Krok 1: Aká je vaša rola?
- Výrobca: je primárnym povinným oznamovateľom podľa článku 14.
- Správca softvéru s otvoreným zdrojovým kódom: hlási aktívne zneužívanú zraniteľnosť v rozsahu, v akom sa podieľa na vývoji produktu, a závažný incident v rozsahu, v akom zasiahol systémy, ktoré poskytuje na vývoj.
- Dovozca alebo distribútor: bezodkladne eskaluje zraniteľnosť výrobcovi a plní vlastné povinnosti; bez overenia roly nepodáva hlásenie ako výrobca.
- Výskumník alebo používateľ: môže použiť dobrovoľnú CVD cestu. Nevzťahujú sa naňho lehoty výrobcu len preto, že zraniteľnosť objavil.
Krok 2: Čo sa stalo?
Aktívne zneužívaná zraniteľnosť je zraniteľnosť, pri ktorej existuje spoľahlivý dôkaz, že ju škodlivý aktér zneužil v systéme bez súhlasu vlastníka. Samotné interné objavenie, zverejnenie CVE alebo teoretická zneužiteľnosť nestačia.
Závažný incident negatívne ovplyvňuje alebo môže ovplyvniť schopnosť produktu chrániť dostupnosť, autentickosť, integritu alebo dôvernosť citlivých či dôležitých údajov alebo funkcií; alebo viedol či môže viesť k vloženiu alebo spusteniu škodlivého kódu v produkte alebo systémoch používateľa.
Ak oprava ešte neexistuje, lehota sa neodkladá. Ak si nie ste istí prahom, okamžite interne eskalujte a zdokumentujte dostupné dôkazy; pomocný kontakt však nie je náhradou povinného podania.
Povinnosť sa od 11. septembra 2026 vzťahuje aj na produkty sprístupnené na trhu EÚ pred všeobecným uplatňovaním CRA. Právny základ: článok 14 CRA.