Zegar: 24 godziny i 72 godziny

Od 11 września 2026 roku producent ma 24 godziny na wczesne ostrzeżenie i 72 godziny na pełne zgłoszenie aktywnie wykorzystywanej podatności lub poważnego incydentu. Zegar rusza od momentu powzięcia wiedzy, nie od wydania poprawki.

Czym jest CRA i skąd się wziął

Cyber Resilience Act to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, które weszło w życie 10 grudnia 2024 roku i wprowadza wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Jego zasadnicza idea polega na przeniesieniu odpowiedzialności za bezpieczeństwo produktu z użytkownika na producenta i utrzymaniu jej przez cały przewidywany okres wsparcia, a nie tylko w momencie sprzedaży. W praktyce oznacza to obowiązek projektowania z uwzględnieniem bezpieczeństwa, dostarczania aktualizacji, prowadzenia dokumentacji oraz zgłaszania podatności i incydentów. Rozporządzenie stosuje się etapami, a pierwszym z nich — i jedynym obowiązującym w 2026 roku — są właśnie obowiązki raportowe.

Co trzeba zgłaszać

Obowiązek raportowy nie obejmuje wszystkich znanych podatności. Dotyczy dwóch sytuacji, które warto rozróżnić, bo mylenie ich prowadzi albo do nadmiarowego raportowania, albo do przegapienia zdarzenia, które faktycznie trzeba zgłosić:

  • Aktywnie wykorzystywana podatność w produkcie — czyli taka, co do której istnieją przesłanki, że ktoś ją realnie wykorzystuje, a nie tylko że teoretycznie istnieje. Podatność wykryta wewnętrznie i niewykorzystywana nie uruchamia zegara.
  • Poważny incydent mający wpływ na bezpieczeństwo produktu.

Zgłoszenia trafiają do właściwego zespołu CSIRT oraz do ENISA. Poza samym zgłoszeniem do organów rozporządzenie przewiduje również informowanie użytkowników produktu — a to często trudniejsza część, bo wymaga posiadania kanału komunikacji z klientami i wiedzy, kto faktycznie używa której wersji.

Co przygotować w cztery tygodnie

Termin jest blisko, więc sensowne przygotowanie skupia się na tym, co da się zrobić szybko i co realnie decyduje o zmieszczeniu się w dobie od powzięcia wiedzy. Doba to bardzo mało, jeżeli w organizacji nie wiadomo, kto podejmuje decyzję i gdzie się zgłasza.

  1. Wyznacz osobę odpowiedzialną i jej zastępstwo. Bez tego 24 godziny mijają na ustalaniu, kto ma zdecydować.
  2. Zdefiniuj kanał przyjmowania zgłoszeń o podatnościach z zewnątrz — adres typu security@ i krótka polityka na stronie. Podatności najczęściej zgłasza ktoś z zewnątrz, a jeśli nie ma gdzie, wiedza dociera z opóźnieniem albo wcale.
  3. Zrób spis komponentów, z których zbudowany jest produkt, wraz z wersjami. Bez tego nie da się w ciągu doby odpowiedzieć na pytanie, czy podatność w bibliotece dotyczy Twojego produktu.
  4. Przygotuj szablon zgłoszenia i sprawdź wcześniej, gdzie się je składa. Szukanie właściwego formularza w trakcie incydentu kosztuje godziny.
  5. Ustal sposób powiadomienia użytkowników — lista mailingowa, komunikat w aplikacji, strona statusu. Cokolwiek, byle istniało przed zdarzeniem.

Harmonogram

Data Zakres
10 grudnia 2024 rozporządzenie weszło w życie
11 września 2026 obowiązki zgłaszania podatności i poważnych incydentów
11 grudnia 2027 główne obowiązki producentów: wymagania projektowe, dokumentacja techniczna, ocena zgodności

Bezpłatna ocena cyberbezpieczeństwa

Jeśli budujesz produkt cyfrowy i nie masz pewności, od czego zacząć, Fundacja Trenify prowadzi bezpłatną ocenę cyberbezpieczeństwa dla organizacji pozarządowych i startupów. Przejdź do oceny.