← Wszystkie publikacje

Risk Management & Resilience 8 lipca, 2026 · E-KMC.EU P.S.A. · Zweryfikowano: 2026-07-18

Raportowanie CRA startuje 11 września 2026: odliczanie 21 dni dla produktów z elementami cyfrowymi

Pierwszy operacyjny obowiązek Cyber Resilience Act ląduje 11 września 2026 r.: producenci produktów z elementami cyfrowymi — w tym oprogramowania — muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty wpływające na bezpieczeństwo produktu do właściwego CSIRT i ENISA. Zasadniczy korpus obowiązków CRA (wymogi secure-by-design, ocena zgodności, oznakowanie CE) stosuje się od 11 grudnia 2027 r., ale raportowanie idzie pierwsze — a gotowość raportowa to zdolność operacyjna, nie dokument.

Jak wygląda obowiązek

  • Wczesne ostrzeżenie w 24 godziny od powzięcia wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.
  • Zgłoszenie w 72 godziny z oceną oraz raport końcowy w przepisanym trybie.
  • Zakres jest szeroki: jeśli wprowadzasz na rynek UE oprogramowanie lub produkty połączone pod własną nazwą, przyjmij, że jesteś w zakresie, dopóki analiza nie powie inaczej.

Gotowość w pięciu ruchach

  • Ustal, kto „powziął wiedzę”. Zegar rusza od świadomości — zdefiniuj źródła detekcji i wewnętrzną ścieżkę, która przeżyje weekend.
  • Zmapuj punkty zgłoszeń (krajowy CSIRT, platforma ENISA) i przygotuj szablony na zapas.
  • Połącz obsługę podatności z funkcją prawną. Triage „exploited-in-the-wild” musi automatycznie uruchamiać analizę obowiązku zgłoszenia.
  • Zejdź z obowiązkiem na dostawców — kontraktowe obowiązki informacyjne, oczekiwania SBOM, czasy reakcji.
  • Przećwicz raz przed wrześniem. Dwugodzinny tabletop dziś jest tańszy niż pierwszy przebieg na żywo z 24-godzinnym zegarem.

Organizacje objęte także NIS2 lub DORA powinny zszyć trzy ścieżki raportowe — te same fakty, różni regulatorzy i progi — w jeden playbook incydentowy.

Źródła: Rozporządzenie (UE) 2024/2847 (CRA) · Komisja Europejska — obowiązki raportowe CRA

Materiał ma charakter ogólnoinformacyjny i nie stanowi porady prawnej, inwestycyjnej, podatkowej, audytowej ani innej regulowanej usługi profesjonalnej. Zastosowanie informacji zależy od okoliczności, jurysdykcji i aktualnego stanu prawnego. Przed podjęciem działania należy sprawdzić aktualność wskazanych źródeł i uzyskać właściwe doradztwo.