A digitális elemeket tartalmazó termékeket gyártó vállalkozásoknak 2026. szeptember 11-től már új incidensjelentési kötelezettségekkel is számolniuk kell. Érdemes most felkészíteni a belső folyamatokat.
2026. szeptember 11-től a Cyber Resilience Act (CRA) alapján a gyártóknak jelenteniük kell a digitális elemeket tartalmazó termékeiket érintő aktívan kihasznált sérülékenységeket és súlyos biztonsági incidenseket. A határidő a tudomásszerzéstől indul: 24 órán belül korai figyelmeztetést, 72 órán belül teljes értesítést kell benyújtani a CRA egységes jelentési platformján. Aktívan kihasznált sérülékenységnél a korrekciós intézkedés rendelkezésre állásától számított 14 napon belül, súlyos incidensnél egy hónapon belül zárójelentés is szükséges. A szabály a már uniós piacon lévő érintett termékekre is kiterjedhet. A vállalkozásoknak szeptember 11. előtt érdemes kijelölniük a jelentésért felelős személyt, dokumentálniuk az incidenskezelési és döntési folyamatot, valamint biztosítaniuk, hogy a fejlesztői, ügyfélszolgálati és beszállítói jelzések eljussanak hozzá.
A legfontosabb határidők vállalkozásoknak:
- 2026. szeptember 11. – a CRA incidens- és sérülékenységjelentési kötelezettségeinek kezdete; az ENISA által létrehozott Single Reporting Platform (SRP) ezen időpontra válik működőképessé.
- 24 óra – korai figyelmeztetés a tudomásszerzéstől.
- 72 óra – részletes/teljes értesítés.
- 14 nap – aktívan kihasznált sérülékenységnél a javító intézkedés rendelkezésre állását követően a zárójelentés határideje.
- 1 hónap – súlyos biztonsági incidens zárójelentésének határideje.
- 2027. december 11. – a CRA fő követelményeinek teljes körű alkalmazási időpontja.
Forrás: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting