Cyber Resilience Act (CRA) - pierwsze obowiązki producentów już od 11 września 2026 r.
Już od 11 września 2026 r. producenci produktów z elementami cyfrowymi, zostaną objęci pierwszymi bezpośrednimi obowiązkami wynikającymi z unijnego rozporządzenia CRA (aktu o cyberodporności), dotyczącymi zgłaszania podatności i poważnych incydentów bezpieczeństwa.
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 oraz dyrektywy (UE) 2020/1828 (Dz. Urz. UE L, 2024/2847 z 20.11.2024 r.), określane powszechnie jako Cyber Resilience Act (CRA) lub akt o cyberodporności ustanawia pierwszy w Unii Europejskiej horyzontalny system wymagań cyberbezpieczeństwa dla produktów z elementami cyfrowymi, obejmujący zarówno oprogramowanie, jak i urządzenia sprzętowe. W przeciwieństwie do dotychczasowego podejścia sektorowego, koncentrującego się przede wszystkim na bezpieczeństwie organizacji, operatorów usług lub wybranych kategorii urządzeń, CRA obejmuje produkty zawierające elementy cyfrowe, niezależnie od sektora ich zastosowania. Z zakresu CRA wyłączono kategorie produktów, które podlegają już własnym, rygorystycznym regulacjom sektorowym dotyczącym cyberbezpieczeństwa lub bezpieczeństwa produktu.
Dla producentów, importerów i dystrybutorów produktów z elementami cyfrowymi CRA oznacza nowe obowiązki związane m.in. z projektowaniem produktów zgodnie z zasadami secure by design i secure by default, prowadzeniem dokumentacji technicznej, zarządzaniem podatnościami oraz identyfikowaniem komponentów wykorzystanych w produkcie za pomocą SBOM (Software Bill of Materials).
Produkty cyfrowe w rozumieniu CRA
Produkty cyfrowe w rozumieniu CRA to nie tylko aplikacje, ale każde rozwiązanie zawierające oprogramowanie i przetwarzające dane od systemów IT, przez urządzenia IoT, aż po „zwykłe” sprzęty jak router, smart TV czy kamera w firmie lub domu.
Harmonogram wdrożenia - kluczowe daty
Choć CRA weszło w życie już
10 grudnia 2024 r., przedsiębiorcy powinni zwrócić szczególną uwagę na kolejne etapy stosowania nowych przepisów.
11 czerwca 2026 r. - rozpoczęcie działalności jednostek notyfikowanych. Od tej daty możliwa jest certyfikacja produktów ważnych i krytycznych.
11 września 2026 r. - wejście w życie obowiązków raportowych z art. 14 CRA. Od tego momentu producenci produktów z elementami cyfrowymi muszą w ciągu 24 godzin przekazać wczesne ostrzeżenie (a w ciągu 72 godzin - pełne zgłoszenie) do ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz właściwego krajowego CSIRT, dotyczące aktywnie wykorzystywanych podatności (luk faktycznie eksploatowanych przez atakujących) oraz poważnych incydentów mających wpływ na bezpieczeństwo produktu.
11 grudnia 2027 r. - pełne stosowanie rozporządzenia. Nowe produkty z elementami cyfrowymi wprowadzane na rynek UE muszą spełniać wszystkie wymogi CRA.
| Poszukujesz materiałów o cyberbezpieczeństwie? Zamów już dziś bezpłatny, dwutygodniowy dostęp testowy do programu LEX Cyberbezpieczeństwo. |
Dlaczego 11 września 2026 r. jest tak istotny?
To właśnie 11 września 2026 r. rozpoczyna się pierwszy etap faktycznego stosowania obowiązków przez producentów. Od tego momentu przedsiębiorcy będą zobowiązani do monitorowania bezpieczeństwa swoich produktów i wdrożenia procedur umożliwiających:
- wykrywanie aktywnie wykorzystywanych podatności;
- obsługę zgłoszeń bezpieczeństwa;
- raportowanie incydentów;
- współpracę z właściwymi organami i ENISA.
Dla wielu organizacji będzie to pierwszy sprawdzian gotowości do funkcjonowania w nowym reżimie regulacyjnym.
Dokumentacja techniczna i SBOM jako nowe standardy zgodności
Jednym z kluczowych elementów nowego reżimu regulacyjnego jest obowiązek przygotowania i utrzymywania dokumentacji technicznej potwierdzającej zgodność produktu z wymaganiami cyberbezpieczeństwa.
Szczególne znaczenie ma również SBOM (Software Bill of Materials), czyli wykaz komponentów programowych wykorzystanych w produkcie. Obowiązek identyfikowania komponentów, w tym bibliotek open source oraz rozwiązań pochodzących od dostawców zewnętrznych, ma umożliwić szybsze wykrywanie podatności i skuteczniejsze zarządzanie ryzykiem w łańcuchu dostaw oprogramowania.
Nowa odpowiedzialność producentów za cały cykl życia produktu
CRA wzmacnia również odpowiedzialność producentów, obejmując nią nie tylko etap projektowania i wprowadzania produktu na rynek, lecz także jego utrzymanie. Producent będzie zobowiązany m.in. do:
- identyfikowania i dokumentowania podatności;
- monitorowania bezpieczeństwa komponentów własnych i zewnętrznych;
- obsługi zgłoszeń podatności;
- publikowania aktualizacji bezpieczeństwa;
- utrzymywania procedur skoordynowanego ujawniania podatności, czyli utrzymywania procedur przyjmowania i obsługi zgłoszeń podatności od badaczy bezpieczeństwa oraz innych osób wykrywających luki w produkcie;
- zapewnienia bezpieczeństwa produktu przez zadeklarowany okres wsparcia.
Jeżeli szukasz odpowiedzi na pytania:
- od kiedy poszczególne obowiązki wynikające z CRA zaczynają obowiązywać;
- jakie konkretne produkty podlegają regulacji i które podmioty są objęte nowymi obowiązkami;
- jakie wymagania dotyczą dokumentacji technicznej i deklaracji zgodności;
- czym jest SBOM i jakie znaczenie ma dla zgodności z CRA;
- jakie obowiązki w zakresie zarządzania podatnościami i raportowania incydentów będą miały zastosowanie od 11 września 2026 r.;
- jak wygląda odpowiedzialność producentów, importerów i dystrybutorów za bezpieczeństwo produktów cyfrowych;
znajdziesz je w najnowszych komentarzach praktycznych dostępnych w LEX Cyberbezpieczeństwo:
- "Obowiązki producentów, importerów i dystrybutorów na gruncie CRA - dokumentacja techniczna, SBOM i nowe standardy zgodności" autorstwa mgr inż. Marcela Maja kierownika technicznego ITSEF, Centrum Badań i Certyfikacji.
- "Cyberbezpieczeństwo horyzontalne w CRA – nowe obowiązki przedsiębiorców związane z oprogramowaniem i urządzeniami" oraz "Od RED do CRA – nowy standard cyberbezpieczeństwa produktów cyfrowych w UE" autorstwa dr inż. Rafała Tomasza Prabuckiego doktora nauk prawnych, inżyniera oraz executive MBA oraz Mateusza Jakubika eksperta w dziedzinie cyberbezpieczeństwa.