Przejdź do treści głównej
Powrót do przeglądu

Raportowanie CRA rusza 11 września 2026: co organizacje NIS2 muszą zrobić już teraz

Autor: NIS2Certify
cyber-resilience-actraportowanie-crazglaszanie-incydentowzgodnosc-nis2msp
Raportowanie CRA rusza 11 września 2026: co organizacje NIS2 muszą zrobić już teraz

Twój klient dostarcza inteligentne sterowniki HVAC do biurowców w całej Europie. 12 września 2026 badacz informuje go, że atakujący aktywnie wykorzystują lukę w firmware. Od tej chwili klient ma 24 godziny na złożenie wczesnego ostrzeżenia do krajowego CSIRT i ENISA.

Ten obowiązek jest nowy. Raportowanie CRA z Article 14 rozporządzenia Cyber Resilience Act obowiązuje od 11 września 2026 — pełne 15 miesięcy przed resztą rozporządzenia. Jeśli doradzasz organizacjom objętym NIS2, które również produkują lub sprzedają produkty z elementami cyfrowymi, ten termin dotyczy także ciebie.

Większość konsultantów odłożyła CRA jako temat na 2027. Część dotycząca raportowania to temat na 2026 — i przychodzi za dwa tygodnie.

Obowiązki raportowania CRA ruszają 11 września 2026

Od 11 września 2026 producenci produktów z elementami cyfrowymi muszą zgłaszać dwie rzeczy: aktywnie wykorzystywane podatności w swoich produktach oraz poważne incydenty wpływające na bezpieczeństwo tych produktów.

Zakres jest szeroki. Routery, inteligentne zamki, sterowniki przemysłowe, kamery IP, firmware i samodzielne oprogramowanie — wszystko to kwalifikuje się jako produkty z elementami cyfrowymi. Obowiązek obejmuje produkty będące już dziś na rynku — nie tylko te dostarczone po terminie.

Zgłoszenia idą przez CRA Single Reporting Platform prowadzoną przez ENISA. Producent zgłasza raz; powiadomienie trafia do CSIRT państwa członkowskiego, w którym ma główną siedzibę, a ENISA widzi je równocześnie. Komisja Europejska potwierdziła, że platforma jest w końcowej fazie testów i będzie działać 11 września 2026.

Zwróć uwagę, co uruchamia obowiązek: aktywnie wykorzystywana oznacza, że ktoś używa luki w realnych atakach. Podatność znaleziona w wewnętrznym przeglądzie kodu pozostaje wewnętrzna — na razie, obsługiwana przez zwykłe skoordynowane ujawnianie podatności.

CRA to nie NIS2 — a wielu twoich klientów podlega obu

NIS2 reguluje podmioty: jak organizacja prowadzi swoje sieci, zarządza ryzykiem, reaguje na incydenty. CRA reguluje produkty: co producent dostarcza, jak obsługuje podatności w tym produkcie i jak długo zapewnia aktualizacje bezpieczeństwa.

Weź średniej wielkości producenta wyrobów medycznych. Pod NIS2 to podmiot ważny w sektorze zdrowia — fabryki, IT i obsługa incydentów podlegają dziesięciu środkom z Article 21. Każde wysyłane urządzenie jest osobno objęte CRA. Dwa reżimy, jedna firma, różne obowiązki, różni regulatorzy.

Ścieżki raportowania też są rozdzielone. Zgłoszenia incydentów NIS2 idą do właściwego organu lub CSIRT dla dotkniętej usługi. Zgłoszenia CRA idą przez Single Reporting Platform dla dotkniętego produktu. Złożenie jednego nie zwalnia z drugiego.

NIS2 vs ISO 27001 — Porównanie Wymagań

Tylko NIS2
Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)
Osobista odpowiedzialność zarządu za cyberbezpieczeństwo
Obowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowych
Sektorowe obowiązki regulacyjne
Wspólne Wymagania
Zarządzanie ryzykiem bezpieczeństwa informacji
Kontrola dostępu i zarządzanie tożsamością
Ciągłość działania i odtwarzanie po awarii
Świadomość bezpieczeństwa i szkolenia
Tylko ISO 27001
Cykle audytu wewnętrznego i przeglądów zarządzania
Dokumentacja Deklaracji Stosowalności (SoA)
Formalna certyfikacja i audyt zewnętrzny

Środkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001

Jedno zdarzenie może uruchomić dwa zegary raportowania

Tu robi się operacyjnie. Załóżmy, że ten producent HVAC jest jednocześnie podmiotem ważnym pod NIS2, a wykorzystana luka w firmware pozwala atakującym wejść do jego własnej sieci produkcyjnej. To jedno zdarzenie uruchamia oba reżimy naraz.

Pod CRA zegar biegnie: wczesne ostrzeżenie w 24 godziny, pełne zgłoszenie w 72 godziny, raport końcowy najpóźniej 14 dni po udostępnieniu środka naprawczego dla wykorzystywanej podatności. Przy poważnych incydentach produktowych raport końcowy przypada w ciągu miesiąca.

Pod NIS2 równolegle biegnie zegar dla poważnego incydentu po stronie podmiotu: wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu w 72 godziny, raport końcowy w ciągu miesiąca. Terminy NIS2 obowiązują od 2024–2025 zależnie od państwa członkowskiego; oficjalne szablony zgłoszeń są już ustandaryzowane.

To samo zdarzenie, dwa zgłoszenia, dwóch odbiorców, dwa zestawy dowodów. Runbook reagowania na incydenty, który zna tylko NIS2, to teraz pół runbooka.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Kary się sumują

CRA przewiduje kary do 15 mln euro lub 2,5% światowego rocznego obrotu — a ten najwyższy próg obejmuje wprost naruszenia obowiązków raportowych z Article 14. NIS2 dokłada do 10 mln euro lub 2% dla podmiotów kluczowych i 7 mln euro lub 1,4% dla podmiotów ważnych.

To osobne podstawy prawne. Producent, który przegapi oba zgłoszenia przy tym samym zdarzeniu, odpowiada z obu rozporządzeń — plus RODO, jeśli w grę wchodzą dane osobowe. Regulatorzy nie kompensują jednej kary drugą.

Konsekwencje pozafinansowe idą tym samym torem co w NIS2: organy nadzoru rynku mogą wymusić działania naprawcze, ograniczyć udostępnianie produktu albo całkiem wycofać go z rynku UE. Dla firmy produktowej to boli bardziej niż kara.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Co MSP i konsultanci powinni zrobić przed 11 września

Zacznij od pytania inwentaryzacyjnego, na które odpowiesz w tym tygodniu: którzy z twoich klientów wprowadzają produkty z elementami cyfrowymi na rynek UE? Producent, importer, a nawet sprzedawca white-label — wszyscy niosą obowiązki CRA. Jeśli klient przemarkowuje cudzy sprzęt i sprzedaje go pod własną nazwą, liczy się jako producent.

Dla każdego klienta, który się kwalifikuje, liczy się teraz pięć działań.

Po pierwsze: ustal główną siedzibę. Ona decyduje, który krajowy CSIRT otrzymuje zgłoszenia przez platformę.

Po drugie: połącz wykrywanie z raportowaniem. Termin 24 godzin pada w sobotę o 3 w nocy, jeśli sygnały od badaczy, klientów i monitoringu nie trafiają do zdefiniowanego dyżuru. To ta sama dyscyplina, której NIS2 już wymaga przy obsłudze podatności z Article 21(2)(e) — rozciągnij ją na stronę produktową.

Po trzecie: zaktualizuj runbook reagowania na incydenty, aby jeden triaż rozstrzygał oba pytania: czy to poważny incydent pod NIS2 i czy to zdarzenie raportowalne pod CRA? Jedna matryca wagi, dwie ścieżki wyjścia.

Po czwarte: sprawdź łańcuch dostaw. Jeśli klient integruje komponenty firm trzecich, jego umowy z dostawcami powinny zobowiązywać dostawców do przekazywania informacji o exploitach na tyle szybko, by zdążyć przed zegarem 24 godzin.

Po piąte: zarejestruj się w Single Reporting Platform, gdy tylko ruszy onboarding — nie w dniu pierwszego incydentu.

Dla MSP to także okazja usługowa. Klienci, którzy z trudem przeszli rejestrację NIS2, stają teraz przed drugim reżimem z ciaśniejszymi zegarami. Doradca, który zmapuje oba w jednej ocenie, wygrywa stałą współpracę.

Dwa tygodnie wystarczą — jeśli zaczniesz od luk

Na 11 września nie potrzebujesz gotowego programu CRA. Musisz wiedzieć, którzy klienci są w zakresie, dokąd idą ich zgłoszenia i czy ich proces incydentowy udźwignie termin 24 godzin. To analiza luk, nie projekt transformacji.

Uruchom darmowy quick scan NIS2 dla każdego klienta dostarczającego produkty, aby ustalić jego postawę zgodności po stronie podmiotu — a potem przenieś wnioski na stronę produktową. Organizacje, które dobrze przejdą wrzesień, to te, które w sierpniu znały swoje luki.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.

    Raportowanie CRA rusza 11 września 2026: co organizacje NIS2 muszą zrobić już teraz — NIS2Certify