TanodTools
PL

Zegar zgłoszeń 24 godz. CRA

Wylicz terminy zgłoszeń z aktu o cyberodporności (CRA) od chwili uzyskania wiedzy o zdarzeniu: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy. Obowiązek zgłaszania obowiązuje od 11 września 2026 r.; wyjaśnia go poradnik dla małych dostawców.

Działa w całości w Twojej przeglądarce

Co się stało
Moment, w którym wstępna ocena dała uzasadnioną pewność.
Strefa czasowa wpisanej godziny

Wpisz czas uzyskania wiedzy o zdarzeniu, aby zobaczyć terminy.

To pomocnik, a nie porada prawna: rozporządzenie (UE) 2024/2847, art. 14, oraz wytyczne ENISA mają pierwszeństwo. Godziny liczone są jako czas, który upłynął, a miesiące jako miesiące kalendarzowe w UTC; formalne zasady liczenia terminów mogą dawać nieco więcej czasu, więc planuj według pokazanych godzin i zgłaszaj wcześniej, gdy możesz. Nic nie jest nigdzie wysyłane.

Jak korzystać z zegara zgłoszeń CRA

  1. Wybierz, co się stało: aktywnie wykorzystywana podatność w Twoim produkcie czy poważny incydent, który wpływa na jego bezpieczeństwo.
  2. Wpisz moment uzyskania wiedzy o zdarzeniu albo naciśnij przycisk, aby użyć bieżącego czasu. Sprawdź, czy wpisany czas jest w Twojej strefie czasowej, czy w UTC.
  3. Przeczytaj terminy w swojej strefie czasowej i w UTC. Gdy poprawka jest dostępna (podatność) lub złożono powiadomienie w ciągu 72 godzin (incydent), wpisz ten czas, aby ustalić datę raportu końcowego.
  4. Wydrukuj listę kontrolną lub zapisz stronę i składaj każde zgłoszenie przez Single Reporting Platform agencji ENISA przed upływem jego terminu.

Trzy zgłoszenia

Od 11 września 2026 r. akt o cyberodporności (rozporządzenie (UE) 2024/2847, art. 14) wymaga od producentów produktów z elementami cyfrowymi zgłaszania aktywnie wykorzystywanych podatności w ich produktach oraz poważnych incydentów, które wpływają na ich bezpieczeństwo. Każde zdarzenie oznacza trzy zgłoszenia, wszystkie składane przez tę samą platformę ENISA: krótkie wczesne ostrzeżenie w ciągu 24 godzin od uzyskania wiedzy, pełniejsze powiadomienie w ciągu 72 godzin oraz raport końcowy. Raport końcowy jest wymagany 14 dni po udostępnieniu środka naprawczego lub łagodzącego w przypadku wykorzystywanej podatności oraz miesiąc po powiadomieniu w przypadku poważnego incydentu.

Dwa pierwsze zegary odmierzają czas, który upłynął od uzyskania wiedzy, więc nie zatrzymują się na noc ani na weekend. Trzeci zależy od czegoś, na co masz wpływ albo czego dowiesz się później, dlatego strona pyta o czas udostępnienia poprawki lub o czas złożenia powiadomienia. Dopóki go nie wpiszesz, raport końcowy jest pokazany jako otwarty w przypadku podatności, a w przypadku incydentu jako najpóźniejsza możliwa data.

Przygotowanie, zanim ruszy zegar

Większość z 24 godzin ginie na organizacji: kto ocenia, że wykorzystanie jest realne, kto ma konto na platformie zgłoszeniowej oraz których wersji produktu i krajów UE sprawa dotyczy. Ustal to z wyprzedzeniem. Lista komponentów każdego produktu, monitorowany kontakt (zobacz generator security.txt) i spisana polityka ujawniania podatności znacznie ułatwiają pierwsze zgłoszenie.

Wskazówki

  • Wydrukuj listę kontrolną dla osoby na dyżurze albo zapisz stronę jako PDF, aby nikt nie musiał czytać rozporządzenia o trzeciej w nocy.
  • Przekaż koleżankom i kolegom z innych krajów czas w UTC; czasy lokalne pokazane na stronie dotyczą komputera, z którego korzystasz.
  • Chcesz porównać inne strefy czasowe? Wypróbuj konwerter stref czasowych.

Najczęstsze pytania

Kiedy zaczyna biec zegar 24 godzin?

Gdy uzyskujesz wiedzę o zdarzeniu, co omówienie podsumowane w naszym poradniku opisuje jako moment, w którym wstępna ocena daje Ci uzasadnioną pewność, że dochodzi do wykorzystania podatności. To nie jest koniec Twojego dochodzenia ani chwila, gdy klient pierwszy raz napisał. W razie wątpliwości przyjmij wcześniejszy moment.

Jakie są terminy?

Dla aktywnie wykorzystywanej podatności: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy w ciągu 14 dni po udostępnieniu środka naprawczego lub łagodzącego. Dla poważnego incydentu: te same dwa pierwsze terminy, a potem raport końcowy w ciągu miesiąca po powiadomieniu w ciągu 72 godzin.

Gdzie składać zgłoszenia?

Przez Single Reporting Platform agencji ENISA. Jedno przesłanie trafia do ENISA i do CSIRT wyznaczonego jako koordynator, zwykle tego w kraju Twojej głównej siedziby w UE. Producenci spoza UE zgłaszają przez swojego upoważnionego przedstawiciela w UE. Zarejestruj się, zanim będzie to potrzebne.

Czy weekend lub święto przedłuża termin?

Nie licz na to. Terminy biegną w godzinach od uzyskania wiedzy, więc planuj tak, jakby liczyła się każda godzina, i ustal regułę dyżuru: kto składa zgłoszenie. Dlatego ta strona pokazuje czasy jako dokładne momenty.

Czy cokolwiek jest zapisywane lub wysyłane?

Nie. Strona wylicza czasy w Twojej przeglądarce. Jeśli zaznaczysz pole zapamiętywania czasów, są one przechowywane w pamięci lokalnej tej przeglądarki, tylko na tym urządzeniu, a przycisk obok je usuwa.

Czy ta strona mówi mi, czy muszę zgłaszać?

Nie. Wykonuje tylko rachunki na datach. To, czy zdarzenie jest aktywnie wykorzystywaną podatnością lub poważnym incydentem i czy Twój produkt jest objęty przepisami, rozstrzygasz Ty wraz z doradcami, na podstawie rozporządzenia i wytycznych ENISA.