Przejdź do treści
11 dni do obowiązku zgłoszeniowego z art. 14 (11 września 2026).
Dokumentacja Wsparcie Klasa ryzyka
03Blog i analizy · Rozporządzenie · 5 sierpnia 2026 · 8 min lektury

Zgłoszona vs wykorzystywana: różnica warta 15 milionów

Wczesne ostrzeżenie w 24 godziny nie należy się za każdą podatność, która ląduje w Twojej skrzynce. Należy się tylko wtedy, gdy są wiarygodne dowody, że ktoś ją wykorzystał, bez zezwolenia, w prawdziwym systemie. Wszystko wisi na jednej zapisanej linijce: kwalifikacji zdarzenia.

Kod źródłowy w przeglądzie na ekranie
Fot.: Pankaj Patel / Unsplash

Gdzie obowiązek naprawdę się zaczyna

Cyber Resilience Act nie każe Ci zgłaszać podatności. Każe zgłaszać podatności aktywnie wykorzystywane. Rozróżnienie nie jest retoryczne: jest wpisane w samą definicję w art. 3(42), a cały 24-godzinny zegar art. 14 na nim wisi.

Wyzwalaczem nie jest istnienie wady ani to, że ktoś Ci o niej powiedział. Wyzwalaczem są wiarygodne dowody, że złośliwy aktor jej użył, w systemie, bez zezwolenia właściciela. Odpowiedzialne ujawnienie badacza, artykuł naukowy, automatyczny skan wskazujący przestarzałą bibliotekę: nic z tego samo w sobie nie uruchamia zegara.

Art. 3(42)Aktywnie wykorzystywana podatność: podatność, co do której istnieją wiarygodne przesłanki, że złośliwy aktor wykorzystał ją w systemie bez zezwolenia właściciela.

Ryzyko biegnie w obie strony

Zgłaszaj za mało, a naruszasz obowiązek. Zgłaszaj wszystko, bez rozróżnienia, a płacisz inną cenę: tracisz wiarygodność u CSIRT, topisz własny zespół w złożeniach i spalasz godziny potrzebne na to jedno zgłoszenie, które się liczy. Nadzgłaszanie nie jest bezpiecznym domyślnym wyborem. To wolniejszy sposób porażki.

Wyjście z obu ryzyk jest to samo i pozbawione blasku: umotywowana kwalifikacja, dokonana szybko i spisana. Udokumentowane „nie” to obrona, którą można wręczyć kontrolerowi. Dorozumiane „nie” — zgłoszenie, którego po cichu postanowiłeś nie składać — jest nieodróżnialne od niedbalstwa, gdy ktoś po miesiącach pyta, czemu nic nie wysłano.

Trzy przypadki i linijka, którą byś napisał dla każdego

Kwalifikacji łatwiej uczyć na przykładach niż na definicjach. Oto trzy powtarzające się, z dokładnym rozumowaniem, które wpisalibyśmy do rejestru — nie werdykt, lecz dowody i wyciągnięty z nich wniosek.

Przypadek 1 — E-mail badacza z PoC

Badacz bezpieczeństwa pisze na Wasz adres ujawnień. W załączniku proof of concept niezawodnie wywołujący przepełnienie bufora na bieżącym firmware. Nie ma twierdzenia ani dowodu, że ktoś użył go przeciw działającemu urządzeniu klienta.

Zgłoszona, nie wykorzystywana. Linijka rejestru: „Potwierdzona podatność, działający PoC otrzymany od zewnętrznego badacza dnia [data]. Brak dowodów wykorzystania w jakimkolwiek systemie bez zezwolenia. Art. 3(42) niespełniony → brak wczesnego ostrzeżenia z art. 14. Obsłużona w procesie skoordynowanego ujawniania; otwarty harmonogram naprawy.”

Przypadek 2 — Dowody z honeypota i logów

Wasz honeypot łapie ładunek wykorzystujący to samo przepełnienie, a logi produkcyjne dwóch instalacji klientów pokazują identyczny wzorzec żądań, po którym następuje wychodzące połączenie z nieznanym hostem. Zachowanie odpowiada aktywnemu użyciu w środowisku rzeczywistym, przeciw systemom, których nikt nie autoryzował.

Wykorzystywana. Złóż wczesne ostrzeżenie. Linijka rejestru: „Wiarygodne dowody wykorzystania bez zezwolenia: ładunek z honeypota + zgodne logi produkcyjne w dwóch lokalizacjach, [znaczniki czasu]. Art. 3(42) spełniony → wczesne ostrzeżenie z art. 14 złożone do CSIRT w ciągu 24 h od [chwili powzięcia wiedzy]. Aktualizacja 72 h i sprawozdanie końcowe zaplanowane.”

Przypadek 3 — Skaner wskazuje przestarzałą zależność

Nocny skaner zależności wskazuje CVE w starej wersji biblioteki dołączonej do Waszego produktu. Nie ma zgłoszenia podatności w Waszym produkcie, nie ma PoC przeciw Waszemu buildowi i nigdzie śladu wykorzystania. Tylko numer wersji poniżej progu.

Żadne z dwóch — ale udokumentuj. Linijka rejestru: „Wskazanie skanera na bibliotece [nazwa/wersja], CVE [id]. Jeszcze niepotwierdzona jako wykorzystywalna podatność w naszym produkcie; brak dowodów wykorzystania. Art. 3(42) niespełniony → dziś brak obowiązku z art. 14. Otwarty triaż dla potwierdzenia osiągalności; jeśli dotyczy komponentu zewnętrznego, do oceny zgłoszenie w górę łańcucha z art. 13(6).”

Dlaczego „15 milionów” jest w tytule

Obowiązki zgłaszania z art. 13 i 14 leżą w najwyższym paśmie sankcji rozporządzenia: do 15 milionów euro albo 2,5 % całkowitego rocznego światowego obrotu za poprzedni rok obrotowy, zależnie od tego, co wyższe. Liczba nie jest straszakiem. To pułap, który ustawodawca przywiązał właśnie do obowiązków obsługi podatności i zgłaszania.

To, co organ waży w praktyce, to nie czy przypadkiem trafiłeś. To czy miałeś proces i go zastosowałeś. Dwie firmy mogą dojść do tego samego „nie” — jedna milczeniem, druga datowanym wpisem rejestru cytującym art. 3(42). Tylko druga może to pokazać. Kwalifikacja nie jest papierologią wokół decyzji; kwalifikacja jest decyzją.

Test w jednej linijce Czy są wiarygodne dowody, że złośliwy aktor ją wykorzystał, w systemie, bez zezwolenia? Jeśli tak → wczesne ostrzeżenie w 24 h. Jeśli nie → pisemne, umotywowane „nie”.

Ten artykuł opisuje nasze odczytanie tekstu prawnego i nie stanowi porady prawnej.

Klasa ryzyka