Czym jest Cyber Resilience Act?
Rozporządzenie (UE) 2024/2847 wprowadza pierwsze ogólnounijne horyzontalne wymogi cyberbezpieczeństwa dla wszystkich produktów z elementami cyfrowymi.
Kogo dotyczy?
Podmioty gospodarcze na rynku UE: producenci urządzeń i oprogramowania, upoważnieni przedstawiciele, importerzy i dystrybutorzy (art. 13–19). Wolne i otwarte oprogramowanie tworzone poza działalnością handlową jest wyłączone; podmioty wspierające otwarte oprogramowanie podlegają art. 24. Producenci integrujący komponenty FOSS odpowiadają za cyberbezpieczeństwo całego produktu.
Jakie nakłada obowiązki?
Bezpieczeństwo domyślne i w fazie projektowania (art. 13 i Załącznik I Część I), ograniczanie powierzchni ataku, obsługa podatności oraz maszynowo czytelny SBOM obejmujący co najmniej zależności pierwszego poziomu (Załącznik I Część II pkt 1). Ustalenie okresu wsparcia wg art. 13 ust. 8, informacja dla użytkowników wg art. 13 ust. 19 i Załącznika II oraz bezpłatne aktualizacje wg Załącznika I Część II pkt 8.
Obowiązki zgłaszania aktywne
Obowiązkowe zgłaszanie wg art. 14 od 11 września 2026 r.: aktywnie wykorzystywane podatności i poważne incydenty muszą być zgłaszane w ciągu 24 godzin (wczesne ostrzeżenie) i 72 godzin do właściwych CSIRT i ENISA.
Oznakowanie CE i zgodność
Przed wprowadzeniem do obrotu (od 11 grudnia 2027 r.) wymagana jest ocena zgodności wg art. 32 i Załącznika VIII: produkty standardowe przez wewnętrzną kontrolę produkcji (Moduł A); produkty ważne (art. 7 i Załącznik III Część I / II) przez Moduł A (przy pełnych normach) lub jednostkę notyfikowaną; produkty krytyczne (art. 8 i Załącznik IV) przez jednostkę notyfikowaną lub certyfikat cyberbezpieczeństwa. Deklaracja zgodności UE wg art. 28 i Załącznika V/VI oraz dokumentacja techniczna wg art. 31 i Załącznika VII.
Sankcje
W przypadku naruszenia przepisów grożą surowe sankcje administracyjne: zakaz sprzedaży, wycofanie produktu z rynku oraz kary finansowe do 15 mln euro lub 2,5% globalnego rocznego obrotu (Art. 64).
Jak przebiega ustrukturyzowane przygotowanie
1. Określenie zakresu i roli
Identyfikacja typu produktu (sprzęt, oprogramowanie, komponent) oraz Twojej roli jako producenta, importera lub dystrybutora wg Art. 2 i Art. 13–19.
2. Analiza luk wymagań bezpieczeństwa
Weryfikacja zasadniczych wymagań cyberbezpieczeństwa wg Art. 13 i Załącznika I Część I (kontrola dostępu, kryptografia, integralność, bezpieczna konfiguracja domyślna).
3. Obsługa podatności i SBOM
Ocena procesów obsługi podatności (Załącznik I Część II), mechanizmów wdrażania poprawek oraz przygotowanie maszynowo czytelnego SBOM obejmującego co najmniej zależności pierwszego poziomu.
4. Plan działań i mapa drogowa CE
Priorytetyzacja zidentyfikowanych luk, przygotowanie dokumentacji technicznej (art. 31 i Załącznik VII), deklaracji zgodności UE (art. 28 i Załącznik V) oraz wybór ścieżki oceny zgodności (art. 32 i Załącznik VIII).
Co zyskujesz z CRASteps
Klasyfikacja i ścieżka zgodności
Jasne określenie, czy produkt kwalifikuje się jako standardowy, ważny (Klasa I lub II wg Załącznika III), czy krytyczny (Załącznik IV).
Przejrzysta analiza braków
Wskazanie brakujących dowodów w zarządzaniu podatnościami, dokumentacji, SBOM i procedurach zgłaszania incydentów.
Priorytetyzacja przygotowań
Konkretne rekomendacje do skompletowania dokumentacji technicznej przed ostatecznym terminem CE 11 grudnia 2027 r.
Architektura CRA w zarysie
Przyszły silnik ocen CODEX Steps Core systematycznie odwzoruje kluczowe filary Rozporządzenia (UE) 2024/2847:
1. Zasadnicze wymagania cyberbezpieczeństwa (Art. 13 i Załącznik I)
Załącznik I Część I: Domyślne bezpieczeństwo, ochrona integralności, kontrola dostępu, minimalizacja powierzchni ataku i bezpłatne aktualizacje w okresie wsparcia.
2. Klasyfikacja produktów (Art. 6, 7 i Załączniki III, IV)
Klasyfikacja na produkty standardowe z elementami cyfrowymi, produkty ważne (Klasa I i II wg Załącznika III) oraz produkty krytyczne (Załącznik IV) o zróżnicowanych ścieżkach oceny zgodności.
3. Obowiązki zgłaszania wg Art. 14 (Aktywne od 11.09.2026)
Obowiązek zgłaszania aktywnie wykorzystywanych luk i poważnych incydentów bezpieczeństwa w ciągu 24h (wczesne ostrzeżenie) i 72h do właściwych zespołów CSIRT i ENISA.
4. Zarządzanie podatnościami i SBOM (Załącznik I Część II)
Załącznik I Część II: Maszynowo czytelna lista komponentów oprogramowania (SBOM), skoordynowane ujawnianie podatności, dostarczanie aktualizacji i dokumentacja techniczna (Załącznik VII).
Niezależna metodyka i doradztwo
Nasze ramy przygotowawcze opierają się bezpośrednio na przepisach Rozporządzenia (UE) 2024/2847, wytycznych Komisji Europejskiej oraz publikacjach ENISA. Wspieramy wytwórców i programistów we wczesnej zgodności.
Obowiązuje na terenie całego Europejskiego Obszaru Gospodarczego (EOG).
Europejskie ramy cyberbezpieczeństwa
Cyber Resilience Act to kluczowy element unijnej strategii cyberbezpieczeństwa, łączący ogólne obowiązki organizacyjne z bezpośrednim bezpieczeństwem wyrobów na jednolitym rynku cyfrowym.
Często zadawane pytania o Cyber Resilience Act
Od kiedy obowiązuje Cyber Resilience Act?
Rozporządzenie (UE) 2024/2847 opublikowano 20 listopada 2024 r., a weszło w życie 10 grudnia 2024 r. Przepisy dotyczące jednostek notyfikowanych (Rozdział IV) stosuje się od 11 czerwca 2026 r. Obowiązki zgłaszania podatności (art. 14) stosuje się od 11 września 2026 r. Pełne wymogi produktowe i oznakowanie CE stają się wiążące od 11 grudnia 2027 r.
Jakich terminów producenci muszą przestrzegać już teraz?
Od 11 września 2026 r. producenci muszą zgłaszać aktywnie wykorzystywane podatności do CSIRT i ENISA w 24h i 72h (art. 14). Do 11 grudnia 2027 r. muszą zostać wdrożone wszystkie zasadnicze wymagania (art. 13 i Załącznik I), okresy wsparcia (art. 13 ust. 8), dokumentacja techniczna (art. 31 i Załącznik VII) oraz oceny zgodności (art. 32 i Załącznik VIII).
Czy CRA dotyczy oprogramowania open-source?
Wolne i otwarte oprogramowanie tworzone lub dostarczane poza działalnością handlową nie wchodzi w zakres CRA. Podmioty wspierające otwarte oprogramowanie podlegają lżejszym regułom wg art. 24. Gdy producent integruje komponenty FOSS w produkcie komercyjnym, musi zapewnić ich cyberbezpieczeństwo i SBOM; integracja komercyjna nie czyni jednak twórcy open source producentem.
Czym jest Software Bill of Materials (SBOM)?
Software Bill of Materials (SBOM) to maszynowo czytelny wykaz komponentów oprogramowania. Ustawowe minimum wg Załącznika I Część II pkt 1 wymaga ujęcia co najmniej zależności pierwszego poziomu (top-level). Pełne śledzenie zależności przechodnich jest zalecaną dobrą praktyką inżynierską.
Czym różni się CRA od dyrektywy NIS2?
NIS2 reguluje zarządzanie ryzykiem cyberbezpieczeństwa organizacji i podmiotów infrastruktury krytycznej. CRA nakłada wymogi cyberbezpieczeństwa bezpośrednio na produkty wprowadzane do obrotu. Podmioty objęte NIS2 będą zobowiązane do stosowania produktów zgodnych z CRA.
Wczesny dostęp i konsultacje
Chcesz jako jeden z pierwszych producentów zweryfikować swoje produkty pod kątem CRA za pomocą silnika Steps Core? Skontaktuj się z naszym zespołem.
Twoje dane są przetwarzane poufnie zgodnie z naszą Polityką prywatności.