Докладване на инциденти и уязвимости (чл. 14)
Задълженията за докладване на производителя по член 14 от Регламент (ЕС) 2024/2847 се прилагат от 11 септември 2026, включително за продукти вече на пазара.
Тази страница е колекцията за клиенти и оператори. Вътрешно triage: политика Security Incident (Notion; може да изисква достъп).
Какво трябва да се докладва
Само:
- Активно експлоатирани уязвимости — надеждни данни, че злонамерен участник е експлоатирал уязвимост в продукта без разрешение на собственика на системата.
- Тежки инциденти с въздействие върху сигурността на продукта (чл. 14(5)): те засягат (или могат) наличността, автентичността, целостта или поверителността на чувствителни или важни данни или функции, или са довели (или могат) до въвеждане на злонамерен код в продукта или в системите на потребителя.
Обикновени грешки и стандартни кръпки не са събития по чл. 14.
Как подава производителят
Едно уведомление през единната платформа за докладване на ENISA: https://portal.cra-srp.enisa.europa.eu.
- Към CSIRT, определен за координатор, на основното установяване в Съюза (където преобладаващо се вземат решенията за киберсигурността; иначе установяването с най-много служители в Съюза), едновременно достъпно за ENISA (чл. 14(7), чл. 16).
- Assigned Representatives използват личен EU Login с многофакторно удостоверяване. ENISA SRP ЧЗВ (3 окт. 2026): валидирането на връзката с производителя може да върви успоредно с първото уведомление.
- Ако SRP временно не работи: изчакайте и подайте, когато се възстанови. Директен контакт с CSIRT не замества подаването в SRP.
- Доброволното докладване по чл. 15 не е в първото издание на SRP.
- Делегиран регламент (ЕС) 2026/881 позволява на приемащия CSIRT само да забави разпространението към други CSIRT. Не спира сроковете на производителя.
Лицето Primary Assigned Representative остава TBD (без измислено име). Редът за CSIRT остава TBD, докато не се потвърдят правен субект / основно установяване в ЕС. Държави членки на предоставяне: всички EU-27 (по-долу).
Assigned Representative, EU Login, CSIRT, SRP — какво означава
Четири различни неща. Никое не е настройка на продукта.
| Понятие | Какво е | Какво да се направи |
|---|---|---|
| Assigned Representative (AR) | Наименувано физическо лице, което може да подава уведомления по чл. 14 за производителя. ENISA очаква Primary AR и препоръчва Secondary. Това не е упълномощеният представител по чл. 19 (юридическо лице, само без установяване в Съюза). | Наименувайте хората (TBD). Сложете ги в дежурството за инциденти като CRA докладчик. |
| EU Login + MFA | Личният акаунт на Европейската комисия (EU Login) с многофакторна автентикация. Не е споделен логин за info@. | Всеки AR създава свое EU Login, включва MFA, регистрира се в SRP. ENISA CRA SRP Guidance — AR User Registration. |
| CSIRT на основното установяване в ЕС | Националният CSIRT, определен за координатор на държавата членка на основното установяване (чл. 14(7)): където преобладаващо се вземат решенията за киберсигурността на продукта; иначе установяването с най-много служители в Съюза. Без установяване в Съюза: каскада чл. 14(7). | Изберете реда от списъка на ENISA с CSIRT, определени за координатори (4 сеп. 2026; също падащото меню в портала). Не отгатвайте (нито Белгия), докато не се потвърдят субект / основно установяване. Грешен координатор може да обезсили подаването, докато 24-часовият срок тече. |
| SRP портал | portal.cra-srp.enisa.europa.eu — единственият валиден път по чл. 14. Едно уведомление е видно за избрания CSIRT и ENISA. | В playbook. Подавайте дори ако валидацията на CSIRT за връзката с производителя още тече (ENISA FAQ 9). |
Държави членки на предоставяне
Работна позиция (6 окт. 2026): продуктът се предоставя във всички държави членки на ЕС. Използвайте този списък за 24-часовото ранно предупреждение.
Austria, Belgium, Bulgaria, Croatia, Cyprus, Czechia, Denmark, Estonia, Finland, France, Germany, Greece, Hungary, Ireland, Italy, Latvia, Lithuania, Luxembourg, Malta, Netherlands, Poland, Portugal, Romania, Slovakia, Slovenia, Spain, Sweden.
Срокове (чл. 14(2) и (4))
- 24 часа след узнаване — ранно предупреждение, включително държавите членки, където продуктът е предоставен (където е приложимо).
- 72 часа — по-пълно уведомление: продукт, естество на експлойта или инцидента, взети мерки, мерки за потребители, чувствителност на информацията.
- Окончателен доклад — активно експлоатирана уязвимост: не по-късно от 14 дни след като е налична коригираща или смекчаваща мярка. Тежък инцидент: в рамките на един месец след 72-часовото уведомление.
Уведомяване на потребителите (чл. 14(8))
След узнаване производителят уведомява засегнатите потребители (и където е уместно всички) за уязвимостта или инцидента и, ако е необходимо, за мерки за смекчаване.
Как го прави Roasthubs:
- Идентифициране на засегнати доставени продукти и обекти.
- Имейл до известни операторски/админ контакти на тези обекти. Не чакайте валидация на CSIRT в SRP.
- GitHub Security Advisory в
roasthubs-osи ред в security advisories — веднага ако потребителите трябва да действат преди кръпка; иначе когато кръпката е налична (приложение I част II §4). - Последващи въпроси на наблюдавания CVD адрес info@roasthubs.com.
- Запис кой / кога / по кой канал — за полето в 72-часовото SRP уведомление „мерки, които потребителите могат да предприемат“.
Feature changelog-ите не са каналът по чл. 14(8). Обикновените дефекти не са събития по чл. 14.
Официални ръководства: ENISA SRP и Комисия CRA докладване.