Akt o odporności cybernetycznej – odpowiedzi z odniesieniem do artykułów
Obowiązek sprawozdawczy z art. 14 Aktu o odporności cybernetycznej obowiązuje od 11 września 2026 r. Chat udziela odpowiedzi na pytania dotyczące Aktu o odporności cybernetycznej z odniesieniem do artykułów i punktów Rozporządzenia (UE) 2024/2847.

11 września 2026 r. zaczął obowiązywać obowiązek sprawozdawczy określony w art. 14 Aktu o odporności cybernetycznej. Od tego dnia producent produktu zawierającego elementy cyfrowe, który dowiaduje się o aktywnie wykorzystywanej podatności w tym produkcie, musi przekazać wczesne ostrzeżenie w ciągu 24 godzin, bardziej szczegółowe powiadomienie w ciągu 72 godzin, a następnie raport końcowy: 14 dni od udostępnienia środka naprawczego w przypadku podatności, jeden miesiąc w przypadku poważnego incydentu (Rozporządzenie (UE) 2024/2847, art. 14 i 71).
Obowiązek z 24-godzinnym terminem sprawia, że nawet w przybliżeniu poprawna odpowiedź może stać się odpowiedzialnością. Pytania pojawiające się po rozpoczęciu obowiązywania terminu są konkretne, a nie ogólne. Czy dany produkt kwalifikuje się jako produkt zawierający elementy cyfrowe. Do której klasy należy i która ścieżka oceny zgodności wynika z tej klasy. Który CSIRT koordynuje i gdzie należy złożyć raport. Plausybilnie brzmiąca odpowiedź, która błędnie interpretuje przepis, jest gorsza niż brak odpowiedzi, ponieważ podejmuje się działania na jej podstawie.
Akt o odporności cybernetycznej to także obszar, w którym ogólny asystent radzi sobie najgorzej. Rozporządzenie weszło w życie 10 grudnia 2024 r., co oznacza, że pamięć modelu dotycząca jego treści jest ograniczona, a jego stosowanie jest rozłożone w czasie zgodnie z art. 71 w sposób, który może wprowadzać w błąd nawet osoby obeznane z tematem, koncentrujące się na niewłaściwej dacie: najczęściej wymienianą w harmonogramach jest główna data wejścia w życie 11 grudnia 2027 r., kiedy zaczynają obowiązywać zasadnicze wymagania, ocena zgodności i oznakowanie CE, czyli ponad rok po rozpoczęciu obowiązywania obowiązku sprawozdawczego, który już wiąże producentów.
Stan przed i po aktualizacji
Do tej aktualizacji Akt o odporności cybernetycznej nie był objęty pakietem wiedzy dla asystenta. Pytania dotyczące Aktu o odporności cybernetycznej były odpowiadane w ten sam sposób co inne pytania: w oparciu o wiedzę modelu, bez cytowania artykułów. Dla RODO, DORA, UK GDPR i CCPA/CPRA problem ten został już rozwiązany dzięki pakietom, które cytują akapity i punkty. Akt o odporności cybernetycznej był luką, która pokrywała się z już obowiązującym terminem.
To, co zostało wdrożone we wrześniu 2026 r., to kuratorowany pakiet wiedzy dotyczący Rozporządzenia (UE) 2024/2847, zweryfikowany względem tekstu urzędowego, obejmujący wszystkie 71 artykułów na poziomie artykułów, z podziałem na punkty tam, gdzie doradztwo zależy od szczegółów:
- Art. 13, obowiązki producenta: okres wsparcia i zobowiązania dotyczące aktualizacji zabezpieczeń, jeden punkt kontaktowy, skoordynowana polityka ujawniania podatności.
- Art. 14, kaskada sprawozdawcza i jej terminy, w tym definicja poważnego incydentu.
- Art. 15–17, dobrowolne sprawozdawanie i jednolita platforma sprawozdawcza ENISA.
- Art. 18–26, obowiązki importerów, dystrybutorów, znaczących modyfikacji oraz opiekunów oprogramowania open source.
- Art. 27–34, ścieżki oceny zgodności i przyporządkowanie klas I, klasy II oraz produktów krytycznych.
- Art. 64, pasma kar, które sięgają 15 milionów euro lub 2,5% całkowitego światowego rocznego obrotu w przypadku najpoważniejszych naruszeń.
- Załączniki: Załącznik I – zasadnicze wymagania i obowiązki dotyczące postępowania z podatnościami, Załącznik II – informacje dla użytkowników, Załącznik III – klasy produktów i Załącznik IV – listy produktów krytycznych, oraz Załącznik VII – dokumentacja techniczna.
Każdy wiersz zawiera informację, do którego podmiotu się odnosi, zgodnie z własną taksonomią rozporządzenia: producent, importer, dystrybutor, opiekun oprogramowania open source, przedstawiciel upoważniony, jednostka notyfikowana, organ nadzoru rynku, CSIRT, ENISA. Importer pytający, czy obowiązek na niego przypada, otrzymuje odpowiedź, która wskazuje artykuł i określa, czyje to obowiązek, zamiast podsumowania napisanego z perspektywy producenta.
Co nie uruchamia pakietu „Akt o odporności cybernetycznej”
Jedna z tego samego tygodnia pokazuje, jak pakiet zachowuje się w praktyce. Skrót CRA nie jest bezpieczny: oznacza także agencję ratingową, amerykański Community Reinvestment Act oraz kanadyjską agencję podatkową. Asystent nie ładuje pakietu unijnego przy samym skrócie CRA; pytanie musi zawierać wyraźną wskazówkę dotyczącą produktu unijnego, aby bank pytający o swoje wskaźniki kapitałowe lub pytanie podatkowe dotyczące kanadyjskiej agencji podatkowej nie otrzymało wstrzykniętego pakietu dotyczącego bezpieczeństwa produktów europejskich. Ten mechanizm zabezpieczający został wdrożony w tym samym tygodniu co sam pakiet.
Dla kogo to jest
Producenci produktów zawierających elementy cyfrowe sprzedawanych na terenie UE, importerzy i dystrybutorzy wprowadzający te produkty oraz opiekunowie oprogramowania open source, którzy decydują, czy regulacja ich dotyczy. Również liderzy ds. zgodności i doradcy, którzy odpowiadają na pytania, w tym zespoły, których zakres ISO 27001 nigdy nie obejmował prawa dotyczącego produktów, a które teraz mają obowiązek sprawozdawczy w kalendarzu. Pakiet znajduje się w wspólnej rejestrze ram, dlatego te same odniesienia są zwracane przez API i w trybie osadzania, a narzędzie heyGRC również udziela odpowiedzi na pytania dotyczące Aktu o odporności cybernetycznej z ich użyciem.
Pozostają dwa ograniczenia. Jest to wiedza referencyjna służąca jako wskazówka, a nie opinia prawna, a odpowiedzi cytują przepisy, na których się opierają. Niniejszy wpis nie jest samą treścią referencyjną: argument strategiczny, dlaczego termin 2026 przeważa nad datą 2027 w kolejności działań, znajduje się w Akt o odporności cybernetycznej to problem 2026, a nie 2027. Pełne obowiązki i harmonogram, w tym termin z art. 71 i tabela sprawozdawcza z art. 14, znajdują się w Przewodniku po obowiązkach i harmonogramie Aktu o odporności cybernetycznej, a pytanie „czy to w ogóle nas dotyczy” jest odpowiedzią, którą udziela Narzędzie do weryfikacji zakresu Aktu o odporności cybernetycznej.
Powiązane artykuły

Duplikuj przestrzeń roboczą: rozpocznij kolejny projekt od swojego szablonu
Nowy klient lub dział powinien dziedziczyć Twój kontrolowany zestaw dokumentów, a nie ponownie używaną rozmowę ani pusty edytor.

Jeden plan, darmowi członkowie zespołu: zespoły czatu ISMS Copilot przechodzą na wspólny pulę użytkowania
Zespoły czatu ISMS Copilot nie są już rozliczane za każde stanowisko. Kupujesz plan raz, zapraszasz do 50 współpracowników, a cały zespół korzysta ze wspólnej puli użytkowania w ramach limitów danego planu.

Kontekst firmy: raz powiedz asystentowi, kim jesteś
Asystent, który nie zna twojej branży, danych ani miejsca hostowania, pisze polityki dla firmy, której nie ma.
