Cyber Resilience Act wszedł w życie: co obowiązek zgłaszania podatności oznacza dla WordPressa
Od 11 września producenci oprogramowania w UE mają nowy obowiązek
11 września 2026 roku w życie weszły przepisy unijnego Cyber Resilience Act (CRA) dotyczące zgłaszania podatności i incydentów bezpieczeństwa. Tego samego dnia agencja ENISA uruchomiła Single Reporting Platform – jeden portal, przez który producenci oprogramowania z elementami cyfrowymi wprowadzanego na rynek UE mają zgłaszać aktywnie wykorzystywane luki bezpieczeństwa. To nie jest kolejna dobrowolna inicjatywa branżowa, tylko prawo z konkretnymi terminami i karami.
Obowiązek działa w trzech krokach: wstępne zgłoszenie w ciągu 24 godzin od chwili, gdy producent dowiedział się o aktywnie wykorzystywanej podatności, pełne zgłoszenie w ciągu 72 godzin, i raport końcowy najpóźniej 14 dni po udostępnieniu poprawki. Dotyczy to każdego, kto wprowadza na rynek unijny „produkt z elementami cyfrowymi” – a to pojęcie jest szerokie. Obejmuje nie tylko duże firmy hostingowe czy dostawców systemów CMS, ale też twórców wtyczek i motywów do WordPressa, jeśli ich oprogramowanie trafia do użytkowników w Unii Europejskiej.
Dla kogoś, kto po prostu prowadzi stronę na WordPressie, nie wynika z tego żaden nowy obowiązek po jego stronie – zgłaszanie do ENISA to zadanie producenta, nie właściciela strony. Zmienia się jednak otoczenie, w którym te wtyczki i motywy powstają. Poważni producenci będą musieli mieć formalny proces obsługi zgłoszeń o podatnościach, jasny kontakt bezpieczeństwa i dokumentację. To dobra wiadomość – potencjalnie szybsze łatanie i mniej luk wiszących miesiącami bez żadnej reakcji.
Pytanie, które na razie pozostaje otwarte, to egzekwowanie tych przepisów wobec drobnych, często jednoosobowych projektów open source publikowanych za darmo w repozytorium WordPress.org. Duża część ekosystemu wtyczek to właśnie takie projekty – pisane hobbystycznie, bez formalnej firmy za sobą. Czy CRA realnie obejmie takich twórców i jak to będzie wyglądać w praktyce, na razie jest niejasne. Pierwsze miesiące obowiązywania przepisów to dopiero test tego, jak branża się do nich dostosuje.
Co z tego wynika dla właściciela strony już teraz? Warto patrzeć na to, kto stoi za wtyczkami i motywami, których używasz – czy mają aktywną historię aktualizacji, czy reagują na zgłoszenia, czy w ogóle istnieje sposób, żeby zgłosić im problem. To nie jest nowa rada, ale CRA nadaje jej dodatkowy ciężar: producenci, którzy nie potrafią wykazać się procesem obsługi zgłoszeń, będą coraz bardziej odstawać od reszty rynku. Na stronie głównej, gdzie prowadzimy własny ranking hostingów, i w kolejnych tekstach na blogu będziemy wracać do tego wątku, jeśli pojawią się konkretne przypadki egzekwowania przepisów wobec twórców wtyczek do WordPressa.