Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Ceny transferowe

Pomagamy firmom w zarządzaniu ryzykiem związanym z cenami transferowymi oraz spełnianiu obowiązków dokumentacyjnych. Nasze doradztwo w zakresie cen transferowych zapewnia wsparcie na każdym etapie realizacji transakcji wewnątrzgrupowych.

Pobierz kwartalnik TP Q2 2026
Znamy się na cenach transferowych!
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
Cyber Resilience Act (CRA) (3)

Cyber Resilience Act (CRA)

Zapewniamy strukturalne podejście do nowych wymogów bezpieczeństwa cyfrowego UE. Naszym celem jest przeprowadzenie Twojej organizacji przez proces dostosowania – od audytu techniczno-prawnego, po pełną gotowość operacyjną do raportowania podatności.

Jak możemy pomóc?

Audyt zgodności z CRA

Oferujemy kompleksową weryfikację Państwa procedur oraz produkowanych bądź importowanych produktów z elementami cyfrowymi pod kątem nadchodzących przepisów. Nasz audyt nie kończy się na teorii – dostarczamy konkretną mapę drogową, która krok po kroku pokazuje, jak dostosować procesy wytwórcze (SDLC) do wymogów unijnych.

Klasyfikacja produktów

CRA dzieli produkty na różne kategorie ryzyka, od których zależą rodzaje obowiązków oraz konsekwencji ich nieprawidłowego zastosowania.. Błędna klasyfikacja może prowadzić do niepotrzebnych kosztów (np. zbędnych audytów zewnętrznych) lub ryzyka prawnego. Pomożemy Państwu precyzyjnie określić, czy Wasz produkt to klasa 'domyślna’, czy 'krytyczna’, dobierając optymalną ścieżkę certyfikacji.

Wdrożenie polityki CVD

CRA nakłada obowiązek posiadania procesu zarządzania podatnościami. Pomożemy wdrożyć politykę ujawniania podatności, ustalić procedury zgłaszania błędów przez badaczy bezpieczeństwa oraz przygotować proces raportowania incydentów do ENISA i CSIRT, co jest wymogiem obligatoryjnym.

Przygotowanie dokumentacji technicznej

Dokumentacja to dowód zgodności. Wspieramy w przygotowaniu oceny ryzyka cyberbezpieczeństwa, instrukcji dla użytkowników oraz coraz ważniejszego wykazu komponentów oprogramowania (SBOM). Zadbamy o to, by dokumenty te spełniały standardy wymagane przez organy nadzoru rynku.

Szkolenia dla zespołów

Prawo to jedno, ale wdrażają je ludzie. Prowadzimy szkolenia dedykowane zarówno dla zarządu (odpowiedzialność prawna), jak i zespołów deweloperskich (Security by Design). Uczymy, jak pisać bezpieczny kod zgodnie z CRA i jak reagować na incydenty w świetle nowych przepisów.

Zarządzanie projektem

CRA o długofalowy projekt, wymagający starannego zaplanowania. Pomagamy zaplanować wdrożenie w czasie, pełniąc rolę koordynatora i egzekutora:

  • Tworzymy indywidualny plan działań dostosowany do kategorii Twoich produktów.
  • Zdejmujemy ciężar z Zarządu i czuwamy nad terminowością wdrożenia polityki CVD, SBOM oraz procedur raportowania incydentów.

Czym jest Cyber Resilience Act (CRA)?

Cyber Resilience Act (CRA) (1)

Kogo dotyczy CRA?

  • Producentów – główna odpowiedzialność za zgodność produktu z wymogami
  • Importerów – wprowadzających produkty spoza UE, traktowani niemal jak producenci
  • Dystrybutorów – obowiązek weryfikacji zgodności przed udostępnieniem na rynku
  • Opiekunów open source – organizacje wspierające komercyjne projekty open source

Co warto zrobić już teraz

Cyber Resilience Act (CRA) (5)

Kluczowe daty – harmonogram wdrożenia CRA

Rozporządzenie CRA weszło w życie 10 grudnia 2024 r. i wprowadza etapowy harmonogram poszczególnych wymogów:

  • 11 czerwca 2026 roku – rozpoczęcie działalności jednostek notyfikowanych. Od tej daty możliwa będzie certyfikacja produktów ważnych i krytycznych;
  • 11 września 2026 roku – wejście w życie obowiązków raportowania (art. 14 CRA). Od tego momentu producenci muszą zgłaszać do ENISA aktywnie wykorzystywane podatności (w ciągu 24 godzin) oraz poważne incydenty mające wpływ na bezpieczeństwo produktu;
  • 11 grudnia 2027 roku – pełne stosowanie rozporządzenia. Wszystkie nowe produkty wprowadzane na rynek UE muszą spełniać wszystkie wymogi CRA.

Uwaga: obowiązki raportowania z art. 14 CRA dotyczą wszystkich produktów udostępnionych na rynku UE – także tych wprowadzonych przed 11 grudnia 2027 roku.

Cyber Resilience Act (CRA) (5)

Czy CRA Ciebie dotyczy?

Członkowie zarządu (CEO/COO)

na których spoczywa ostateczna odpowiedzialność za zgodność produktu z rygorystycznymi wymogami bezpieczeństwa. Brak certyfikacji lub uchybienia w raportowaniu to nie tylko ryzyko kar do 15 mln EUR lub 2,5% globalnego obrotu, ale przede wszystkim ryzyko nakazu wycofania produktu z obrotu w całej Unii Europejskiej.

Dyrektorzy Techniczni i Produktowi (CTO/CPO)

CRA zmienia sposób, w jaki projektowane i wytwarzane jest oprogramowanie oraz sprzęt. Wymóg zarządzania podatnościami przez cały cykl życia produktu oraz konieczność generowania SBOM (Software Bill of Materials) to wyzwania, które muszą trafić do Waszego backlogu już teraz.

Wspólnicy i Inwestorzy

Wartość Waszej firmy jest bezpośrednio powiązana z możliwością komercjalizacji jej produktów. Brak dostosowania do CRA przed grudniem 2027 roku może drastycznie obniżyć wycenę spółki lub zablokować procesy Exit/M&A.

Importerzy i Dystrybutorzy sprzętu z elementami cyfrowymi

Jeśli sprowadzasz produkty spoza UE, CRA traktuje Cię niemal jak producenta. Musisz zweryfikować, czy dostawca z Azji lub USA spełnił unijne normy, zanim udostępnisz towar na rynku.

Te firmy nam zaufały

Logotyp firmy MDH Sp. z.o.o.
Logotyp firmy Klepsydra S.A
Logotyp firmy Deichmann SE
Logotyp firmy Sokołów S.A
Logotyp firmy Makita Sp. z.o.o.
Logotyp firmy Steripack Medical Poland Sp. z o.o.
Logotyp firmy PCO S.A
Logotyp firmy Sądecki Bartnik Sp. z.o.o.
Logotyp firmy Interzero S.A.
Logotyp firmy ASTIR Sp. z o.o.
Logotyp firmy GOVECS Group
Logotyp firmy BEUMER Group Poland Sp. z o.o.
Logotyp firmy Alpha Interior Sp. z o.o.
Logotyp firmy SSC Górskie-Resorty.pl Sp. z o.o. Sp.k.
Logotyp firmy AutoStore
Logotyp firmy Aalberts hydronic flow control sp. z o.o.
salus
Logotyp firmy Topsil Global Sp. z o.o. Sp.k.
Logotyp firmy C. Hartwig Gdynia S.A.
Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów

Cyber Resilience Act (CRA) – Przewodnik dla producentów i importerów

Dlaczego warto pobrać ten przewodnik już teraz?

Cyber Resilience Act to fundamentalna zmiana. Choć pełne stosowanie rozporządzenia nastąpi 11 grudnia 2027 roku, to już we wrześniu 2026 roku wejdą w życie rygorystyczne obowiązki raportowania podatności do ENISA w ciągu zaledwie 24 godzin. 

Główne wymogi CRA

Część I – wymogi dotyczące właściwości produktu obejmuje 13 wymogów, w tym:

  • projektowanie z uwzględnieniem ryzyka cyberbezpieczeństwa;
  • dostarczanie produktu bez znanych, exploitowalnych podatności;
  • bezpieczna konfiguracja domyślna;
  • kontrola dostępu i uwierzytelnianie;
  • ochrona poufności i integralności danych (szyfrowanie);
  • minimalizacja danych zgodnie z zasadą privacy by design;
  • odporność na ataki, w tym ataki typu DoS;
  • bezpieczny mechanizm aktualizacji oprogramowania.

Część II – wymogi dotyczące zarządzania podatnościami obejmuje 8 wymogów, w tym:

  • identyfikacja i dokumentacja komponentów, w tym tworzenie SBOM (Software Bill of Materials);
  • wdrożenie polityki CVD (Coordinated Vulnerability Disclosure);
  • raportowanie do ENISA aktywnie wykorzystywanych podatności i poważnych incydentów;
  • dostarczanie aktualizacji bezpieczeństwa przez cały okres wsparcia produktu;
  • prowadzenie dokumentacji technicznej (przechowywanie przez 10 lat).
Cyber Resilience Act (CRA) (4)

Konsekwencje braku zgodności

  • naruszenie zasadniczych wymogów cyberbezpieczeństwa – kara pieniężna do 15 milionów euro lub 2,5% całkowitego rocznego światowego obrotu;
  • naruszenie innych obowiązków wynikających z CRA – kara pieniężna do 10 milionów euro lub 2% obrotu;
  • podanie nieprawdziwych informacji organom nadzoru bądź jednostką notyfikowanym – kara pieniężna do 5 milionów euro lub 1% obrotu.

Cyber Resilience Act (CRA) (4)
Cyber Resilience Act (CRA) (2)

Jak rozwiązujemy Twój problem?

 

  • Weryfikacja i klasyfikacja: Precyzyjnie określamy status Twoich produktów i identyfikujemy luki w obecnych procesach projektowych (Gap Analysis).
  • Strukturyzacja dokumentacji: Przygotowujemy kompletną dokumentację techniczną, w tym ramy dla SBOM (Software Bill of Materials), niezbędną do deklaracji zgodności UE.
  • Gotowość raportowa: Wdrażamy procedury CVD (Coordinated Vulnerability Disclosure), gwarantujące spełnienie wymogów raportowania do ENISA w ustawowych terminach.

Dlaczego my?

TOP # xx ranking firm i doradców podatkowych rozstrzygnięty - staniek&partners

Top 10 pod względem przychodów

w XX Rankingu firm i doradców podatkowych Dziennik Gazeta Prawna..

Ambasador Polskiej Gospodarki - - Staniek&Partners

Ambasador Polskiej Gospodarki

Wyróżnienie dla firm kierujących się wysokimi standardami w działalności biznesowej, gwarantujących najwyższą jakość obsługi.

Rzeczpospolita - ranking kancelarii - Staniek&Partners

Top 3 Kancelaria na Dolnym Śląsku

w Rankingu firm doradztwa podatkowego Rzeczypospolitej

Firma dobrze widziana - Staniek&Partners

Firma Dobrze Widziana

Nagroda za działania oparte na zasadach Społecznej Odpowiedzialności Biznesu, efektywną politykę wobec pracowników oraz klientów, a także liczne projekty społeczne.

Kontakt

Masz pytania? Porozmawiajmy!

Wypełnij formularz kontaktowy, a nasz doradca skontaktuje się z Tobą tak szybko, jak to możliwe.

Kancelaria Staniek&Partners Spółka Komandytowo-Akcyjna