Przejdź do głównej treści
Witamy w Deloitte

Jeśli ustawienia, które wybraliśmy, są nieodpowiednie, zmień je powyżej.

Cyber Resilience Act (CRA)

Jak przygotować produkty cyfrowe do nowych wymogów UE?

Cyber Resilience Act (CRA) ustanawia wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi udostępnianych na rynku Unii Europejskiej. Większość obowiązków wynikających z CRA będzie miała zastosowanie od 11 grudnia 2027 r. Niektóre obowiązki zaczną jednak obowiązywać wcześniej – już 11 września 2026 r. producenci będą musieli rozpocząć raportowanie aktywnie wykorzystywanych podatności oraz poważnych incydentów mających wpływ na bezpieczeństwo produktu.

Legal Briefs - blog prawny

Informacje o najważniejszych zmianach w prawie polskim i europejskim, mających realny wpływ na funkcjonowanie biznesu

Najważniejsze daty

CRA, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, weszło w życie 10 grudnia 2024 r. Jego przepisy są jednak stosowane etapami:

11 czerwca 2026 r. rozpoczęło się stosowanie rozdziału IV CRA (art. 35–51), dotyczącego m.in. organów notyfikujących i jednostek oceny zgodności.

11 września 2026 r. zacznie być stosowany art. 14 dotyczący zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów;

11 grudnia 2027 r. zacznie się co do zasady stosowanie pozostałych przepisów CRA.

Obowiązki z art. 14 obejmą również produkty wprowadzone do obrotu przed 11 grudnia 2027 r., zgodnie z art. 69 ust. 3 CRA.

Komisja Europejska opublikowała 27 lipca 2026 r. wytyczne dotyczące stosowania CRA, obejmujące m.in. zakres rozporządzenia, zdalne przetwarzanie danych, open source, istotną modyfikację, okres wsparcia, raportowanie i ocenę ryzyka. Wytyczne mają charakter niewiążący. Równolegle trwają prace normalizacyjne związane z CRA. Komisja wskazuje III kwartał 2026 r. jako termin pierwszych dokumentów normalizacyjnych.
 

Kogo i jakie produkty obejmuje CRA?

CRA ma zastosowanie do produktów z elementami cyfrowymi, czyli produktów programowych lub sprzętowych oraz związanych z nimi rozwiązań w zakresie zdalnego przetwarzania danych. Obejmuje również komponenty sprzętowe i programowe wprowadzane do obrotu oddzielnie.

Obowiązki dotyczą przede wszystkim producentów. CRA nakłada jednak również określone obowiązki na importerów i dystrybutorów. Producent odpowiada m.in. za zgodność produktu z wymaganiami cyberbezpieczeństwa, dokumentację techniczną, ocenę zgodności, deklarację zgodności UE i oznakowanie CE.

CRA przewiduje wyłączenia dla określonych produktów objętych odrębnymi regulacjami sektorowymi. Zakres wyłączeń należy każdorazowo oceniać na podstawie art. 2 CRA.
 

Obowiązki producentów wynikające z Cyber Resilience Act

CRA wymaga uwzględnienia cyberbezpieczeństwa na etapie projektowania, rozwoju, wytwarzania i utrzymania produktu. Producent powinien m.in.:

  • zapewnić, aby produkt był wprowadzany do obrotu bez znanych podatności możliwych do wykorzystania,
  • przeprowadzić i udokumentować ocenę ryzyka w cyberprzestrzeni,
  • zapewnić bezpieczną konfigurację domyślną i odpowiednie mechanizmy kontroli dostępu,
  • zapewnić możliwość usuwania lub ograniczania skutków podatności za pomocą aktualizacji bezpieczeństwa,
  • chronić poufność, integralność i dostępność odpowiednich danych i funkcji.

Istotną częścią obowiązków jest zarządzanie podatnościami. Producent powinien m.in.:

  • identyfikować i dokumentować podatności oraz komponenty produktu, w tym sporządzać SBOM (Software Bill of Materials) w powszechnie stosowanym i maszynowo czytelnym formacie, obejmujący co najmniej zależności najwyższego poziomu,
  • ustanowić politykę skoordynowanego ujawniania podatności (coordinated vulnerability disclosure) oraz zapewnić punkt kontaktowy do ich zgłaszania,
  • regularnie testować i przeglądać bezpieczeństwo produktu,
  • usuwać podatności bez zbędnej zwłoki i zapewnić bezpieczną dystrybucję aktualizacji,
  • publicznie ujawniać informacje o naprawionych podatnościach, z uwzględnieniem wyjątków przewidzianych w CRA.

Aktualizacje bezpieczeństwa powinny być udostępniane bez zbędnej zwłoki i co do zasady bezpłatnie, z uwzględnieniem wyjątku dotyczącego produktu wykonanego na zamówienie dla użytkownika biznesowego.

Producent powinien zapewniać obsługę podatności przez cały okres wsparcia produktu, co do zasady nie krótszy niż pięć lat, chyba że przewidywany okres użytkowania produktu jest krótszy. Użytkownik powinien zostać poinformowany o dacie zakończenia okresu wsparcia w momencie zakupu.

Każda aktualizacja bezpieczeństwa udostępniona użytkownikom w okresie wsparcia powinna pozostać dostępna przez co najmniej 10 lat od jej udostępnienia albo przez pozostały okres wsparcia (w zależności od tego, który okres jest dłuższy).
 

Klasyfikacja produktu a ocena zgodności

CRA przewiduje szczególne zasady oceny zgodności dla produktów, których podstawowa funkcjonalność (core functionality) odpowiada kategoriom ważnych lub krytycznych produktów z elementami cyfrowymi. Ważne produkty (important products with digital elements) obejmują produkty klasy I i II wskazane w załączniku III. Krytyczne produkty zostały wskazane w załączniku IV. Klasyfikacja produktu wpływa na właściwą procedurę oceny zgodności. W zależności od kategorii może być wymagany udział jednostki notyfikowanej.
 

Obowiązkowe raportowanie podatności i incydentów w ramach Cyber Resilience Act od 11 września 2026 r.

Od 11 września 2026 r. producenci będą zobowiązani do zgłaszania:

  • aktywnie wykorzystywanych podatności zawartych w produkcie z elementami cyfrowymi,
  • poważnych incydentów mających wpływ na bezpieczeństwo produktu z elementami cyfrowymi.

W przypadku aktywnie wykorzystywanej podatności producent musi przekazać:

  • wczesne ostrzeżenie (nie później niż w ciągu 24 godzin od uzyskania informacji o aktywnie wykorzystywanej podatności),
  • zgłoszenie podatności (nie później niż w ciągu 72 godzin od uzyskania takiej informacji),
  • raport końcowy (nie później niż 14 dni po udostępnieniu środka naprawczego lub łagodzącego).

W przypadku poważnego incydentu obowiązuje termin 24 godzin na wczesne ostrzeżenie, 72 godziny na zgłoszenie incydentu oraz jeden miesiąc od zgłoszenia incydentu na przekazanie raportu końcowego.

Zgłoszenia są dokonywane za pośrednictwem Single Reporting Platform (SRP). Właściwy CSIRT ustala się zgodnie z zasadami określonymi w art. 14 CRA, a zgłoszenie jest jednocześnie dostępne dla ENISA.

Producent ma również obowiązek poinformować użytkowników, których dotyczy podatność lub incydent, o zagrożeniu oraz dostępnych środkach łagodzących lub naprawczych.
 

Istotna modyfikacja produktu

Produkty z elementami cyfrowymi wprowadzone do obrotu przed 11 grudnia 2027 r. nie zostaną automatycznie objęte wszystkimi wymaganiami CRA od tej daty. Zgodnie z art. 69 ust. 2 wymagania te będą miały zastosowanie, jeżeli po tej dacie produkt zostanie poddany istotnej modyfikacji. Nie każda aktualizacja lub zmiana będzie stanowiła istotną modyfikację. Przy ocenie należy uwzględnić kryteria określone w CRA oraz wyjaśnienia Komisji Europejskiej.
 

Sankcje

CRA przewiduje wysokie maksymalne poziomy administracyjnych kar pieniężnych. Za naruszenie zasadniczych wymagań cyberbezpieczeństwa oraz obowiązków z art. 13 i 14 kara może wynieść do 15 mln EUR lub 2,5% całkowitego rocznego światowego obrotu przedsiębiorstwa za poprzedni rok obrotowy, w zależności od tego, która kwota jest wyższa.

Za określone inne naruszenia maksymalna kara wynosi 10 mln EUR lub 2% całkowitego rocznego światowego obrotu przedsiębiorstwa za poprzedni rok obrotowy, a za przekazywanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji - 5 mln EUR lub 1% tego obrotu.

CRA przewiduje szczególne zasady dotyczące mikroprzedsiębiorstw i małych przedsiębiorstw, w tym brak administracyjnych kar pieniężnych za niedochowanie 24-godzinnego terminu wczesnego ostrzeżenia w przypadku aktywnie wykorzystywanych podatności i poważnych incydentów. Nie oznacza to generalnego wyłączenia tych przedsiębiorstw spod pozostałych obowiązków i sankcji CRA.
 

Co trzeba zrobić już teraz?

Producenci powinni już teraz:

  1. Zidentyfikować produkty objęte CRA, określić swoją rolę w łańcuchu dostaw i zaklasyfikować produkty na potrzeby oceny zgodności.
  2. Przeanalizować procesy projektowania, rozwoju i utrzymania produktów pod kątem wymagań CRA oraz udokumentować ocenę ryzyka w cyberprzestrzeni.
  3. Uporządkować zarządzanie podatnościami, w tym CVD, SBOM i proces obsługi zgłoszeń.
  4. Przygotować procedurę raportowania aktywnie wykorzystywanych podatności i poważnych incydentów, z uwzględnieniem krótkich terminów przewidzianych w art. 14.
  5. Zweryfikować umowy i procesy dotyczące dostawców oprogramowania i komponentów, w szczególności w zakresie podatności, aktualizacji i informacji o komponentach.
  6. Uwzględnić CRA w procesie rozwoju i aktualizacji produktów, w tym w zakresie istotnych modyfikacji, okresu wsparcia i komunikowania naprawionych podatności.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na 31 sierpnia 2026 r.

Autor: Magdalena Bodzioch, Legal Managing Associate, FinTech Regulatory

Did you find this useful?

Thanks for your feedback