Jeśli ustawienia, które wybraliśmy, są nieodpowiednie, zmień je powyżej.
Cyber Resilience Act (CRA) ustanawia wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi udostępnianych na rynku Unii Europejskiej. Większość obowiązków wynikających z CRA będzie miała zastosowanie od 11 grudnia 2027 r. Niektóre obowiązki zaczną jednak obowiązywać wcześniej – już 11 września 2026 r. producenci będą musieli rozpocząć raportowanie aktywnie wykorzystywanych podatności oraz poważnych incydentów mających wpływ na bezpieczeństwo produktu.
Informacje o najważniejszych zmianach w prawie polskim i europejskim, mających realny wpływ na funkcjonowanie biznesu
CRA, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, weszło w życie 10 grudnia 2024 r. Jego przepisy są jednak stosowane etapami:
11 czerwca 2026 r. rozpoczęło się stosowanie rozdziału IV CRA (art. 35–51), dotyczącego m.in. organów notyfikujących i jednostek oceny zgodności.
11 września 2026 r. zacznie być stosowany art. 14 dotyczący zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów;
11 grudnia 2027 r. zacznie się co do zasady stosowanie pozostałych przepisów CRA.
Obowiązki z art. 14 obejmą również produkty wprowadzone do obrotu przed 11 grudnia 2027 r., zgodnie z art. 69 ust. 3 CRA.
Komisja Europejska opublikowała 27 lipca 2026 r. wytyczne dotyczące stosowania CRA, obejmujące m.in. zakres rozporządzenia, zdalne przetwarzanie danych, open source, istotną modyfikację, okres wsparcia, raportowanie i ocenę ryzyka. Wytyczne mają charakter niewiążący. Równolegle trwają prace normalizacyjne związane z CRA. Komisja wskazuje III kwartał 2026 r. jako termin pierwszych dokumentów normalizacyjnych.
CRA ma zastosowanie do produktów z elementami cyfrowymi, czyli produktów programowych lub sprzętowych oraz związanych z nimi rozwiązań w zakresie zdalnego przetwarzania danych. Obejmuje również komponenty sprzętowe i programowe wprowadzane do obrotu oddzielnie.
Obowiązki dotyczą przede wszystkim producentów. CRA nakłada jednak również określone obowiązki na importerów i dystrybutorów. Producent odpowiada m.in. za zgodność produktu z wymaganiami cyberbezpieczeństwa, dokumentację techniczną, ocenę zgodności, deklarację zgodności UE i oznakowanie CE.
CRA przewiduje wyłączenia dla określonych produktów objętych odrębnymi regulacjami sektorowymi. Zakres wyłączeń należy każdorazowo oceniać na podstawie art. 2 CRA.
CRA wymaga uwzględnienia cyberbezpieczeństwa na etapie projektowania, rozwoju, wytwarzania i utrzymania produktu. Producent powinien m.in.:
Istotną częścią obowiązków jest zarządzanie podatnościami. Producent powinien m.in.:
Aktualizacje bezpieczeństwa powinny być udostępniane bez zbędnej zwłoki i co do zasady bezpłatnie, z uwzględnieniem wyjątku dotyczącego produktu wykonanego na zamówienie dla użytkownika biznesowego.
Producent powinien zapewniać obsługę podatności przez cały okres wsparcia produktu, co do zasady nie krótszy niż pięć lat, chyba że przewidywany okres użytkowania produktu jest krótszy. Użytkownik powinien zostać poinformowany o dacie zakończenia okresu wsparcia w momencie zakupu.
Każda aktualizacja bezpieczeństwa udostępniona użytkownikom w okresie wsparcia powinna pozostać dostępna przez co najmniej 10 lat od jej udostępnienia albo przez pozostały okres wsparcia (w zależności od tego, który okres jest dłuższy).
CRA przewiduje szczególne zasady oceny zgodności dla produktów, których podstawowa funkcjonalność (core functionality) odpowiada kategoriom ważnych lub krytycznych produktów z elementami cyfrowymi. Ważne produkty (important products with digital elements) obejmują produkty klasy I i II wskazane w załączniku III. Krytyczne produkty zostały wskazane w załączniku IV. Klasyfikacja produktu wpływa na właściwą procedurę oceny zgodności. W zależności od kategorii może być wymagany udział jednostki notyfikowanej.
Od 11 września 2026 r. producenci będą zobowiązani do zgłaszania:
W przypadku aktywnie wykorzystywanej podatności producent musi przekazać:
W przypadku poważnego incydentu obowiązuje termin 24 godzin na wczesne ostrzeżenie, 72 godziny na zgłoszenie incydentu oraz jeden miesiąc od zgłoszenia incydentu na przekazanie raportu końcowego.
Zgłoszenia są dokonywane za pośrednictwem Single Reporting Platform (SRP). Właściwy CSIRT ustala się zgodnie z zasadami określonymi w art. 14 CRA, a zgłoszenie jest jednocześnie dostępne dla ENISA.
Producent ma również obowiązek poinformować użytkowników, których dotyczy podatność lub incydent, o zagrożeniu oraz dostępnych środkach łagodzących lub naprawczych.
Produkty z elementami cyfrowymi wprowadzone do obrotu przed 11 grudnia 2027 r. nie zostaną automatycznie objęte wszystkimi wymaganiami CRA od tej daty. Zgodnie z art. 69 ust. 2 wymagania te będą miały zastosowanie, jeżeli po tej dacie produkt zostanie poddany istotnej modyfikacji. Nie każda aktualizacja lub zmiana będzie stanowiła istotną modyfikację. Przy ocenie należy uwzględnić kryteria określone w CRA oraz wyjaśnienia Komisji Europejskiej.
CRA przewiduje wysokie maksymalne poziomy administracyjnych kar pieniężnych. Za naruszenie zasadniczych wymagań cyberbezpieczeństwa oraz obowiązków z art. 13 i 14 kara może wynieść do 15 mln EUR lub 2,5% całkowitego rocznego światowego obrotu przedsiębiorstwa za poprzedni rok obrotowy, w zależności od tego, która kwota jest wyższa.
Za określone inne naruszenia maksymalna kara wynosi 10 mln EUR lub 2% całkowitego rocznego światowego obrotu przedsiębiorstwa za poprzedni rok obrotowy, a za przekazywanie nieprawidłowych, niekompletnych lub wprowadzających w błąd informacji - 5 mln EUR lub 1% tego obrotu.
CRA przewiduje szczególne zasady dotyczące mikroprzedsiębiorstw i małych przedsiębiorstw, w tym brak administracyjnych kar pieniężnych za niedochowanie 24-godzinnego terminu wczesnego ostrzeżenia w przypadku aktywnie wykorzystywanych podatności i poważnych incydentów. Nie oznacza to generalnego wyłączenia tych przedsiębiorstw spod pozostałych obowiązków i sankcji CRA.
Producenci powinni już teraz:
Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na 31 sierpnia 2026 r.
Autor: Magdalena Bodzioch, Legal Managing Associate, FinTech Regulatory