Termin, Który Nie Czeka Na Własne Narzędzie
Od 11 września 2026 każdy producent sprzedający w UE produkt z elementami cyfrowymi musi zgłosić aktywnie wykorzystywana podatność w ciągu 24 godzin od powzięcia wiedzy o niej, na mocy artykułu 14 Cyber Resilience Act. Własne wytyczne Komisji Europejskiej, wydane w marcu 2026 roku, ustalają próg powzięcia wiedzy na rozsądny stopień pewności, że wykorzystywanie ma miejsce, a nie na zakończone dochodzenie kryminalistyczne. Trwające dochodzenie nie stanowi, według własnych słów Komisji, co do zasady usprawiedliwienia za niedotrzymanie 24-godzinnego terminu.
Jedyny kanał zgłoszeń, Single Reporting Platform ENISA, staje się w pełni operacyjny dopiero tego samego dnia, w którym obowiązek wchodzi w życie. Na dzień 29 czerwca 2026 platforma nie była jeszcze dostępna, według serwisu śledzącego zgodność cyberresilienceact.eu, a własne FAQ ENISA dotyczące narzędzia opisuje testy użytkowników i bezpieczeństwa przeprowadzone przed uruchomieniem, z dalszym przeglądem i ponownymi testami planowanymi w razie potrzeby później. Ustawowy termin bez żadnego marginesu spotyka, dokładnie tego samego dnia, narzędzie zgłoszeniowe bez jakiejkolwiek historii rzeczywistego ruchu incydentów.
Zakres Sięga Znacznie Dalej Niż Nowa Premiera
Obowiązek sięga daleko poza świeżo certyfikowany sprzęt w UE. Analiza prawna kancelarii Crowell and Moring potwierdza, że Cyber Resilience Act dotyczy producentów zarówno w UE, jak i poza nią, którzy wprowadzają na rynek europejski produkty połączone z siecią, oraz że producenci spoza UE podlegają rozporządzeniu w równym stopniu, włącznie ze zgłoszeniami z artykułu 14. Dotyczy to także brytyjskich producentów eksportujących do UE: własne brytyjskie przepisy o bezpieczeństwie produktów działają osobnym torem, ale nie zwalniają z tego terminu routera ani kamery wyprodukowanych w Wielkiej Brytanii i sprzedanych klientowi z UE. Obowiązek nie zależy też od wieku produktu, tylko od tego, czy nadal jest dziś sprzedawany nabywcy z UE.
Objęta kategoria jest celowo szeroka: urządzenia inteligentnego domu, przemysłowe systemy sterowania, systemy operacyjne, routery, zapory sieciowe, menedżery haseł, oprogramowanie VPN, urządzenia noszone z monitorowaniem zdrowia i bramki inteligentnych liczników licza się jako produkty z elementami cyfrowymi. Produkty regulowane sektorowo, takie jak wyroby medyczne, sprzęt lotniczy i pojazdy silnikowe, są wyłączone, ponieważ podlegają już własnym reżimom zgłoszeniowym, podobnie jak oprogramowanie open source dostarczane poza kontekstem komercyjnym, samodzielny SaaS i produkty budowane wyłącznie na potrzeby obronności narodowej. Wszystko inne, co łączy się z siecią i dociera do klienta z UE, jest objęte zakresem, niezależnie od tego, czy producent ma siedzibę w Monachium czy w stanie Michigan.
Zegar, W Godzinach I W Euro
| Etap | Termin od powzięcia wiedzy |
|---|---|
| Wczesne ostrzeżenie | 24 godziny |
| Pełne zgłoszenie | 72 godziny |
| Raport końcowy, podatność | 14 dni od dostępności poprawki |
| Raport końcowy, incydent | 1 miesiąc |
| Rodzaj naruszenia | Maksymalna kara |
|---|---|
| Naruszenie podstawowego cyberbezpieczeństwa lub zgłoszenia z artykułu 14 | 15 000 000 euro lub 2,5 procent światowego obrotu |
| Inne obowiązki wynikające z Cyber Resilience Act | 10 000 000 euro lub 2 procent światowego obrotu |
| Fałszywe lub wprowadzające w blad informacje | 5 000 000 euro lub 1 procent światowego obrotu |
Obowiązuje wyższa z dwóch kwot, a organy nadzoru dysponują jeszcze jedną dźwignią oprócz kary: mogą nakazać działania naprawcze, ograniczyć lub zakazać sprzedaży niezgodnego produktu, albo bezpośrednio wymusić wycofanie z rynku UE. Dla producenta z przychodami w UE liczonymi w miliardach to właśnie klauzula procentowa od obrotu, a nie stała kwota w euro, jest liczba, która naprawdę boli.
Co Zmniejsza Ryzyko Przed 11 Września
Wskazówki przygotowawcze kancelarii Crowell and Moring ograniczają liste działań przed terminem do kilku konkretnych kroków: zidentyfikować krajowy CSIRT, który będzie odbierał zgłoszenia producenta, wdrożyć ciągłe monitorowanie źródeł danych o zagrożeniach i baz danych podatności, wymagać umownie, aby dostawcy komponentów na wcześniejszych etapach łańcucha dostaw zgłaszali znane i aktywnie wykorzystywane słabości, oraz włączyć harmonogram CRA do istniejących już planów reagowania na incydenty dla NIS2 i RODO, tak aby zespoły cyberbezpieczeństwa, prawny, produktowy i komunikacji już wiedziały, kto ma uprawnienia do zgłoszenia. Prowadzenie aktualnego wykazu komponentów oprogramowania jest na tej samej liście, ponieważ producent, który nie potrafi ustalić, który produkt używa którego komponentu, nie może ocenić narażenia w ciągu 24 godzin. W Polsce właściwym krajowym CSIRT jest CERT Polska, prowadzony przez NASK.
Pod tymi wszystkimi radami kryje się jeden szczegół, który nagradza działanie wcześnie zamiast dopiero w dniu terminu. Własne wytyczne ENISA, opublikowane 14 sierpnia 2026 roku, ograniczają niezweryfikowane konta na Single Reporting Platform do 10 zgłoszeń, a weryfikacja konta nie jest natychmiastowa. Producent, który odkłada rejestrację do pierwszego rzeczywistego incydentu, czyni z nowego, niezweryfikowanego portalu internetowego bez API jedyny kanał dla prawnie wiążącego 24-godzinnego terminu. Zarejestrowanie i zweryfikowanie konta już teraz, gdy jeszcze nie ma nic do zgłoszenia, to jedyny krok, który nic nie kosztuje i eliminuje całkowicie możliwy do uniknięcia błąd.
Servola Journal
Robimy to dla wszystkich, którzy starają się nadążyć za tym, co technologia robi z naszym życiem. Dla ludzi, którzy ją budują, i dla ludzi, którym się to przydarza. Servola Journal istnieje, aby to, czego się uczymy, należało do nich wszystkich.
Nikt nam za to nie płaci. Żadnych reklam, żadnego muru płatności, za darmo dla wszystkich. Po prostu wierzymy, że zrozumienie tego, co dzieje się z nami wszystkimi, nie powinno zależeć od tego, kogo stać na zapłacenie za to.
Jeśli to dało ci dziś coś, powiedz nam, żebyśmy kontynuowali. Obserwuj nas, zostaw polubienie, albo napisz pozytywny komentarz. Czytamy każdy jeden, i to oni sprawiają, że działamy dalej.
Czytaj dalej: Kolejny dzień zerowy Chrome'a trafia do Brukseli | UE sama będzie oceniać czołowe modele AI



