ARK. 1 · 1 min czytaniaPrawo i regulacje ·

Od 11 września 24 godziny na zgłoszenie luki do ENISA, kara do 15 mln euro

Cyber Resilience Act od 11 września 2026 nakłada na firmy sprzedające w UE produkty z łącznością sieciową obowiązek zgłaszania ENISA aktywnie wykorzystywanych luk w 24 godziny. Kara do 15 mln euro.

Karta wpisu: Od 11 września 24 godziny na zgłoszenie luki do ENISA, kara do 15 mln euro

Od piątku 11 września 2026 firmy sprzedające produkty w krajach Unii Europejskiej mają 24 godziny na zgłoszenie do agencji ENISA aktywnie wykorzystywanej luki albo poważnego incydentu bezpieczeństwa w swoim produkcie. Za brak zgłoszenia grozi kara do 15 milionów euro. Obowiązek wynika z Cyber Resilience Act (CRA). Unia wprowadza go ponad rok wcześniej niż resztę rozporządzenia.

Pozostałe wymogi CRA, między innymi listy komponentów oprogramowania (SBOM), procedury obsługi podatności i oceny ryzyka, będą egzekwowane od grudnia 2027 roku. Zakres jest szeroki: rozporządzenie obejmuje sprzęt i oprogramowanie z jakąkolwiek łącznością sieciową, sprzedawane zarówno firmom, jak i osobom prywatnym. Wyłączone są tylko niektóre technologie objęte już innymi unijnymi regulacjami oraz oprogramowanie open source. Siedziba poza Unią nie zwalnia z obowiązku.

Jeśli Twoja firma sprzedaje w Unii oprogramowanie albo urządzenia łączące się z siecią, od 11 września zgłaszasz aktywnie wykorzystywane luki w swoich produktach w ciągu 24 godzin od wykrycia.

TAB. 2

Źródła

1
Dark Reading — EU Cyber Resilience Act to Enforce New Reporting Requirementsdarkreading.com
TAB. 3

Powiązane

3
14.09.2026Prawo i regulacjeOd 11 września obowiązują zasady zgłaszania podatności z Cyber Resilience Act
14.09.2026Prawo i regulacjeENISA uruchomiła platformę zgłoszeń CRA: 24 godziny na wczesne ostrzeżenie
11.09.2026Prawo i regulacjeDo 3 października 2026 podmioty kluczowe i ważne muszą zarejestrować się w wykazie KSC

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com