Akt o cyberodporności (Rozporządzenie (UE) 2024/2847) kieruje wszystkie zgłaszane przez producentów podatności i poważne incydenty przez jeden kanał: Single Reporting Platform ENISA, dostępną od 11 września 2026 r. pod adresem portal.cra-srp.enisa.europa.eu. Ta strona omawia, co przygotować, jak faktycznie przebiega rejestracja i jak zbudować wewnętrzną ścieżkę eskalacji dopasowaną do 24-godzinnego zegara. Harmonogramy zgłaszania omówiono w zgłaszanie podatności.
Podsumowanie
- Single Reporting Platform jest jedynym kanałem zgłoszeniowym, a jej adres to portal.cra-srp.enisa.europa.eu. Wybierz rolę Assigned Representative, zaloguj się przez EU Login, a jedno zgłoszenie trafi w tym samym momencie do koordynującego CSIRT i do ENISA. Wiadomość e-mail do krajowego CSIRT nie jest równoważna.
- Konta EU Login są osobiste i wymagają uwierzytelniania wieloskładnikowego. Nie ma wspólnego loginu firmowego. Na producenta przypada jeden Primary AR oraz do 20 Secondary AR, zawsze imiennie wskazane osoby.
- Przygotuj się przed pierwszym zdarzeniem podlegającym zgłoszeniu. 24-godzinny zegar nie zatrzymuje się ze względu na problemy z rejestracją lub routingiem. Trzymaj dane podmiotu prawnego, produktów, kontaktów i eskalacji w gotowości.
- Producenci i opiekunowie otwartego oprogramowania są podmiotami zobowiązanymi. Importerzy i dystrybutorzy informują producenta. Nie składają zgłoszeń samodzielnie. Mandat upoważnionego przedstawiciela może objąć zgłaszanie w imieniu producenta spoza UE.
- Rozdziel cele kontaktów. Pojedynczy punkt kontaktowy z myślą o użytkownikach jest kanałem skierowanym do użytkowników. Kontakt w Single Reporting Platform dla organów powinien być zarządzany osobno, aby ENISA i koordynujący CSIRT trafiały do zespołu zgłoszeniowego.
- Routing CSIRT wynika z głównej siedziby. Powiadomienia trafiają do CSIRT wyznaczonego jako koordynator w państwie członkowskim głównej siedziby, z łańcuchem rezerwowym dla producentów spoza UE opisanym szczegółowo w routing CSIRT poniżej. Lista koordynatorów ENISA nosi datę 10 września 2026 r., a wybór niewłaściwego koordynatora może unieważnić powiadomienie.
Rejestracja to zadanie z zakresu gotowości. Zegar startuje w chwili uzyskania świadomości, a nie w chwili decyzji o rejestracji.
Co CRA mówi o Single Reporting Platform
ENISA ustanawia i obsługuje Single Reporting Platform (SRP). Państwa członkowskie i ENISA mogą wdrażać własne elektroniczne punkty końcowe powiadomień w ramach tej architektury. Z tego przepisu wynikają trzy fakty operacyjne:
- ENISA obsługuje Single Reporting Platform. Państwa członkowskie i ENISA mogą nadal wdrażać własne elektroniczne punkty końcowe powiadomień.
- Jedno zgłoszenie trafia do obu warstw. Producent składa zgłoszenie przez punkt końcowy koordynującego CSIRT, a powiadomienie jest jednocześnie dostępne dla ENISA.
- Routing transgraniczny odbywa się wewnątrz platformy. Przyjmujący CSIRT rozpowszechnia powiadomienie do innych CSIRT, których terytorium producent wskazał jako dotknięte.
Single Reporting Platform jest kanałem dla 24-godzinnego wczesnego ostrzeżenia, powiadomienia 72-godzinnego i raportu końcowego. Zgłoszenia dobrowolne nie są dostępne na starcie. ENISA informuje, że ta funkcja pojawi się w późniejszej fazie, więc pierwszego dnia platforma przyjmuje wyłącznie powiadomienia obowiązkowe. Kto planował zgłaszać przez platformę dobrowolnie podatności albo potencjalne zdarzenia, musi poczekać.
Kto musi się zarejestrować
Obowiązkowe zgłaszanie przez Single Reporting Platform leży po stronie producentów. Obowiązek dotyczy producentów produktów z elementami cyfrowymi, a nie reszty łańcucha dostaw.
Opiekunowie otwartego oprogramowania też zgłaszają, ale dopiero od 11 grudnia 2027 r. CRA daje opiekunom późniejszą datę startu niż producentom, więc opiekun ma piętnaście miesięcy więcej na zbudowanie procesu. Od tej daty opiekun zgłasza aktywnie wykorzystywane podatności w zakresie, w jakim jest zaangażowany w rozwój danego produktu, oraz poważne incydenty dotyczące systemów, które udostępnia na potrzeby tego rozwoju. Jedno zastrzeżenie bywa przeoczane: późniejsza data dotyczy roli opiekuna, a nie organizacji. Jeżeli ta sama organizacja wprowadza też produkt do obrotu jako producent, ten produkt jest objęty zakresem już 11 września 2026 r.
Importerzy i dystrybutorzy informują producenta. Nie rejestrują się na platformie, nie składają zgłoszeń samodzielnie i nie przejmują 24-godzinnego zegara. Ich obowiązkiem jest bez zbędnej zwłoki poinformować producenta, gdy uzyskają wiedzę o podatności. Zobacz importer i dystrybutor.
Producenci spoza UE potrzebują jasnego routingu. Pisemny mandat upoważnionego przedstawiciela może obejmować obowiązkowe zgłaszanie, ponieważ wyłączenia mandatu AR nie obejmują samego zgłaszania. Bez głównej siedziby w Unii routing podąża łańcuchem rezerwowym: upoważniony przedstawiciel, importer, dystrybutor, a potem koncentracja użytkowników.
Warunki wstępne rejestracji
Siedem elementów, które organizacja powinna mieć gotowe przed rejestracją. ENISA zaznacza, że jej wytyczne mogą się zmienić, więc traktuj ekrany jako udokumentowane, ale nie ostateczne. Brak któregokolwiek z tych elementów spowolni pierwsze zgłoszenie.
| Wymaganie | Co jest potrzebne |
|---|---|
| Podmiot prawny w państwie członkowskim głównej siedziby | Jednoznaczny rekord podmiotu prawnego, który pozwala wybrać właściwy koordynujący CSIRT podczas rejestracji (państwo, "w którym podejmowane są w przeważającej mierze decyzje związane z cyberbezpieczeństwem jego produktów z elementami cyfrowymi"). |
| Pojedynczy punkt kontaktowy dla użytkowników | Kanał skierowany do użytkowników, który "nie ogranicza takich środków do narzędzi automatycznych". Skrzynki obsługiwane wyłącznie autoresponderem nie spełniają wymogu. Publikowany w informacjach dla użytkownika towarzyszących produktowi. |
| Kontakt bezpieczeństwa dla organów | Kontakt dla ENISA i koordynującego CSIRT, operacyjnie odrębny od kanału skierowanego do użytkowników. Dokładne pola rejestracyjne pozostają zależne od specyfikacji ENISA. |
| Konta EU Login, osobiste, z uwierzytelnianiem wieloskładnikowym | Rejestracja odbywa się przez osobiste konto EU Login z włączonym uwierzytelnianiem wieloskładnikowym; załóż je z wyprzedzeniem na ecas.ec.europa.eu. SRP nie dodaje osobnego loginu firmowego, więc każda osoba składająca zgłoszenie loguje się jako ona sama. Koordynujący CSIRT weryfikuje jej umocowanie do działania w imieniu producenta po pierwszym dostępie, równolegle ze zgłaszaniem, bez blokowania złożenia zgłoszenia. |
| Zapisana decyzja o koordynującym CSIRT | Wybierz CSIRT wyznaczony jako koordynator z listy opublikowanej przez ENISA jeszcze przed pierwszym zdarzeniem i zapisz uzasadnienie. Według ENISA powiadomienie wysłane do niewłaściwego koordynatora może zostać unieważnione i trzeba je złożyć ponownie do właściwego. |
| Wykaz portfela produktów | Aktualna lista produktów oraz państw członkowskich, w których każdy z nich został udostępniony. Bez tego wczesne ostrzeżenie nie wskaże prawidłowo dotkniętych terytoriów. |
| Udokumentowana wewnętrzna ścieżka eskalacji | Pisemna procedura, która prowadzi organizację od wykrycia do złożenia zgłoszenia w ciągu 24 godzin, z obsługą poza godzinami pracy. Sformułowanie "bez zbędnej zwłoki i w każdym przypadku w ciągu 24 godzin" nie pozostawia miejsca na doraźną eskalację. |
Harmonogram: przełączenie i pierwsze zdarzenie podlegające zgłoszeniu
Ustalone: adres platformy i data startu 11 września 2026 r. ENISA przeprowadziła testy użytkowe, bezpieczeństwa i techniczne z krajowymi CSIRT, grupą ekspercką CRA Expert Group oraz wybranymi producentami i nie zapowiedziała kolejnych testów przed uruchomieniem. Może się jeszcze zmienić: ENISA oznacza każdą stronę wytycznych jako obecny stan wiedzy, który może ulec zmianie, Komisja może określić format i procedury zgłoszeń aktem wykonawczym, a ENISA zapowiedziała zmianę logiki licznika 72-godzinnego w kolejnym wydaniu. Ta strona odzwierciedla FAQ ENISA i przewodnik po rejestracji z 10 września 2026 r., przewodnik po interfejsie i przewodnik po składaniu powiadomień z 9 września 2026 r., AR User Manual w wersji 1.1 z ostatnią aktualizacją 10 września 2026 r., SRP Glossary w wersji 1.3 oraz listę koordynatorów z datą 10 września 2026 r. Zanim uznasz konkretny ekran za ostateczny, sprawdź oficjalną stronę SRP ENISA.
Oficjalne źródła ENISA
ENISA zaznacza, że jej wytyczne odzwierciedlają obecny stan wiedzy i mogą się zmienić. Sprawdź te źródła przed uznaniem konkretnego kroku za ostateczny.
| Dokument | Odnośnik | Status według ENISA |
|---|---|---|
| Portal SRP | portal.cra-srp.enisa.europa.eu | Dostępna od 11 września 2026 r. |
| CRA SRP - AR User Manual (55 stron) | AR User Manual (PDF bezpośrednio) | Wersja 1.1, ostatnia aktualizacja 10 września 2026 r. |
| Wytyczne CRA SRP, szczególne okoliczności wyjątkowe (PEC) | Wytyczne PEC | Zaktualizowano we wrześniu 2026 r. |
| CRA Single Reporting Platform, warunki korzystania | Warunki korzystania | Zaktualizowano 10 września 2026 r. |
| Strona SRP ENISA | Single Reporting Platform (SRP) | Strona programu, karta informacyjna, filmy |
| Najczęściej zadawane pytania o SRP | Frequently Asked Questions | Zaktualizowano 10 września 2026 r. |
| CRA SRP Glossary, pole po polu | CRA SRP Glossary | Wersja 1.3 |
| List of CSIRTs Designated as Coordinators | Lista koordynatorów | Zaktualizowano 10 września 2026 r. |
| CRA Single Reporting Platform Factsheet (PDF, po angielsku) | www.enisa.europa.eu/media/57221 | Tylko po angielsku, plik bez daty wersji |
| CRA SRP - AR User registration | AR User registration | Zaktualizowano 10 września 2026 r. |
| CRA SRP - AR Notification submission and update | AR Notification submission and update | Zaktualizowano 9 września 2026 r. |
| CRA SRP - AR Interface functions | AR Interface functions | Zaktualizowano 9 września 2026 r. |
| CRA SRP Status | Strona statusu SRP | Bieżący wskaźnik dostępności. W chwili pisania pokazuje jednocześnie obie odpowiedzi |
| Strona Komisji o zgłaszaniu i FAQ dotyczące wdrażania CRA | CRA reporting | Sekcja 5 dotyczy zgłaszania |
| Wytyczne wdrożeniowe Komisji | Wytyczne z 27 lipca 2026 r. | Sekcja 9.1 dotyczy zgłaszania |
SRP Glossary czyta się przed pierwszym zgłoszeniem, a nie w jego trakcie. Opisuje 39 pól: 18 wspólnych, 12 dla aktywnie wykorzystywanej podatności i 9 dla poważnego incydentu. Dla każdego pola podaje znaczenie, sposób wypełnienia, przykład, oczekiwany format oraz to, czy pole jest wymagane, opcjonalne, wymagane pod warunkiem dostępności informacji, czy przenoszone z poprzedniego etapu. Dokument istnieje tylko po angielsku i jest już jedynym opisem pól: FAQ odsyła właśnie tutaj, zamiast wyliczać je samodzielnie. Zwróć uwagę, czego te 39 pól nie obejmuje. Znaczniki czasu zgłoszenia i osobę zgłaszającą platforma wypełnia za ciebie, a etap powiadomienia wybierasz, zamiast przygotowywać go jako pole danych, więc żadnej z tych pozycji nie ma w Glossary i żadnej nie trzeba redagować z wyprzedzeniem.
Adres wsparcia ENISA dla platformy: cra-srp-helpdesk@enisa.europa.eu. Dwa kolejne adresy dotyczą bezpieczeństwa samej platformy, a nie twoich produktów: incydent bezpieczeństwa z udziałem platformy zgłasza się na cra-srp-security@enisa.europa.eu, a podatność znalezioną w samej platformie na responsible-disclosure@enisa.europa.eu, czyli adres podany w security.txt ENISA. Żaden z tych adresów nie jest drogą zgłaszania powiadomień CRA dotyczących twoich własnych produktów.
Przebieg rejestracji
ENISA zaktualizowała przewodnik krok po kroku po rejestracji 10 września 2026 r. i nadal zaznacza, że może się on zmienić. Pełniejszym źródłem dla ścieżki klik po kliku, ze zrzutami ekranu z rejestracji, trzech etapów zgłoszenia i aktualizacji powiadomienia, jest AR User Manual ENISA.
Assigned Representative to rola w platformie, nie rola prawna. Użytkownika SRP, który zgłasza w imieniu producenta lub opiekuna otwartego oprogramowania, ENISA nazywa Assigned Representative (AR). To rola konta w SRP, odrębna od upoważnionego przedstawiciela w rozumieniu CRA, wyznaczanego pisemnym pełnomocnictwem. Przewodnik ma więc zastosowanie także wtedy, gdy producent z siedzibą w UE nie wyznaczył upoważnionego przedstawiciela.
Dla Primary AR przebieg wygląda tak:
- Otwórz portal.cra-srp.enisa.europa.eu, wybierz swoją rolę AR i przejdź dalej.
- Wskaż CSIRT wyznaczony jako koordynator z listy rozwijanej. Za wskazanie właściwego odpowiada producent.
- Zaloguj się przez EU Login.
- Przeczytaj i zaakceptuj umowę prawną.
- Potwierdź wypełnione wcześniej dane osobowe, które pochodzą z EU Login i których nie da się zmienić w platformie.
- Podaj nazwę producenta oraz opcjonalne informacje dodatkowe.
Platforma tworzy wtedy rekord producenta, konto przechodzi w stan Active z rolą AR Primary User, powiązanie trafia do koordynującego CSIRT do weryfikacji, a potwierdzenie przychodzi e-mailem. Przy działającym koncie EU Login zajmuje to kilka minut.
Secondary AR rejestruje się inaczej: zaczyna od zaproszenia otrzymanego e-mailem, loguje się przez EU Login, potwierdza wypełnione wcześniej dane osobowe, a potem akceptuje powiązanie z producentem.
Na producenta przypada jeden Primary AR oraz do 20 Secondary AR. W platformie noszą one etykiety ról AR Primary User i AR Backup User.
- Primary AR ma funkcje administracyjne: zarządza podmiotem producenta oraz zaprasza i usuwa Secondary AR. ENISA ogranicza samo zaproszenie: wysłać je może wyłącznie Primary AR, którego powiązanie z producentem koordynujący CSIRT zweryfikował i oznaczył jako Verified. Do tego czasu osoby zapasowej nie dodasz. Powiązanie weryfikuje się osobno dla każdego producenta, więc AR działający dla kilku producentów jest weryfikowany dla każdego z nich oddzielnie.
- Secondary AR dołącza z zaproszenia wysłanego e-mailem i potwierdza wypełnione wcześniej dane producenta. Jeżeli rejestracja nie zakończy się w ciągu 7 dni, rekord przechodzi w stan Invitation Expired i zaproszenie trzeba wysłać ponownie.
- Secondary AR może później przejąć rolę Primary.
Wyznaczenie osoby zapasowej jest opcjonalne. Zrób to mimo wszystko, bo konta EU Login są osobiste, nie ma wspólnego loginu firmowego, na który dałoby się przełączyć, a 24-godzinny zegar nie czeka na posiadacza jedynego konta.
Weryfikacja przebiega równolegle i nie blokuje zgłoszeń. Koordynujący CSIRT weryfikuje powiązanie AR z producentem po pierwszym dostępie. Trwająca weryfikacja nie zatrzymuje składania zgłoszeń, zatrzymuje natomiast zaproszenie dla Secondary AR. Procedury i czasy obsługi różnią się między poszczególnymi CSIRT. ENISA prosi producentów, żeby nie rejestrowali się na zapas i zaczynali rejestrację oraz weryfikację wtedy, gdy faktycznie muszą złożyć zgłoszenie. Dzięki temu kolejka weryfikacyjna w każdym CSIRT pozostaje do opanowania.
Niezweryfikowany AR może złożyć do 20 powiadomień dla jednego producenta, zanim weryfikacja stanie się obowiązkowa. Tę samą liczbę podają FAQ ENISA, przewodnik po interfejsie i AR User Manual. Traktuj ten limit jako zawór bezpieczeństwa na wypadek wolnej kolejki weryfikacyjnej, a nie jako zapas, który da się zaplanować, i doprowadź weryfikację do końca.
Nasze odczytanie zalecenia ENISA: podziel je na dwie części. Osobiste konta EU Login załóż i uwierzytelnianie wieloskładnikowe włącz teraz, bo ta część wymaga urządzenia, telefonu i czyjegoś kalendarza. Samą rejestrację w SRP zostaw na dzień, w którym będzie potrzebna, dokładnie tak, jak prosi ENISA.
Przed pierwszym zgłoszeniem miej gotowe:
- Podmiot prawny: kim jest producent i gdzie znajduje się jego główna siedziba.
- Kontakt dla organów: kontakt w platformie dla wiadomości od ENISA i koordynującego CSIRT, oddzielny od kanału skierowanego do użytkowników.
- Zakres produktów: portfel produktów i państwa członkowskie, w których udostępniono dotknięte produkty.
- Routing koordynatora: przypisanie CSIRT zgodnie z zasadami głównej siedziby i łańcucha rezerwowego.
Po rejestracji ten sam punkt końcowy obsługuje późniejsze zgłoszenia: 24-godzinne wczesne ostrzeżenie, powiadomienie w ciągu 72 godzin, raporty pośrednie żądane przez CSIRT oraz raport końcowy.
W pierwszym wydaniu Single Reporting Platform nie ma API. ENISA informuje, że organizacje mogą automatyzować własne procesy zgłoszeniowe i włączać zgłaszanie CRA do swoich systemów, a funkcje API mogą zostać rozważone w przyszłej fazie, ale samo złożenie zgłoszenia odbywa się w interfejsie. Praktyczny podział: automatyzuj przygotowanie, nie składanie. Wyciągnij z własnych systemów nazwę i wersję produktu, dotknięte państwa członkowskie oraz identyfikator CVE lub EUVD do gotowego do wklejenia szkicu, a wklejenie zostaw imiennie wskazanej osobie.
Liczniki platformy to nie termin ustawowy
Platforma pokazuje liczniki dla powiadomienia 72-godzinnego i raportu końcowego oraz wysyła przypomnienia e-mailem. ENISA mówi wprost, że służą one do orientacji i nie zastępują obowiązków zgłoszeniowych. W tym wydaniu liczą się trzy szczegóły.
- Licznik 72-godzinny biegnie od złożenia wczesnego ostrzeżenia, a nie od uzyskania świadomości. Pokazuje termin przypadający 48 godzin po złożeniu 24-godzinnego wczesnego ostrzeżenia. Jeżeli wczesne ostrzeżenie trafi do platformy pod koniec 24-godzinnego okna, platforma może oznaczyć powiadomienie jako przeterminowane, choć termin ustawowy jeszcze nie minął. ENISA zapowiada, że w przyszłym wydaniu licznik będzie liczony od daty uzyskania świadomości.
- Dla raportu końcowego o aktywnie wykorzystywanej podatności nie ma licznika. ENISA tłumaczy to tym, że termin zależy od daty i godziny udostępnienia środka naprawczego lub łagodzącego, a takiej daty platforma nie potrafi odliczać. Dla poważnych incydentów licznik pokazuje miesiąc od powiadomienia 72-godzinnego.
- Pole na moment uzyskania świadomości o wykorzystywanej podatności nie jest jeszcze przesądzone. SRP Glossary podaje pole „Date and time when you become aware of the Actively Exploited Vulnerability" jako wymagane przy wczesnym ostrzeżeniu 24-godzinnym i w tym samym wierszu zaznacza, że pojawi się ono w kolejnym wydaniu platformy. Na papierze jest więc wymagane, a na ekranie może go nie być. Prowadź własny znacznik czasu uzyskania świadomości i przygotuj się na podanie go w obu wariantach. Dla incydentów istnieje pokrewne pole, tylko w tym wydaniu SRP Glossary nazywa je „Date and time when the incident was detected (UTC time)", a wykrycie to nie to samo co uzyskanie świadomości.
Znacznik czasu uzyskania świadomości trzymaj więc we własnym systemie i tam uruchamiaj własny zegar. Licznik platformy jest przypomnieniem. Termin wynika z przepisów.
Co musi zawierać każde zgłoszenie w Single Reporting Platform
Artykuł 14 przewiduje trzy etapy powiadomień dla każdego zdarzenia podlegającego zgłoszeniu. Wymagania dotyczące treści różnią się między strumieniem aktywnie wykorzystywanych podatności a strumieniem poważnych incydentów.
Aktywnie wykorzystywana podatność:
| Etap | Termin | Minimalna wymagana treść |
|---|---|---|
| Wczesne ostrzeżenie | 24 h od uzyskania świadomości | Wskazanie, że podatność jest aktywnie wykorzystywana; państwa członkowskie, w których produkt jest udostępniany, o ile są znane |
| Powiadomienie o podatności | 72 h od uzyskania świadomości | Ogólne informacje o produkcie; ogólny charakter exploitu i podatności; podjęte środki naprawcze lub łagodzące; środki możliwe do podjęcia przez użytkowników; wskazanie wrażliwości |
| Raport końcowy | 14 dni od udostępnienia środka naprawczego lub łagodzącego | Opis podatności wraz z wagą i skutkami; informacje o podmiotach ją wykorzystujących, o ile są dostępne; szczegóły aktualizacji zabezpieczeń lub środka naprawczego |
Poważny incydent mający wpływ na bezpieczeństwo produktu:
| Etap | Termin | Minimalna wymagana treść |
|---|---|---|
| Wczesne ostrzeżenie | 24 h od uzyskania świadomości | Wskazanie, czy istnieje podejrzenie, że incydent jest spowodowany działaniami niezgodnymi z prawem lub złośliwymi; państwa członkowskie, w których produkt jest udostępniany, o ile są znane |
| Powiadomienie o incydencie | 72 h od uzyskania świadomości | Charakter incydentu; wstępna ocena; podjęte środki naprawcze lub łagodzące; środki możliwe do podjęcia przez użytkowników; wskazanie wrażliwości |
| Raport końcowy | 1 miesiąc po powiadomieniu 72-godzinnym | Szczegółowy opis incydentu wraz z wagą i skutkami; rodzaj zagrożenia lub prawdopodobna przyczyna; zastosowane i trwające środki łagodzące |
CSIRT wyznaczony jako koordynator może również zażądać raportu pośredniego między powiadomieniem 72-godzinnym a raportem końcowym. Żaden ze strumieni nie wymaga identyfikatorów CVE ani wyników CVSS na etapie wczesnego ostrzeżenia. Obowiązek 24-godzinny to powiadomienie, a nie zakończenie analizy. Pełne szczegóły techniczne trafiają do powiadomienia i raportu końcowego.
Wewnętrzna eskalacja: obsługa 24-godzinnego zegara
Zegar 24-godzinny startuje w chwili uzyskania świadomości, a nie w chwili potwierdzenia. Trudna część to dojście od "właśnie się dowiedzieliśmy" do "właśnie złożyliśmy" w ciągu 24 godzin, z obsługą poza godzinami pracy włącznie. Proces triażu, który "zazwyczaj trwa 48 godzin", jest strukturalnie niezgodny z przepisami. Wykrycie, triaż, równoległa weryfikacja prawna oraz złożenie zgłoszenia muszą zmieścić się w tym samym dniu kalendarzowym, łącznie z weekendami i czasem poza godzinami pracy.
| Etap | W 24h? | Uwagi |
|---|---|---|
| Wykrycie | Tak | Wewnętrzne zespoły inżynieryjne, zgłoszenia klientów, monitoring, analiza zagrożeń, wpływ z CVD. Ścieżki triażu dla "aktywnie wykorzystywane" i "poważny incydent" muszą być odrębne. |
| Triaż | Tak | Jako dane wejściowe stosuj sygnały z oceny ważności (CVSS / EPSS / KEV). Dowód eksploitacji jest wyzwalaczem. Sama ważność nim nie jest. |
| Weryfikacja prawna | Równolegle | Szeregowe oczekiwanie na zgodę prawną powoduje utratę 24 godzin. Producent może oznaczyć wrażliwość, a platforma może wstrzymać rozpowszechnienie z przyczyn cyberbezpieczeństwa. |
| Wczesne ostrzeżenie w platformie | Tak | Strumień podatności lub strumień poważnych incydentów. |
| Powiadomienie 72h | Po 24h | W ciągu 72 godzin od uzyskania świadomości. |
| Raport końcowy | 14 dni (podatność) / 1 miesiąc (incydent) | Podatności: 14 dni od udostępnienia środka naprawczego. Poważne incydenty: miesiąc od powiadomienia 72-godzinnego. |
Routing CSIRT
Routing CSIRT wynika z głównej siedziby producenta w Unii, czyli państwa członkowskiego, w którym podejmowane są w przeważającej mierze decyzje dotyczące cyberbezpieczeństwa produktu. Jeżeli nie da się tego ustalić, decyduje państwo członkowskie, w którym mieści się zakład producenta w UE zatrudniający najwięcej osób. Bez głównej siedziby w Unii łańcuch rezerwowy prowadzi po kolei: państwo członkowskie, w którym upoważniony przedstawiciel działa dla największej liczby produktów, następnie importer wprowadzający do obrotu największą ich liczbę, następnie dystrybutor udostępniający ich najwięcej, a na końcu państwo członkowskie z największą liczbą użytkowników.
Lista CSIRT wyznaczonych jako koordynatorzy nosi datę 10 września 2026 r. i zawiera stronę kontaktową dla każdego państwa członkowskiego. Potwierdź swojego koordynatora na tej liście i zapisz uzasadnienie wyboru, bo według ENISA powiadomienie złożone do niewłaściwego koordynatora może zostać unieważnione i trzeba je złożyć ponownie do właściwego. Termin biegnie od uzyskania świadomości, a nie od nowa, więc godziny stracone na ponowne złożenie odchodzą z własnego budżetu czasu. Po złożeniu rozpowszechnienie transgraniczne do CSIRT w innych dotkniętych państwach członkowskich odbywa się wewnątrz platformy.
Jedno powiadomienie na zdarzenie, także w grupie ze spółkami w UE
ENISA rozstrzygnęła pytanie, które wraca w każdej strukturze grupowej: dla danej aktywnie wykorzystywanej podatności lub danego poważnego incydentu wymagane jest tylko jedno powiadomienie, nawet jeżeli producent ma w UE kilka oddziałów lub spółek zależnych albo spółkę matkę poza Unią. Koordynacja wewnątrz tej struktury pozostaje zadaniem samego producenta.
Granicę trzeba czytać uważnie, bo jest węższa, niż wielu zakłada. Chodzi o jednego producenta z oddziałami i spółkami zależnymi, a nie o przyzwolenie, by dwaj prawnie odrębni producenci z tej samej grupy dzielili jedno zgłoszenie. Jeżeli dwa podmioty wprowadzają do obrotu własne produkty, każdy ma własny obowiązek.
Dwa scenariusze awaryjne warto wpisać do procedury. Dwie spółki zależne zgłaszają to samo zdarzenie i koordynujący CSIRT dostaje duplikaty, które wyglądają jak zgłoszenia dwóch producentów. Albo każdy podmiot zakłada, że zgłosił ten drugi, i w ciągu 24 godzin nie trafia nic. Podmiot składający zgłoszenie i osobę, która je składa, wskaż przed zdarzeniem, a nie w jego trakcie.
Single Reporting Platform a bezpośredni kontakt z krajowym CSIRT
Wysłanie wiadomości e-mail bezpośrednio do krajowego CSIRT nie spełnia obowiązku zgłoszeniowego wynikającego z CRA, nawet jeśli producent utrzymuje z tym CSIRT stałą współpracę.
| Kanał | Obowiązkowy dla zgłoszeń CRA? | Zakres |
|---|---|---|
| Single Reporting Platform | Tak | Zgłoszenia aktywnie wykorzystywanych podatności; zgłoszenia poważnych incydentów; powiadomienia 72-godzinne i raporty końcowe |
| Bezpośredni kontakt z krajowym CSIRT | Nie | Koordynacja skoordynowanego ujawniania podatności; wymiana branżowej analizy zagrożeń; nieformalna współpraca w reagowaniu na incydenty |
Producenci utrzymujący relację z krajowym CSIRT mogą ją zachować na potrzeby koordynacji CVD i wymiany analizy zagrożeń. Do Single Reporting Platform trafia każde obowiązkowe powiadomienie wynikające z artykułu 14. Platforma automatycznie obsługuje transgraniczny routing do CSIRT innych dotkniętych państw członkowskich. Jedno zgłoszenie dociera do wszystkich właściwych CSIRT.
Jeżeli nie jesteś producentem, platforma nie jest twoim kanałem. Ta wersja przyjmuje wyłącznie obowiązkowe powiadomienia z artykułu 14 składane przez producentów. Badacz bezpieczeństwa, użytkownik, importer lub dystrybutor, który chce zgłosić podatność, kieruje się bezpośrednio do właściwego krajowego CSIRT. ENISA wskazuje, że zgłoszenie od kogokolwiek innego może zostać oznaczone w platformie jako nieważne.
Jeżeli platforma nie działa. Odpowiedź ENISA brzmi: poczekać i złożyć zgłoszenie, gdy platforma znów będzie dostępna. Jeżeli natychmiastowa komunikacja nie może czekać, w międzyczasie wolno skontaktować się bezpośrednio z koordynującym CSIRT, ale powiadomienie i tak musi później przejść przez platformę. Kontakt bezpośredni jest dodatkiem, nigdy zamiennikiem, i nie przedłuża terminu. Zachowaj rejestr z oznaczeniem czasu obejmujący awarię, podjęte próby oraz każdy kontakt bezpośredni.
Typowe pułapki
- Zakładanie EU Login i włączanie uwierzytelniania wieloskładnikowego w trakcie incydentu. ENISA prosi, żeby nie rejestrować się na platformie na zapas, i to jest rozsądne. Nie znaczy to jednak, że tożsamość można zostawić na dzień zdarzenia. Osobiste konta załóż teraz, włącz uwierzytelnianie wieloskładnikowe i przetestuj logowanie, żeby rejestracja tego samego dnia naprawdę trwała kilka minut.
- Poleganie na tym, że platforma poda termin. W tym wydaniu licznik 72-godzinny biegnie od złożenia wczesnego ostrzeżenia plus 48 godzin, a pola na moment uzyskania świadomości o wykorzystywanej podatności może jeszcze nie być na ekranie, choć Glossary oznacza je jako wymagane. Prowadź własny zegar.
- Zgłaszają dwie spółki zależne albo żadna. Na jedno zdarzenie u jednego producenta przypada jedno powiadomienie i ktoś musi za nie odpowiadać. Wskaż w procedurze podmiot składający zgłoszenie i osobę, która je składa.
- Jedyne konto w rękach jednej osoby. Wyznacz Primary AR i co najmniej jednego Secondary AR, a zaproszenie domknij w ciągu 7 dni, zanim wygaśnie.
- Zgadywanie koordynującego CSIRT w trakcie incydentu. Lista jest opublikowana. Niewłaściwy koordynator może unieważnić powiadomienie i zabrać godziny, których nie ma w zapasie.
- Skrzynka ogólna
security@z autoresponderem. Sprzeczne z wymogiem kanału skierowanego do użytkowników i nieprzydatne jako kanał dla organów w platformie. - Brak lub nieaktualne produkty powiązane z rejestracją. Wczesne ostrzeżenie musi wskazywać państwa członkowskie, w których produkt został udostępniony. Bez aktualnego wykazu wczesne ostrzeżenie jest niekompletne.
- Brak wewnętrznego SLA dla 24-godzinnego zegara. Ścieżka od wykrycia do złożenia wymaga wyraźnie określonego budżetu czasowego.
- Zgłaszanie e-mailem do krajowego CSIRT. Single Reporting Platform jest wyznaczonym kanałem. Wiadomość e-mail do krajowego CSIRT nie jest równoważna.
- Traktowanie AR jako adresu do przekazywania. Mandat AR producenta spoza UE musi wyraźnie obejmować zgłaszanie, a AR musi być gotowy wspierać złożenie przez platformę.
Najczęściej zadawane pytania
Czy Single Reporting Platform już działa?
Adres platformy to portal.cra-srp.enisa.europa.eu, a platforma jest dostępna od 11 września 2026 r. ENISA publikuje stronę statusu platformy i to tam sprawdzisz sytuację, zanim uznasz awarię za własną. Ze strony startowej wybiera się rolę Assigned Representative i loguje przez EU Login. Obowiązki zgłoszeniowe producentów obowiązują od tego samego dnia, a obowiązki opiekunów otwartego oprogramowania zaczną obowiązywać 11 grudnia 2027 r. ENISA odświeżyła FAQ i przewodnik po rejestracji 10 września 2026 r., a przewodnik po interfejsie i przewodnik po składaniu powiadomień 9 września 2026 r., jej SRP Glossary to wersja 1.3, lista koordynatorów nosi datę 10 września 2026 r., a 9 września 2026 r. ENISA opublikowała liczący 55 stron AR User Manual. Wszystkie swoje wytyczne ENISA oznacza jako obecny stan wiedzy, który może się zmienić, więc konkretny ekran sprawdź w aktualnych wytycznych, zanim się na nim oprzesz.
Czy importerzy i dystrybutorzy rejestrują się w Single Reporting Platform?
Nie. Importerzy i dystrybutorzy nie przejmują obowiązku zgłoszeniowego producenta w Single Reporting Platform. Ich obowiązkiem CRA jest poinformowanie producenta o podatności bez zbędnej zwłoki. Zgłaszanie przez platformę pozostaje obowiązkiem producenta.
Nie jestem producentem. Czy mogę zgłosić podatność przez Single Reporting Platform?
Nie. Ta wersja platformy przyjmuje wyłącznie obowiązkowe powiadomienia z Artykułu 14 składane przez producentów. Jeżeli jesteś badaczem bezpieczeństwa, użytkownikiem, importerem lub dystrybutorem, skontaktuj się bezpośrednio z właściwym krajowym CSIRT. ENISA wskazuje, że zgłoszenie od kogokolwiek innego może zostać oznaczone w platformie jako nieważne. Zgłoszenie podatności w samej platformie to osobna sprawa i trafia na responsible-disclosure@enisa.europa.eu.
Czy producent spoza UE może zarejestrować się bezpośrednio?
Możliwe, ale liczy się łańcuch rezerwowy. Pisemny mandat AR może objąć obowiązkowe zgłaszanie, ponieważ wyłączenia AR nie obejmują samego zgłaszania. Dla producenta bez głównej siedziby w Unii routing idzie dostępnym łańcuchem: upoważniony przedstawiciel, importer, dystrybutor, a potem koncentracja użytkowników.
Jak ustalić, czy złożyć zgłoszenie aktywnie wykorzystywanej podatności, czy poważnego incydentu?
Dwa strumienie dotyczą różnych powierzchni ataku. Aktywnie wykorzystywana podatność to luka w produkcie, którą złośliwy podmiot wykorzystuje przeciwko użytkownikom. Poważny incydent to zdarzenie, które istotnie wpływa na dostępność, autentyczność, integralność lub poufność produktu z elementami cyfrowymi lub danych przetwarzanych przez produkt. Przykład z rozporządzenia: atakujący wstrzykuje złośliwy kod do kanału wydawania aktualizacji lub do infrastruktury budowania producenta.
Zgłoszenie w ramach bug bounty ani raport skoordynowanego ujawniania podatności nie uruchamiają żadnego z tych strumieni. Obowiązkowe powiadomienie stosuje się wtedy, gdy złośliwy podmiot aktywnie wykorzystuje lukę w produkcie, lub gdy dochodzi do poważnego incydentu w rozumieniu Artykułu 14.
Ten sam atak może jednocześnie przekroczyć obie granice. Jeżeli atakujący wykorzysta lukę w produkcie i za pomocą tego dostępu naruszy infrastrukturę budowania, producent składa dwa oddzielne zgłoszenia: jedno dla każdego strumienia. Oba wymagają 24-godzinnego wczesnego ostrzeżenia liczonego od tego samego momentu uzyskania świadomości.
Od kiedy dokładnie biegnie 24-godzinny zegar?
Z chwilą gdy ktokolwiek w zespole bezpieczeństwa uzyska wiarygodne informacje, że dochodzi do zdarzenia podlegającego zgłoszeniu. Nie wtedy, gdy poinformowany zostanie zarząd. Nie wtedy, gdy dział prawny to potwierdzi. Nie wtedy, gdy ustalona zostanie przyczyna źródłowa.
Wczesne ostrzeżenie 24-godzinne musi zawierać wyłącznie wskazanie aktywnej eksploatacji oraz państwa członkowskie, w których produkt jest dostępny. Szczegółowa analiza techniczna trafia do powiadomienia 72-godzinnego. Rozporządzenie zaprojektowano właśnie tak: najpierw powiadomienie, śledztwo równolegle.
Nie istnieje okres karencji na ocenę. Zegar biegnie od pierwszej wiarygodnej świadomości.
Co zrobić, jeśli nasze zgłoszenie w Single Reporting Platform nie powiedzie się?
Poczekaj na platformę i złóż zgłoszenie przez nią. ENISA informuje, że przy chwilowej niedostępności platformy zgłoszenie składa się wtedy, gdy platforma znów będzie dostępna. Jeżeli natychmiastowa komunikacja nie może czekać, w międzyczasie wolno skontaktować się bezpośrednio z koordynującym CSIRT, ale powiadomienie i tak musi później przejść przez platformę. To nie jest przedłużenie terminu. Zachowaj rejestr z oznaczeniem czasu obejmujący awarię, podjętą próbę złożenia i każdy kontakt bezpośredni.
Czy pojedynczy punkt kontaktowy dla użytkowników jest tożsamy z kontaktem rejestracyjnym w Single Reporting Platform?
Nie. Kontakt dla użytkowników i kontakt w platformie dla organów służą różnym odbiorcom. Kontakt skierowany do użytkowników obsługuje zgłoszenia podatności od użytkowników i nie może ograniczać się do narzędzi automatycznych. Kontakt w platformie powinien kierować wiadomości ENISA i koordynującego CSIRT do zespołu zgłoszeniowego, nawet jeśli ENISA później doprecyzuje dokładne pola rejestracyjne.
Ile kont w Single Reporting Platform potrzebuje organizacja?
Jeden Primary AR i do 20 Secondary AR. Konta EU Login są osobiste i wymagają uwierzytelniania wieloskładnikowego, a platforma nie dodaje loginu firmowego, więc konto w SRP to imiennie wskazana osoba, a nie wspólna skrzynka. Primary AR rejestruje producenta i ma funkcje administracyjne. Secondary AR dołącza z zaproszenia e-mailowego, które wygasa po 7 dniach. Praktyczne minimum to dwie osoby, bo 24-godzinny zegar nie zatrzymuje się na czas urlopu.
Koordynujący CSIRT jeszcze nas nie zweryfikował. Czy możemy zgłaszać?
Tak. Powiązanie między Assigned Representative a producentem jest weryfikowane po pierwszym dostępie i przebiega równolegle ze zgłaszaniem, więc nie blokuje złożenia. Jedno jednak blokuje: zaproszenia dla Secondary AR nie wyślesz, dopóki to powiązanie nie zostanie oznaczone jako Verified. Niezweryfikowany AR może złożyć do 20 powiadomień dla jednego producenta, zanim weryfikacja stanie się obowiązkowa, a tę liczbę podają zgodnie FAQ, przewodnik po interfejsie i AR User Manual. Traktuj to jako zawór bezpieczeństwa na wypadek wolnej kolejki weryfikacyjnej, a nie jako zaplanowany zapas, i domknij weryfikację.
W jakim języku działa platforma?
Na starcie wyłącznie po angielsku. ENISA zapowiada stopniowe tłumaczenie karty informacyjnej i materiałów pomocniczych na wszystkie języki UE, a wersje językowe samej platformy mają zostać rozważone w kolejnej fazie projektu. Jeżeli zespół reagowania pracuje w innym języku, przygotuj ściągę do pól już teraz, na podstawie angielskich etykiet z SRP Glossary, zamiast tłumaczyć nazwy pól w trakcie incydentu.
Czy trzeba zgłaszać eksploatację, o której wiedzieliśmy wcześniej?
Tylko wtedy, gdy świadomość powstaje 11 września 2026 r. lub później. Zgodnie z wytycznymi Komisji, na które powołuje się ENISA, producent nie musi cofać się i zgłaszać aktywnej eksploatacji, o której wiedział przed tą datą. Jeżeli dowie się o niej po tej dacie, obowiązek istnieje, nawet gdy sama podatność jest stara lub od dawna znana. Obowiązek wiąże się ze świadomością eksploatacji, a nie z wiekiem luki.
Czy przez platformę można składać zgłoszenia dobrowolne?
Nie na starcie. Dobrowolne zgłoszenia podatności, cyberzagrożeń, incydentów i potencjalnych zdarzeń są planowane na późniejszą fazę platformy. Pierwszego dnia platforma przyjmuje wyłącznie obowiązkowe powiadomienia o aktywnie wykorzystywanych podatnościach i poważnych incydentach.