Europejska platforma zgłaszania podatności i incydentów Single Reporting Platform (SRP), uruchomiona przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA), służy już producentom do realizacji obowiązków wynikających z Aktu o cyberodporności. Od 11 września 2026 r. muszą oni przekazywać informacje o aktywnie wykorzystywanych podatnościach oraz poważnych incydentach dotyczących ich produktów.
Wymóg obejmuje między innymi oprogramowanie, aplikacje mobilne, urządzenia Internetu Rzeczy oraz inne produkty wyposażone w elementy cyfrowe. Producent, który uzyska wiedzę o podatności wykorzystywanej aktywnie lub o poważnym incydencie bezpieczeństwa, ma 24 godziny na wysłanie wczesnego ostrzeżenia. Na złożenie pełnego zgłoszenia przewidziano 72 godziny.
Właściwy raport powinien zawierać podstawowe informacje o produkcie, charakter wykorzystania podatności albo incydentu, a także opis podjętych lub możliwych działań naprawczych i ograniczających ryzyko. Po udostępnieniu środka naprawczego lub łagodzącego producent ma 14 dni na przekazanie raportu końcowego dotyczącego podatności. W przypadku poważnego incydentu taki raport należy złożyć w ciągu miesiąca od jego zgłoszenia.
Za poważny uznawany jest incydent, który wpływa lub może wpłynąć na dostępność, autentyczność, integralność albo poufność wrażliwych lub ważnych danych bądź funkcji. Do tej kategorii zaliczają się również sytuacje, które doprowadziły lub mogą doprowadzić do wprowadzenia albo uruchomienia złośliwego kodu w produkcie, sieci lub systemach informatycznych użytkownika.
Producenci powinni jednocześnie informować użytkowników o wykrytych podatnościach i incydentach oraz o dostępnych sposobach ograniczenia ryzyka. Koordynujący zespół reagowania na incydenty komputerowe może także wystąpić o dodatkowe raporty dotyczące rozwoju sytuacji.
Zgłoszenie wysłane przez SRP trafia do właściwego koordynującego zespołu reagowania na incydenty komputerowe w danym państwie Unii Europejskiej, a następnie jest przekazywane innym uprawnionym podmiotom w trybie określonym przez Akt o cyberodporności. W Polsce funkcję krajowego punktu kontaktowego dla zgłoszeń z art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847 pełni CSIRT NASK.
Uruchomienie SRP jest etapem przygotowań do pełnego stosowania Aktu o cyberodporności, które rozpocznie się 11 grudnia 2027 r. System ma usprawnić przekazywanie informacji o cyberzagrożeniach i koordynowanie działań ograniczających ryzyko.
Źródło: Ministerstwo Cyfryzacji / gov.pl.


