Regulation (EU) 2024/2847 (Cyber Resilience Act)

Cyber Resilience Act (CRA) — Przewodnik wdrożeniowy dla producentów produktów cyfrowych

Ustrukturyzowane przygotowanie dla produktów z elementami cyfrowymi: obowiązki wg Art. 13 i Załącznika I, procedury zgłaszania wg Art. 14, wykaz oprogramowania (SBOM) oraz ścieżki oceny zgodności.

Portal Informacyjny Pre-Launch

Interaktywny silnik oceny zgodności z Cyber Resilience Act (Rozporządzenie (UE) 2024/2847) jest obecnie rozwijany przez SKOPION Intelligence w oparciu o Steps Core. Portal pełni funkcję bazy wiedzy dla producentów.

CRASteps jest niezależnym portalem informacyjnym prowadzonym przez SKOPION Intelligence. Nie stanowi pomocy prawnej. Ocena zgodności CE wymaga analizy jednostkowej.

CRASteps to dedykowany portal informacyjny powiązany z usługą SKOPION CRA Readiness & CE Cyberbezpieczeństwo

Czym jest Cyber Resilience Act?

Rozporządzenie (UE) 2024/2847 wprowadza pierwsze ogólnounijne horyzontalne wymogi cyberbezpieczeństwa dla wszystkich produktów z elementami cyfrowymi.

Kogo dotyczy?

Podmioty gospodarcze na rynku UE: producenci urządzeń i oprogramowania, upoważnieni przedstawiciele, importerzy i dystrybutorzy (art. 13–19). Wolne i otwarte oprogramowanie tworzone poza działalnością handlową jest wyłączone; podmioty wspierające otwarte oprogramowanie podlegają art. 24. Producenci integrujący komponenty FOSS odpowiadają za cyberbezpieczeństwo całego produktu.

Jakie nakłada obowiązki?

Bezpieczeństwo domyślne i w fazie projektowania (art. 13 i Załącznik I Część I), ograniczanie powierzchni ataku, obsługa podatności oraz maszynowo czytelny SBOM obejmujący co najmniej zależności pierwszego poziomu (Załącznik I Część II pkt 1). Ustalenie okresu wsparcia wg art. 13 ust. 8, informacja dla użytkowników wg art. 13 ust. 19 i Załącznika II oraz bezpłatne aktualizacje wg Załącznika I Część II pkt 8.

Obowiązki zgłaszania aktywne

Obowiązkowe zgłaszanie wg art. 14 od 11 września 2026 r.: aktywnie wykorzystywane podatności i poważne incydenty muszą być zgłaszane w ciągu 24 godzin (wczesne ostrzeżenie) i 72 godzin do właściwych CSIRT i ENISA.

Oznakowanie CE i zgodność

Przed wprowadzeniem do obrotu (od 11 grudnia 2027 r.) wymagana jest ocena zgodności wg art. 32 i Załącznika VIII: produkty standardowe przez wewnętrzną kontrolę produkcji (Moduł A); produkty ważne (art. 7 i Załącznik III Część I / II) przez Moduł A (przy pełnych normach) lub jednostkę notyfikowaną; produkty krytyczne (art. 8 i Załącznik IV) przez jednostkę notyfikowaną lub certyfikat cyberbezpieczeństwa. Deklaracja zgodności UE wg art. 28 i Załącznika V/VI oraz dokumentacja techniczna wg art. 31 i Załącznika VII.

Sankcje

W przypadku naruszenia przepisów grożą surowe sankcje administracyjne: zakaz sprzedaży, wycofanie produktu z rynku oraz kary finansowe do 15 mln euro lub 2,5% globalnego rocznego obrotu (Art. 64).

Jak przebiega ustrukturyzowane przygotowanie

1. Określenie zakresu i roli

Identyfikacja typu produktu (sprzęt, oprogramowanie, komponent) oraz Twojej roli jako producenta, importera lub dystrybutora wg Art. 2 i Art. 13–19.

2. Analiza luk wymagań bezpieczeństwa

Weryfikacja zasadniczych wymagań cyberbezpieczeństwa wg Art. 13 i Załącznika I Część I (kontrola dostępu, kryptografia, integralność, bezpieczna konfiguracja domyślna).

3. Obsługa podatności i SBOM

Ocena procesów obsługi podatności (Załącznik I Część II), mechanizmów wdrażania poprawek oraz przygotowanie maszynowo czytelnego SBOM obejmującego co najmniej zależności pierwszego poziomu.

4. Plan działań i mapa drogowa CE

Priorytetyzacja zidentyfikowanych luk, przygotowanie dokumentacji technicznej (art. 31 i Załącznik VII), deklaracji zgodności UE (art. 28 i Załącznik V) oraz wybór ścieżki oceny zgodności (art. 32 i Załącznik VIII).

Co zyskujesz z CRASteps

Klasyfikacja i ścieżka zgodności

Jasne określenie, czy produkt kwalifikuje się jako standardowy, ważny (Klasa I lub II wg Załącznika III), czy krytyczny (Załącznik IV).

Przejrzysta analiza braków

Wskazanie brakujących dowodów w zarządzaniu podatnościami, dokumentacji, SBOM i procedurach zgłaszania incydentów.

Priorytetyzacja przygotowań

Konkretne rekomendacje do skompletowania dokumentacji technicznej przed ostatecznym terminem CE 11 grudnia 2027 r.

Architektura CRA w zarysie

Przyszły silnik ocen CODEX Steps Core systematycznie odwzoruje kluczowe filary Rozporządzenia (UE) 2024/2847:

1. Zasadnicze wymagania cyberbezpieczeństwa (Art. 13 i Załącznik I)

Załącznik I Część I: Domyślne bezpieczeństwo, ochrona integralności, kontrola dostępu, minimalizacja powierzchni ataku i bezpłatne aktualizacje w okresie wsparcia.

2. Klasyfikacja produktów (Art. 6, 7 i Załączniki III, IV)

Klasyfikacja na produkty standardowe z elementami cyfrowymi, produkty ważne (Klasa I i II wg Załącznika III) oraz produkty krytyczne (Załącznik IV) o zróżnicowanych ścieżkach oceny zgodności.

3. Obowiązki zgłaszania wg Art. 14 (Aktywne od 11.09.2026)

Obowiązek zgłaszania aktywnie wykorzystywanych luk i poważnych incydentów bezpieczeństwa w ciągu 24h (wczesne ostrzeżenie) i 72h do właściwych zespołów CSIRT i ENISA.

4. Zarządzanie podatnościami i SBOM (Załącznik I Część II)

Załącznik I Część II: Maszynowo czytelna lista komponentów oprogramowania (SBOM), skoordynowane ujawnianie podatności, dostarczanie aktualizacji i dokumentacja techniczna (Załącznik VII).

Niezależna metodyka i doradztwo

Nasze ramy przygotowawcze opierają się bezpośrednio na przepisach Rozporządzenia (UE) 2024/2847, wytycznych Komisji Europejskiej oraz publikacjach ENISA. Wspieramy wytwórców i programistów we wczesnej zgodności.

Obowiązuje na terenie całego Europejskiego Obszaru Gospodarczego (EOG).

Europejskie ramy cyberbezpieczeństwa

Cyber Resilience Act to kluczowy element unijnej strategii cyberbezpieczeństwa, łączący ogólne obowiązki organizacyjne z bezpośrednim bezpieczeństwem wyrobów na jednolitym rynku cyfrowym.

Często zadawane pytania o Cyber Resilience Act

Od kiedy obowiązuje Cyber Resilience Act?

Rozporządzenie (UE) 2024/2847 opublikowano 20 listopada 2024 r., a weszło w życie 10 grudnia 2024 r. Przepisy dotyczące jednostek notyfikowanych (Rozdział IV) stosuje się od 11 czerwca 2026 r. Obowiązki zgłaszania podatności (art. 14) stosuje się od 11 września 2026 r. Pełne wymogi produktowe i oznakowanie CE stają się wiążące od 11 grudnia 2027 r.

Jakich terminów producenci muszą przestrzegać już teraz?

Od 11 września 2026 r. producenci muszą zgłaszać aktywnie wykorzystywane podatności do CSIRT i ENISA w 24h i 72h (art. 14). Do 11 grudnia 2027 r. muszą zostać wdrożone wszystkie zasadnicze wymagania (art. 13 i Załącznik I), okresy wsparcia (art. 13 ust. 8), dokumentacja techniczna (art. 31 i Załącznik VII) oraz oceny zgodności (art. 32 i Załącznik VIII).

Czy CRA dotyczy oprogramowania open-source?

Wolne i otwarte oprogramowanie tworzone lub dostarczane poza działalnością handlową nie wchodzi w zakres CRA. Podmioty wspierające otwarte oprogramowanie podlegają lżejszym regułom wg art. 24. Gdy producent integruje komponenty FOSS w produkcie komercyjnym, musi zapewnić ich cyberbezpieczeństwo i SBOM; integracja komercyjna nie czyni jednak twórcy open source producentem.

Czym jest Software Bill of Materials (SBOM)?

Software Bill of Materials (SBOM) to maszynowo czytelny wykaz komponentów oprogramowania. Ustawowe minimum wg Załącznika I Część II pkt 1 wymaga ujęcia co najmniej zależności pierwszego poziomu (top-level). Pełne śledzenie zależności przechodnich jest zalecaną dobrą praktyką inżynierską.

Czym różni się CRA od dyrektywy NIS2?

NIS2 reguluje zarządzanie ryzykiem cyberbezpieczeństwa organizacji i podmiotów infrastruktury krytycznej. CRA nakłada wymogi cyberbezpieczeństwa bezpośrednio na produkty wprowadzane do obrotu. Podmioty objęte NIS2 będą zobowiązane do stosowania produktów zgodnych z CRA.

Wczesny dostęp i konsultacje

Chcesz jako jeden z pierwszych producentów zweryfikować swoje produkty pod kątem CRA za pomocą silnika Steps Core? Skontaktuj się z naszym zespołem.

Twoje dane są przetwarzane poufnie zgodnie z naszą Polityką prywatności.