01Kaj je treba poročati
člena 14 Akt o kibernetski odpornosti za proizvajalce izdelkov z digitalnimi elementi ustvarja dve obveznosti poročanja. Ožji sta, kot se zdi na prvi pogled: rutinske napake in običajni popravki vanju ne sodijo. čl. 14
- Aktivno izkoriščene ranljivosti; ranljivost v vašem izdelku, za katero obstajajo zanesljivi dokazi, da jo je zlonamerni akter izkoristil v sistemu brez dovoljenja lastnika. Ranljivost, ki jo odkrijete in popravite, preden je izkoriščena, se obravnava v okviru vašega običajnega postopek obravnavanja ranljivosti, ne prek tega poročevalnega kanala.
- Hudi incidenti; incident, ki negativno vpliva ali lahko negativno vpliva na zmožnost izdelka, da varuje razpoložljivost, avtentičnost, celovitost ali zaupnost podatkov ali funkcij. Merila za resnost so določena v členu 14(5).
Obveznosti niso omejene na komercialne proizvajalce. Skrbniki odprtokodne programske opreme imajo lastne obveznosti poročanja v obsegu, v katerem so vpleteni v izdelke z digitalnimi elementi. čl. 24(3)
Če je varnostna pomanjkljivost v vašem izdelku aktivno izkoriščana ali je varnostni incident resno vplival nanj, začne teči rok iz člena 14. Vse ostalo ostane v okviru vašega vsakodnevnega obravnavanja ranljivosti.
Ranljivosti, za katere aktivno izkoriščanje ste vedeli že pred začetkom uporabe obveznosti poročanja, torej pred 11. september 2026, ni treba prijaviti. Obveznost se veže na trenutek, ko se se seznanite, zato zajema tisto, kar izveste od tega datuma naprej, in nič prej.
To je del, ki ljudi preseneti, in glede njega se splača biti natančen. Člen 69(2) določa splošno prehodno pravilo: izdelki, dani na trg pred 11. decembrom 2027 spadajo pod uredbo le, če so bistveno spremenjeni od tega datuma naprej. Če se bere samostojno, to nakazuje, da vaš obstoječi katalog ostaja nedotaknjen.
Člen 69(3) nato člen 14 iz tega pravila neposredno izvzame. Z izrecnim odstopanjem se obveznosti poročanja uporabljajo za vse izdelke z digitalnimi elementi s področja uporabe uredbe, ki so bili dani na trg pred 11. decembrom 2027, ne glede na to, ali bodo kdaj spremenjeni.
Pravili torej tečeta po različnih oseh. Izdelek, ki ste ga prodali leta 2025, morda nikoli ne bo potreboval oznake CE po CRA, vendar če je ranljivost v njem aktivno izkoriščana in se s tem seznanite 11. septembra 2026 ali pozneje, je o njej treba poročati. Vaša nameščena baza izdelkov spada na področje poročanja tudi tam, kjer je zunaj področja zahtev za izdelke. Komisija pride do enakega sklepa v oddelku 5.3 svojih pogostih vprašanj o izvajanju CRA. čl. 69(2)–(3)
02Trije roki
Vsako poročilo poteka v treh fazah, merjenih od trenutka, ko se seznanite z izkoriščeno ranljivostjo ali hudim incidentom. Roki so kratki in prav zato je pripravljenost pomembna. čl. 14(2)–(4)
- V 24 urahZgodnje opozorilo. Prva prijava, da je prišlo do aktivno izkoriščene ranljivosti ali hudega incidenta, pri incidentih vključno s tem, ali se domneva, da je bil povzročen z nezakonitimi ali zlonamernimi dejanji.
- V 72 urahObvestilo o ranljivosti / incidentu. Obsežnejši prikaz: splošna narava ranljivosti in izkoriščanja, začetna ocena ter sprejeti popravljalni ali blažilni ukrepi in tisti, ki jih lahko sprejmejo uporabniki.
- Končno poročiloKončno poročilo. Pri ranljivosti, najpozneje v 14 dni po tem, ko postane na voljo popravljalni ali blažilni ukrep. Pri hudem incidentu, v enem mesecu od 72-urne prijave. V njem so navedeni celoten opis, resnost, učinek in uporabljena odprava.
Bodite pozorni na asimetrijo v zadnji vrstici: rok pri ranljivosti sproži obstoj popravka, rok pri incidentu pa prejšnja prijava. Gre za različna mehanizma, ki ju velja v vaš operativni priročnik zapisati ločeno.
03Ko se začne
Obveznosti poročanja so najzgodnejši večji del CRA, ki začne veljati. Medtem ko se večina določb začne uporabljati od 11. decembra 2027, se člen 14 začne uporabljati od 11. september 2026; 21 mesecev po začetku veljavnosti akta. ENISA je načrtovala, da bo Enotna platforma za poročanje delovala do istega datuma. čl. 71
Platforma še ne deluje in njen javni naslov URL ni bil objavljen. ENISA navaja, da ga bo pred zagonom sporočila na svoji strani Enotne platforme za poročanje. Uporabniško in varnostno testiranje je treba opraviti prej, pri čemer bo v testiranje vključena mreža CSIRT.
ENISA pa je objavila informativni pregled, razširjena pogosta vprašanja in dve strani z navodili po korakih o registraciji in oddaji prijav, vse nazadnje posodobljeno 31. julija 2026. Kratki poučni videoposnetki in spletni seminar dva tedna pred zagonom šele prihajajo. ENISA navaja, da se objavljena navodila lahko spremenijo.
Manjkata še dva elementa: seznam nacionalnih CSIRT, določenih za koordinatorje, ki ga bo ENISA po lastnih navedbah zagotovila pozneje, in harmonizirani standardi ki podpirajo obravnavo ranljivosti, pričakovani okoli 30. avgusta 2026 in še ne navedeni v Uradnem listu.
Za razliko od oznake CE, ki jo opravite enkrat pred dajanjem izdelka na trg, je poročanje živa, trajna obveznost, ki se začne septembra 2026 in jo je od takrat mogoče sprožiti kadar koli. Pripravljenost ni enkraten projekt. Interni postopek zaznavanja in poročanja zgradite zdaj; obveznost velja od 11. septembra 2026 ne glede na to, ali so orodja dokončana.
04Komu poročate
Poročila se pošljejo ENISA in k CSIRT, določen kot koordinator, in sicer prek ene same vstopne točke, ne z ločenimi vlogami pri vsakem nacionalnem organu. Ta vstopna točka je Enotna platforma za poročanje, ki jo ENISA vzpostavi, upravlja in vzdržuje na podlagi člena 16. čl. 14 · 16
Kateri CSIRT je vaš, je odvisno od tega, kje imate glavni sedež v Uniji, oziroma, če nimate sedeža v EU, od sedeža, ki ga ima vaš pooblaščeni zastopnik. Prejemni CSIRT prijavo posreduje naprej skupinam CSIRT v državah članicah, kjer je izdelek na voljo, in po potrebi organom za nadzor trga. čl. 14(7) · 18
Podpora obstaja na obeh straneh. ENISA upravlja službo za pomoč uporabnikom s posebno pozornostjo do MSP, tudi skupine CSIRT, določene za koordinatorje pa morajo zagotavljati pomoč uporabnikom glede obveznosti iz člena 14. ENISA odpravljene ranljivosti tudi vnaša v Evropsko zbirko podatkov o ranljivostihin vsaki dve leti objavlja tehnično poročilo o trendih, pri čemer se prvo pričakuje v 24 mesecih od začetka uporabe obveznosti poročanja. čl. 17(6)
Razširjanje prijavljene ranljivosti lahko zadrži CSIRT, ne pa vi
Prejemni CSIRT lahko nadaljnje razširjanje odloži ali zadrži iz utemeljenih razlogov kibernetske varnosti, in sicer za nujno potrebno obdobje; na primer, kadar je ranljivost predmet postopka usklajenega razkritja. Komisija je pogoje določila v delegiranem aktu, sprejetem 11. decembra 2025. Kadar CSIRT prijavo zadrži, mora o tem nemudoma obvestiti agencijo ENISA, in sicer z utemeljitvijo in navedbo, kdaj jo bo razširil.
Ločeno, v prav posebej izjemnih okoliščinah lahko v svoji 72-urni prijavi označite enega od ozko opredeljenih pogojev iz člena 16(2) : da je izkoriščanje omejeno na državo članico vašega CSIRT, da bi bilo nadaljnje razširjanje v nasprotju z bistvenimi interesi te države članice ali da razširjanje pomeni neposredno veliko tveganje za kibernetsko varnost. Če to storite, ENISA prejme le omejene informacije (da je bila vložena prijava, splošne informacije o izdelku, splošno naravo izkoriščanja in dejstvo, da so bili navedeni varnostni razlogi), dokler CSIRT ne sprosti celotne prijave.
Noben od obeh mehanizmov ne ustavi vašega roka. Ne morete odložiti same vložitve; roki 24 ur, 72 ur in končnega poročila tečejo od trenutka seznanitve. Lahko pa označite občutljivost, kar omeji, kdo vidi vsebino. Odločitev o zadržanju razširjanja je v rokah prejemnega CSIRT.
05Registracija na platformi
Navodila agencije ENISA z dne 31. julija 2026 so prvo gradivo, ki prikazuje dejanske zaslone. Na sami platformi se ne morete registrirati, dokler ta ne začne delovati, lahko pa se že zdaj odločite, kdo bo imel račune, in pripravite njihove prijavne podatke; postopek bi morali poznati, preden se z njim srečate pod pritiskom 24-urnega roka.
Določite dve osebi, preden ju boste potrebovali
Platforma daje vsakemu proizvajalcu dve vrsti uporabniškega računa in že danes lahko odločite, kdo ju bo zasedel. Primarni zastopnik se registrira prvi in na platformi ustvari vnos proizvajalca. Ta oseba nato povabi osebo, ki je sekundarni zastopnik, ki ima pri istem proizvajalcu rezervno vlogo in lahko vlaga prijave v njegovem imenu. Oba sta poimensko določeni osebi v vašem podjetju. Ker je oddaja ročna, en sam imenovani poročevalec, ki je na dopustu, spi ali je odšel, pomeni resnično operativno tveganje, zato drugo mesto obravnavajte kot nujno in ne kot izbirno.
Prijavni podatek je EU Login in obe osebi si ga lahko ustvarita že danes
Računi na platformi se overjajo prek storitve EU Login, skupne prijavne storitve Evropske komisije, ki se uporablja v vseh njenih spletnih sistemih. ENISA navaja, da je račun mogoče ustvariti vnaprej, in prav to je najbolj koristna stvar, ki jo lahko naredite zdaj. Enega ustvarite za primarnega zastopnika in enega za sekundarnega na ecas.ec.europa.eu, pri čemer uporabite službene e-poštne naslove, ki bodo obstajali tudi čez leto dni. Komisija na svojih straneh o zaupanja vredni digitalni identiteti pojasnjuje, kaj je EU Login in kako se umešča v njen širši okvir identitete.
Potek registracije
Ob prvem dostopu do platforme izberete svojo vlogo, izberete določeni CSIRT s spustnega seznama, se overite prek EU Login, preberete in sprejmete pravni dogovor, potrdite vnaprej izpolnjene osebne podatke (ime, priimek, e-pošta, pravno ime), nato pa vnesete ime, naslov in dodatne informacije proizvajalca. Izpustitev obveznega polja o proizvajalcu postopek ustavi. Ob zaključku vaš račun postane aktiven v vlogi "AR Active", prejmete potrditveno e-poštno sporočilo, na platformi pa se ustvari subjekt proizvajalca.
The sekundarni zastopnik se pridruži prek vabila po e-pošti od primarnega zastopnika, potrdi vnaprej izpolnjene osebne podatke in podatke o proizvajalcu ter se registrira kot rezervni uporabnik pri istem proizvajalcu. To vabilo poteče po 7 dneh, nato pa je zapis označen kot "Invitation Expired" in poslati je treba novo. Rezervnega uporabnika uredite hkrati s primarnim; poteklo vabilo, odkrito sredi incidenta, je težava, ki se ji je mogoče izogniti.
CSIRT vašega zastopnika preveri ročno, vendar vam to ne preprečuje vložitve
Nekdo mora potrditi, da dana oseba res sme poročati v imenu danega proizvajalca, to preverjanje pa je naloga CSIRT, določenega za koordinatorja. Gre za ročni korak, postopek se med posameznimi CSIRT razlikuje in vsak CSIRT ima svoj pristop. Bistveno je, da poteka po vašem prvem dostopu do platforme in teče vzporedno z vašim poročilom: ENISA navaja, da validacija ne vpliva na vašo zmožnost oddaje prijav. Nevalidiran račun lahko prijavo vloži tudi znotraj 24-urnega okna.
Tudi zato ENISA svetuje, da se registrirate in začnete validacijo šele takrat, ko prijavo dejansko potrebujete, namesto da bi se vnaprej registriral celoten trg in bi skupine CSIRT preplavila špekulativna preverjanja. Priprava, ki jo opravite vnaprej, so računi EU Login in odločitev o tem, kdo zasede obe mesti, ne pa sama registracija na platformi.
Navodila agencije ENISA so napisana za "Assigned Representatives" (AR), s primarnimi in rezervnimi uporabniki. To je vloga računa na platformi. To ne pomeni istega kot pooblaščeni zastopnik , imenovan s pisnim pooblastilom na podlagi člena 18 CRA. Prvo lahko imate brez drugega. V svojem internem postopku ju ločujte, sicer boste razpravljali o pravnem imenovanju takrat, ko potrebujete zgolj drugo prijavo v sistem.
06Vložitev poročila
Poročanje poteka z nadzorne plošče. Ustvarite prijavo, nato pa v vsaki fazi dopolnjujete isti zapis, namesto da bi vlagali tri ločene dokumente. Vsaka faza ima svoj zavihek in vsako je mogoče najprej shraniti kot osnutek; osnutki so vidni samo vam.
- Zgodnje opozoriloZ nadzorne plošče začnite novo prijavo, izpolnite obvezna polja in izberite obstoječega proizvajalca ali dodajte novega. Ob oddaji se pošlje vašemu določenemu CSIRT in samodejno tudi agenciji ENISA. Potrditve po e-pošti in v obliki opozoril prejmete vi, CSIRT in ENISA.
- 72 urNa voljo šele, ko obstaja zgodnje opozorilo. Odprite isto prijavo in izpolnite zavihek za 72 ur. ENISA jo prejme samodejno, razen če se sklicujete na pogoje iz člena 16(2); v tem primeru je zapis označen in pogled agencije ENISA je omejen, dokler ga CSIRT ne sprosti.
- Končno poročiloNa voljo šele, ko obstajata obe prejšnji fazi. Druge zadevne skupine CSIRT prejmejo končno poročilo šele potem, ko ga vaš koordinacijski CSIRT ročno razširi.
Kaj je obvezno in kdaj
ENISA je objavila, katera polja so obvezna v posamezni fazi. Tabela je koristen popravek razširjene domneve: 24-urno zgodnje opozorilo je alarm, ne preiskava.
- Po 24 urah; vrsta in raven prijave, ime proizvajalca ali skrbnika, izdelek in naslov. Pri incidentih tudi, ali se domnevajo nezakonita ali zlonamerna dejanja. Države članice, v katerih je izdelek na voljo, se zahtevajo le, če ta podatek že imate.
- Po 72 urah; splošna narava ranljivosti in izkoriščanja, sprejeti popravljalni ali blažilni ukrepi ter ukrepi, ki jih lahko sprejmejo uporabniki. Pri incidentih čas zaznave in čas nastanka ter začetna ocena. Občutljivost se označi prav tu.
- V končnem poročilu; celoten opis, resnost in učinek, datum, ko je postal na voljo popravljalni ukrep, in podrobnosti o varnostni posodobitvi. Pri incidentih verjetni temeljni vzrok in tekoči blažilni ukrepi.
Med neobvezna polja, ki jih velja vseeno zabeležiti, spadata CVE ID in the EUVD ID, oba sta na voljo že od prve faze.
Urejanje in točka brez vrnitve
Oddano prijavo je mogoče posodobiti, platforma pa samodejno obvesti vaš CSIRT, agencijo ENISA in vse skupine CSIRT, ki so jo že prejele z razširjanjem. Veljata dve omejitvi: zaprte prijave ni mogoče posodobiti, zapis pa postane neurejljiv, ko je oddano končno poročilo.
ENISA navaja, da v tej fazi ne bo na voljo noben aplikacijski programski vmesnik. Zaznavanje, razvrščanje in pripravo besedila lahko interno avtomatizirate, sama oddaja pa pomeni osebo, ki izpolnjuje obrazec v brskalniku. To predajo načrtujte premišljeno in poskrbite, da jo zmore opraviti več kot ena oseba tudi zunaj delovnega časa in ob koncu tedna.
Platforma bo sprejemala tudi prostovoljna poročila o ranljivostih, kibernetskih grožnjah, incidentih in skorajšnjih dogodkih, in sicer od katere koli fizične ali pravne osebe, ne le od proizvajalcev. ENISA navaja, da se ta funkcionalnost omogoči šele po 11. septembru 2026, zato ne pomeni poti do nezavezujoče vaje pred rokom.
07Kaj lahko storite danes
Spoštovanje 24-urnega roka je operativna, ne papirna težava, skoraj vso pripravo pa je mogoče opraviti že zdaj. Nič od spodaj navedenega ni odvisno od tega, ali platforma že deluje.
- Ustvarite račune EU Login. Za primarnega poročevalca in vsaj enega rezervnega. Vzame nekaj minut na ecas.ec.europa.eu in odpravi korak, ki ga ne želite odkriti sredi incidenta.
- Ugotovite, kateri CSIRT je določen za vas. Odvisen je od vašega glavnega sedeža v Uniji ali od sedeža vašega pooblaščenega zastopnika, če imate sedež zunaj EU. Celoten seznam koordinatorjev agencije ENISA še ni objavljen, zato svoje razlogovanje zabeležite zdaj in ga potrdite ob seznamu, ko bo objavljen.
- Interno pripravite 24-urni obrazec. Kratka predloga, ki ustreza obveznim poljem zgodnjega opozorila po ENISA, da bo vaša prva prava vložitev prepis in ne pisanje besedila.
- Poimensko določite ljudi, tudi zunaj delovnega časa. Odločite, kdo presodi, da je poročilo treba oddati, kdo ga napiše in kdo ga odda. Ker ni API, je zadnji korak poimensko določen človek za tipkovnico.
- Vzdržujte natančen SBOM. Ne morete poročati o komponenti, za katero niste vedeli, da ste jo dobavili. Vodite seznam sestavin programske opreme in ga posodabljajte ob vsaki spremembi izdaj.
- Spremljajte ga neprekinjeno. Svoje komponente primerjajte z viri znanih ranljivosti, da se aktivno izkoriščana napaka pokaže v urah in ne v tednih. Naše SBOM in analizator ranljivosti spremlja vaš seznam sestavin glede na NVD in zbirko podatkov EU o ranljivostih (EUVD).
- Potrdite, kaj dejansko spada na področje uporabe. Faza po 72 urah zahteva vrsto izdelka in kategorijo iz Priloge III ali IV, zato razvrstitev uredite, preden jo boste potrebovali. Orodje za razvrščanje odgovarja na to vprašanje, matrika skladnosti poročanje veže na širše obveznosti obravnavanja ranljivosti iz Priloge I, znotraj katerih se nahaja.
- Vpišite si spletni seminar v koledar. ENISA ga namerava izvesti dva tedna pred začetkom delovanja platforme, bliže zagonu pa objaviti kratke poučne videoposnetke.
08Spremljajte to pri viru
Ta stran odraža stanje na dan 6. avgusta 2026. Platforma se še spreminja, ENISA pa svoje strani ureja tiho, namesto da bi naznanjala vsako spremembo, zato je oznake "nazadnje posodobljeno" na spodnjih straneh vredno preveriti neposredno. To so primarni viri; vse zgoraj je naše branje teh virov.
- ENISA · Enotna platforma za poročanje; osrednja stran z informativnim pregledom in podrobnimi pogostimi vprašanji, ki zajemajo pravno podlago, roke, usmerjanje, tabelo polj in varnost platforme. Tu bo objavljen javni naslov URL.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · Navodila za registracijo uporabnikov SRP; potek registracije po korakih za primarne in rezervne uporabnike, s posnetki zaslona vmesnika.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · Navodila za oddajo prijav v SRP; kako se vložijo in posodobijo zgodnje opozorilo, 72-urna prijava in končno poročilo ter kaj sproži posamezno stanje.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Evropska komisija · Obveznosti poročanja po CRA; stran o politiki, vključno s pogostimi vprašanji o izvajanju CRA, katerih oddelek 5 zajema poročanje.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Evropska komisija · Navodila za uporabo CRA (27. julij 2026); točka 9.1 določa obveznosti poročanja proizvajalcev in skrbnikov odprte kode. Naš povzetek navodil zajema preostalo.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; ustvarite račun, ki ga bo uporabljala platforma. Storite to zdaj.ecas.ec.europa.eu/cas/login
V zavezujočem besedilu členi 14 do 17 določajo ekosistem poročanja, člen 16 pa vzpostavlja platformo; preberite jih v našem bralniku uredbe. Datumi mejnikov se spremljajo na strani Aktualno stanje .
09Pogosta vprašanja
Kaj moram poročati v skladu s CRA in kako hitro?
Aktivno izkoriščene ranljivosti in hudi incidenti, ki vplivajo na varnost vašega izdelka. Zgodnje opozorilo v 24 urah od seznanitve, obsežnejša prijava v 72 urah in končno poročilo v 14 dneh od trenutka, ko je popravljalni ukrep na voljo, kadar gre za ranljivost, oziroma v enem mesecu od 72-urne prijave, kadar gre za hud incident. čl. 14
Kdaj se začnejo obveznosti poročanja?
11. september 2026; 21 mesecev po začetku veljavnosti akta in bistveno pred polno uporabo 11. decembra 2027.
Komu poročam?
Agenciji ENISA in nacionalnemu CSIRT, določenemu za koordinatorja, prek enotne platforme za poročanje, vzpostavljene na podlagi člena 16. Vaš CSIRT je odvisen od vašega glavnega sedeža v Uniji ali od sedeža vašega pooblaščenega zastopnika, če nimate sedeža v EU.
Ali moram poročati o vsaki napaki ali ranljivosti?
Ne. Poročati je treba samo o aktivno izkoriščenih ranljivostih in hudih incidentih. Ranljivosti, ki jih odkrijete in odpravite pred izkoriščanjem, se upravljajo prek vašega rednega postopka obravnavanja ranljivosti.
Ali je enotna platforma za poročanje ENISA že na voljo?
Na dan 6. avgusta 2026 ne. Platforma ne deluje in njen javni naslov URL ni objavljen; ENISA ga bo pred zagonom objavila na svoji strani SRP. Načrtovano je, da bo delovala do 11. septembra 2026, pri čemer bosta uporabniško in varnostno testiranje opravljena pred tem.
Se lahko že zdaj registriram ali kaj pripravim?
Da, in tudi bi morali. Ustvarite račune EU Login , ki jih bo uporabljala platforma, za primarnega poročevalca in za rezervnega. Na sami platformi se ne morete registrirati, dokler ta ne začne delovati, ENISA pa svetuje, da registracijo na platformi začnete šele takrat, ko prijavo dejansko potrebujete, saj koordinacijski CSIRT račun potrdi po prvem dostopu in ne vnaprej. Ta potrditev ne ovira oddaje.
Ali lahko poročila oddam prek API?
Ne. ENISA navaja, da v tej fazi ne bo na voljo noben aplikacijski programski vmesnik. Interno zaznavanje in pripravo besedila lahko avtomatizirate, oddaja pa pomeni osebo, ki izpolnjuje obrazec v brskalniku.
Kaj mora 24-urno zgodnje opozorilo dejansko vsebovati?
Manj, kot večina pričakuje. Obvezna polja so vrsta in raven prijave, ime proizvajalca ali skrbnika, izdelek, naslov ter pri incidentih tudi, ali se domnevajo nezakonita ali zlonamerna dejanja. Vsebinska analiza je na vrsti po 72 urah, ne prvi dan.
Ali obstaja že standardna oblika ali predloga za poročanje?
Podatkovna polja so objavljena. Pogosta vprašanja agencije ENISA določajo, katera so obvezna v fazah 24 ur, 72 ur in končnega poročila, zato lahko ustrezno interno predlogo pripravite že danes. Komisija lahko obliko in postopek še podrobneje določi z izvedbenimi akti.
Ali lahko poročilo odložim, če bi bilo razkritje tvegano?
Same vložitve ne. Roki 24 ur, 72 ur in končnega poročila tečejo od trenutka seznanitve in nič jih ne ustavi. Lahko pa označite občutljivost: na podlagi člena 16(2) lahko označite ozko opredeljene pogoje, ki omejijo, kaj vidi ENISA, dokler CSIRT ne sprosti celotne prijave. Odločitev o odložitvi nadaljnjega razširjanja je v rokah prejemnega CSIRT, in sicer na podlagi delegiranega akta, sprejetega 11. decembra 2025.
Ali moram prijaviti izkoriščanje, za katero sem vedel že pred septembrom 2026?
Ne. Obveznost velja od trenutka, ko se seznanite, in ne zajema ranljivosti, za katerih aktivno izkoriščanje ste vedeli že pred 11. septembrom 2026.
Ali poročanje velja za izdelke, ki sem jih dal na trg pred leti?
Da. Člen 69(2) določa, da izdelki, dani na trg pred 11. decembrom 2027, spadajo pod uredbo le, če so od tega datuma bistveno spremenjeni, vendar člen 69(3) od tega za člen 14 izrecno odstopa: obveznosti poročanja veljajo za vse izdelke s področja uporabe, dane na trg pred 11. decembrom 2027, spremenjene ali ne. Izdelek je zato lahko zunaj področja zahtev CRA za izdelke, hkrati pa spada na področje poročanja. čl. 69(2)–(3)
Ali kaj od tega velja za projekte odprte kode?
Skrbniki programske opreme z odprto kodo imajo obveznosti poročanja v obsegu, v katerem so vpleteni v izdelke z digitalnimi elementi, in sicer na podlagi člena 24(3). Navodila Komisije z dne 27. julija 2026 odprto kodo obravnavajo podrobneje.
Kje dobim pomoč, če sem majhno podjetje?
ENISA upravlja službo za pomoč uporabnikom s posebno pozornostjo do MSP, tudi skupine CSIRT, določene za koordinatorje, pa morajo zagotavljati pomoč glede obveznosti iz člena 14. ENISA poleg tega načrtuje poučne videoposnetke in spletni seminar dva tedna pred začetkom delovanja platforme.
