Keičiasi kibernetinio saugumo taisyklės gamintojams: įsigalioja naujos pranešimų teikimo pareigos pagal Kibernetinio atsparumo aktą

2026-09-14

Nuo 2026 m. rugsėjo 11 d. pradedamos taikyti Kibernetinio atsparumo akto (angl. Cyber Resilience Act, CRA) nustatytos pranešimų teikimo prievolės. Produktų su skaitmeniniais elementais gamintojai privalo pranešti apie aktyviai išnaudojamus pažeidžiamumus ir didelius incidentus, darančius poveikį jų produktų saugumui.

„Kibernetinis saugumas negali prasidėti tik tada, kai pažeidžiamumas jau išnaudotas ir padaryta žala. Kuo anksčiau gauname informaciją apie realiai išnaudojamas saugumo spragas ar reikšmingus incidentus, tuo greičiau galime įvertinti jų keliamą riziką ir imtis veiksmų. Naujosios prievolės nustato aiškesnę gamintojų atsakomybę ir kartu stiprina visos Europos Sąjungos gebėjimą operatyviai keistis informacija bei reaguoti į kibernetines grėsmes“, – sako NKSC direktorius Antanas Aleknavičius.

Kibernetinio atsparumo aktas nustato privalomus kibernetinio saugumo reikalavimus ES rinkoje parduodamiems aparatinės ir programinės įrangos produktams. Į jo taikymo sritį patenka įvairūs produktai su skaitmeniniais elementais – pavyzdžiui, nešiojamieji kompiuteriai, išmanieji telefonai, išmanieji buitiniai ir pramoniniai daiktų interneto įrenginiai, operacinės sistemos bei atskiros mobiliosios programėlės.

Gamintojai privalo pranešti apie:

  1. Aktyviai išnaudojamus gaminių pažeidžiamumus.
  2. Didelius kibernetinius incidentus, darančius poveikį gaminių saugumui.

Pranešimų teikimo procesas prasideda nuo momento, kai gamintojas sužino apie aktyviai išnaudojamą pažeidžiamumą arba didelį incidentą. Ankstyvasis perspėjimas turi būti pateiktas per 24 valandas, o išsamesnis pranešimas – per 72 valandas nuo tada, kai apie tokį įvykį sužinoma. Vėliau, priklausomai nuo įvykio pobūdžio, teikiama galutinė ataskaita.

Pranešimai teikiami per bendrąją pranešimų teikimo platformą (CRA-SRP), kurią administruoja Europos Sąjungos kibernetinio saugumo agentūra (ENISA). Gamintojų, kurių pagrindinė buveinė yra Lietuvoje, teikiamus pranešimus koordinuoja Nacionalinis kibernetinio saugumo centras.

CRA-SRP suteikia gamintojams centralizuotą ir konfidencialų pranešimų teikimo kanalą. Per šią platformą pateiktas pranešimas perduodamas ENISA ir NKSC. Informacija taip pat  gali būti perduota ir kitų ES valstybių narių, kuriose produktas tiekiamas rinkai, nacionalinėms CSIRT komandoms. Išankstinė registracija CRA-SRP platformoje nėra būtina – ją galima atlikti teikiant pirmąjį ankstyvojo perspėjimo pranešimą.

Pranešimų teikimo pareigos taikomos ir anksčiau rinkai pateiktiems gaminiams su skaitmeniniais elementais, jeigu jie šiuo metu tiekiami ES rinkai. Tačiau gamintojams nereikia pranešti apie aktyvaus išnaudojimo atvejus, apie kuriuos jie jau žinojo iki 2026 m. rugsėjo 11 d.

Bendroji pranešimų teikimo platforma (CRA-SRP):
https://portal.cra-srp.enisa.europa.eu/

Informacija apie CRA-SRP:
Single Reporting Platform (SRP) | ENISA

ES Kibernetinio atsparumo aktas:
Cyber Resilience Act | Shaping Europe’s digital future

Visi pranešimai
Atnaujinti slapukų nustatymus