🚨 11 września 2026 r. zaczyna się praktyczny test gotowości na Cyber Resilience Act.
Od tego dnia producenci produktów z elementami cyfrowymi będą mieli obowiązek raportowania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa.
⏱️ 24 godziny na pierwsze ostrzeżenie od momentu powzięcia wiadomości o zdarzeniu.
⏱️ 72 godziny na bardziej szczegółowe zgłoszenie.
📄 Następnie, w odpowiednim terminie, raport końcowy.
Ale moim zdaniem najważniejsza zmiana wcale nie dotyczy wypełnienia kolejnego formularza.
Dotyczy tego, czy organizacja potrafi szybko odpowiedzieć na kilka prostych pytań:
🔹 Kiedy producent faktycznie powziął wiadomość o zdarzeniu?
🔹 Kto kwalifikuje zdarzenie jako podlegające raportowaniu?
🔹 Kto podejmuje decyzję?
🔹 Kto odpowiada za samo zgłoszenie?
🔹 Jak wygląda odpowiedzialność, jeśli w proces zaangażowanych jest kilka spółek z jednej grupy kapitałowej?
I tutaj zaczyna się prawdziwe wyzwanie.
CRA łączy pracę PSIRT, SOC, zespołów produktowych, prawników, compliance i komunikacji.
Jeśli te osoby spotkają się po raz pierwszy dopiero podczas realnego incydentu, 24 godziny mogą bardzo szybko zamienić się w kilka godzin ustalania:
👉 kto jest właścicielem procesu,
👉 kto ma dane,
👉 kto podejmuje decyzję,
👉 kto może wykonać zgłoszenie.
Dlatego sensowny test gotowości na dziś jest bardzo prosty.
🧪 Weź realistyczny scenariusz aktywnie wykorzystywanej podatności i sprawdź:
✅ jak szybko uruchamia się triage,
✅ czy wiadomo, kto podejmuje decyzję regulacyjną,
✅ czy Assigned Representatives są przygotowani do działania,
✅ czy działa EU Login i MFA,
✅ czy organizacja zna procedurę dostępu do CRA Single Reporting Platform,
✅ skąd zostaną pobrane dane potrzebne do zgłoszenia,
✅ jak wygląda ścieżka eskalacji,
✅ co dzieje się, gdy podatność pochodzi z komponentu firmy trzeciej.
Bo CRA zmienia spojrzenie na proces zarządzania podatnościami.
Z procesu postrzeganego głównie jako techniczny staje się on mierzalną zdolnością biznesową organizacji.
💬 A teraz najważniejsze pytanie:
Czy Wasza organizacja potrafiłaby w ciągu godziny od pojawienia się informacji o możliwym aktywnym wykorzystaniu podatności uruchomić triage, ścieżkę decyzyjną i proces raportowania?
Bądź gotowy na CRA!

