Pełne stosowanie Cyber Resilience Act przypada na grudzień 2027 i większość harmonogramów wdrożeniowych przyjmuje tę datę za punkt odniesienia. Obowiązek zgłaszania zaczyna jednak obowiązywać 11 września 2026, czyli ponad rok wcześniej, i wymaga gotowości organizacyjnej, której nie da się zbudować w ostatnim tygodniu.
Przedmiot zgłoszenia
Rozporządzenie przewiduje dwie odrębne ścieżki:
- aktywnie wykorzystywana podatność w produkcie;
- poważny incydent wpływający na bezpieczeństwo produktu.
Rozstrzygające jest określenie aktywnie wykorzystywana. Podatność wykryta podczas testów i usunięta przed premierą nie podlega zgłoszeniu. Obowiązek powstaje wówczas, gdy istnieją przesłanki wskazujące na jej wykorzystywanie w praktyce.
Adresaci
Zgłoszenie kierowane jest równolegle do dwóch podmiotów:
- CSIRT wyznaczonego jako koordynator, w Polsce właściwego zespołu krajowego;
- ENISA.
Obsługa odbywa się przez jedną platformę, bez konieczności wysyłania odrębnych zawiadomień.
Terminy
| Etap | Aktywnie wykorzystywana podatność | Poważny incydent |
|---|---|---|
| Wczesne ostrzeżenie | 24 godziny | 24 godziny |
| Zgłoszenie właściwe | 72 godziny | 72 godziny |
| Raport końcowy | 14 dni od udostępnienia poprawki | 1 miesiąc |
Termin biegnie od powzięcia wiedzy, nie od potwierdzenia zdarzenia. Ma to zasadnicze znaczenie dla konstrukcji procedury wewnętrznej. Zapis przewidujący zgłoszenie dopiero po potwierdzeniu przez zespół techniczny jest niezgodny z rozporządzeniem, ponieważ samo potwierdzenie potrafi zająć kilka dni.
Wymagana gotowość organizacyjna
Terminy same w sobie nie stanowią trudności. Wyzwaniem jest zapewnienie, aby poza godzinami pracy istniała osoba uprawniona do podjęcia decyzji.
Minimalny zakres przygotowania obejmuje pięć elementów.
- Kanał przyjmowania zgłoszeń. Adres
security@we własnej domenie, monitorowany, z opisaną ścieżką zgłoszenia na stronie produktu. - Dyżur. Osoba dostępna poza godzinami pracy. Bez tego termin dwudziestoczterogodzinny potrafi upłynąć w trakcie weekendu.
- Kryterium kwalifikacji. Spisane na jednej stronie przesłanki uznania podatności za aktywnie wykorzystywaną, na przykład wpis w katalogu CISA KEV, publicznie dostępny exploit, ślady w logach klienta albo zgłoszenie zespołu CERT.
- Osoba z mandatem decyzyjnym. Wskazana imiennie, wraz z zastępcą. Wskazanie zespołu zamiast konkretnych osób nie spełnia tej roli.
- Szablon zgłoszenia. Przygotowany wcześniej, możliwy do wypełnienia w kilkanaście minut.
Zawartość zgłoszenia
Wczesne ostrzeżenie ma charakter sygnalizacyjny i obejmuje:
- identyfikację produktu wraz z wersją;
- informację o wykorzystywaniu podatności oraz podstawę takiej oceny;
- wstępną ocenę wpływu;
- dane kontaktowe osoby prowadzącej sprawę.
Zgłoszenie składane w ciągu 72 godzin uzupełnia się o opis techniczny, zasięg wyrażony liczbą urządzeń i rynkami oraz podjęte środki naprawcze. Raport końcowy zawiera pełny opis podatności, zastosowaną poprawkę oraz działania zapobiegające powtórzeniu się danej klasy błędu.
Weryfikacja gotowości
Przed wrześniem 2026 warto przeprowadzić ćwiczenie polegające na przesłaniu zespołowi symulowanego zgłoszenia w piątek po godzinach pracy i zmierzeniu czasu, jaki upływa do podjęcia decyzji o kwalifikacji zdarzenia.
Wynik liczony w dniach roboczych oznacza, że procedura wymaga przebudowy. Pozostały czas w zupełności na to wystarcza.
Kolejność wdrożenia
Uszeregowana według nakładu:
- Adres
security@wraz z publiczną polityką ujawniania podatności. - Kryterium kwalifikacji oraz wskazanie osoby z mandatem decyzyjnym.
- Szablony zgłoszeń dla wszystkich trzech etapów.
- Dyżur oraz ćwiczenie weryfikujące, jedyny element generujący istotny koszt.
Szerszy kontekst regulacyjny opisałem w tekście co CRA wymaga od producenta, a ustalenie, czy rozporządzenie w ogóle Cię obejmuje, ułatwia test w pięciu pytaniach.
Wspieram producentów w budowie tego procesu oraz w jego przetestowaniu przed pierwszym rzeczywistym zgłoszeniem. Napisz, jeśli chcesz omówić szczegóły.
Tekst ma charakter informacyjny i nie zastępuje analizy prawnej.