24 godziny na zgłoszenie podatności. Co w praktyce oznacza art. 14 Cyber Resilience Act?

24 godziny na zgłoszenie podatności. Co w praktyce oznacza art. 14 Cyber Resilience Act?

Tech Tax Trends

11 września 2026 r. producenci oprogramowania, produktów IoT oraz innych produktów z elementami cyfrowymi zostaną objęci pierwszymi obowiązkami wynikającymi z Cyber Resilience Act (CRA). Od tego dnia będą mieli 24 godziny na przekazanie wczesnego ostrzeżenia oraz 72 godziny na dokonanie pełnego zgłoszenia aktywnie wykorzystywanej podatności lub poważnego incydentu.

Na pierwszy rzut oka może się wydawać, że największym wyzwaniem będzie dochowanie tych terminów. W praktyce jednak obowiązki wynikające z art. 14 CRA zaczynają się znacznie wcześniej – już w momencie, w którym producent uzyskuje informację o zdarzeniu mogącym podlegać obowiązkowi zgłoszenia. To właśnie wtedy organizacja musi być przygotowana do uruchomienia całego procesu prowadzącego do wykonania obowiązków raportowych.

Kiedy powstaje obowiązek zgłoszenia?

Obowiązki raportowe wynikają z art. 14 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847 (Cyber Resilience Act).

Choć większość przepisów CRA zacznie obowiązywać dopiero 11 grudnia 2027 r., regulacje dotyczące zgłaszania aktywnie wykorzystywanych podatności, poważnych incydentów oraz informowania użytkowników produktów z elementami cyfrowymi wejdą w życie już 11 września 2026 r.

Kogo dotyczą nowe obowiązki?

Przepisy dotyczą producentów produktów z elementami cyfrowymi, w szczególności producentów:

  • oprogramowania (z wyjątkiem niekomercyjnego oprogramowania open source),
  • sprzętu komputerowego,
  • produktów IoT, w tym urządzeń typu smart,
  • urządzeń automatyki przemysłowej.

 

Poza zakresem rozporządzenia pozostają natomiast m.in. wyroby medyczne, pojazdy, lotnictwo oraz wyposażenie morskie.

Jak wygląda obowiązek producenta po wykryciu podatności?

Proces rozpoczyna się w momencie, w którym producent uzyskuje informację o aktywnie wykorzystywanej podatności* albo o poważnym incydencie** dotyczącym produktu z elementami cyfrowymi.

Od tego momentu uruchamiane są obowiązki określone w art. 14 CRA. Producent jest zobowiązany zgłosić:

  • każdą aktywnie wykorzystywaną podatność występującą w produkcie z elementami cyfrowymi,
  • każdy poważny incydent mający wpływ na bezpieczeństwo produktu z elementami cyfrowymi.

 

Zgłoszenia należy przekazać zarówno do właściwego CSIRT, jak i do Agencji Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA).

Rozporządzenie przewiduje przy tym bardzo krótkie terminy:

  • 24 godziny – na przekazanie wczesnego ostrzeżenia,
  • 72 godziny – na dokonanie pełnego zgłoszenia.

 

Po dokonaniu zgłoszenia obowiązki producenta nie ustają. Cyber Resilience Act wymaga również poinformowania wszystkich użytkowników produktu z elementami cyfrowymi, na których wpływ ma poważny incydent. W odpowiednich przypadkach obowiązek ten obejmuje również poinformowanie użytkowników o aktywnie wykorzystywanej podatności.

Jeżeli jest to konieczne, producent powinien również przekazać informacje o środkach łagodzących oraz działaniach naprawczych, które użytkownicy mogą wdrożyć w celu ograniczenia skutków podatności lub incydentu.

Po udostępnieniu środka naprawczego lub łagodzącego producent zobowiązany jest następnie przekazać:

  • sprawozdanie końcowe w terminie 14 dni – w przypadku aktywnie wykorzystywanej podatności,
  • sprawozdanie końcowe w terminie miesiąca od zgłoszenia incydentu – w przypadku poważnego incydentu.

 

Co oznacza 24-godzinny termin w praktyce?

Choć pierwsze obowiązki wynikające z Cyber Resilience Act formalnie dotyczą zgłaszania podatności i incydentów, w praktyce wymagają przygotowania całego procesu zarządzania cyberbezpieczeństwem produktu.

Terminy 24 i 72 godzin są jedynie końcowym elementem obowiązków producenta. Skoro rozporządzenie wymaga zgłoszenia aktywnie wykorzystywanej podatności lub poważnego incydentu niezwłocznie po uzyskaniu informacji o ich wystąpieniu, organizacja musi wcześniej dysponować odpowiednimi procedurami pozwalającymi taki proces przeprowadzić.

W praktyce oznacza to konieczność:

  • zapewnienia sposobu zgłaszania podatności oraz określenia informacji niezbędnych do ich analizy,
  • wdrożenia procesu weryfikacji i oceny zgłoszeń pod kątem wpływu na bezpieczeństwo produktu i jego użytkowników, w szczególności możliwości praktycznego wykorzystania podatności,
  • przygotowania poprawek lub rozwiązań tymczasowych ograniczających zagrożenie,
  • przygotowania procesu raportowania do właściwego CSIRT i ENISA,
  • przygotowania procesu komunikacji z użytkownikami produktów z elementami cyfrowymi.

 

Dopiero funkcjonowanie takiego procesu pozwoli producentowi wykonać obowiązki raportowe w terminach przewidzianych przez CRA.

Dlatego producenci oprogramowania, sprzętu komputerowego, produktów IoT oraz innych produktów z elementami cyfrowymi nie powinni czekać do 2027 r. Już teraz warto zweryfikować, czy organizacja posiada rozwiązania umożliwiające sprawne przyjmowanie i ocenę zgłoszeń, raportowanie do właściwych organów oraz komunikację z użytkownikami.

W praktyce obowiązek zmieszczenia się w terminach 24 i 72 godzin będzie możliwy do wykonania wyłącznie wtedy, gdy wszystkie elementy tego procesu będą funkcjonowały jeszcze przed wejściem w życie art. 14 CRA.

Sankcje

Niezgodność z obowiązkami określonymi w art. 14 Cyber Resilience Act może skutkować administracyjną karą pieniężną w wysokości do 15 mln euro albo do 2,5% całkowitego światowego rocznego obrotu przedsiębiorstwa.

Przepisy dotyczące administracyjnych kar pieniężnych zaczną jednak obowiązywać dopiero 11 grudnia 2027 r., wraz z pozostałą częścią rozporządzenia.

Nie oznacza to jednak, że obowiązki obowiązujące od 11 września 2026 r. można odłożyć na później. Brak możliwości nałożenia administracyjnej kary pieniężnej nie zmienia faktu, że niewdrożenie odpowiednich procedur będzie oznaczało naruszenie obowiązujących wymogów regulacyjnych. Może mieć to znaczenie zarówno z perspektywy audytu i corporate governance, jak i prowadzić do naruszenia zbiorowych interesów konsumentów oraz przepisów dotyczących ochrony danych osobowych.

 

* Aktywnie wykorzystywana podatność – słabość, wrażliwość lub wada produktu z elementami cyfrowymi, którą można wykorzystać podczas cyberzagrożenia i wobec której istnieją wiarygodne dowody, że została wykorzystana przez podmiot działający w złych zamiarach bez zgody właściciela systemu.

** Poważny incydent – incydent, który wpływa lub może wpływać na zdolność produktu z elementami cyfrowymi do zapewnienia dostępności, autentyczności, integralności lub poufności danych albo funkcji produktu bądź prowadzi lub może prowadzić do wprowadzenia albo uruchomienia złośliwego kodu w produkcie lub w sieciach i systemach użytkownika.

Zobacz też

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.