Cyber Resilience Act (CRA)

Co to jest CRA?

Kogo dotyczy CRA?

Jaki jest zakres nowych obowiązków?

Jaki jest zakres usługi?

Świadczymy usługę doradczą w zakresie wdrożenia wymogów, które nakłada Cyber Resilience Act (Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847) — unijne rozporządzenie ustanawiające horyzontalne wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi.

Rozporządzenie weszło w życie 10 grudnia 2024 roku. Wdrażane jest etapami — pierwsze twarde obowiązki (raportowanie podatności i incydentów) zaczynają obowiązywać już 11 września 2026 roku, a pełne stosowanie wszystkich przepisów nastąpi 11 grudnia 2027 roku.

Co to jest CRA?

Cyber Resilience Act (CRA) to rozporządzenie Unii Europejskiej, którego celem jest zapewnienie, że produkty z elementami cyfrowymi — zarówno sprzęt, jak i oprogramowanie — trafiające na rynek UE są projektowane, produkowane i utrzymywane z uwzględnieniem cyberbezpieczeństwa przez cały cykl ich życia. W odróżnieniu od NIS2, który reguluje organizacje, CRA reguluje produkty wprowadzane do obrotu.

Główne cele CRA:

Podniesienie poziomu bezpieczeństwa produktów cyfrowych

    Zobowiązanie producentów do stosowania zasady „security by design” (bezpieczeństwo od etapu projektowania), a nie dodawania zabezpieczeń „na końcu” procesu produkcji.

  • Zasadnicze wymogi cyberbezpieczeństwa: produkty muszą być wolne od znanych, wykorzystywalnych podatności w momencie wprowadzenia na rynek.
  • Bezpieczeństwo przez cały cykl życia: obowiązek dostarczania aktualizacji bezpieczeństwa co najmniej przez zadeklarowany okres wsparcia (zwykle min. 5 lat).

Przejrzystość i informacja dla konsumentów i firm

   CRA ma umożliwić użytkownikom świadomy wybór bezpieczniejszych produktów:

  • Etykieta CE: Oznaczenie CE potwierdza spełnienie wymogów CRA, obok dotychczasowych wymogów bezpieczeństwa fizycznego.
  • Dokumentacja i informacje dla użytkownika: Obowiązek jasnego informowania o okresie wsparcia, sposobie zgłaszania podatności i podstawowej konfiguracji bezpieczeństwa.

Szybsze wykrywanie i reagowanie na zagrożenia w produktach

  Nowy, scentralizowany system raportowania:

  • Obowiązek zgłaszania aktywnie wykorzystywanych podatności: Zgłoszenie do CERT Polska w ciągu 24 godzin od powzięcia informacji o zdarzeniu.
  • Zgłaszanie poważnych incydentów: Producent musi informować zarówno organy nadzoru, jak i — w uzasadnionych przypadkach — użytkowników produktu.

Kogo dotyczy CRA?

 W przeciwieństwie do NIS2, CRA nie ogranicza się do wybranych sektorów — obejmuje praktycznie każdy produkt z elementami cyfrowymi wprowadzany na rynek UE, o ile nie podlega odrębnej regulacji sektorowej (np. wyroby medyczne, pojazdy, lotnictwo). Obowiązki dotyczą trzech głównych grup podmiotów w łańcuchu dostaw:

  • Producenci — podmioty projektujące, wytwarzające lub zlecające projektowanie/wytwarzanie produktu z elementami cyfrowymi pod własną marką; ponoszą główny ciężar obowiązków wynikających z CRA
  • Importerzy — podmioty wprowadzające na rynek UE produkty producentów spoza UE; traktowani są  niemal jak producenci
  • Dystrybutorzy — podmioty udostępniające produkty na rynku UE; zobowiązani do weryfikacji zgodności produktu przed jego udostępnieniem
  • Opiekunowie oprogramowania otwartego (open-source software stewards) — nowa kategoria podmiotów wprowadzona przez CRA, objęta odrębnym, złagodzonym reżimem

CRA klasyfikuje produkty według poziomu ryzyka, co determinuje ścieżkę oceny zgodności:

  • Produkty domyślne — większość produktów; ocena zgodności w drodze samooceny producenta
  • Produkty istotne klasy I i II (Załącznik III) — m.in. systemy operacyjne, przeglądarki, menedżery haseł, firewalle, mikroprocesory, karty inteligentne, VPN — wyższe wymogi oceny zgodności
  • Produkty krytyczne (Załącznik IV) — m.in. wybrane systemy operacyjne i technologie sprzętowego zabezpieczenia — obowiązkowy udział jednostki notyfikowanej

Przykładowe kategorie produktów objętych CRA: urządzenia IoT, oprogramowanie sprzedawane jako produkt, aplikacje mobilne, routery, kamery IP, systemy operacyjne, oprogramowanie przemysłowe (o ile nie jest objęte odrębną regulacją sektorową).

Zakres nowych obowiązków

Zasadnicze wymogi cyberbezpieczeństwa (Załącznik I)

Producenci muszą zapewnić „odpowiedni poziom cyberbezpieczeństwa” produktu, w tym:

  • Security by design i by default: Uwzględnienie cyberbezpieczeństwa już na etapie projektowania, z bezpieczną konfiguracją domyślną.
  • Ochrona przed nieautoryzowanym dostępem: Odpowiednie mechanizmy kontroli dostępu i uwierzytelniania.
  • Minimalizacja powierzchni ataku: Ograniczenie zbędnych funkcjonalności i portów zwiększających ryzyko.
  • Aktualizacje bezpieczeństwa: Możliwość bezpiecznego, łatwego wdrażania poprawek przez cały deklarowany okres wsparcia produktu.
  • SBOM (Software Bill of Materials): Prowadzenie wykazu komponentów oprogramowania wykorzystanych w produkcie.

Obsługa podatności i raportowanie incydentów (art. 14 CRA)

Jeden z najbardziej wymagających elementów CRA — obowiązki liczone od momentu powzięcia informacji o zdarzeniu:

  • W ciągu 24h: Wczesne ostrzeżenie do CERT Polska o aktywnie wykorzystywanej podatności lub poważnym incydencie.
  • W ciągu 72h: Pełne zgłoszenie z oceną podatności/incydentu i, jeśli to możliwe, informacją o środkach zaradczych.
  • W ciągu 14 dni: Raport końcowy zawierający szczegółowy opis, analizę przyczyn i podjęte działania naprawcze.
  • Polityka koordynowanego ujawniania podatności (CVD): Obowiązek posiadania kanału zgłaszania podatności przez badaczy bezpieczeństwa i publikowania polityki CVD.

Ocena zgodności i dokumentacja techniczna

  • Ocena zgodności: Dobór ścieżki (samoocena vs. jednostka notyfikowana) w zależności od klasyfikacji ryzyka produktu.
  • Dokumentacja techniczna: Przygotowanie i utrzymywanie dokumentacji potwierdzającej zgodność z wymogami CRA.
  • Deklaracja zgodności UE i oznakowanie CE: Sporządzenie deklaracji zgodności i naniesienie oznakowania CE.

Obowiązki informacyjne wobec użytkowników

  • Instrukcje i wsparcie: Jasne informacje o okresie wsparcia bezpieczeństwa, sposobie zgłaszania podatności i bezpiecznej konfiguracji.
  • Identyfikowalność w łańcuchu dostaw: Producenci, importerzy i dystrybutorzy muszą być w stanie wskazać, od kogo otrzymali produkt i komu go dostarczyli.

Sankcje (art. 64 CRA)

CRA przewiduje trzypoziomowy system kar administracyjnych (stosuje się wartość wyższą):

    • Do 15 mln € lub 2,5% rocznego obrotu — naruszenie zasadniczych wymogów cyberbezpieczeństwa (Załącznik I).
    • Do 10 mln € lub 2% rocznego obrotu — naruszenie pozostałych obowiązków wynikających z CRA.
    • Do 5 mln € lub 1% rocznego obrotu — przekazanie błędnych, niepełnych lub wprowadzających w błąd informacji organom nadzoru.

Zakres naszych usług

Kompleksowe dostosowanie organizacji i produktów do wymogów Cyber Resilience Act

Zakres projektu wdrożeniowego

Nasz model współpracy opiera się na pięciu filarach, które gwarantują pełną zgodność prawną i techniczną:

Audyt otwarcia i klasyfikacja produktu

  • Weryfikacja, czy dany produkt/oprogramowanie podlega CRA i czy nie jest objęty regulacją sektorową wyłączającą stosowanie CRA.
  • Klasyfikacja produktu (domyślny / istotny klasy I lub II / krytyczny) i dobór właściwej ścieżki oceny zgodności.
  • Analiza luki między obecnym stanem zabezpieczeń a wymogami rozporządzenia.

Security by design i zarządzanie ryzykiem produktu

  • Wsparcie we wdrożeniu zasad bezpiecznego projektowania i bezpiecznej konfiguracji domyślnej.
  • Opracowanie i wdrożenie procesu zarządzania ryzykiem cyberbezpieczeństwa produktu przez cały cykl jego życia.
  • Wsparcie w przygotowaniu SBOM (Software Bill of Materials).

 Zarządzanie podatnościami i procedury raportowania

  • Opracowanie polityki koordynowanego ujawniania podatności (CVD) i uruchomienie kanału zgłoszeń.
  • Wdrożenie procedur raportowania zgodnych z reżimem czasowym CRA (24h / 72h / 14 dni).
  • Przygotowanie organizacji do współpracy z CERT Polska.

Ocena zgodności i dokumentacja techniczna

  • Przygotowanie dokumentacji technicznej wymaganej przez CRA.
  • Wsparcie w procesie oceny zgodności (samoocena lub przygotowanie do udziału jednostki notyfikowanej).
  • Wsparcie przy sporządzeniu deklaracji zgodności UE i oznakowaniu CE.

Obowiązki informacyjne i budowanie kultury bezpieczeństwa

  • Przygotowanie instrukcji i informacji dla użytkowników zgodnych z wymogami CRA.
  • Szkolenia dla zespołów R&D i Security: praktyczne przełożenie wymogów CRA na proces wytwarzania produktu.
  • Wsparcie we wdrożeniu procesów identyfikowalności w łańcuchu dostaw.

Korzyści dla organizacji

  • Bezpieczeństwo
  • Realna redukcja liczby podatności trafiających do produktów wprowadzanych na rynek.
  • Zgodność (Compliance)
  • Pełne dostosowanie do wymogów CRA i brak ryzyka kar sięgających 15 mln € lub 2,5% obrotu.
  • Dostęp do rynku UE
  • Możliwość legalnego wprowadzania produktu na rynek unijny i oznakowania go znakiem CE.
  • Przewaga konkurencyjna
  • Wizerunek producenta oferującego bezpieczne, zgodne z prawem UE produkty cyfrowe.

Pytania dotyczące usługi

CRA weszło w życie 10 grudnia 2024 r. Obowiązki raportowania aktywnie wykorzystywanych podatności i poważnych incydentów zaczynają obowiązywać od 11 września 2026 r., natomiast pełne stosowanie rozporządzenia (w tym zasadnicze wymogi bezpieczeństwa i ocena zgodności) nastąpi od 11 grudnia 2027 r.

Podstawą prawną jest Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymogów cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi. Jako rozporządzenie, CRA obowiązuje bezpośrednio we wszystkich państwach członkowskich UE, bez konieczności odrębnej implementacji ustawowej.

Czas realizacji zależy od liczby i złożoności produktów objętych rozporządzeniem oraz aktualnego stanu procesów bezpieczeństwa w organizacji — najczęściej jest to proces wieloetapowy, rozłożony na kilka miesięcy, z priorytetem na obowiązki raportowe obowiązujące od września 2026 r.

Nie. CRA obejmuje co do zasady wszystkich producentów, importerów i dystrybutorów produktów z elementami cyfrowymi wprowadzanych na rynek UE, niezależnie od wielkości podmiotu — choć rozporządzenie przewiduje pewne uproszczenia dla mikro- i małych przedsiębiorstw.

Tak, jest to możliwe. Nasza firma zajmuje się tym zagadnieniem kompleksowo — od klasyfikacji produktu, przez dokumentację techniczną, po procedury raportowania podatności.

Na pewno liczba i klasyfikacja produktów objętych rozporządzeniem (domyślne / istotne / krytyczne), jak również zakres prac, decydują o ostatecznej cenie usługi. Zadzwoń do nas lub wyślij do nas wiadomość, aby uzyskać szczegółową wycenę usługi.

Obok jednorazowego wdrożenia wymogów CRA możliwa jest współpraca w oparciu o stałą umowę (ryczałt) w zakresie przygotowania niezbędnej dokumentacji, nadzoru nad wdrożeniem wymaganych zmian oraz bieżącego doradztwa i cyklicznych audytów zgodności z CRA.

Jak najbardziej. Chętnie wyjaśnimy niezrozumiałe kwestie lub pomożemy w innych problematycznych sprawach. Staramy się także instruować naszych Klientów na każdym etapie realizacji usługi, także po jej wykonaniu.

Zapytaj naszych specjalistów

Jeśli oczekujesz porady – skontakuj się z nami 

Jednym zdaniem

Dlaczego właśnie my?

Jesteśmy zespołem specjalistów. Łączymy unikalną wiedzę prawniczą ze specjalistyczną znajomością zagadnień informatycznych. Naszym niewątpliwym atutem jest dogłębna znajomość środowiska biznesowego. 

Jak realizujemy nasze projekty?

Pomagamy naszym nowym Klientom na każdym etapie usługi

Ponieważ nasi nowi Klienci nie mają specjalistycznej wiedzy staramy się na każdym etapie naszej współpracy pomagać im  dobrze zrozumieć cel naszych działań.  Poniżej opisujemy kilka typowych kroków realizowanych standardowo w przypadku nowego projektu:

Jak wygląda współpraca z Klientem?

Przez lata praktyki zrozumieliśmy, że właściwe postępowanie w relacjach z Klientami jest kluczem do sukcesu. Jeśli tym sukcesem będzie zadowolenie naszego Klienta na pewno będziemy stale rozwijać naszą firmę. Filozofia wydaje się prosta ale jednak jej realizacja nastręcza w praktyce wielu problemów. Czasami jest to pragnienie szybkiego i skutecznego osiągnięcia celu a czasami zwykłe niezrozumienie oczekiwań naszych partnerów biznesowych. Jeśli jednak będziemy współpracować na zasadzie poszanowania własnych praw i interesów zrealizujemy wspólne cele. Takie partnerskie podejście tylko w teorii jest codziennością. My jednak wzięliśmy te proste zasady na poważnie. Dzięki temu nieprzerwanie od kilkunastu lat rozwijamy naszą firmę. 

1. Poznajemy potrzeby naszych Klientów

Spotkanie wstępne lub rozmowa z osobą kontaktową wiele nam mówi o sytuacji naszego Klienta i pozwala poznać jego realne potrzeby.

2. Inwentaryzujemy problemy

Właściwe poznanie stanu faktycznego daje największą szansę na znalezienie najlepszego rozwiązania.

3. Określamy ostateczny cel naszych wspólnych działań

Jeśli nie ustalimy dokąd zmierzamy - nigdy tam nie dojdziemy. Dla nas najważniejszy jest cel jaki stawia sobie nasz Klient!

4. Planujemy prace

Plan pozwala nie tylko na sprawny przebieg projektu ale pozwala kontrolować i korygować działania na każdym etapie. Harmonogram jest także niezbędny dla naszych Klientów, których czas jest tutaj bardzo istotny.

5. Realizujemy prace

Podczas realizacji prac działamy systematycznie, zgodnie z planem i harmonogramem. Realizacja prac jest stale monitorowana przez koordynatora projektu.