Przejdź do treści
11 dni do obowiązku zgłoszeniowego z art. 14 (11 września 2026).
Dokumentacja Wsparcie Klasa ryzyka
00Cyber Resilience Act · Przewodnik referencyjny · zaktualizowany 5 sierpnia 2026 r.

Artykuł 14 to ten, który uruchamia zegar

Mówi, kto zgłasza, co, komu i — przede wszystkim — do kiedy. Pomyl kwalifikację w pierwszym kroku, a każdy kolejny termin też będzie zły, bo sprawozdanie końcowe zaczepia się o inny punkt w zależności od tego, co zdecydowałeś. Ta strona czyta artykuł ustęp po ustępie, bez skrótów. Przeczytaj go raz teraz, na spokojnie, zamiast w trzeciej godzinie prawdziwej sprawy.

Nie wiesz, czy CRA w ogóle dotyczy Twojego produktu? Sprawdź swoją klasę ryzyka w czterech krokach.

1. Czego wymaga artykuł 14

Artykuł 14 nakłada na producenta produktu z elementami cyfrowymi obowiązek zgłaszania dwóch rodzajów zdarzeń: każdej aktywnie wykorzystywanej podatności zawartej w produkcie oraz każdego poważnego incydentu mającego wpływ na bezpieczeństwo tego produktu. Obowiązek kierowany jest do CSIRT wyznaczonego jako koordynator i równolegle do ENISA, przez jednolitą platformę zgłoszeniową.

Zobowiązanym jest producent, nie sprzedawca i nie użytkownik końcowy: kto opracowuje lub wytwarza produkt, albo zleca jego opracowanie lub wytworzenie i wprowadza go do obrotu pod własną nazwą lub znakiem, ponosi obowiązek. Zakres obejmuje produkt wprowadzony do obrotu, niezależnie od tego, kiedy sprzedano go po raz pierwszy. Produkt obecny na rynku od lat mieści się w zakresie w pełni.

Art. 14(1)Producent zgłasza jednocześnie CSIRT wyznaczonemu jako koordynator oraz ENISA każdą aktywnie wykorzystywaną podatność zawartą w produkcie z elementami cyfrowymi oraz każdy poważny incydent mający wpływ na bezpieczeństwo produktu.

2. Trzy terminy, na dwóch równoległych ścieżkach

Każde zdarzenie podlegające zgłoszeniu przechodzi trzy kroki: wczesne ostrzeżenie, zgłoszenie podatności i sprawozdanie końcowe. Pierwsze dwa terminy są takie same na obu ścieżkach — 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie — ale sprawozdanie końcowe ma dwa różne terminy, zależnie od tego, co się zgłasza. Mylenie ich to najczęstszy błąd w wewnętrznych procedurach, które nam pokazują.

Ścieżka pierwsza, aktywnie wykorzystywane podatności: wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy; zgłoszenie podatności w ciągu 72 godzin; sprawozdanie końcowe w ciągu 14 dni od udostępnienia środka naprawczego lub łagodzącego. Ostatni termin zaczepia się o dostępność poprawki, a nie o kalendarz.

Ścieżka druga, poważne incydenty mające wpływ na bezpieczeństwo produktu: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, a następnie sprawozdanie końcowe w ciągu miesiąca od zgłoszenia. Te same dwa pierwsze kroki, inny punkt zaczepienia dla ostatniego. Ponieważ obliczenie ostatniego terminu zależy od tego, jak zdarzenie zakwalifikowano w pierwszym kroku, kwalifikację trzeba zapisać wraz z zastosowanym artykułem.

Art. 14(2) · 14(4)Wczesne ostrzeżenie w ciągu 24 godzin; zgłoszenie podatności w ciągu 72 godzin; sprawozdanie końcowe — w ciągu 14 dni od udostępnienia środka naprawczego przy wykorzystywanej podatności, w ciągu miesiąca od zgłoszenia przy poważnym incydencie.

3. Wykorzystywana to nie to samo co zgłoszona

Ścieżka podatności nie startuje przy każdej podatności. Startuje dopiero, gdy istnieją wiarygodne dowody, że ktoś wykorzystał podatność w systemie bez zgody właściciela. Odpowiedzialne ujawnienie przez badacza, artykuł naukowy, skaner sygnalizujący starą bibliotekę: nic z tego samo w sobie nie uruchamia zegara 24 godzin, bo nic z tego nie jest dowodem nieuprawnionego wykorzystania w praktyce.

To rozróżnienie tnie w obie strony. Zgłaszać za mało to narazić się na sankcję; zgłaszać wszystko to spalić wiarygodność w CSIRT i zużyć czas potrzebny na prawdziwe sprawy. Decyzję, że dane zgłoszenie nie jest — albo jeszcze nie jest — aktywnie wykorzystywaną podatnością, trzeba podjąć szybko i przede wszystkim zapisać: uzasadnione „nie” to obrona, milczące „nie” nie zostawia śladu w dniu, w którym inspektor pyta, dlaczego nie złożyłeś zgłoszenia.

Art. 3(42)Aktywnie wykorzystywana podatność: podatność, co do której istnieją wiarygodne dowody, że podmiot działający w złym zamiarze wykorzystał ją w systemie bez zgody właściciela.

4. Zegar rusza od powzięcia wiedzy, a nie od poniedziałku

24 godziny biegną od chwili, w której firma powzięła wiedzę o zdarzeniu. Nie od otwarcia maila przez kierownika, nie od poniedziałkowego poranka, nie od spotkania uzgodnieniowego. Jeśli zgłoszenie trafi na publiczny adres w sobotę o 23:40, to jest ta chwila, której będziesz bronić przed CSIRT, a jeśli dojdzie do tego — przed organem nadzoru rynku.

To przenosi problem z obszaru technicznego do organizacyjnego. Wynikają z tego wprost trzy rzeczy: jeden obsadzony kanał wejściowy, który ktoś naprawdę obserwuje; pisemna reguła kwalifikacji mówiąca, kto decyduje, czy zegar ruszył, i według jakich kryteriów; oraz łańcuch dyżurów z progami godzinowymi i imiennie wskazanymi zastępcami. Firmy, które widzieliśmy w tarapatach, nie miały problemu z kompetencjami — miały problem z dostępnością.

Art. 14(2)(a)Wczesne ostrzeżenie przekazuje się bez zbędnej zwłoki, a w każdym razie w ciągu 24 godzin od powzięcia przez producenta wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.
Podpisanie zgłoszenia w terminie

5. Dwa obowiązki, o których prawie wszyscy zapominają

Pierwszy to informacja dla użytkowników. Po zgłoszeniu organom, bez zbędnej zwłoki, producent informuje użytkowników produktu o incydencie lub podatności oraz, w stosownych przypadkach, o środkach naprawczych lub łagodzących, które mogą podjąć. Kopię tego, co rozesłano, i datę należy zachować: informacja dla użytkowników jest samodzielnym obowiązkiem, nie uprzejmością.

Drugi to zgłoszenie w górę łańcucha. Jeśli podatność tkwi w komponencie osoby trzeciej — również otwartoźródłowym — producent musi zgłosić ją osobie lub podmiotowi, który utrzymuje komponent, i z nią współpracować. Ten obowiązek z art. 13(6) jest praktycznie niemożliwy bez aktualnego wykazu materiałów oprogramowania: bez SBOM nie wiesz ani które Twoje produkty zawierają komponent, ani do kogo napisać.

Art. 13(6) · 14(8)Po stwierdzeniu podatności w komponencie, w tym w komponencie open source, producent zgłasza ją osobie lub podmiotowi wytwarzającemu lub utrzymującemu ten komponent oraz usuwa ją. A po powzięciu wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie informuje użytkowników, których to dotyczy, oraz — w razie potrzeby — o środkach ograniczających ryzyko i naprawczych, które mogą zastosować.

6. Sankcje: ile i co je łagodzi

Naruszenia obowiązków z artykułów 13 i 14 — do których należą opisane obowiązki zgłoszeniowe — podlegają administracyjnym karom pieniężnym do 15 milionów euro albo, jeśli sprawcą jest przedsiębiorstwo, do 2,5 % jego całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa. To najwyższy przedział systemu sankcji rozporządzenia i dotyczy obowiązków zgłoszeniowych, nie tylko niezgodności produktu.

Kwota nie wynika automatycznie. Ustalając karę, organ waży charakter i wagę naruszenia, czas jego trwania, umyślność lub niedbalstwo oraz stopień współpracy z organami. W praktyce to tutaj opłaca się udokumentowana staranność: pisemna decyzja kwalifikacyjna, dziennik wejść ze znacznikami czasu i dowody sprawnej współpracy zmieniają wynik przy tym samym stanie faktycznym.

Art. 64(2)Nieprzestrzeganie obowiązków określonych w artykułach 13 i 14 podlega karom do 15 000 000 EUR albo do 2,5 % całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która kwota jest wyższa.

7. Co zrobić przed 11 września 2026 r.

Trzy rzeczy operacyjne, według pilności. Publiczny kanał przyjmowania zgłoszeń, powiązany z polityką skoordynowanego ujawniania podatności opublikowaną tam, gdzie badacze jej szukają — plik security.txt w Twojej domenie. Pisemna reguła kwalifikacji mówiąca, kto decyduje, czy zegar ruszył, i według jakich kryteriów. Łańcuch dyżurów z progami godzinowymi i imiennie wskazanymi zastępcami, żeby sprawa z sobotniej nocy miała właściciela.

Następnie dwa wymogi administracyjne, które biegną w cudzych kalendarzach: poświadczenia EU Login potrzebne, by dotrzeć do platformy zgłoszeniowej, oraz wyznaczenie punktu kontaktowego wobec krajowego CSIRT. Występowanie o nie w dniu sytuacji awaryjnej oznacza spóźnienie z powodu, który nie ma nic technicznego. Wskaż z wyprzedzeniem osoby mogące działać jako wyznaczony przedstawiciel (Assigned Representative) na platformie i zakończ rejestrację oraz powiązanie z jednolitą platformą zgłoszeniową zgodnie z wytycznymi ENISA obowiązującymi w chwili zgłoszenia — procedura może się zmieniać, nie traktuj jej jako ustalonej. CRAnotify przygotowuje zgłoszenie, ale nie automatyzuje ostatecznego przesłania na SRP: nie ma automatycznego API SRP, a złożenie pozostaje czynnością producenta, wykonaną jego własnymi poświadczeniami. Jak to zrobić — opisujemy na osobnej stronie.

Reszta — rejestr produktów, wykaz materiałów oprogramowania, integracje — powstaje w kolejnych miesiącach. Ale bez tych pięciu rzeczy pierwsze prawdziwe zgłoszenie zastanie Cię odsłoniętym, a może przyjść dzień po 11 września 2026 r.

Wyznaczenie punktu kontaktowego wobec krajowego CSIRT i poświadczenia EU Login to kroki administracyjne: zacznij je na długo przed tym, zanim będziesz musiał składać zgłoszenie. Krok po kroku opisujemy na stronie kraju. Krajowe organy będące odbiorcami →

Ten artykuł przedstawia naszą lekturę tekstu rozporządzenia i nie stanowi porady prawnej.

Organy krajowe

Kto otrzymuje Państwa zgłoszenie, kraj po kraju

Art. 14 kieruje zgłoszenie do dwóch odbiorców: CSIRT wyznaczonego przez Państwa państwo członkowskie oraz ENISA. CSIRT zmienia się wraz z krajem. Proszę wybrać swój i przeczytać, kto go tworzy, jak przebiega złożenie i co przygotować wcześniej.

Dziewięć krajów. Wyznaczenie na potrzeby CRA wynika z wdrożenia krajowego: proszę sprawdzić obowiązujące przed złożeniem.