Nowe obowiązki sprawozdawcze Cyber Resilience Act

Nowe obowiązki sprawozdawcze Cyber Resilience Act

Od 11 września 2026 r. producenci produktów z elementami cyfrowymi muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty wpływające na bezpieczeństwo produktów. Jak informuje Komisja Europejska, nowe obowiązki sprawozdawcze wynikające z Cyber Resilience Act obejmują produkty udostępniane w Unii Europejskiej, w tym te już obecne na rynku.

Znaczenie regulacji dla firm wykracza poza samo wysłanie zawiadomienia. Cyber Resilience Act ustanawia krótkie terminy kolejnych etapów raportowania: od wczesnego ostrzeżenia, przez pełne zgłoszenie, po raport końcowy. Pierwsza informacja musi zostać przekazana w ciągu 24 godzin.

Obowiązki sprawozdawcze weszły w życie wcześniej niż pozostałe główne wymogi aktu. Te zaczną obowiązywać 11 grudnia 2027 r.

Cyber Resilience Act: obowiązki sprawozdawcze i terminy

Zgodnie z informacją Komisji Europejskiej producent musi dokonać zgłoszenia, gdy wystąpi:

  • aktywnie wykorzystywana podatność produktu;
  • poważny incydent wpływający na bezpieczeństwo produktu.

Procedura obejmuje kilka etapów. Wczesne ostrzeżenie należy przekazać w ciągu 24 godzin, a pełne zgłoszenie w ciągu 72 godzin.

Wczesne ostrzeżenie i pełne zgłoszenie

Pierwszym etapem jest wczesne ostrzeżenie składane w terminie 24 godzin. Następnie producent ma obowiązek przekazać pełne zgłoszenie w ciągu 72 godzin. Oznacza to, że CRA rozdziela przekazanie pierwszej informacji od późniejszego, pełniejszego zawiadomienia.

Termin raportu końcowego

Termin złożenia raportu końcowego zależy od rodzaju zgłaszanego zdarzenia:

  • w przypadku aktywnie wykorzystywanej podatności raport należy przekazać nie później niż 14 dni od udostępnienia środka naprawczego lub ograniczającego skutki;
  • w przypadku poważnego incydentu termin wynosi miesiąc.

Pełne zgłoszenie jest wymagane w ciągu 72 godzin, natomiast raport końcowy podlega odrębnemu terminowi właściwemu dla danego zdarzenia.

Jakich produktów dotyczą wymogi CRA

Obowiązki sprawozdawcze obejmują wszystkie produkty z elementami cyfrowymi udostępniane w UE. Komisja Europejska wyraźnie wskazuje, że chodzi również o produkty już obecne na rynku.

Zakres nie ogranicza się zatem wyłącznie do produktów wprowadzanych do obrotu po 11 września 2026 r. Decydujące jest udostępnianie produktu z elementami cyfrowymi na rynku unijnym.

Jedna platforma do składania zgłoszeń

Producenci będą przekazywać wymagane informacje za pośrednictwem CRA Single Reporting Platform. To właśnie ten system przewidziano do obsługi zgłoszeń dotyczących aktywnie wykorzystywanych podatności i poważnych incydentów.

Dwie daty stosowania Cyber Resilience Act

W harmonogramie stosowania aktu należy rozróżnić dwa terminy. Obowiązki sprawozdawcze stosuje się od 11 września 2026 r. Pozostałe główne obowiązki wprowadzone przez Cyber Resilience Act zaczną natomiast obowiązywać 11 grudnia 2027 r.

Dla producentów oznacza to, że raportowanie podatności i incydentów nie czeka na rozpoczęcie stosowania pozostałych głównych wymogów. Już od 11 września 2026 r. zastosowanie mają terminy 24 i 72 godzin oraz odpowiednie terminy raportów końcowych.

Kluczowe dla prawidłowego rozpoznania obowiązku są więc trzy elementy: rodzaj zdarzenia, udostępnianie produktu z elementami cyfrowymi w UE oraz termin właściwy dla danego etapu zgłoszenia. Rozdzielenie wymogów sprawozdawczych od pozostałych obowiązków CRA pozwala uniknąć błędnego przyjęcia, że wszystkie regulacje zaczną być stosowane dopiero w grudniu 2027 r.

Przeczytaj także: Cyfryzacja firm mocno przyspiesza


Źródło: akademiaesg.pl

Last Updated on 11 września, 2026 by Aleksandra Fenikowska

Udostępnij
TAGS