Poročanje sprožita dve vrsti dogodkov: aktivno izrabljena ranljivost v izdelku z digitalnimi elementi in resni incident, ki vpliva na varnost izdelka. Proizvajalec poroča skupini CSIRT, imenovani za koordinatorja, in agenciji ENISA prek enotne platforme za poročanje, po določenem urniku.
Poročanje po CRA velja za kvalificirane aktivno izrabljene ranljivosti in resne incidente. Velja od 11. septembra 2026 in po členu 69(3) zajema vse izdelke v obsegu, tudi tiste, dane na trg pred 11. decembrom 2027.
Ura
| Korak | Aktivno izrabljena ranljivost | Resni incident |
|---|---|---|
| Zgodnje opozorilo | Brez nepotrebnega odlašanja, v 24 urah po seznanitvi. Po potrebi navesti države članice, kjer je izdelek na voljo | Brez nepotrebnega odlašanja, v 24 urah po seznanitvi. Navesti, ali so domnevna nezakonita ali zlonamerna dejanja |
| Obvestilo | V 72 urah, razen če je že predloženo: splošne informacije o izdelku, izrabi, ranljivosti in blažilnih ukrepih | V 72 urah, razen če je že predloženo: narava incidenta, prva ocena in blažilni ukrepi |
| Končno poročilo | Najpozneje 14 dni po tem, ko so na voljo popravni ali blažilni ukrepi | V enem mesecu po 72-urnem obvestilu |
Skupina CSIRT, imenovana za koordinatorja, lahko zahteva vmesno poročilo (člen 14(6)). Proizvajalec mora o ranljivosti ali incidentu in ukrepih, ki jih lahko sprejmejo uporabniki, obvestiti tudi prizadete uporabnike, po potrebi vse uporabnike (člen 14(8)).
Kaj šteje
Aktivno izrabljena ranljivost je ranljivost, za katero obstajajo zanesljivi dokazi, da jo je zlonamerni akter izrabil v sistemu brez dovoljenja lastnika sistema (člen 3(42)). Incident je resen, kadar negativno vpliva ali bi lahko negativno vplival na zmožnost izdelka, da zaščiti razpoložljivost, avtentičnost, celovitost ali zaupnost občutljivih ali pomembnih podatkov ali funkcij, ali kadar je povzročil ali bi lahko povzročil vnos ali izvajanje zlonamerne kode v izdelku ali v omrežnih in informacijskih sistemih uporabnika (člen 14(5)).
Kam in komu
Obvestila se pošiljajo prek enotne platforme za poročanje, ki jo ENISA upravlja po členu 16. Gredo skupini CSIRT, imenovani za koordinatorja v državi članici glavnega sedeža proizvajalca, torej tam, kjer se pretežno sprejemajo odločitve o kibernetski varnosti izdelkov, in so hkrati dostopna agenciji ENISA (člen 14(7)). Proizvajalci brez glavnega sedeža v Uniji sledijo vrstnemu redu rezervnih možnosti iz istega člena.
Kaj to pomeni za proizvajalce
Pred prvim primerom potrebujete tri stvari: način, da hitro izveste, da je nekaj izrabljeno, osebo, ki odloči, ali dogodek ustreza, in pripravljeno pot do platforme. Čakanje na gotovost ni namen zgodnjega opozorila. Mora biti kratko in se posodablja.
- Postopek, vloge in namestniki
- Čas seznanitve, odločitev in kdo jo je sprejel
- Poslana zgodnja opozorila, obvestila in poročila
- Sporočila uporabnikom
- Zapisi vaj
Domnevati, da poročanje pomembno le za incidente v lastnem omrežju. Člen 14 se nanaša na aktivno izrabljene ranljivosti v izdelku in resne incidente, ki vplivajo na varnost izdelka, vključno z zlonamerno kodo, vneseno v izdelek.
Naslednji korak
Preverite pripravljenost z oceno pripravljenosti na poročanje ali si oglejte celotno časovnico CRA.
Pripravljenost na poročanje pretvori člen 14 v potek dela, ki ga vaša ekipa zmore ob 02:00.
Sorodni vodiči
- Usklajeno razkritje ranljivosti po CRA
- PSIRT po CRA: ali ga vaše podjetje potrebuje?
- Časovnica CRA: kaj velja v letih 2026 in 2027?
Ta vodič razlaga uredbo in daje praktična priporočila. Ni pravno svetovanje. Regulativna dejstva in naša priporočila so označena ločeno. Glejte našo uredniško politiko.