Centro apskaita
UAB Centro apskaita
Gauti pasiūlymą
Atgal į naujienas

Kibernetinio atsparumo aktas: įsigalioja privalomi pranešimai gamintojams per 24 valandas

Nuo 2026 m. rugsėjo 11 d. skaitmeninių produktų gamintojams įsigalioja prievolė pranešti apie saugumo spragas per 24 valandas. Baudos siekia iki 15 mln. eurų.

C
UAB Centro apskaita
2026 m. rugsėjo 15 d.2 min. skaitymo1
Iliustracinė nuotrauka: Kibernetinio atsparumo aktas: įsigalioja privalomi pranešimai gamintojams per 24 valandas

Nuo 2026 m. rugsėjo 11 d. Europos Sąjungoje pradedamos taikyti Europos Parlamento ir Tarybos reglamento (ES) 2024/2847 (Kibernetinio atsparumo akto, CRA) 14 straipsnio nuostatos. Jos numato privalomą skubių pranešimų teikimo tvarką skaitmeninių produktų gamintojams. Nors pagrindiniai CRA reikalavimai, įskaitant privalomą CE ženklinimą ir atitikties procedūras, įsigalios tik nuo 2027 m. gruodžio 11 d., pranešimų apie saugumo spragas taisyklės tampa taikytinos anksčiau.

Naujoji tvarka galioja visiems techninės ir programinės įrangos gamintojams, tiekiantiems ES rinkai produktus su skaitmeniniais elementais. Tai apima išmaniuosius įrenginius, daiktų interneto (IoT) daviklius, operacines sistemas, taikomąsias mobiliąsias programėles bei bet kokią kitą įrangą, turinčią tiesioginį ar netiesioginį tinklo ryšį.

Pranešimo prievolė gamintojams kyla dviem atvejais: nustačius aktyviai piktavalių išnaudojamą pažeidžiamumą (angl. actively exploited vulnerability) arba įvykus dideliam saugumo incidentui, darančiam tiesioginį poveikį produkto saugumui. Pranešimų procesas vykdomas trimis etapais:

1. Ankstyvasis perspėjimas privalo būti pateiktas per 24 valandas nuo momento, kai gamintojas sužinojo apie pažeidžiamumą ar incidentą. Jame nurodoma, ar įtariama kenkėjiška veikla ir ar incidentas turi tarpvalstybinį poveikį.
2. Išsamesnis pranešimas su pirminiu poveikio vertinimu bei korekciniais veiksmais teikiamas per 72 valandas.
3. Galutinė ataskaita pateikiama ne vėliau kaip per 14 dienų nuo saugumo pataisos (angl. patch) išleidimo (pažeidžiamumo atveju) arba per 1 mėnesį (didelio incidento atveju).

Pranešimai teikiami centralizuotai per Europos Sąjungos kibernetinio saugumo agentūros (ENISA) administruojamą bendrąją platformą (CRA Single Reporting Platform – CRA-SRP). Ši sistema gautą informaciją automatiškai perduoda valstybių narių kompetentingoms institucijoms — Lietuvoje informaciją lygiagrečiai gauna ir koordinuoja Nacionalinis kibernetinio saugumo centras (NKSC).

Pagal CRA 14 straipsnį, gamintojas taip pat privalo nedelsdamas informuoti pačius vartotojus apie aptiktą incidentą ar pažeidžiamumą bei pateikti aiškias rizikos mažinimo gaires, kol bus parengta saugumo pataisa.

Pagal CRA 64 straipsnį, už 14 straipsnyje nustatytų pranešimo pareigų nevykdymą numatytos administracinės baudos iki 15 000 000 eurų arba iki 2,5 % bendros ankstesnių finansinių metų pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma yra didesnė.

C

UAB Centro apskaita

2026 m. rugsėjo 15 d.

Atgal į naujienas

Patikėkite apskaitos rūpesčius profesionalams

Sutaupykite laiko ir išvenkite klaidų.

Sužinoti daugiau