Szeptembertől élesedik a CRA: 24 és 72 órás bejelentési határidők jönnek

A digitális elemeket tartalmazó termékeket gyártó vállalkozásoknak 2026. szeptember 11-től már új incidensjelentési kötelezettségekkel is számolniuk kell. Érdemes most felkészíteni a belső folyamatokat.

2026. szeptember 11-től a Cyber Resilience Act (CRA) alapján a gyártóknak jelenteniük kell a digitális elemeket tartalmazó termékeiket érintő aktívan kihasznált sérülékenységeket és súlyos biztonsági incidenseket. A határidő a tudomásszerzéstől indul: 24 órán belül korai figyelmeztetést, 72 órán belül teljes értesítést kell benyújtani a CRA egységes jelentési platformján. Aktívan kihasznált sérülékenységnél a korrekciós intézkedés rendelkezésre állásától számított 14 napon belül, súlyos incidensnél egy hónapon belül zárójelentés is szükséges. A szabály a már uniós piacon lévő érintett termékekre is kiterjedhet. A vállalkozásoknak szeptember 11. előtt érdemes kijelölniük a jelentésért felelős személyt, dokumentálniuk az incidenskezelési és döntési folyamatot, valamint biztosítaniuk, hogy a fejlesztői, ügyfélszolgálati és beszállítói jelzések eljussanak hozzá.

A legfontosabb határidők vállalkozásoknak:

  • 2026. szeptember 11. – a CRA incidens- és sérülékenységjelentési kötelezettségeinek kezdete; az ENISA által létrehozott Single Reporting Platform (SRP) ezen időpontra válik működőképessé.
  • 24 óra – korai figyelmeztetés a tudomásszerzéstől.
  • 72 óra – részletes/teljes értesítés.
  • 14 nap – aktívan kihasznált sérülékenységnél a javító intézkedés rendelkezésre állását követően a zárójelentés határideje.
  • 1 hónap – súlyos biztonsági incidens zárójelentésének határideje.
  • 2027. december 11. – a CRA fő követelményeinek teljes körű alkalmazási időpontja.

Forrás: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

Közelgő rendezvényeink