Termin, Który Nie Czeka Na Własne Narzędzie

Od 11 września 2026 każdy producent sprzedający w UE produkt z elementami cyfrowymi musi zgłosić aktywnie wykorzystywana podatność w ciągu 24 godzin od powzięcia wiedzy o niej, na mocy artykułu 14 Cyber Resilience Act. Własne wytyczne Komisji Europejskiej, wydane w marcu 2026 roku, ustalają próg powzięcia wiedzy na rozsądny stopień pewności, że wykorzystywanie ma miejsce, a nie na zakończone dochodzenie kryminalistyczne. Trwające dochodzenie nie stanowi, według własnych słów Komisji, co do zasady usprawiedliwienia za niedotrzymanie 24-godzinnego terminu.

Jedyny kanał zgłoszeń, Single Reporting Platform ENISA, staje się w pełni operacyjny dopiero tego samego dnia, w którym obowiązek wchodzi w życie. Na dzień 29 czerwca 2026 platforma nie była jeszcze dostępna, według serwisu śledzącego zgodność cyberresilienceact.eu, a własne FAQ ENISA dotyczące narzędzia opisuje testy użytkowników i bezpieczeństwa przeprowadzone przed uruchomieniem, z dalszym przeglądem i ponownymi testami planowanymi w razie potrzeby później. Ustawowy termin bez żadnego marginesu spotyka, dokładnie tego samego dnia, narzędzie zgłoszeniowe bez jakiejkolwiek historii rzeczywistego ruchu incydentów.

Zakres Sięga Znacznie Dalej Niż Nowa Premiera

Obowiązek sięga daleko poza świeżo certyfikowany sprzęt w UE. Analiza prawna kancelarii Crowell and Moring potwierdza, że Cyber Resilience Act dotyczy producentów zarówno w UE, jak i poza nią, którzy wprowadzają na rynek europejski produkty połączone z siecią, oraz że producenci spoza UE podlegają rozporządzeniu w równym stopniu, włącznie ze zgłoszeniami z artykułu 14. Dotyczy to także brytyjskich producentów eksportujących do UE: własne brytyjskie przepisy o bezpieczeństwie produktów działają osobnym torem, ale nie zwalniają z tego terminu routera ani kamery wyprodukowanych w Wielkiej Brytanii i sprzedanych klientowi z UE. Obowiązek nie zależy też od wieku produktu, tylko od tego, czy nadal jest dziś sprzedawany nabywcy z UE.

Objęta kategoria jest celowo szeroka: urządzenia inteligentnego domu, przemysłowe systemy sterowania, systemy operacyjne, routery, zapory sieciowe, menedżery haseł, oprogramowanie VPN, urządzenia noszone z monitorowaniem zdrowia i bramki inteligentnych liczników licza się jako produkty z elementami cyfrowymi. Produkty regulowane sektorowo, takie jak wyroby medyczne, sprzęt lotniczy i pojazdy silnikowe, są wyłączone, ponieważ podlegają już własnym reżimom zgłoszeniowym, podobnie jak oprogramowanie open source dostarczane poza kontekstem komercyjnym, samodzielny SaaS i produkty budowane wyłącznie na potrzeby obronności narodowej. Wszystko inne, co łączy się z siecią i dociera do klienta z UE, jest objęte zakresem, niezależnie od tego, czy producent ma siedzibę w Monachium czy w stanie Michigan.

Zegar, W Godzinach I W Euro

EtapTermin od powzięcia wiedzy
Wczesne ostrzeżenie24 godziny
Pełne zgłoszenie72 godziny
Raport końcowy, podatność14 dni od dostępności poprawki
Raport końcowy, incydent1 miesiąc
Rodzaj naruszeniaMaksymalna kara
Naruszenie podstawowego cyberbezpieczeństwa lub zgłoszenia z artykułu 1415 000 000 euro lub 2,5 procent światowego obrotu
Inne obowiązki wynikające z Cyber Resilience Act10 000 000 euro lub 2 procent światowego obrotu
Fałszywe lub wprowadzające w blad informacje5 000 000 euro lub 1 procent światowego obrotu

Obowiązuje wyższa z dwóch kwot, a organy nadzoru dysponują jeszcze jedną dźwignią oprócz kary: mogą nakazać działania naprawcze, ograniczyć lub zakazać sprzedaży niezgodnego produktu, albo bezpośrednio wymusić wycofanie z rynku UE. Dla producenta z przychodami w UE liczonymi w miliardach to właśnie klauzula procentowa od obrotu, a nie stała kwota w euro, jest liczba, która naprawdę boli.

Co Zmniejsza Ryzyko Przed 11 Września

Wskazówki przygotowawcze kancelarii Crowell and Moring ograniczają liste działań przed terminem do kilku konkretnych kroków: zidentyfikować krajowy CSIRT, który będzie odbierał zgłoszenia producenta, wdrożyć ciągłe monitorowanie źródeł danych o zagrożeniach i baz danych podatności, wymagać umownie, aby dostawcy komponentów na wcześniejszych etapach łańcucha dostaw zgłaszali znane i aktywnie wykorzystywane słabości, oraz włączyć harmonogram CRA do istniejących już planów reagowania na incydenty dla NIS2 i RODO, tak aby zespoły cyberbezpieczeństwa, prawny, produktowy i komunikacji już wiedziały, kto ma uprawnienia do zgłoszenia. Prowadzenie aktualnego wykazu komponentów oprogramowania jest na tej samej liście, ponieważ producent, który nie potrafi ustalić, który produkt używa którego komponentu, nie może ocenić narażenia w ciągu 24 godzin. W Polsce właściwym krajowym CSIRT jest CERT Polska, prowadzony przez NASK.

Pod tymi wszystkimi radami kryje się jeden szczegół, który nagradza działanie wcześnie zamiast dopiero w dniu terminu. Własne wytyczne ENISA, opublikowane 14 sierpnia 2026 roku, ograniczają niezweryfikowane konta na Single Reporting Platform do 10 zgłoszeń, a weryfikacja konta nie jest natychmiastowa. Producent, który odkłada rejestrację do pierwszego rzeczywistego incydentu, czyni z nowego, niezweryfikowanego portalu internetowego bez API jedyny kanał dla prawnie wiążącego 24-godzinnego terminu. Zarejestrowanie i zweryfikowanie konta już teraz, gdy jeszcze nie ma nic do zgłoszenia, to jedyny krok, który nic nie kosztuje i eliminuje całkowicie możliwy do uniknięcia błąd.

Servola Journal

Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.

Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.

Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.