Newsletter
 

Nauka i technologie

MC: Europejska platforma zgłaszania podatności i incydentów w ramach Aktu o cyberodporności (komunikat)

24.09.2026, 16:19aktualizacja: 24.09.2026, 16:20

Pobierz materiał i Publikuj za darmo

- Ministerstwo Cyfryzacji informuje:

Od 11 września 2026 r. producenci produktów z elementami cyfrowymi muszą zgłaszać podatności oraz poważne incydenty dotyczące ich produktów. Zgłoszenia można przekazywać za pośrednictwem uruchomionej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) platformy Single Reporting Platform (SRP). W Polsce zgłoszenia koordynuje CSIRT NASK. Producenci mają 24 godziny na przekazanie wczesnego ostrzeżenia i 72 godziny na złożenie właściwego zgłoszenia.

Nowe obowiązki dla producentów

Producenci produktów z elementami cyfrowymi muszą zgłaszać:

- aktywnie wykorzystywane podatności, o których się dowiedzieli,

- poważne incydenty mające wpływ na bezpieczeństwo produktu, o których się dowiedzieli.

Obowiązek dotyczy m.in. oprogramowania, aplikacji mobilnych, urządzeń Internetu Rzeczy oraz innych produktów zawierających elementy cyfrowe.

Wymienione powyżej podatności lub incydenty zgłaszać można na stronie internetowej platformy SRP prowadzonej przez ENISA pod adresem: https://portal.cra-srp.enisa.europa.eu

Ważne terminy

CRA określa kilka etapów zgłaszania podatności i incydentów.

- 24 godziny – tyle czasu ma producent na przekazanie wczesnego ostrzeżenia od momentu uzyskania wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.

- 72 godziny – w tym czasie producent powinien złożyć właściwe zgłoszenie. Powinno ono zawierać m.in. ogólne informacje o produkcie, charakterze wykorzystania podatności lub incydentu oraz podjętych lub możliwych do podjęcia działaniach naprawczych i ograniczających ryzyko.

- 14 dni – w przypadku podatności tyle czasu ma producent na przekazanie sprawozdania końcowego, licząc od udostępnienia środka naprawczego lub łagodzącego.

- Miesiąc – w przypadku poważnego incydentu sprawozdanie końcowe należy złożyć w ciągu miesiąca od zgłoszenia incydentu.

W razie potrzeby koordynujący CSIRT może zwrócić się do producenta o przekazywanie dodatkowych raportów dotyczących rozwoju sytuacji.

Producenci mają również obowiązek informowania użytkowników o wykrytych podatnościach lub incydentach oraz o dostępnych działaniach ograniczających ryzyko.

Kiedy incydent jest poważny?

Za poważny uznaje się incydent, który:

- negatywnie wpływa lub może negatywnie wpłynąć na możliwość zapewnienia dostępności, autentyczności, integralności lub poufności wrażliwych lub ważnych danych albo funkcji,

- prowadził lub może prowadzić do wprowadzenia albo uruchomienia złośliwego kodu w produkcie, sieci lub systemach informatycznych użytkownika produktu.

CSIRT NASK koordynatorem zgłoszeń w Polsce

Zgłoszenia przekazywane za pośrednictwem SRP trafiają do koordynującego CSIRT w państwie członkowskim, a następnie są udostępniane pozostałym właściwym podmiotom zgodnie z mechanizmem określonym w CRA. W Polsce podmiotem odpowiedzialnym za realizację zadań krajowego punktu kontaktowego w zakresie zgłoszeń wynikających z art. 14 CRA będzie CSIRT NASK. Takie rozwiązanie ułatwia przekazywanie informacji o cyberzagrożeniach oraz koordynację działań związanych z ograniczaniem ich ryzyka.

Przygotowanie do pełnego stosowania CRA

Uruchomienie SRP oznacza, że europejski system zgłaszania podatności i incydentów przewidziany w Akcie o cyberodporności działa już w praktyce. Platforma ma ułatwić producentom realizację obowiązków związanych z raportowaniem, a właściwym podmiotom – wymianę informacji i koordynację działań związanych z cyberzagrożeniami.

Pełne stosowanie przepisów CRA rozpocznie się 11 grudnia 2027 r. Uruchomienie platformy SRP 11 września 2026 r. jest elementem przygotowania europejskiego systemu cyberbezpieczeństwa do nowych obowiązków.

Więcej informacji na temat platformy SRP dostępnych jest na stronie internetowej ENISA:

-https://protect.checkpoint.com/v2/r02/___https://www.enisa.europa.eu/topics/product-security/vulnerability-services/eu-incident-response-and-cyber-crisis-management/single-reporting-platform-srp___.YzJlOnBhcDpjOm86ZGFiMWU4MTU4YWVlNjdmYjJhZmJlYmUzNDg1YjVjZTM6NzplZmFiOmE5MDhlOWM1MTViMDhiMzVhYzQ5Y2RjNGJiZTdiNjgzZTkyZDE3MTAyMmRjNzJlOGQ4MDdmNjJjZTc1NzhkOGY6aDpGOkY

- protect.checkpoint.com/v2/r02/___https://www.enisa.europa.eu/topics/product-security/vulnerability-services/eu-incident-response-and-cyber-crisis-management/single-reporting-platform-srp/frequently-asked-questions___.YzJlOnBhcDpjOm86ZGFiMWU4MTU4YWVlNjdmYjJhZmJlYmUzNDg1YjVjZTM6NzpiMDJmOjBhMjc1YTkwNDg5ODY4ZmRhN2Y2ZGFiNDE1N2I0ZTMxYjFjZTBkNmJiOTMyODAwYzJhNzI2Nzg3MTg0NWJmOTI6aDpGOkY.

Obowiązki wynikają z art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, czyli Aktu o cyberodporności (CRA).

UWAGA: komunikaty publikowane są w serwisie PAP bez wprowadzania przez PAP SA jakichkolwiek zmian w ich treści, w formie dostarczonej przez nadawcę. Nadawca komunikatu ponosi odpowiedzialność za jego treść — z zastrzeżeniem postanowień art. 42 ust. 2 ustawy Prawo prasowe. (PAP)

kom/ mbed/ dafa/

Pobierz materiał i Publikuj za darmo

bezpośredni link do materiału
Data publikacji 24.09.2026, 16:19
Źródło informacji MC
Zastrzeżenie Za materiał opublikowany w serwisie PAP MediaRoom odpowiedzialność ponosi – z zastrzeżeniem postanowień art. 42 ust. 2 ustawy prawo prasowe – jego nadawca, wskazany każdorazowo jako „źródło informacji”. Informacje podpisane źródłem „PAP MediaRoom” są opracowywane przez dziennikarzy PAP we współpracy z firmami lub instytucjami – w ramach umów na obsługę medialną. Wszystkie materiały opublikowane w serwisie PAP MediaRoom mogą być bezpłatnie wykorzystywane przez media.

Pozostałe z kategorii

Newsletter

Newsletter portalu PAP MediaRoom to przesyłane do odbiorców raz dziennie zestawienie informacji prasowych, komunikatów instytucji oraz artykułów dziennikarskich, które zostały opublikowane na portalu danego dnia.

ZAPISZ SIĘ