Cyber Resilience Act: zgłaszanie podatności od września 2026

Od 11 września 2026 CRA wprowadza obowiązki zgłaszania aktywnie wykorzystywanych podatności. Polityka CVD ma osobny termin: 11 grudnia 2027.

Ernest Bursa

Ernest Bursa

Founder · · 11 min czytania
Founder at a startup desk reviewing a coordinated vulnerability disclosure timeline on screen with a 24-hour reporting clock and the EU CRA deadline marked

Od 11 września 2026 unijny Cyber Resilience Act wymaga od producentów produktów z elementami cyfrowymi, by zgłaszali aktywnie wykorzystywane podatności swojemu krajowemu CSIRT oraz ENISA w trzech etapach: wczesne ostrzeżenie w ciągu 24 godzin, pełne powiadomienie w ciągu 72 godzin i raport końcowy w ciągu 14 dni od udostępnienia poprawki. Od 11 grudnia 2027 stosowane będą też obowiązki dotyczące polityki skoordynowanego ujawniania podatności (CVD) i publicznego punktu kontaktowego. Rozporządzenie przewiduje kary, których zakres i wyjątki opisujemy niżej.

Jeśli dostarczasz oprogramowanie na rynek unijny, najpierw ustal, czy produkt i twoja rola są objęte CRA. Następnie rozdziel obowiązki z 2026 i 2027 roku oraz przypisz osoby odpowiedzialne za zgłoszenia.

Obowiązek zgłaszania od 11 września 2026

Najważniejsza data to 11 września 2026. Wtedy zaczyna obowiązywać wymóg zgłaszania z CRA. Od tego dnia producenci muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty przez jednolitą platformę zgłoszeniową ENISA. To pierwszy istotny termin rozporządzenia (UE) 2024/2847, wyprzedzający główną datę stosowania przepisów.

CRA nie dotyczy wyłącznie dużych producentów sprzętu. Także niewielka firma SaaS z pobieralnym agentem powinna sprawdzić, czy dostarcza produkt objęty rozporządzeniem. Dla podmiotów objętych obowiązkiem termin rozpoczęcia zgłaszania jest ten sam.

Przed tym terminem przygotuj procedurę zgłaszania. Jeśli dowiesz się o aktywnym wykorzystywaniu podatności objętej tym obowiązkiem, masz 24 godziny od uzyskania tej wiedzy na wczesne ostrzeżenie. Jeśli nie masz przyjmowania zgłoszeń, triażu ani pojęcia, kto w twojej firmie odpowiada za to złożenie, dowiesz się tego wszystkiego pod najgorszą możliwą presją czasu.

Czy jesteś „producentem produktu z elementami cyfrowymi”?

CRA obejmuje określone produkty z elementami cyfrowymi, których zamierzone lub racjonalnie przewidywalne użycie wiąże się z połączeniem z urządzeniem lub siecią. Obowiązki zależą od produktu, sposobu udostępniania i roli podmiotu, z uwzględnieniem wyłączeń.

Sprawdzenia zakresu wymagają między innymi:

  • Produkt SaaS z pobieralną aplikacją desktopową, rozszerzeniem przeglądarki albo lokalnym agentem.
  • Połączone urządzenie albo dowolny sprzęt z firmware.
  • Komercyjna biblioteka oprogramowania, SDK albo produkt self-hosted sprzedawany lub licencjonowany na rynek unijny.
  • Samodzielny założyciel albo opiekun projektu, który komercyjnie wspiera oprogramowanie używane w UE.

Importerzy i dystrybutorzy mają lżejsze obowiązki, ale jeśli budujesz i sprzedajesz daną rzecz, jesteś producentem. Dla open source znaczenie ma sposób udostępniania i działalność podmiotu. Samo płatne wsparcie lub hostowanie nie rozstrzyga automatycznie o obowiązkach producenta. SaaS trzeba ocenić także pod kątem związku z objętym produktem i zdalnym przetwarzaniem danych.

Udokumentuj ocenę zakresu dla każdego produktu. Przy niejasnościach skonsultuj rolę firmy i wyłączenia, zamiast uznawać każdą usługę internetową za produkt objęty CRA.

Czego CRA faktycznie wymaga przy ujawnianiu podatności

Od 11 grudnia 2027 CRA przewiduje obowiązki dotyczące polityki CVD i punktu kontaktowego. Wcześniej, od 11 września 2026, obowiązuje zgłaszanie aktywnie wykorzystywanych podatności swojemu CSIRT i ENISA w ciągu 24 godzin (wczesne ostrzeżenie), 72 godzin (pełne powiadomienie) i 14 dni (raport końcowy po udostępnieniu poprawki). Są to dwa odrębne obowiązki, opisane w różnych artykułach.

Polityka CVD i punkt kontaktowy (artykuł 13). Artykuł 13 ust. 8 wymaga, by producenci „posiadali odpowiednie polityki i procedury, w tym polityki skoordynowanego ujawniania podatności … w celu przetwarzania i usuwania potencjalnych podatności … zgłaszanych ze źródeł wewnętrznych lub zewnętrznych”. Artykuł 13 ust. 17 wymaga jednego punktu kontaktowego, żeby każdy, w tym badacze bezpieczeństwa, mógł zgłosić podatność bezpośrednio. Punkt kontaktowy ma umożliwiać wybór preferowanego środka komunikacji i nie ograniczać się wyłącznie do narzędzi automatycznych.

Obowiązek zgłaszania (artykuł 14). Określa terminy powiadamiania CSIRT i ENISA.

Warto wyjaśnić częste nieporozumienie. Kilka blogów dostawców twierdzi, że CRA narzuca 48-godzinny termin na potwierdzenie zgłoszenia badacza. Nie narzuca. Treść artykułu 13 nie zawiera żadnego sztywnego godzinowego terminu na potwierdzenie. Jedyne sztywne zegary godzinowe w rozporządzeniu to te dotyczące zgłaszania do regulatora z artykułu 14. Traktuj SLA na potwierdzenie jako dobrą praktykę, którą twoja polityka powinna zdefiniować, a nie liczbę przypisywaną prawu.

Rytm zgłaszania 24 / 72 / 14 i co go uruchamia

Wczesne ostrzeżenie i powiadomienie liczysz od uzyskania wiedzy. Raporty końcowe mają inne momenty początkowe:

Etap Termin Co to jest
Wczesne ostrzeżenie 24 godziny Wstępny sygnał, że masz aktywnie wykorzystywaną podatność albo poważny incydent.
Pełne powiadomienie 72 godziny Pełniejszy obraz: szczegóły, status, wszelkie podjęte środki naprawcze lub łagodzące.
Raport końcowy (podatności) 14 dni po udostępnieniu poprawki Raport zamykający, gdy istnieje już środek naprawczy.
Raport końcowy (poważne incydenty) 1 miesiąc od złożenia powiadomienia o incydencie Raport końcowy dla poważnych incydentów.

Powiadomienie przekazujesz przez wspólny kanał. Jednolita platforma zgłoszeniowa, utworzona, zarządzana i obsługiwana przez ENISA, kieruje twoje powiadomienie jednocześnie do CSIRT wyznaczonego jako koordynator w państwie członkowskim twojego głównego miejsca prowadzenia działalności oraz do ENISA. Ten przyjmujący CSIRT następnie bez zbędnej zwłoki rozsyła je do pozostałych właściwych krajowych CSIRT-ów. Platforma przyjmuje też dobrowolne zgłoszenia podatności, zagrożeń, incydentów i zdarzeń potencjalnie wypadkowych (near miss), także od podmiotów nieobjętych obowiązkowym zgłaszaniem.

Trzeba rozpoznać, które zdarzenia uruchamiają obowiązek. Zegar 24-godzinny rusza tylko dla aktywnie wykorzystywanej podatności, czyli gdy istnieje wiarygodny dowód, że wykorzystał ją złośliwy podmiot, albo dla poważnego incydentu, czyli poważnego wpływu na dostępność, autentyczność, integralność lub poufność produktu. Nie każda luka zgłoszona przez badacza uruchamia zegar regulatora. Większość nie uruchomi. Ale nie odróżnisz jednego od drugiego bez kroku triażu, który potrafi szybko sklasyfikować to, co właśnie wpadło do twojej skrzynki. Dlatego przygotuj przyjmowanie zgłoszeń i szybką ocenę ich znaczenia.

Dwa terminy, które ludzie mylą: 2026 vs. 2027

Sporo materiałów wtórnych zlewa dwie daty w jedną, a ten zamęt rodzi fałszywe poczucie bezpieczeństwa. Trzymaj je osobno:

  • 11 września 2026: obowiązuje wymóg zgłaszania (artykuł 14). Zegar 24 / 72 / 14 do ENISA i twojego CSIRT jest aktywny.
  • 11 grudnia 2027: główna data stosowania CRA, gdy stałe obowiązki producenta, w tym polityka CVD i jeden punkt kontaktowy z artykułu 13, obejmują produkty wprowadzone do obrotu.

Na obowiązek zgłaszania z 2026 roku przygotuj przyjmowanie informacji o podatnościach, ich ocenę i przypisanie odpowiedzialności. Późniejszy termin stosowania wymogów polityki CVD nie przesuwa terminu z artykułu 14.

Jak przygotować proces CVD

Łącząc treść rozporządzenia z wytycznymi praktyków, w tym wskazówkami HackerOne dotyczącymi gotowości na CRA, proponowany proces skoordynowanego ujawniania ma sześć części:

  1. Publiczne, udokumentowane przyjmowanie zgłoszeń. Jeden punkt kontaktowy, w praktyce plik security.txt zgodny z RFC 9116 plus opublikowana strona z polityką, żeby badacz, który znajdzie lukę, wiedział dokładnie, dokąd ją wysłać.
  2. Zadeklarowany zakres. Które produkty i wersje są objęte, co jest wprost poza zakresem i jakich klas podatności nie przyjmujesz.
  3. Triaż i walidacja. Krok, który rozstrzyga, czy zgłoszenie to aktywnie wykorzystywana podatność lub poważny incydent, od którego zależy obowiązek zgłoszenia. Sam wewnętrzny etap oceny nie przesuwa ustawowego momentu uzyskania wiedzy.
  4. Koordynacja ze zgłaszającym. Realny kanał do dialogu z badaczem przed publicznym ujawnieniem.
  5. Naprawa bez zbędnej zwłoki i publiczne ostrzeżenie po wdrożeniu poprawki.
  6. Historia działań do wglądu organu. Możliwa do prześledzenia odpowiedzialność i oś czasu, którą na żądanie przekażesz organowi nadzoru rynku.

Zapisuj czas otrzymania zgłoszenia, uzyskania wiedzy o wykorzystaniu, oceny, odpowiedzi i wdrożenia poprawki. Taka historia pozwala odtworzyć podjęte działania.

Cena błędu

Niezgodność z wymogami zasadniczymi oraz obowiązkami z artykułów 13/14 podlega administracyjnym karom pieniężnym w wysokości do 15 000 000 € albo do 2,5% całkowitego światowego rocznego obrotu z poprzedniego roku obrotowego, zależnie od tego, która kwota jest wyższa. Dla pozostałych naruszeń przewidziano niższe progi:

Naruszenie Maksymalna kara
Naruszenie wymogów zasadniczych i obowiązków z artykułów 13/14 15 mln € albo 2,5% światowego obrotu
Inne obowiązki wynikające z rozporządzenia 10 mln € albo 2% obrotu
Podanie organom nieprawidłowych lub wprowadzających w błąd informacji 5 mln € albo 1% obrotu

To maksymalne kary, a nie automatyczne stawki za każde naruszenie. Artykuł 64 przewiduje też wyjątki: mikroprzedsiębiorstwa i małe przedsiębiorstwa nie podlegają administracyjnym karom za niedotrzymanie wskazanych terminów wczesnego ostrzeżenia z art. 14 ust. 2 lit. a i ust. 4 lit. a. Nie znosi to samego obowiązku zgłoszenia. Szczegóły określa tekst rozporządzenia.

Jak wykorzystać Kit do obsługi podatności

Moduł CSIRT w Kit pomaga prowadzić wewnętrzny proces przyjmowania i oceny zgłoszeń:

  • Portal i security.txt. Badacz znajdzie kanał kontaktowy oraz opublikowane zasady. Ustaw właściwe dane, zakres i treść polityki. Podstawy opisujemy w poradniku uruchomienia VDP.
  • Zakres i ocena. Zespół może sprawdzać zasoby, poziom ważności i duplikaty. Ocena ważności nie rozstrzyga sama, czy podatność jest aktywnie wykorzystywana i czy trzeba zgłosić ją regulatorowi.
  • Terminy obsługi. SLA pomaga pilnować odpowiedzi i rozwiązania. Domyślne 72 godziny na potwierdzenie w Kit nie odwzorowują 24-godzinnego terminu wczesnego ostrzeżenia CRA. Terminy ustawowe monitoruj osobno.
  • Komunikacja i historia. Wiadomości oraz zapis działań pozwalają odtworzyć współpracę z badaczem i przebieg oceny.

Kit nie składa zgłoszeń do jednolitej platformy ENISA i nie zapewnia automatycznej zgodności z CRA. Osobno trzeba ustalić obowiązki produktu, zgłoszenia regulacyjne i wymagania takie jak dokumentacja techniczna, SBOM czy ocena zgodności.

Rozpocznij bezpłatny okres próbny, jeśli potrzebujesz jednego miejsca do przyjmowania zgłoszeń, ich oceny i komunikacji z badaczami.

Powiązane artykuły

Wypróbuj Kit przez 30 dni.

Rekrutacja, zgłoszenia podatności i szkolenia w jednym koncie, dla zespołów, w których nikt nie robi tego na pełny etat. Kartę podajesz na starcie; zrezygnuj przed końcem okresu próbnego, a nic nie zapłacisz.

Zacznij za darmo