Obowiązki producentów w zakresie zgłaszania z art. 14 rozporządzenia (UE) 2024/2847 (Cyber Resilience Act). Producent jednocześnie zgłasza aktywnie wykorzystywaną podatność zawartą w produkcie z elementami cyfrowymi, o której się dowiedział, CSIRT-owi wyznaczonemu na koordynatora oraz ENISA, za pośrednictwem pojedynczej platformy sprawozdawczej (SRP) ustanowionej na podstawie art. 16 (art. 14 ust. 1). Terminy na wczesne ostrzeżenie i zgłoszenie podatności liczy się od momentu, w którym producent dowiedział się o podatności (T0, powzięcie wiadomości). Producent przedkłada: wczesne ostrzeżenie bez zbędnej zwłoki, a w każdym razie w ciągu 24 godzin (art. 14 ust. 2 lit. a); zgłoszenie podatności w ciągu 72 godzin, zawierające ogólne informacje o produkcie, ogólny charakter wykorzystania i podatności, wszelkie podjęte środki naprawcze lub łagodzące oraz środki, które mogą podjąć użytkownicy (art. 14 ust. 2 lit. b); sprawozdanie końcowe nie później niż 14 dni po udostępnieniu środka naprawczego lub łagodzącego (art. 14 ust. 2 lit. c). Poważny incydent mający wpływ na bezpieczeństwo produktu zgłasza się w ten sam sposób (art. 14 ust. 3): wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe w terminie jednego miesiąca od zgłoszenia incydentu (art. 14 ust. 4).
Kalendarz stosowania rozporządzenia (UE) 2024/2847. 10 grudnia 2024 r.: wejście w życie (art. 71 ust. 1). 11 czerwca 2026 r.: od tego dnia stosuje się rozdział IV (art. 35–51) o notyfikacji jednostek oceniających zgodność (art. 71 ust. 2). 11 września 2026 r.: od tego dnia stosuje się art. 14 (art. 71 ust. 2), także do wszystkich produktów objętych zakresem rozporządzenia, które wprowadzono do obrotu przed 11 grudnia 2027 r. (art. 69 ust. 3). 11 grudnia 2027 r.: rozporządzenie stosuje się w całości, w tym zasadnicze wymagania, ocenę zgodności i oznakowanie CE (art. 71 ust. 2). Niezgodność z zasadniczymi wymaganiami w zakresie cyberbezpieczeństwa z załącznika I oraz z obowiązkami z art. 13 i 14 podlega administracyjnej karze pieniężnej do 15 000 000 EUR lub, jeżeli za naruszenie odpowiada przedsiębiorstwo, do 2,5% jego łącznego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która z tych kwot jest wyższa (art. 64 ust. 2). Kary z art. 64 stosuje się od 11 grudnia 2027 r. (art. 71 ust. 2). Na zasadzie odstępstwa od ust. 2–9 (art. 64 ust. 10, w brzmieniu sprostowania z 2 lipca 2025 r.) administracyjne kary pieniężne nie mają zastosowania do: producentów kwalifikujących się jako mikroprzedsiębiorstwa lub małe przedsiębiorstwa, wyłącznie w przypadku niedotrzymania terminu 24 godzin na wczesne ostrzeżenie (art. 14 ust. 2 lit. a i ust. 4 lit. a; art. 64 ust. 10 lit. a); wszelkich naruszeń rozporządzenia przez opiekunów oprogramowania otwartego (art. 64 ust. 10 lit. b).
AnnexProof w 4 krokach (informacja produktowa, nie porada prawna): 1) import zestawienia podstawowych materiałów do produkcji oprogramowania (SBOM); 2) codzienny monitoring podatności komponentów; 3) alert z terminami zgłoszeń z art. 14, gdy podatność może wymagać zgłoszenia: 24 i 72 godziny od powzięcia wiadomości oraz 14 dni po udostępnieniu środka naprawczego lub łagodzącego; 4) dokumentacja techniczna według załącznika VII (art. 31) i przygotowane pakiety zgłoszeń do przekazania przez pojedynczą platformę sprawozdawczą.