Akt o kibernetičkoj otpornosti počeo je 11. rujna tražiti prijavu ranjivosti koje se već iskorištavaju. Rok za prvu dojavu je 24 sata od trenutka kad proizvođač za nju sazna. Puna prijava ide u 72 sata.

Završno izvješće o ranjivosti predaje se u 14 dana od objave popravka, a o ozbiljnom napadu u 30 dana.

Tko mora prijaviti

Svatko tko na tržište Europske unije stavlja proizvod s digitalnim dijelom, bez obzira na to gdje mu je sjedište. Iznimke su nabrojene u samom propisu i uske su.

Prijava ide jednom, preko jedinstvene platforme koju vodi ENISA. Odatle stiže nacionalnom timu za računalnu sigurnost i istodobno samoj agenciji.

Koliko stoji nepoštivanje

Do 15 milijuna eura ili 2,5 posto godišnjeg prometa, ovisno o tome što je veće. Obveza prijave spada u osnovne dužnosti iz propisa, pa ide u najviši razred kazni.

Što u struci smeta

Odvjetnici upozoravaju da proizvođači već drže rokove iz direktive NIS2, uredbe DORA, Akta o podacima i Akta o umjetnoj inteligenciji. Jedan od njih kaže da mnogi propis i dalje povezuju samo s pametnim uređajima za kućanstvo, a on pokriva mnogo širi krug.

Ostatak propisa, uključujući zahtjeve za sigurnost u samoj izradi i oznaku CE, stupa na snagu 11. prosinca 2027. Do tada obveza prijave stoji sama, pa je prvo na čemu će se mjeriti tko je propis uopće pročitao.