Akt o kibernetičkoj otpornosti počeo je 11. rujna tražiti prijavu ranjivosti koje se već iskorištavaju. Rok za prvu dojavu je 24 sata od trenutka kad proizvođač za nju sazna. Puna prijava ide u 72 sata.
Završno izvješće o ranjivosti predaje se u 14 dana od objave popravka, a o ozbiljnom napadu u 30 dana.
Tko mora prijaviti
Svatko tko na tržište Europske unije stavlja proizvod s digitalnim dijelom, bez obzira na to gdje mu je sjedište. Iznimke su nabrojene u samom propisu i uske su.
Prijava ide jednom, preko jedinstvene platforme koju vodi ENISA. Odatle stiže nacionalnom timu za računalnu sigurnost i istodobno samoj agenciji.
Koliko stoji nepoštivanje
Do 15 milijuna eura ili 2,5 posto godišnjeg prometa, ovisno o tome što je veće. Obveza prijave spada u osnovne dužnosti iz propisa, pa ide u najviši razred kazni.
Što u struci smeta
Odvjetnici upozoravaju da proizvođači već drže rokove iz direktive NIS2, uredbe DORA, Akta o podacima i Akta o umjetnoj inteligenciji. Jedan od njih kaže da mnogi propis i dalje povezuju samo s pametnim uređajima za kućanstvo, a on pokriva mnogo širi krug.
Ostatak propisa, uključujući zahtjeve za sigurnost u samoj izradi i oznaku CE, stupa na snagu 11. prosinca 2027. Do tada obveza prijave stoji sama, pa je prvo na čemu će se mjeriti tko je propis uopće pročitao.