Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
Cyber Resilience Act (CRA) (3)

Cyber Resilience Act (CRA)

Zapewniamy strukturalne podejście do nowych wymogów bezpieczeństwa cyfrowego UE. Naszym celem jest przeprowadzenie Twojej organizacji przez proces dostosowania – od audytu techniczno-prawnego, po pełną gotowość operacyjną do raportowania podatności.

Czym jest Cyber Resilience Act (CRA)?

Jak możemy pomóc?

  • Audyt zgodności z CRA

    Audyt zgodności z CRA

    Oferujemy kompleksową weryfikację Państwa procedur oraz produkowanych bądź importowanych produktów z elementami cyfrowymi pod kątem nadchodzących przepisów. Nasz audyt nie kończy się na teorii – dostarczamy konkretną mapę drogową, która krok po kroku pokazuje, jak dostosować procesy wytwórcze (SDLC) do wymogów unijnych.
  • Klasyfikacja produktów

    Klasyfikacja produktów

    CRA dzieli produkty na różne kategorie ryzyka, od których zależą rodzaje obowiązków oraz konsekwencji ich nieprawidłowego zastosowania.. Błędna klasyfikacja może prowadzić do niepotrzebnych kosztów (np. zbędnych audytów zewnętrznych) lub ryzyka prawnego. Pomożemy Państwu precyzyjnie określić, czy Wasz produkt to klasa 'domyślna', czy 'krytyczna', dobierając optymalną ścieżkę certyfikacji.
  • Wdrożenie polityki CVD

    Wdrożenie polityki CVD

    CRA nakłada obowiązek posiadania procesu zarządzania podatnościami. Pomożemy wdrożyć politykę ujawniania podatności, ustalić procedury zgłaszania błędów przez badaczy bezpieczeństwa oraz przygotować proces raportowania zgodny z art. 14 CRA.
  • Przygotowanie dokumentacji technicznej

    Przygotowanie dokumentacji technicznej

    Dokumentacja to dowód zgodności. Wspieramy w przygotowaniu oceny ryzyka cyberbezpieczeństwa, instrukcji dla użytkowników oraz coraz ważniejszego wykazu komponentów oprogramowania (SBOM). Zadbamy o to, by dokumenty te spełniały standardy wymagane przez organy nadzoru rynku.
  • Szkolenia dla zespołów

    Szkolenia dla zespołów

    Prawo to jedno, ale wdrażają je ludzie. Prowadzimy szkolenia dedykowane zarówno dla zarządu (odpowiedzialność prawna), jak i zespołów deweloperskich (Security by Design). Uczymy, jak pisać bezpieczny kod zgodnie z CRA i jak reagować na incydenty w świetle nowych przepisów.
  • Zarządzanie projektem

    Zarządzanie projektem

    CRA to długofalowy projekt, wymagający starannego zaplanowania. Pomagamy zaplanować wdrożenie w czasie, pełniąc rolę koordynatora i egzekutora:
    • Tworzymy indywidualny plan działań dostosowany do kategorii Twoich produktów.
    • Zdejmujemy ciężar z Zarządu i czuwamy nad terminowością wdrożenia polityki CVD, SBOM oraz procedur raportowania incydentów.
Cyber Resilience Act (CRA) (1)

Kogo dotyczy CRA?

  • Producentów – główna odpowiedzialność za zgodność produktu z wymogami
  • Importerów – wprowadzających produkty spoza UE, traktowani niemal jak producenci
  • Dystrybutorów – obowiązek weryfikacji zgodności przed udostępnieniem na rynku
  • Opiekunów open source – organizacje wspierające komercyjne projekty open source

Przykłady produktów objętych CRA:

  • smartwatch i opaska fitness łącząca się z aplikacją,
  • sprzęt AGD z modułem Wi-Fi — pralka, lodówka, robot sprzątający,
  • kamera IP i domofon wideo,
  • router i modem,
  • oprogramowanie wytwarzane przez software house i sprzedawane klientom biznesowym,
  • aplikacja mobilna komunikująca się z serwerem,
  • sterownik przemysłowy z interfejsem sieciowym,
  • system klasy ERP lub CRM udostępniany w modelu licencyjnym.

Wspólny mianownik: produkt łączy się z siecią lub innym urządzeniem, a jego bezpieczeństwo zależy od jakości oprogramowania.

Co warto zrobić już teraz

1. Inwentaryzacja produktów

Kto: dział produktowy przy wsparciu IT. Zestawienie wszystkich produktów z elementami cyfrowymi udostępnianych na rynku UE — sprzętu, oprogramowania i rozwiązań łączących jedno z drugim. Dla każdego: rynki, na których jest dostępny, status (nowy czy wprowadzony przed grudniem 2027), przewidywany okres wsparcia.

2. Kwalifikacja do klasy CRA

Kto: dział produktowy z doradcą prawnym. Ustalenie, czy produkt jest domyślny, ważny (klasa I lub II) czy krytyczny. Od klasy zależy dopuszczalna ścieżka oceny zgodności — a błędna kwalifikacja oznacza albo zbędne koszty badania zewnętrznego, albo ryzyko wprowadzenia produktu bez wymaganej procedury.

3. Określenie roli podmiotu

Kto: dział prawny. Ta sama firma może być producentem dla jednych produktów i importerem lub dystrybutorem dla innych. Zakres obowiązków różni się istotnie, a importer bywa traktowany niemal jak producent.

4. Gap analysis

Kto: IT i rozwój produktu z doradcą. Porównanie obecnych procesów wytwórczych (SDLC), dokumentacji i procedur bezpieczeństwa z wymogami załącznika I do rozporządzenia. Rezultatem jest lista luk z priorytetami i harmonogramem.

5. Przygotowanie kanału zgłoszeń — termin: 11 września 2026 r.

Kto: bezpieczeństwo IT z działem prawnym. Polityka CVD, kanał przyjmowania zgłoszeń od badaczy bezpieczeństwa, procedura wewnętrznej eskalacji i wzory zgłoszeń do CSIRT/ENISA. To jedyny punkt z tej listy, który ma już twardy termin ustawowy.

6. SBOM i dokumentacja techniczna

Kto: rozwój produktu. Wykaz komponentów oprogramowania w formacie nadającym się do odczytu maszynowego, ocena ryzyka cyberbezpieczeństwa, instrukcje dla użytkownika. Dokumentację techniczną przechowuje się przez 10 lat.

Kluczowe daty - harmonogram wdrożenia CRA

Rozporządzenie CRA weszło w życie 10 grudnia 2024 r. i wprowadza etapowy harmonogram poszczególnych wymogów:

  • 10 grudnia 2024 - wejście w życie rozporządzenia 2024/2847;
  • 11 czerwca 2026 roku - rozpoczęcie działalności jednostek notyfikowanych. Od tej daty możliwa będzie certyfikacja produktów ważnych i krytycznych;
  • 27 lipca 2026 - Komisja Europejska publikuje pierwsze oficjalne wytyczne dotyczące stosowania CRA — Komunikat C(2026) 5252 wydany na podstawie art. 26 CRA;
  • 11 września 2026 roku - wejście w życie obowiązków raportowania (art. 14 CRA). Od tego momentu producenci muszą zgłaszać do ENISA aktywnie wykorzystywane podatności (w ciągu 24 godzin) oraz poważne incydenty mające wpływ na bezpieczeństwo produktu;
  • 11 grudnia 2027 roku - pełne stosowanie rozporządzenia. Wszystkie nowe produkty wprowadzane na rynek UE muszą spełniać wszystkie wymogi CRA.

Wytyczne Komisji z lipca 2026 r. nie są wiążące i nie zmieniają żadnego z powyższych terminów. Wyjaśniają natomiast kwestie, które w praktyce blokowały projekty wdrożeniowe: czy dany produkt mieści się w zakresie rozporządzenia, co stanowi istotną modyfikację w rozumieniu art. 3 pkt 30, jak liczyć okres wsparcia oraz jak stosować CRA do oprogramowania open source i rozwiązań do zdalnego przetwarzania danych.

Uwaga: licznik odliczający do 11 września straci sens za tydzień. Jeśli webdev ma go wstawić, powinien być dynamiczny i po tej dacie przełączać się na 11 grudnia 2027.

Gdzie zgłaszać podatności i incydenty?

Czy CRA Ciebie dotyczy?

Członkowie zarządu (CEO/COO)

na których spoczywa ostateczna odpowiedzialność za zgodność produktu z rygorystycznymi wymogami bezpieczeństwa. Brak certyfikacji lub uchybienia w raportowaniu to nie tylko ryzyko kar do 15 mln EUR lub 2,5% globalnego obrotu, ale przede wszystkim ryzyko nakazu wycofania produktu z obrotu w całej Unii Europejskiej.

Dyrektorzy Techniczni i Produktowi (CTO/CPO)

CRA zmienia sposób, w jaki projektowane i wytwarzane jest oprogramowanie oraz sprzęt. Wymóg zarządzania podatnościami przez cały cykl życia produktu oraz konieczność generowania SBOM (Software Bill of Materials) to wyzwania, które muszą trafić do Waszego backlogu już teraz.

Wspólnicy i Inwestorzy

Wartość Waszej firmy jest bezpośrednio powiązana z możliwością komercjalizacji jej produktów. Brak dostosowania do CRA przed grudniem 2027 roku może drastycznie obniżyć wycenę spółki lub zablokować procesy Exit/M&A.

Importerzy i Dystrybutorzy sprzętu z elementami cyfrowymi

Jeśli sprowadzasz produkty spoza UE, CRA traktuje Cię niemal jak producenta. Musisz zweryfikować, czy dostawca z Azji lub USA spełnił unijne normy, zanim udostępnisz towar na rynku.

Te firmy nam zaufały

Logotyp firmy Klepsydra S.A
Logotyp firmy Makita Sp. z.o.o.
Logotyp firmy Sądecki Bartnik Sp. z.o.o.
Logotyp firmy Sokołów S.A
Logotyp firmy Deichmann SE
Logotyp firmy GOVECS Group
Logotyp firmy Interzero S.A.
Logotyp firmy MDH Sp. z.o.o.
Logotyp firmy Steripack Medical Poland Sp. z o.o.
Logotyp firmy BEUMER Group Poland Sp. z o.o.
Logotyp firmy AutoStore
Logotyp firmy SSC Górskie-Resorty.pl Sp. z o.o. Sp.k.
Logotyp firmy Engo Controls Sp. z o.o. sp.k.
Logotyp firmy C. Hartwig Gdynia S.A.
Logotyp firmy Chomar Sp. z.o.o.
Logotyp firmy Topsil Global Sp. z o.o. Sp.k.
Logotyp firmy PCO S.A
Logotyp firmy Alpha Interior Sp. z o.o.
Logotyp firmy ASTIR Sp. z o.o.
Logotyp firmy Aalberts hydronic flow control sp. z o.o.
salus
Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów

Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów

Co znajdziesz w przewodniku?

  • listę kontrolną kwalifikacji produktu do klasy CRA,
  • wzór polityki ujawniania podatności (CVD),
  • schemat procesu zgłoszenia do CSIRT i ENISA wraz z terminami,
  • checklistę dokumentacji technicznej wymaganej do deklaracji zgodności,
  • zestawienie wymogów z załącznika I w formie tabeli do odhaczenia.

Główne wymogi CRA

Część I – wymogi dotyczące właściwości produktu obejmuje 13 wymogów, w tym:

  • projektowanie z uwzględnieniem ryzyka cyberbezpieczeństwa;
  • dostarczanie produktu bez znanych, exploitowalnych podatności;
  • bezpieczna konfiguracja domyślna;
  • kontrola dostępu i uwierzytelnianie;
  • ochrona poufności i integralności danych (szyfrowanie);
  • minimalizacja danych zgodnie z zasadą privacy by design;
  • odporność na ataki, w tym ataki typu DoS;
  • bezpieczny mechanizm aktualizacji oprogramowania.

Część II – wymogi dotyczące zarządzania podatnościami obejmuje 8 wymogów, w tym:

  • identyfikacja i dokumentacja komponentów, w tym tworzenie SBOM (Software Bill of Materials);
  • wdrożenie polityki CVD (Coordinated Vulnerability Disclosure);
  • raportowanie do ENISA aktywnie wykorzystywanych podatności i poważnych incydentów;
  • dostarczanie aktualizacji bezpieczeństwa przez cały okres wsparcia produktu;
  • prowadzenie dokumentacji technicznej (przechowywanie przez 10 lat).

Konsekwencje braku zgodności

  • naruszenie zasadniczych wymogów cyberbezpieczeństwa - kara pieniężna do 15 milionów euro lub 2,5% całkowitego rocznego światowego obrotu;
  • naruszenie innych obowiązków wynikających z CRA - kara pieniężna do 10 milionów euro lub 2% obrotu;
  • podanie nieprawdziwych informacji organom nadzoru bądź jednostkom notyfikowanym - kara pieniężna do 5 milionów euro lub 1% obrotu.
Cyber Resilience Act (CRA) (2)

Jak rozwiązujemy Twój problem?

 

  • Weryfikacja i klasyfikacja: Precyzyjnie określamy status Twoich produktów i identyfikujemy luki w obecnych procesach projektowych (Gap Analysis).
  • Strukturyzacja dokumentacji: Przygotowujemy kompletną dokumentację techniczną, w tym ramy dla SBOM (Software Bill of Materials), niezbędną do deklaracji zgodności UE.
  • Gotowość raportowa: Wdrażamy procedury CVD (Coordinated Vulnerability Disclosure), gwarantujące spełnienie wymogów raportowania do ENISA w ustawowych terminach.

Dlaczego my?

TOP # xx ranking firm i doradców podatkowych rozstrzygnięty - staniek&partners

Top 10 pod względem przychodów

w XX Rankingu firm i doradców podatkowych Dziennik Gazeta Prawna..

Ambasador Polskiej Gospodarki - - Staniek&Partners

Ambasador Polskiej Gospodarki

Wyróżnienie dla firm kierujących się wysokimi standardami w działalności biznesowej, gwarantujących najwyższą jakość obsługi.

Rzeczpospolita - ranking kancelarii - Staniek&Partners

Top 3 Kancelaria na Dolnym Śląsku

w Rankingu firm doradztwa podatkowego Rzeczypospolitej

Firma dobrze widziana - Staniek&Partners

Firma Dobrze Widziana

Nagroda za działania oparte na zasadach Społecznej Odpowiedzialności Biznesu, efektywną politykę wobec pracowników oraz klientów, a także liczne projekty społeczne.

Kontakt

Masz pytania? Porozmawiajmy!

Wypełnij formularz kontaktowy, a nasz doradca skontaktuje się z Tobą tak szybko, jak to możliwe.

Kancelaria Staniek&Partners Spółka Komandytowo-Akcyjna

    FAQ

    Czym różni się CRA od NIS2?

    NIS2 dotyczy odporności organizacji, CRA — odporności produktu. NIS2 jest dyrektywą wdrożoną w Polsce ustawą o krajowym systemie cyberbezpieczeństwa i adresowaną do podmiotów kluczowych i ważnych z określonych sektorów. CRA jest rozporządzeniem stosowanym bezpośrednio i adresowanym do producentów, importerów i dystrybutorów produktów z elementami cyfrowymi. Jedna firma może podlegać obu regulacjom jednocześnie — a wtedy zakres obowiązków ustala się oddzielnie dla organizacji i oddzielnie dla każdego produktu.

    Kogo dotyczy Cyber Resilience Act i jakie są wyłączenia?

    CRA obejmuje producentów, importerów i dystrybutorów produktów z elementami cyfrowymi udostępnianych na rynku UE, a także opiekunów oprogramowania open source wspierających projekty komercyjne. Wyłączone są m.in. wyroby medyczne, produkty lotnictwa cywilnego, wyposażenie pojazdów objęte homologacją, wyposażenie morskie oraz produkty przeznaczone wyłącznie do celów bezpieczeństwa narodowego i obronności. Odrębne zasady dotyczą wolnego i otwartego oprogramowania udostępnianego poza działalnością handlową.

    Jakie są terminy wdrożenia CRA?

    Rozporządzenie weszło w życie 10 grudnia 2024 r. Od 11 czerwca 2026 r. działają jednostki notyfikowane. Od 11 września 2026 r. obowiązują wymogi raportowania podatności i incydentów z art. 14. Pełne stosowanie rozporządzenia następuje 11 grudnia 2027 r. Obowiązki raportowania dotyczą wszystkich produktów udostępnionych na rynku UE — także tych wprowadzonych przed grudniem 2027 r.

    Gdzie zgłaszać podatności — do ENISA czy do CSIRT NASK?

    Do obu, ale za pośrednictwem jednego zgłoszenia. Single Reporting Platform prowadzona przez ENISA jest pojedynczym punktem zgłoszeniowym dla całej Unii i przekazuje zgłoszenie właściwemu zespołowi CSIRT. Zgłoszenia polskich producentów obsługuje CSIRT NASK (CERT Polska). Producent nie składa dwóch odrębnych zawiadomień.

    Czy produkt zgodny z CRA wymaga certyfikacji i znaku CE?

    Od 11 grudnia 2027 r. deklaracja zgodności UE i oznakowanie CE są warunkiem wprowadzenia produktu z elementami cyfrowymi na rynek Unii. Sposób dojścia do deklaracji zależy od klasy produktu: dla produktów domyślnych wystarczy wewnętrzna kontrola produkcji, dla produktów ważnych i krytycznych konieczny bywa udział jednostki notyfikowanej, a dla części produktów krytycznych Komisja może wymagać europejskiego certyfikatu cyberbezpieczeństwa.

    Jakie kary przewiduje CRA?

    Rozporządzenie przewiduje trzy poziomy kar pieniężnych: do 15 mln EUR lub 2,5% całkowitego rocznego światowego obrotu za naruszenie zasadniczych wymogów cyberbezpieczeństwa oraz obowiązków producenta, do 10 mln EUR lub 2% obrotu za naruszenie pozostałych obowiązków, oraz do 5 mln EUR lub 1% obrotu za podanie nieprawdziwych, niekompletnych lub wprowadzających w błąd informacji organom nadzoru rynku lub jednostkom notyfikowanym. Odrębnym i często dotkliwszym skutkiem jest nakaz wycofania produktu z obrotu na terenie całej Unii.