Czym jest Cyber Resilience Act (CRA)?
Cyber Resilience Act to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z 23 października 2024 r. w sprawie horyzontalnych wymogów cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Weszło w życie 10 grudnia 2024 r. i obowiązuje bezpośrednio we wszystkich państwach członkowskich — bez implementacji do prawa krajowego.
Od 11 września 2026 r. obowiązują pierwsze twarde terminy. Producenci muszą zgłaszać aktywnie wykorzystywane podatności w ciągu 24 godzin oraz poważne incydenty mające wpływ na bezpieczeństwo produktu (art. 14 CRA). Pełne stosowanie rozporządzenia — wraz z wymogiem deklaracji zgodności i oznakowania CE dla wszystkich produktów wprowadzanych na rynek UE — następuje 11 grudnia 2027 r.
Obowiązki raportowania dotyczą wszystkich produktów udostępnionych na rynku UE, także tych wprowadzonych przed grudniem 2027 r.
Jak możemy pomóc?
-
Oferujemy kompleksową weryfikację Państwa procedur oraz produkowanych bądź importowanych produktów z elementami cyfrowymi pod kątem nadchodzących przepisów. Nasz audyt nie kończy się na teorii – dostarczamy konkretną mapę drogową, która krok po kroku pokazuje, jak dostosować procesy wytwórcze (SDLC) do wymogów unijnych. -
Klasyfikacja produktów
CRA dzieli produkty na różne kategorie ryzyka, od których zależą rodzaje obowiązków oraz konsekwencji ich nieprawidłowego zastosowania.. Błędna klasyfikacja może prowadzić do niepotrzebnych kosztów (np. zbędnych audytów zewnętrznych) lub ryzyka prawnego. Pomożemy Państwu precyzyjnie określić, czy Wasz produkt to klasa 'domyślna', czy 'krytyczna', dobierając optymalną ścieżkę certyfikacji. -
Wdrożenie polityki CVD
CRA nakłada obowiązek posiadania procesu zarządzania podatnościami. Pomożemy wdrożyć politykę ujawniania podatności, ustalić procedury zgłaszania błędów przez badaczy bezpieczeństwa oraz przygotować proces raportowania zgodny z art. 14 CRA. -
Przygotowanie dokumentacji technicznej
Dokumentacja to dowód zgodności. Wspieramy w przygotowaniu oceny ryzyka cyberbezpieczeństwa, instrukcji dla użytkowników oraz coraz ważniejszego wykazu komponentów oprogramowania (SBOM). Zadbamy o to, by dokumenty te spełniały standardy wymagane przez organy nadzoru rynku. -
Szkolenia dla zespołów
Prawo to jedno, ale wdrażają je ludzie. Prowadzimy szkolenia dedykowane zarówno dla zarządu (odpowiedzialność prawna), jak i zespołów deweloperskich (Security by Design). Uczymy, jak pisać bezpieczny kod zgodnie z CRA i jak reagować na incydenty w świetle nowych przepisów. -
Zarządzanie projektem
CRA to długofalowy projekt, wymagający starannego zaplanowania. Pomagamy zaplanować wdrożenie w czasie, pełniąc rolę koordynatora i egzekutora:- Tworzymy indywidualny plan działań dostosowany do kategorii Twoich produktów.
- Zdejmujemy ciężar z Zarządu i czuwamy nad terminowością wdrożenia polityki CVD, SBOM oraz procedur raportowania incydentów.
Kogo dotyczy CRA?
- Producentów – główna odpowiedzialność za zgodność produktu z wymogami
- Importerów – wprowadzających produkty spoza UE, traktowani niemal jak producenci
- Dystrybutorów – obowiązek weryfikacji zgodności przed udostępnieniem na rynku
- Opiekunów open source – organizacje wspierające komercyjne projekty open source
Przykłady produktów objętych CRA:
- smartwatch i opaska fitness łącząca się z aplikacją,
- sprzęt AGD z modułem Wi-Fi — pralka, lodówka, robot sprzątający,
- kamera IP i domofon wideo,
- router i modem,
- oprogramowanie wytwarzane przez software house i sprzedawane klientom biznesowym,
- aplikacja mobilna komunikująca się z serwerem,
- sterownik przemysłowy z interfejsem sieciowym,
- system klasy ERP lub CRM udostępniany w modelu licencyjnym.
Wspólny mianownik: produkt łączy się z siecią lub innym urządzeniem, a jego bezpieczeństwo zależy od jakości oprogramowania.
Co warto zrobić już teraz
1. Inwentaryzacja produktów
Kto: dział produktowy przy wsparciu IT. Zestawienie wszystkich produktów z elementami cyfrowymi udostępnianych na rynku UE — sprzętu, oprogramowania i rozwiązań łączących jedno z drugim. Dla każdego: rynki, na których jest dostępny, status (nowy czy wprowadzony przed grudniem 2027), przewidywany okres wsparcia.
2. Kwalifikacja do klasy CRA
Kto: dział produktowy z doradcą prawnym. Ustalenie, czy produkt jest domyślny, ważny (klasa I lub II) czy krytyczny. Od klasy zależy dopuszczalna ścieżka oceny zgodności — a błędna kwalifikacja oznacza albo zbędne koszty badania zewnętrznego, albo ryzyko wprowadzenia produktu bez wymaganej procedury.
3. Określenie roli podmiotu
Kto: dział prawny. Ta sama firma może być producentem dla jednych produktów i importerem lub dystrybutorem dla innych. Zakres obowiązków różni się istotnie, a importer bywa traktowany niemal jak producent.
4. Gap analysis
Kto: IT i rozwój produktu z doradcą. Porównanie obecnych procesów wytwórczych (SDLC), dokumentacji i procedur bezpieczeństwa z wymogami załącznika I do rozporządzenia. Rezultatem jest lista luk z priorytetami i harmonogramem.
5. Przygotowanie kanału zgłoszeń — termin: 11 września 2026 r.
Kto: bezpieczeństwo IT z działem prawnym. Polityka CVD, kanał przyjmowania zgłoszeń od badaczy bezpieczeństwa, procedura wewnętrznej eskalacji i wzory zgłoszeń do CSIRT/ENISA. To jedyny punkt z tej listy, który ma już twardy termin ustawowy.
6. SBOM i dokumentacja techniczna
Kto: rozwój produktu. Wykaz komponentów oprogramowania w formacie nadającym się do odczytu maszynowego, ocena ryzyka cyberbezpieczeństwa, instrukcje dla użytkownika. Dokumentację techniczną przechowuje się przez 10 lat.
Kluczowe daty - harmonogram wdrożenia CRA
Rozporządzenie CRA weszło w życie 10 grudnia 2024 r. i wprowadza etapowy harmonogram poszczególnych wymogów:
- 10 grudnia 2024 - wejście w życie rozporządzenia 2024/2847;
- 11 czerwca 2026 roku - rozpoczęcie działalności jednostek notyfikowanych. Od tej daty możliwa będzie certyfikacja produktów ważnych i krytycznych;
- 27 lipca 2026 - Komisja Europejska publikuje pierwsze oficjalne wytyczne dotyczące stosowania CRA — Komunikat C(2026) 5252 wydany na podstawie art. 26 CRA;
- 11 września 2026 roku - wejście w życie obowiązków raportowania (art. 14 CRA). Od tego momentu producenci muszą zgłaszać do ENISA aktywnie wykorzystywane podatności (w ciągu 24 godzin) oraz poważne incydenty mające wpływ na bezpieczeństwo produktu;
- 11 grudnia 2027 roku - pełne stosowanie rozporządzenia. Wszystkie nowe produkty wprowadzane na rynek UE muszą spełniać wszystkie wymogi CRA.
Wytyczne Komisji z lipca 2026 r. nie są wiążące i nie zmieniają żadnego z powyższych terminów. Wyjaśniają natomiast kwestie, które w praktyce blokowały projekty wdrożeniowe: czy dany produkt mieści się w zakresie rozporządzenia, co stanowi istotną modyfikację w rozumieniu art. 3 pkt 30, jak liczyć okres wsparcia oraz jak stosować CRA do oprogramowania open source i rozwiązań do zdalnego przetwarzania danych.
Uwaga: licznik odliczający do 11 września straci sens za tydzień. Jeśli webdev ma go wstawić, powinien być dynamiczny i po tej dacie przełączać się na 11 grudnia 2027.
Gdzie zgłaszać podatności i incydenty?
Zgłoszenia trafiają jednocześnie do właściwego zespołu CSIRT oraz do ENISA — za pośrednictwem jednej platformy. Single Reporting Platform (SRP) prowadzona przez ENISA jest pojedynczym punktem zgłoszeniowym dla całej Unii, dzięki czemu producent nie składa dwóch odrębnych zawiadomień. Zgłoszenia polskich producentów obsługuje CSIRT NASK (CERT Polska).
Terminy z art. 14 CRA:
- Wczesne ostrzeżenie o aktywnie wykorzystywanej podatności: 24 godziny
- Zgłoszenie podatności wraz z opisem: 72 godziny
- Sprawozdanie końcowe: 14 dni od udostępnienia środka naprawczego
- Wczesne ostrzeżenie o poważnym incydencie: 24 godziny
- Zgłoszenie incydentu: 72 godziny
- Sprawozdanie końcowe o incydencie: 1 miesiąc
Kanał zgłoszeń powinien być gotowy przed 11 września 2026 r. – nie w dniu pierwszego incydentu.
Czy CRA Ciebie dotyczy?
Członkowie zarządu (CEO/COO)
na których spoczywa ostateczna odpowiedzialność za zgodność produktu z rygorystycznymi wymogami bezpieczeństwa. Brak certyfikacji lub uchybienia w raportowaniu to nie tylko ryzyko kar do 15 mln EUR lub 2,5% globalnego obrotu, ale przede wszystkim ryzyko nakazu wycofania produktu z obrotu w całej Unii Europejskiej.
Dyrektorzy Techniczni i Produktowi (CTO/CPO)
CRA zmienia sposób, w jaki projektowane i wytwarzane jest oprogramowanie oraz sprzęt. Wymóg zarządzania podatnościami przez cały cykl życia produktu oraz konieczność generowania SBOM (Software Bill of Materials) to wyzwania, które muszą trafić do Waszego backlogu już teraz.
Wspólnicy i Inwestorzy
Wartość Waszej firmy jest bezpośrednio powiązana z możliwością komercjalizacji jej produktów. Brak dostosowania do CRA przed grudniem 2027 roku może drastycznie obniżyć wycenę spółki lub zablokować procesy Exit/M&A.
Importerzy i Dystrybutorzy sprzętu z elementami cyfrowymi
Jeśli sprowadzasz produkty spoza UE, CRA traktuje Cię niemal jak producenta. Musisz zweryfikować, czy dostawca z Azji lub USA spełnił unijne normy, zanim udostępnisz towar na rynku.
Te firmy nam zaufały
Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów
Co znajdziesz w przewodniku?
- listę kontrolną kwalifikacji produktu do klasy CRA,
- wzór polityki ujawniania podatności (CVD),
- schemat procesu zgłoszenia do CSIRT i ENISA wraz z terminami,
- checklistę dokumentacji technicznej wymaganej do deklaracji zgodności,
- zestawienie wymogów z załącznika I w formie tabeli do odhaczenia.
Główne wymogi CRA
Część I – wymogi dotyczące właściwości produktu obejmuje 13 wymogów, w tym:
- projektowanie z uwzględnieniem ryzyka cyberbezpieczeństwa;
- dostarczanie produktu bez znanych, exploitowalnych podatności;
- bezpieczna konfiguracja domyślna;
- kontrola dostępu i uwierzytelnianie;
- ochrona poufności i integralności danych (szyfrowanie);
- minimalizacja danych zgodnie z zasadą privacy by design;
- odporność na ataki, w tym ataki typu DoS;
- bezpieczny mechanizm aktualizacji oprogramowania.
Część II – wymogi dotyczące zarządzania podatnościami obejmuje 8 wymogów, w tym:
- identyfikacja i dokumentacja komponentów, w tym tworzenie SBOM (Software Bill of Materials);
- wdrożenie polityki CVD (Coordinated Vulnerability Disclosure);
- raportowanie do ENISA aktywnie wykorzystywanych podatności i poważnych incydentów;
- dostarczanie aktualizacji bezpieczeństwa przez cały okres wsparcia produktu;
- prowadzenie dokumentacji technicznej (przechowywanie przez 10 lat).
Konsekwencje braku zgodności
- naruszenie zasadniczych wymogów cyberbezpieczeństwa - kara pieniężna do 15 milionów euro lub 2,5% całkowitego rocznego światowego obrotu;
- naruszenie innych obowiązków wynikających z CRA - kara pieniężna do 10 milionów euro lub 2% obrotu;
- podanie nieprawdziwych informacji organom nadzoru bądź jednostkom notyfikowanym - kara pieniężna do 5 milionów euro lub 1% obrotu.
Jak rozwiązujemy Twój problem?
- Weryfikacja i klasyfikacja: Precyzyjnie określamy status Twoich produktów i identyfikujemy luki w obecnych procesach projektowych (Gap Analysis).
- Strukturyzacja dokumentacji: Przygotowujemy kompletną dokumentację techniczną, w tym ramy dla SBOM (Software Bill of Materials), niezbędną do deklaracji zgodności UE.
- Gotowość raportowa: Wdrażamy procedury CVD (Coordinated Vulnerability Disclosure), gwarantujące spełnienie wymogów raportowania do ENISA w ustawowych terminach.
Masz pytania? Porozmawiajmy!
Wypełnij formularz kontaktowy, a nasz doradca skontaktuje się z Tobą tak szybko, jak to możliwe.
- kancelaria@staniekandpartners.com
- +48 534 535 508
- NIP: 8992913267
- REGON: 520686986
Zobacz więcej
FAQ
Czym różni się CRA od NIS2?
NIS2 dotyczy odporności organizacji, CRA — odporności produktu. NIS2 jest dyrektywą wdrożoną w Polsce ustawą o krajowym systemie cyberbezpieczeństwa i adresowaną do podmiotów kluczowych i ważnych z określonych sektorów. CRA jest rozporządzeniem stosowanym bezpośrednio i adresowanym do producentów, importerów i dystrybutorów produktów z elementami cyfrowymi. Jedna firma może podlegać obu regulacjom jednocześnie — a wtedy zakres obowiązków ustala się oddzielnie dla organizacji i oddzielnie dla każdego produktu.
Kogo dotyczy Cyber Resilience Act i jakie są wyłączenia?
CRA obejmuje producentów, importerów i dystrybutorów produktów z elementami cyfrowymi udostępnianych na rynku UE, a także opiekunów oprogramowania open source wspierających projekty komercyjne. Wyłączone są m.in. wyroby medyczne, produkty lotnictwa cywilnego, wyposażenie pojazdów objęte homologacją, wyposażenie morskie oraz produkty przeznaczone wyłącznie do celów bezpieczeństwa narodowego i obronności. Odrębne zasady dotyczą wolnego i otwartego oprogramowania udostępnianego poza działalnością handlową.
Jakie są terminy wdrożenia CRA?
Rozporządzenie weszło w życie 10 grudnia 2024 r. Od 11 czerwca 2026 r. działają jednostki notyfikowane. Od 11 września 2026 r. obowiązują wymogi raportowania podatności i incydentów z art. 14. Pełne stosowanie rozporządzenia następuje 11 grudnia 2027 r. Obowiązki raportowania dotyczą wszystkich produktów udostępnionych na rynku UE — także tych wprowadzonych przed grudniem 2027 r.
Gdzie zgłaszać podatności — do ENISA czy do CSIRT NASK?
Do obu, ale za pośrednictwem jednego zgłoszenia. Single Reporting Platform prowadzona przez ENISA jest pojedynczym punktem zgłoszeniowym dla całej Unii i przekazuje zgłoszenie właściwemu zespołowi CSIRT. Zgłoszenia polskich producentów obsługuje CSIRT NASK (CERT Polska). Producent nie składa dwóch odrębnych zawiadomień.
Czy produkt zgodny z CRA wymaga certyfikacji i znaku CE?
Od 11 grudnia 2027 r. deklaracja zgodności UE i oznakowanie CE są warunkiem wprowadzenia produktu z elementami cyfrowymi na rynek Unii. Sposób dojścia do deklaracji zależy od klasy produktu: dla produktów domyślnych wystarczy wewnętrzna kontrola produkcji, dla produktów ważnych i krytycznych konieczny bywa udział jednostki notyfikowanej, a dla części produktów krytycznych Komisja może wymagać europejskiego certyfikatu cyberbezpieczeństwa.
Jakie kary przewiduje CRA?
Rozporządzenie przewiduje trzy poziomy kar pieniężnych: do 15 mln EUR lub 2,5% całkowitego rocznego światowego obrotu za naruszenie zasadniczych wymogów cyberbezpieczeństwa oraz obowiązków producenta, do 10 mln EUR lub 2% obrotu za naruszenie pozostałych obowiązków, oraz do 5 mln EUR lub 1% obrotu za podanie nieprawdziwych, niekompletnych lub wprowadzających w błąd informacji organom nadzoru rynku lub jednostkom notyfikowanym. Odrębnym i często dotkliwszym skutkiem jest nakaz wycofania produktu z obrotu na terenie całej Unii.