Czas czytania: około 8 minut
Od 11 września 2026, jeśli wprowadzacie do obrotu pod własną nazwą maszynę, urządzenie lub oprogramowanie z elementami cyfrowymi, macie obowiązek zgłaszać aktywnie wykorzystywane podatności i poważne incydenty w trybie trzech zegarów: wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu 14 dni od udostępnienia poprawki dla podatności albo w ciągu miesiąca dla incydentu. Zgłaszacie raz, przez jedną platformę, do właściwego CSIRT, a informacja trafia równocześnie do ENISA. To pierwszy termin CRA, który realnie zaczyna działać; pełne obowiązki produktowe aktu wchodzą dopiero 11 grudnia 2027. Ten zegar dotyczy was niezależnie od tego, czy podlegacie NIS2. Na 11 września potrzebujecie działającej zdolności zgłoszeniowej, nie kompletnej zgodności produktowej.
Co dokładnie zaczyna obowiązywać 11 września
CRA, czyli akt o cyberodporności (Cyber Resilience Act), wchodzi etapami. Większość obowiązków produktowych, jak wymagania bezpieczeństwa w cyklu życia, dokumentacja techniczna czy oznaczenie CE dla elementów cyfrowych, zaczyna obowiązywać 11 grudnia 2027. Ale jeden blok rusza wcześniej i to on jest tematem tej notatki: obowiązek raportowania. Zgodnie z informacją Komisji Europejskiej zaczyna on obowiązywać 11 września 2026.
Od tego dnia producent ma zgłaszać dwie rzeczy. Pierwsza to aktywnie wykorzystywana podatność w produkcie z elementami cyfrowymi, czyli taka, wobec której istnieje dowód, że ktoś ją realnie wykorzystuje, a nie sama teoretyczna możliwość. Druga to poważny incydent mający wpływ na bezpieczeństwo produktu. Oba zdarzenia uruchamiają ten sam wieloetapowy tryb zgłoszeniowy z twardymi terminami liczonymi w godzinach.
Warto od razu doprecyzować próg, bo od niego zależy, czy zegar w ogóle rusza. „Aktywnie wykorzystywana" to nie każda znaleziona luka, tylko taka, dla której macie przesłanki, że ktoś realnie stosuje ją w ataku. „Poważny incydent" to zdarzenie negatywnie wpływające na bezpieczeństwo produktu, na przykład pozwalające przejąć nad nim kontrolę albo naruszające integralność przetwarzanych przez niego danych. Rozpoznanie, że zdarzenie przekracza ten próg, jest pierwszą decyzją w procedurze i to ono uruchamia dobę na wczesne ostrzeżenie. Dlatego kryterium kwalifikacji warto opisać zawczasu, a nie ustalać przy pierwszym zgłoszeniu.
To ważne rozróżnienie, bo termin wrześniowy nie oznacza, że od tego dnia trzeba mieć domknięty cały CRA. Oznacza, że od tego dnia trzeba umieć wykryć kwalifikujące się zdarzenie i zgłosić je w wymaganym czasie. Zdolność zgłoszeniowa wyprzedza więc resztę aktu o ponad rok.
Czy jesteś producentem w rozumieniu CRA
Adresatem obowiązku jest producent produktu z elementami cyfrowymi, czyli podmiot, który wprowadza taki produkt do obrotu pod własną nazwą lub znakiem. Produkt z elementami cyfrowymi to szeroka kategoria: oprogramowanie, ale też sprzęt zawierający oprogramowanie lub moduł łączności. Producent maszyny ze sterownikiem PLC, urządzenia z firmware, komponentu z modułem sieciowym czy aplikacji sprzedawanej osobno mieści się w tej definicji. Poniższa tabela pomaga ustalić własną rolę.
| Wasza sytuacja | Rola w CRA | Co obejmuje zegar |
|---|---|---|
| Wprowadzacie do obrotu maszynę ze sterownikiem PLC lub firmware pod własną nazwą | Producent produktu z elementami cyfrowymi | Aktywnie wykorzystywane podatności i poważne incydenty w tym produkcie |
| Sprzedajecie urządzenie z modułem sieciowym lub łącznością | Producent | To samo |
| Sprzedajecie oprogramowanie osobno, w tym z wbudowanym modelem AI | Producent | To samo |
| Używacie tylko cudzego AI lub oprogramowania wewnętrznie | Nie jesteście producentem tego produktu | Zgłasza dostawca; wasza umowa i łańcuch dostaw powinny to odzwierciedlać |
| Dystrybuujecie lub importujecie produkt pod cudzą marką | Dystrybutor lub importer (lżejsze obowiązki) | Zweryfikować własne obowiązki, to nie pełny zegar producenta |
Wzorzec jest czytelny: o roli przesądza to, czy wprowadzacie produkt do obrotu pod własną nazwą, a nie samo to, że w środku jest oprogramowanie. Jeśli tak, zegar zgłoszeniowy dotyczy was od 11 września.
Trzy zegary: 24 h, 72 h, 14 dni albo miesiąc
Zgłoszenie nie jest jednym dokumentem, tylko sekwencją. Licznik startuje w momencie, w którym producent dowiaduje się o zdarzeniu. Terminy porządkuje artykuł 14 CRA, a praktyczny rozkład pokazuje tabela.
| Etap | Termin | Co składacie |
|---|---|---|
| Wczesne ostrzeżenie | 24 h od powzięcia wiedzy | Sygnał: co się dzieje, jakiego produktu dotyczy, czy jest wykorzystywane |
| Pełne zgłoszenie | 72 h | Charakter podatności lub incydentu, dotychczasowa ocena, środki zaradcze |
| Raport końcowy (podatność) | 14 dni po udostępnieniu poprawki | Opis, skutki, udostępnione rozwiązanie lub obejście |
| Raport końcowy (incydent) | miesiąc od zgłoszenia z 72 h | Pełne podsumowanie zdarzenia i działań |
Różnica między raportem końcowym dla podatności a dla incydentu bywa gubiona, bo notatki branżowe często podają tylko regułę 14 dni. Przy incydencie zegar końcowy jest dłuższy. W praktyce trzy zegary znaczą jedno: procedura reagowania musi umieć rozpoznać, że zdarzenie kwalifikuje się pod CRA, i uruchomić zgłoszenie w godzinach, a nie w tygodniach. Doba to mało czasu, jeśli decyzja o zgłoszeniu wymaga eskalacji przez kilka osób, których nie ma w procedurze.
Trzy zegary CRA startują od chwili powzięcia wiedzy o zdarzeniu.
CRA a NIS2: dwie role, dwa komplety obowiązków
Najczęstsze nieporozumienie brzmi: skoro raportuję już incydenty w NIS2, to CRA nic nie zmienia. Zmienia, bo oba akty patrzą na tę samą firmę w innej roli. NIS2 traktuje was jako podmiot, który używa systemów i świadczy usługi, i pyta o zgłaszanie incydentów wpływających na te usługi, do CSIRT. CRA traktuje was jako producenta, który wprowadza produkt do obrotu, i pyta o zgłaszanie podatności i incydentów w tym produkcie.
Ta sama spółka może podlegać obu, w dwóch różnych rolach, z dwoma osobnymi kompletami obowiązków i dwoma osobnymi zegarami. Jeden incydent potrafi uruchomić kilka liczników naraz: NIS2 wobec CSIRT, CRA wobec CSIRT i ENISA, a przy naruszeniu danych osobowych także RODO wobec organu nadzorczego. Terminy i adresaci są różne, więc procedura incydentowa musi je rozgałęziać, zamiast zakładać, że jedno zgłoszenie załatwia wszystko. Szerzej o obowiązkach NIS2 przy wdrożeniu AI piszemy w przewodniku NIS2 a AI: co obowiązuje i jak się przygotować.
Jak przebiega zgłoszenie i do kogo trafia
CRA porządkuje kanał zgłoszeniowy, zamiast mnożyć okienka. Producent zgłasza raz, przez jedną platformę, tak zwaną CRA Single Reporting Platform. Zgłoszenie trafia do właściwego CSIRT, wyznaczonego jako koordynator w państwie głównej siedziby producenta, a informacja jest równocześnie udostępniana ENISA. Jeśli produkt był udostępniony w innych państwach, przyjmujący CSIRT bez zbędnej zwłoki dzieli się zgłoszeniem z pozostałymi właściwymi zespołami.
Praktyczna uwaga: platforma zgłoszeniowa to nowy element, który dopiero wchodzi do użytku na termin wrześniowy. Warto więc wcześniej ustalić i przetestować własny kanał zgłoszeniowy, zamiast zakładać, że dnia wystarczy poszukać właściwego formularza. Analizy kancelarii, w tym Jones Day i DLA Piper, zwracają uwagę, że twardy zegar 24 godzin wymaga gotowej procedury, a nie improwizacji przy pierwszym zdarzeniu.
Zdolność zgłoszeniowa opiera się na tym, co i tak powinno działać: na wykrywaniu i na logach. Bez telemetrii, która pokazuje, że podatność jest wykorzystywana albo że produkt zachowuje się nietypowo, zegar 24 godzin startuje za późno lub wcale. To ten sam fundament, który obsługuje obowiązki logowania z NIS2, i ten sam powód, dla którego narzędzia pracujące na waszych danych powinny zostawiać audytowalny ślad.
Co zrobić przed 11 września
Do wejścia obowiązku zostało niewiele czasu, ale przygotowanie nie jest projektem na kwartał, jeśli macie już zręby reagowania na incydenty. Sensowna kolejność jest taka.
- Ustalcie, czy jesteście producentem w rozumieniu CRA i dla których produktów. Bez tej mapy nie wiecie, których zdarzeń zegar dotyczy.
- Wpiszcie CRA do istniejącej procedury incydentowej jako osobną gałąź z własnymi terminami i adresatem, a nie jako wariant zgłoszenia NIS2. Zdefiniujcie wprost, kto podejmuje decyzję o zgłoszeniu i kto ma dostęp do platformy, żeby doba nie uciekała na ustalanie właściciela.
- Sprawdźcie, czy wykrywanie i logi pozwalają stwierdzić, że podatność jest aktywnie wykorzystywana. To najczęstsza luka: obowiązek jest, a sygnał, który go uruchamia, nie dociera do właściwej osoby na czas.
- Przećwiczcie jedno zgłoszenie na sucho. Symulacja pokazuje, gdzie 24 godziny pękają, zanim zrobi to prawdziwy incydent.
Wrzesień to zresztą miesiąc spiętrzenia terminów: kilka tygodni po starcie raportowania CRA przypada rejestracja NIS2 do 3 października 2026. Warto rozłożyć oba tematy w jednym harmonogramie, zamiast obsługiwać je osobno. Jeśli chcecie sprawdzić, jak wasze wdrożenie AI wypada pod kątem kontroli danych i audytowalnego śladu, nasz mini-audyt gotowości zajmuje 10 minut i nie wymaga zostawiania danych.
Najczęstsze pytania
Od kiedy dokładnie obowiązuje raportowanie w CRA?
Od 11 września 2026 dla aktywnie wykorzystywanych podatności i poważnych incydentów. Pełne obowiązki produktowe CRA zaczynają obowiązywać dopiero 11 grudnia 2027.
Jakie są terminy zgłoszenia?
Wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu 14 dni od udostępnienia środka naprawczego dla podatności lub w ciągu miesiąca dla poważnego incydentu.
Czy CRA dotyczy producenta maszyn?
Tak, jeśli wprowadzacie maszynę do obrotu pod własną nazwą, a ma ona sterownik, firmware lub moduł łączności, czyli elementy cyfrowe. Wtedy jesteście producentem produktu z elementami cyfrowymi i obowiązuje was zegar zgłoszeniowy.
Czym różni się to od raportowania w NIS2?
Rolą. NIS2 widzi was jako podmiot używający systemów i świadczący usługi, CRA jako producenta wprowadzającego produkt do obrotu. Ta sama firma może podlegać obu, w dwóch rolach, z osobnymi terminami i adresatami.
Co muszę mieć gotowe na 11 września?
Działającą zdolność zgłoszeniową: wiedzę, które produkty czynią was producentem, procedurę incydentową z osobną gałęzią CRA, wyznaczonego decydenta i dostęp do kanału zgłoszeniowego oraz wykrywanie i logi, które w ogóle pozwalają zauważyć kwalifikujące się zdarzenie.
To nie jest porada prawna. Praktyka stosowania CRA dopiero się kształtuje, a szczegóły proceduralne będą doprecyzowywane przez akty wykonawcze i wytyczne. Zakres obowiązków zależy od profilu organizacji, w razie wątpliwości skonsultujcie się z prawnikiem lub doradcą do spraw zgodności.
