Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

Cyber Resilience Act wszedł w życie: co obowiązek zgłaszania podatności oznacza dla WordPressa

Przemysław Szliep · 22.09.2026

Od 11 września producenci oprogramowania w UE mają nowy obowiązek

11 września 2026 roku w życie weszły przepisy unijnego Cyber Resilience Act (CRA) dotyczące zgłaszania podatności i incydentów bezpieczeństwa. Tego samego dnia agencja ENISA uruchomiła Single Reporting Platform – jeden portal, przez który producenci oprogramowania z elementami cyfrowymi wprowadzanego na rynek UE mają zgłaszać aktywnie wykorzystywane luki bezpieczeństwa. To nie jest kolejna dobrowolna inicjatywa branżowa, tylko prawo z konkretnymi terminami i karami.

Obowiązek działa w trzech krokach: wstępne zgłoszenie w ciągu 24 godzin od chwili, gdy producent dowiedział się o aktywnie wykorzystywanej podatności, pełne zgłoszenie w ciągu 72 godzin, i raport końcowy najpóźniej 14 dni po udostępnieniu poprawki. Dotyczy to każdego, kto wprowadza na rynek unijny „produkt z elementami cyfrowymi” – a to pojęcie jest szerokie. Obejmuje nie tylko duże firmy hostingowe czy dostawców systemów CMS, ale też twórców wtyczek i motywów do WordPressa, jeśli ich oprogramowanie trafia do użytkowników w Unii Europejskiej.

Dla kogoś, kto po prostu prowadzi stronę na WordPressie, nie wynika z tego żaden nowy obowiązek po jego stronie – zgłaszanie do ENISA to zadanie producenta, nie właściciela strony. Zmienia się jednak otoczenie, w którym te wtyczki i motywy powstają. Poważni producenci będą musieli mieć formalny proces obsługi zgłoszeń o podatnościach, jasny kontakt bezpieczeństwa i dokumentację. To dobra wiadomość – potencjalnie szybsze łatanie i mniej luk wiszących miesiącami bez żadnej reakcji.

Pytanie, które na razie pozostaje otwarte, to egzekwowanie tych przepisów wobec drobnych, często jednoosobowych projektów open source publikowanych za darmo w repozytorium WordPress.org. Duża część ekosystemu wtyczek to właśnie takie projekty – pisane hobbystycznie, bez formalnej firmy za sobą. Czy CRA realnie obejmie takich twórców i jak to będzie wyglądać w praktyce, na razie jest niejasne. Pierwsze miesiące obowiązywania przepisów to dopiero test tego, jak branża się do nich dostosuje.

Co z tego wynika dla właściciela strony już teraz? Warto patrzeć na to, kto stoi za wtyczkami i motywami, których używasz – czy mają aktywną historię aktualizacji, czy reagują na zgłoszenia, czy w ogóle istnieje sposób, żeby zgłosić im problem. To nie jest nowa rada, ale CRA nadaje jej dodatkowy ciężar: producenci, którzy nie potrafią wykazać się procesem obsługi zgłoszeń, będą coraz bardziej odstawać od reszty rynku. Na stronie głównej, gdzie prowadzimy własny ranking hostingów, i w kolejnych tekstach na blogu będziemy wracać do tego wątku, jeśli pojawią się konkretne przypadki egzekwowania przepisów wobec twórców wtyczek do WordPressa.

Aktualności branżowe Bezpieczeństwo WordPress
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.