis, ki ga hrani, ni trenutek, od katerega meri roke člen 14. Vodite lastno časovno označeno zabeležko o tem, kdaj se je začetna ocena končala in kdo je o tem odločil. Če organ za nadzor trga kdaj vpraša, zakaj je zgodnje opozorilo prispelo takrat, ko je, bo vaš dokaz ta zabeležka in ne platforma.

Če platforma ni na voljo, ura vseeno teče

ENISA je odgovor o izpadih dodala 4. septembra 2026. Če SRP začasno ni na voljo, počakajte, da spet deluje, in nato oddajte prijavo. Kadar je vmes potrebna takojšnja komunikacija, se lahko obrnete neposredno na svoj določeni CSIRT, vendar mora prijava po ponovni vzpostavitvi storitve vseeno iti prek platforme.

To velja jasno povedati, ker ENISA tega ne stori: nič v CRA med izpadom ne zaustavi 24-urnega, 72-urnega, 14-dnevnega ali enomesečnega roka. Zabeležite časovni žig izpada in vsakega neposrednega stika ter oboje hranite skupaj s časovnim žigom seznanitve.

Za zdaj brez API

ENISA navaja, da v začetni različici ne bo na voljo noben aplikacijski programski vmesnik, funkcionalnost API pa bo morda obravnavana v prihodnji fazi. Zaznavanje, razvrščanje in pripravo besedila lahko interno avtomatizirate, sama oddaja pa pomeni osebo, ki izpolnjuje obrazec v brskalniku. To predajo načrtujte premišljeno in poskrbite, da jo zmore opraviti več kot ena oseba tudi zunaj delovnega časa in ob koncu tedna.

Prostovoljno poročanje ni prišlo skupaj s platformo

Platforma bo sčasoma sprejemala prostovoljne prijave ranljivosti, kibernetskih groženj, incidentov in skoraj nastalih dogodkov, in sicer od katere koli fizične ali pravne osebe, ne le od proizvajalcev. Pogosta vprašanja z dne 31. julija 2026 so navajala, da bo to omogočeno po 11. septembru 2026. Ni bilo. Platforma, ki se je odprla, sprejema le obvezna obvestila po členih 14 in 24, prostovoljno poročanje po členu 15 pa je preloženo v prihodnjo fazo brez datuma.

ENISA zdaj izrecno navaja posledico za vse druge. Če niste proizvajalec in želite prijaviti ranljivost ali drugo varnostno težavo, se obrnite neposredno na ustrezni nacionalni CSIRT, saj je oddana prijava, opravljena namesto tega prek platforme, lahko označena kot „neveljavna“. Nič pravno zahtevanega ne manjka, vendar ni poskusa z nizkim tveganjem, postopek razkritja, ki je načrtoval usmerjanje neizkoriščenih ranljivosti prek SRP, pa jih še vedno nima kam poslati.

07Kaj lahko storite danes

Upoštevanje 24-urnega okna je operativni problem, ne papirnati. Zdaj, ko je platforma odprta, spodnji seznam ni več priprava na prihodnji dogodek; obveznost teče in vse tukaj, česar niste naredili, je izpostavljenost in ne načrt.

  • Ustvarite račune EU Login z vklopljenim MFA. Za primarnega poročevalca in vsaj enega rezervnega. Vzame nekaj minut na ecas.ec.europa.eu, platforma pa nikogar ne bo spustila noter brez večfaktorskega preverjanja pristnosti, zato je njegov vklop del naloge in ne njena izpopolnitev.
  • Ugotovite, kateri CSIRT je določen za vas. ENISA je objavila seznam koordinatorjev za vseh 27 držav članic 4. septembra 2026, zato je to zdaj naloga, ki jo lahko dokončate. Uporabite test glavnega sedeža iz člena 14(7), izberite svojo vrstico in zapišite utemeljitev.
  • Interno pripravite 24-urni obrazec. Kratka predloga, ki ustreza obveznim poljem zgodnjega opozorila po ENISA, da bo vaša prva prava vložitev prepis in ne pisanje besedila. Hranite jo tam, kjer jo lahko odpreta oba zastopnika, saj so osnutki na platformi vidni samo tistemu, ki jih je ustvaril.
  • Poimensko določite ljudi, tudi zunaj delovnega časa. Odločite, kdo presodi, da je poročilo treba oddati, kdo ga napiše in kdo ga odda. Ker ni API, je zadnji korak poimensko določen človek za tipkovnico.
  • Vzdržujte natančen SBOM. Ne morete poročati o komponenti, za katero niste vedeli, da ste jo dobavili. Vodite seznam sestavin programske opreme in ga posodabljajte ob vsaki spremembi izdaj.
  • Spremljajte ga neprekinjeno. Svoje komponente primerjajte z viri znanih ranljivosti, da se aktivno izkoriščana napaka pokaže v urah in ne v tednih. Naše SBOM in analizator ranljivosti spremlja vaš seznam sestavin glede na NVD in zbirko podatkov EU o ranljivostih (EUVD).
  • Potrdite, kaj dejansko spada na področje uporabe. Faza po 72 urah zahteva vrsto izdelka in kategorijo iz Priloge III ali IV, zato razvrstitev uredite, preden jo boste potrebovali. Orodje za razvrščanje odgovarja na to vprašanje, matrika skladnosti poročanje veže na širše obveznosti obravnavanja ranljivosti iz Priloge I, znotraj katerih se nahaja.
  • Odločite, kdo zunaj delovnega časa bere zavihek z opozorili. Določeni CSIRT lahko razveljavi oddano prijavo, opozorilo o tem pa pristane na platformi in ne le v vašem poštnem predalu. Za obema zastopniškima mestoma postavite nadzorovan poštni predal.
  • Ne zanašajte se na odštevalnik platforme. Sami zabeležite časovni žig seznanitve. 72-urni števec na zaslonu teče od oddaje 24-urnega poročila in ne od seznanitve, zato lahko vložitev označi kot prepozno, še preden je zakonski rok potekel.
  • Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
  • Pred vložitvijo preverite, ali ste izbrali pravega koordinatorja. ENISA zdaj opozarja, da lahko izbira napačnega CSIRT, določenega kot koordinator, povzroči razveljavitev obvestila, tako da ga morate ponovno vložiti pri pravem, medtem ko ura še vedno teče.

08Spremljajte to pri viru

Ta stran odraža stanje na dan 11. septembra 2026, na dan odprtja platforme. Stanje se bo še naprej spreminjalo, ENISA pa svoje strani ureja tiho, namesto da bi objavljala vsako spremembo. V tednu pred zagonom so bila pogosta vprašanja 4. septembra 2026 prenovljena in 10. septembra 2026 znova posodobljena, seznam koordinatorjev se je pojavil 4. septembra 2026 in bil 10. septembra 2026 na novo datiran, glosar je 5. septembra 2026 dosegel različico 1.1 in 10. septembra 2026 različico 1.3, navodila o posebej izjemnih okoliščinah so prišla 9. septembra 2026, AR User Manual in pogoji uporabe platforme pa so bili objavljeni 10. septembra 2026. Za vprašanja glede podpore ENISA na osrednji strani objavlja naslov službe za pomoč, cra-srp-helpdesk [at] enisa.europa.eu. To so primarni viri; vse zgoraj navedeno je naše branje teh virov.

Oznaka "nazadnje posodobljeno" ni zanesljiv označevalec različice

Prej smo predlagali, da si oznako zabeležite ob vsem, kar prepišete v interni postopek. Ta nasvet potrebuje pridržek. Med 7. in 9. septembrom 2026 je ENISA bistveno prenovila stran AR Notification submission and update in njeno oznako pustila na 3/08/2026: izrazje se je spremenilo v CDaC povsod, sklici na nacionalni podatkovni sloj končnih točk so bili odstranjeni, potrditve o oddaji zdaj prejme vsak Assigned Representative proizvajalca in ne le tisti, ki je prijavo oddal, za zgodnje opozorilo pa je zdaj izrecno navedeno, da druge zadevne skupine CSIRT doseže šele po ročnem razširjanju. Če je za vaš postopek določena stran z navodili pomembna, hranite lastno datirano kopijo besedila, namesto da zaupate datumu, ki ga nanjo natisne ENISA.

Dan zagona je to znova pokazal. Zjutraj 11. septembra 2026 je stran o funkcijah vmesnika AR še vedno nosila datum 14/08/2026 in je zgornjo mejo za nepotrjene še vedno postavljala na deset; popoldne je nosila datum 9. septembra 2026 in navajala dvajset, brez kakršne koli objave. Osrednja stran navaja navodila o PEC kot posodobljena 10. septembra 2026, medtem ko stran sama nosi datum 9. septembra 2026, glosar pa je na enako tih način prešel z različice 1.1 na različico 1.3. Kjer se dve strani ENISA ne ujemata, štejte pogosta vprašanja za novejša od obeh.

V zavezujočem besedilu členi 14 do 17 določajo ekosistem poročanja, člen 16 pa vzpostavlja platformo; preberite jih v našem bralniku uredbe. Datumi mejnikov se spremljajo na strani Aktualno stanje .

09Pogosta vprašanja

Kaj moram poročati v skladu s CRA in kako hitro?

Aktivno izkoriščene ranljivosti in hudi incidenti, ki vplivajo na varnost vašega izdelka. Zgodnje opozorilo v 24 urah od seznanitve, obsežnejša prijava v 72 urah in končno poročilo v 14 dneh od trenutka, ko je popravljalni ukrep na voljo, kadar gre za ranljivost, oziroma v enem mesecu od 72-urne prijave, kadar gre za hud incident. čl. 14

Kdaj se začnejo obveznosti poročanja?

11. september 2026; 21 mesecev po začetku veljavnosti akta in bistveno pred polno uporabo 11. decembra 2027.

Komu poročam?

Agenciji ENISA in nacionalnemu CSIRT, določenemu za koordinatorja, prek enotne platforme za poročanje, vzpostavljene na podlagi člena 16. Vaš CSIRT je odvisen od vašega glavnega sedeža v Uniji ali od sedeža vašega pooblaščenega zastopnika, če nimate sedeža v EU.

Ali je seznam koordinacijskih CSIRT objavljen?

Da, od 4. septembra 2026. ENISA objavlja kontaktne točke za vseh 27 držav članic. Seznam določa, kdo je koordinator posamezne države članice; kateri je vaš, pa še vedno določa test glavnega sedeža iz člena 14(7), ki je odvisen od tega, kje se pretežno sprejemajo odločitve o kibernetski varnosti vaših izdelkov.

Ali moram poročati o vsaki napaki ali ranljivosti?

Ne. Poročati je treba samo o aktivno izkoriščenih ranljivostih in hudih incidentih. Ranljivosti, ki jih odkrijete in odpravite pred izkoriščanjem, se upravljajo prek vašega rednega postopka obravnavanja ranljivosti.

Ali je enotna platforma za poročanje ENISA že na voljo?

Da. Odprla se je 11. septembra 2026, na isti dan, ko so se začele uporabljati obveznosti iz člena 14, na naslovu portal.cra-srp.enisa.europa.eu. Izberite vlogo Assigned Representative in se prijavite z računom EU Login, na katerem je vklopljeno večfaktorsko preverjanje pristnosti. ENISA je naslov objavila v svojih pogostih vprašanjih 10. septembra 2026, dan pred odprtjem.

Česa manjka platformi, ki se je odprla?

Štiri stvari, ki jih je vredno upoštevati pri načrtovanju. Prostovoljno poročanje po členu 15 manjka, brez datuma. Ni API, zato je oddaja človek, ki izpolnjuje obrazec v brskalniku. 72-urni števec teče od oddaje vašega zgodnjega opozorila in ne od seznanitve, zato lahko prikaže vložitev kot prepozno, še preden je zakonski rok potekel. Polje, ki beleži, kdaj ste se seznanili z aktivno izkoriščeno ranljivostjo, pa je zadržano za poznejšo različico. Platforma je poleg tega za zdaj samo v angleščini.

Kaj naj storim, če platforma ne deluje, ko moram vložiti prijavo?

Odgovor agencije ENISA, dodan 4. septembra 2026, je, da počakate in prijavo oddate, ko bo spet na voljo. Če je vmes potrebna takojšnja komunikacija, se lahko obrnete neposredno na svoj določeni CSIRT, vendar mora prijava pozneje vseeno iti prek platforme. Upoštevajte, da nič v CRA med izpadom ne zaustavi vaših rokov, zato zabeležite časovni žig izpada in vsakega neposrednega stika.

Ali se odštevalnik platforme ujema z mojim zakonskim rokom?

Ne povsem. V trenutni različici 72-urni števec prikazuje rok 48 ur po tem, ko oddate 24-urno poročilo, in ne 72 ur po tem, ko ste se seznanili, zato se lahko vložitev prikaže kot prepozna, še preden je zakonski rok potekel. ENISA navaja, da se bo logika v poznejši različici spremenila in da števci ne nadomeščajo obveznosti iz člena 14. Merite čas sami, od trenutka seznanitve.

Ali platforma zabeleži, kdaj sem se seznanil?

Ob zagonu ne. Glosar SRP, različica 1.3 z dne 10. septembra 2026, navaja, da polje o seznanitvi pri aktivno izkoriščani ranljivosti pride šele v poznejši različici, pri hudem incidentu pa trenutno polje beleži trenutek zaznave. Zaznava običajno prehiteva seznanitev, ki jo smernice Komisije iz julija 2026 vežejo na začetno oceno, ki doseže razumno gotovost. Vodite lastno evidenco o tem, kdaj se je ta ocena končala.

Ali se lahko na PEC sklicujem pri hudem incidentu?

Ne. Navodila ENISA z dne 9. septembra 2026 določajo, da prav posebej izjemne okoliščine veljajo le za 72-urno prijavo aktivno izkoriščene ranljivosti. Pri prijavi hudega incidenta upravljalnega elementa PEC ni. Upoštevajte tudi, da je sklicevanje na PEC prošnja: ali jo bo sprejel, odloči koordinacijski CSIRT, pri čemer mu pomaga neobvezna utemeljitev, ki jo predložite.

Kako dolgo je lahko posamezno polje?

Glosar objavlja omejitve: 4000 znakov za opisna polja, 2000 za že sprejete ukrepe in za podrobnosti o varnostni posodobitvi, 800 za utemeljitev PEC, 255 za naslov, izdelek, komponento, vektor napada in temeljni vzrok ter le 100 za zlonamernega akterja. Svojo interno predlogo prilagodite tem velikostim.

Ali naj se na platformi registriram takoj?

ENISA pravi, da ne, in svetuje registracijo šele takrat, ko dejansko morate vložiti obvestilo, in ne vnaprej. To, kar bi morali storiti zdaj, je ustvariti račune EU Login , ki jih uporablja platforma, z vklopljenim večfaktorskim preverjanjem pristnosti, za primarnega poročevalca in nadomestnega. Koordinacijski CSIRT vaš račun validira po prvem dostopu in ne pred njim, ENISA pa potrjuje, da ta validacija ni pogoj za izpolnitev obveznosti poročanja in ne blokira oddaje.

Ali obstaja omejitev vlaganja, preden me CSIRT preveri?

Da, in številka se je spremenila. Navodila agencije ENISA o vmesniku z dne 14. avgusta 2026 so jo postavila na 10 prijav; pogosta vprašanja, prenovljena 4. septembra 2026, in navodila o vmesniku, na novo datirana 9. septembra 2026, oboje navajajo, da lahko nevalidiran zastopnik odda do 20 prijav za enega proizvajalca, preden validacija postane obvezna. Validacija ni ovira za vašo prvo vložitev, vendar je tudi ni mogoče odlagati v nedogled.

Ali lahko moj rezervni poročevalec vidi osnutek, ki sem ga začel?

Ne. Nadzorna plošča prikazuje samo osnutke, ki jih je ustvaril prijavljeni zastopnik, zato je na pol napisano zgodnje opozorilo za vašega rezervnega zastopnika nevidno. Pripravo besedila hranite zunaj platforme, v dokumentu, ki ga deli vaša skupina za incidente, platformo pa uporabite za prepis.

Ali lahko poročila oddam prek API?

Ne. ENISA navaja, da v tej fazi ne bo na voljo noben aplikacijski programski vmesnik. Interno zaznavanje in pripravo besedila lahko avtomatizirate, oddaja pa pomeni osebo, ki izpolnjuje obrazec v brskalniku.

Kaj mora 24-urno zgodnje opozorilo dejansko vsebovati?

Manj, kot večina pričakuje. Obvezna polja so vrsta in raven prijave, ime proizvajalca ali skrbnika, izdelek, naslov ter pri incidentih tudi, ali se domnevajo nezakonita ali zlonamerna dejanja. Vsebinska analiza je na vrsti po 72 urah, ne prvi dan.

Ali obstaja že standardna oblika ali predloga za poročanje?

Podatkovna polja so objavljena. Pogosta vprašanja agencije ENISA določajo, katera so obvezna v fazah 24 ur, 72 ur in končnega poročila, zato lahko ustrezno interno predlogo pripravite že danes. Komisija lahko obliko in postopek še podrobneje določi z izvedbenimi akti.

Ali lahko poročilo odložim, če bi bilo razkritje tvegano?

Same vložitve ne. Roki 24 ur, 72 ur in končnega poročila tečejo od trenutka seznanitve in nič jih ne ustavi. Lahko pa označite občutljivost: na podlagi člena 16(2) lahko označite ozko opredeljene pogoje, ki omejijo, kaj vidi ENISA, dokler CSIRT ne sprosti celotne prijave. Odločitev o odložitvi nadaljnjega razširjanja je v rokah prejemnega CSIRT, in sicer na podlagi Delegirane uredbe (EU) 2026/881, sprejete 11. decembra 2025.

Ali moram prijaviti izkoriščanje, za katero sem vedel že pred septembrom 2026?

Ne. Obveznost velja od trenutka, ko se seznanite, in ne zajema ranljivosti, za katerih aktivno izkoriščanje ste vedeli že pred 11. septembrom 2026.

Ali poročanje velja za izdelke, ki sem jih dal na trg pred leti?

Da. Člen 69(2) določa, da izdelki, dani na trg pred 11. decembrom 2027, spadajo pod uredbo le, če so od tega datuma bistveno spremenjeni, vendar člen 69(3) od tega za člen 14 izrecno odstopa: obveznosti poročanja veljajo za vse izdelke s področja uporabe, dane na trg pred 11. decembrom 2027, spremenjene ali ne. Izdelek je zato lahko zunaj področja zahtev CRA za izdelke, hkrati pa spada na področje poročanja. čl. 69(2)–(3)

Ali kaj od tega velja za projekte odprte kode?

Skrbniki programske opreme z odprto kodo imajo obveznosti poročanja v obsegu, v katerem so vpleteni v izdelke z digitalnimi elementi, in sicer na podlagi člena 24(3). Navodila Komisije z dne 27. julija 2026 odprto kodo obravnavajo podrobneje.

Kje dobim pomoč, če sem majhno podjetje?

ENISA upravlja službo za pomoč uporabnikom s posebno pozornostjo do MSP, tudi skupine CSIRT, določene za koordinatorje, pa morajo zagotavljati pomoč glede obveznosti iz člena 14. ENISA objavlja naslov službe za pomoč, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.