Jak możemy pomóc?
Audyt zgodności z CRA
Audyt zgodności z CRA
Oferujemy kompleksową weryfikację Państwa procedur oraz produkowanych bądź importowanych produktów z elementami cyfrowymi pod kątem nadchodzących przepisów. Nasz audyt nie kończy się na teorii – dostarczamy konkretną mapę drogową, która krok po kroku pokazuje, jak dostosować procesy wytwórcze (SDLC) do wymogów unijnych.
Klasyfikacja produktów
Klasyfikacja produktów
CRA dzieli produkty na różne kategorie ryzyka, od których zależą rodzaje obowiązków oraz konsekwencji ich nieprawidłowego zastosowania.. Błędna klasyfikacja może prowadzić do niepotrzebnych kosztów (np. zbędnych audytów zewnętrznych) lub ryzyka prawnego. Pomożemy Państwu precyzyjnie określić, czy Wasz produkt to klasa 'domyślna’, czy 'krytyczna’, dobierając optymalną ścieżkę certyfikacji.
Wdrożenie polityki CVD
Wdrożenie polityki CVD
CRA nakłada obowiązek posiadania procesu zarządzania podatnościami. Pomożemy wdrożyć politykę ujawniania podatności, ustalić procedury zgłaszania błędów przez badaczy bezpieczeństwa oraz przygotować proces raportowania incydentów do ENISA i CSIRT, co jest wymogiem obligatoryjnym.
Przygotowanie dokumentacji technicznej
Przygotowanie dokumentacji technicznej
Dokumentacja to dowód zgodności. Wspieramy w przygotowaniu oceny ryzyka cyberbezpieczeństwa, instrukcji dla użytkowników oraz coraz ważniejszego wykazu komponentów oprogramowania (SBOM). Zadbamy o to, by dokumenty te spełniały standardy wymagane przez organy nadzoru rynku.
Szkolenia dla zespołów
Szkolenia dla zespołów
Prawo to jedno, ale wdrażają je ludzie. Prowadzimy szkolenia dedykowane zarówno dla zarządu (odpowiedzialność prawna), jak i zespołów deweloperskich (Security by Design). Uczymy, jak pisać bezpieczny kod zgodnie z CRA i jak reagować na incydenty w świetle nowych przepisów.
Zarządzanie projektem
Zarządzanie projektem
CRA o długofalowy projekt, wymagający starannego zaplanowania. Pomagamy zaplanować wdrożenie w czasie, pełniąc rolę koordynatora i egzekutora:
- Tworzymy indywidualny plan działań dostosowany do kategorii Twoich produktów.
- Zdejmujemy ciężar z Zarządu i czuwamy nad terminowością wdrożenia polityki CVD, SBOM oraz procedur raportowania incydentów.
Czym jest Cyber Resilience Act (CRA)?
Cyber Resilience Act to pierwsza w historii UE horyzontalna regulacja wprowadzająca obowiązkowe wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Dotyczy produktów sprzętowych i programowych, które łączą się z siecią lub innymi urządzeniami. CRA jest rozporządzeniem – obowiązuje bezpośrednio we wszystkich państwach członkowskich bez konieczności implementacji do prawa krajowego.
Kogo dotyczy CRA?
- Producentów – główna odpowiedzialność za zgodność produktu z wymogami
- Importerów – wprowadzających produkty spoza UE, traktowani niemal jak producenci
- Dystrybutorów – obowiązek weryfikacji zgodności przed udostępnieniem na rynku
- Opiekunów open source – organizacje wspierające komercyjne projekty open source
Co warto zrobić już teraz
- Inwentaryzacja produktów;
- Analiza luk (gap analysis);
- zaplanować działania (priorytet: raportowanie podatności do września 2026);
- Podnoszenie świadomości i edukacja
Kluczowe daty – harmonogram wdrożenia CRA
Rozporządzenie CRA weszło w życie 10 grudnia 2024 r. i wprowadza etapowy harmonogram poszczególnych wymogów:
- 11 czerwca 2026 roku – rozpoczęcie działalności jednostek notyfikowanych. Od tej daty możliwa będzie certyfikacja produktów ważnych i krytycznych;
- 11 września 2026 roku – wejście w życie obowiązków raportowania (art. 14 CRA). Od tego momentu producenci muszą zgłaszać do ENISA aktywnie wykorzystywane podatności (w ciągu 24 godzin) oraz poważne incydenty mające wpływ na bezpieczeństwo produktu;
- 11 grudnia 2027 roku – pełne stosowanie rozporządzenia. Wszystkie nowe produkty wprowadzane na rynek UE muszą spełniać wszystkie wymogi CRA.
Uwaga: obowiązki raportowania z art. 14 CRA dotyczą wszystkich produktów udostępnionych na rynku UE – także tych wprowadzonych przed 11 grudnia 2027 roku.
Czy CRA Ciebie dotyczy?
Członkowie zarządu (CEO/COO)
Członkowie zarządu (CEO/COO)
na których spoczywa ostateczna odpowiedzialność za zgodność produktu z rygorystycznymi wymogami bezpieczeństwa. Brak certyfikacji lub uchybienia w raportowaniu to nie tylko ryzyko kar do 15 mln EUR lub 2,5% globalnego obrotu, ale przede wszystkim ryzyko nakazu wycofania produktu z obrotu w całej Unii Europejskiej.
Dyrektorzy Techniczni i Produktowi (CTO/CPO)
Dyrektorzy Techniczni i Produktowi (CTO/CPO)
CRA zmienia sposób, w jaki projektowane i wytwarzane jest oprogramowanie oraz sprzęt. Wymóg zarządzania podatnościami przez cały cykl życia produktu oraz konieczność generowania SBOM (Software Bill of Materials) to wyzwania, które muszą trafić do Waszego backlogu już teraz.
Wspólnicy i Inwestorzy
Wspólnicy i Inwestorzy
Wartość Waszej firmy jest bezpośrednio powiązana z możliwością komercjalizacji jej produktów. Brak dostosowania do CRA przed grudniem 2027 roku może drastycznie obniżyć wycenę spółki lub zablokować procesy Exit/M&A.
Importerzy i Dystrybutorzy sprzętu z elementami cyfrowymi
Importerzy i Dystrybutorzy sprzętu z elementami cyfrowymi
Jeśli sprowadzasz produkty spoza UE, CRA traktuje Cię niemal jak producenta. Musisz zweryfikować, czy dostawca z Azji lub USA spełnił unijne normy, zanim udostępnisz towar na rynku.
Te firmy nam zaufały
Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów
Dlaczego warto pobrać ten przewodnik już teraz?
Cyber Resilience Act to fundamentalna zmiana. Choć pełne stosowanie rozporządzenia nastąpi 11 grudnia 2027 roku, to już we wrześniu 2026 roku wejdą w życie rygorystyczne obowiązki raportowania podatności do ENISA w ciągu zaledwie 24 godzin.
Główne wymogi CRA
Część I – wymogi dotyczące właściwości produktu obejmuje 13 wymogów, w tym:
Część I – wymogi dotyczące właściwości produktu obejmuje 13 wymogów, w tym:
- projektowanie z uwzględnieniem ryzyka cyberbezpieczeństwa;
- dostarczanie produktu bez znanych, exploitowalnych podatności;
- bezpieczna konfiguracja domyślna;
- kontrola dostępu i uwierzytelnianie;
- ochrona poufności i integralności danych (szyfrowanie);
- minimalizacja danych zgodnie z zasadą privacy by design;
- odporność na ataki, w tym ataki typu DoS;
- bezpieczny mechanizm aktualizacji oprogramowania.
Część II – wymogi dotyczące zarządzania podatnościami obejmuje 8 wymogów, w tym:
Część II – wymogi dotyczące zarządzania podatnościami obejmuje 8 wymogów, w tym:
- identyfikacja i dokumentacja komponentów, w tym tworzenie SBOM (Software Bill of Materials);
- wdrożenie polityki CVD (Coordinated Vulnerability Disclosure);
- raportowanie do ENISA aktywnie wykorzystywanych podatności i poważnych incydentów;
- dostarczanie aktualizacji bezpieczeństwa przez cały okres wsparcia produktu;
- prowadzenie dokumentacji technicznej (przechowywanie przez 10 lat).
Konsekwencje braku zgodności
- naruszenie zasadniczych wymogów cyberbezpieczeństwa – kara pieniężna do 15 milionów euro lub 2,5% całkowitego rocznego światowego obrotu;
- naruszenie innych obowiązków wynikających z CRA – kara pieniężna do 10 milionów euro lub 2% obrotu;
- podanie nieprawdziwych informacji organom nadzoru bądź jednostką notyfikowanym – kara pieniężna do 5 milionów euro lub 1% obrotu.
Jak rozwiązujemy Twój problem?
- Weryfikacja i klasyfikacja: Precyzyjnie określamy status Twoich produktów i identyfikujemy luki w obecnych procesach projektowych (Gap Analysis).
- Strukturyzacja dokumentacji: Przygotowujemy kompletną dokumentację techniczną, w tym ramy dla SBOM (Software Bill of Materials), niezbędną do deklaracji zgodności UE.
- Gotowość raportowa: Wdrażamy procedury CVD (Coordinated Vulnerability Disclosure), gwarantujące spełnienie wymogów raportowania do ENISA w ustawowych terminach.
Masz pytania? Porozmawiajmy!
Wypełnij formularz kontaktowy, a nasz doradca skontaktuje się z Tobą tak szybko, jak to możliwe.
- kancelaria@staniekandpartners.com
- +48 534 535 508
- NIP: 8992913267
- REGON: 520686986