Jeśli Twój produkt łączy się z czymkolwiek, CRA mówi do Ciebie
Cyber Resilience Act to pierwsze horyzontalne prawo Unii Europejskiej o cyberbezpieczeństwie produktów połączonych. Nie pyta, czy jesteś firmą bezpieczeństwa. Pyta, czy udostępniasz na rynku UE produkt z elementami cyfrowymi — a potem wręcza Ci terminy mierzone w godzinach. Przeczytaj tę stronę, a będziesz wiedzieć, po której stronie linii stoisz i co zmienia się dla Ciebie 11 września 2026 r.
- Rozporządzenie, stosowane bezpośrednio w każdym państwie członkowskim — bez krajowej transpozycji.
- Obejmuje produkty z elementami cyfrowymi: połączony sprzęt i oprogramowanie.
- Obowiązki zgłaszania (art. 14) stosuje się od 11 września 2026 r.
- Trzy terminy: 24 godziny, 72 godziny, sprawozdanie końcowe.
Czym jest Cyber Resilience Act
Cyber Resilience Act to rozporządzenie (UE) 2024/2847 Parlamentu Europejskiego i Rady z dnia 23 października 2024 r. w sprawie horyzontalnych wymogów cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Zostało opublikowane w Dzienniku Urzędowym i weszło w życie 10 grudnia 2024 r. Jako rozporządzenie stosuje się bezpośrednio, bez krajowej transpozycji.
Jego cel jest dwojaki: podnieść bazowe bezpieczeństwo produktów połączonych w całym cyklu życia i dać nabywcom jaśniejsze informacje do bezpiecznych wyborów. Wprowadza zasadnicze wymogi cyberbezpieczeństwa, obowiązki obsługi podatności oraz — część, która gryzie pierwsza — obowiązki zgłaszania organom wykorzystywanych podatności i poważnych incydentów.
Kogo dotyczy
Ma zastosowanie do podmiotów gospodarczych udostępniających na rynku UE produkty z elementami cyfrowymi — przede wszystkim producentów, a następnie importerów i dystrybutorów. Produkt z elementami cyfrowymi to każdy sprzęt lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne użycie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią.
Produkty objęte już szczególnymi przepisami sektorowymi — jak wyroby medyczne, pojazdy silnikowe, lotnictwo cywilne i wyposażenie morskie — oraz autentycznie niekomercyjny open source są poza zakresem.
Harmonogram, który się liczy
Rozporządzenie stosuje się etapami. Obowiązki zgłaszania przychodzą znacznie wcześniej niż wymogi produktowe — firma może więc być narażona na sankcje za pominięte zgłoszenie na długo zanim będzie musiała wykazać zgodność produktu.
- 10 grudnia 2024 r. Rozporządzenie wchodzi w życie.
- 11 września 2026 r. Zaczynają obowiązywać obowiązki zgłaszania z art. 14. Pozostało 11 dni
- 11 grudnia 2027 r. Stosuje się zasadnicze wymogi, dokumentację techniczną i oznakowanie CE.
Obowiązki zgłaszania (art. 14)
Artykuł 14 wymaga od producenta zgłoszenia — jednocześnie koordynującemu CSIRT i ENISA — każdej zawartej w produkcie aktywnie wykorzystywanej podatności oraz każdego poważnego incydentu mającego wpływ na jego bezpieczeństwo. Zgłaszanie przebiega przez jednolitą platformę zgłoszeniową. Każde zdarzenie podąża trójstopniowym łańcuchem, a ostatni termin różni się w zależności od typu zdarzenia.
24h · Wczesne ostrzeżenie
W ciągu 24 godzin od powzięcia wiedzy — wczesne ostrzeżenie do CSIRT i ENISA.
72h · Zgłoszenie
W ciągu 72 godzin — pełniejsze zgłoszenie podatności lub incydentu.
14 dni / 1 mies. · Sprawozdanie końcowe
Dla wykorzystywanej podatności — w ciągu 14 dni od udostępnienia środka naprawczego lub łagodzącego; dla poważnego incydentu — w ciągu miesiąca od zgłoszenia incydentu.
Dwa powiązane obowiązki
Po zawiadomieniu organów producent musi poinformować użytkowników produktu o incydencie lub podatności bez zbędnej zwłoki oraz, w stosownych przypadkach, o środkach łagodzących.
Skoordynowane ujawnianie (art. 13)
Producenci muszą obsługiwać podatności przez cały okres wsparcia, przyjąć politykę skoordynowanego ujawniania podatności i — gdy podatność tkwi w komponencie zewnętrznym lub open source — zgłosić ją opiekunowi i współpracować. To niemożliwe bez aktualnego wykazu materiałów.
Aktorzy: ENISA i CSIRT
Jednolita platforma zgłoszeniowa ENISA
ENISA — Agencja UE ds. Cyberbezpieczeństwa — tworzy i prowadzi jednolitą platformę zgłoszeniową, która przyjmuje zgłoszenia wymagane przez art. 14 i kieruje je do właściwych organów krajowych.
Koordynujący CSIRT
Każde państwo członkowskie wyznacza CSIRT — zespół reagowania na incydenty bezpieczeństwa komputerowego z ram NIS2 — jako koordynatora zgłoszeń producenta. We Włoszech ta rola przypada CSIRT Italia w ramach krajowej agencji cyberbezpieczeństwa (ACN).
Każdy obowiązek i jak CRAnotify go pokrywa
CRAnotify nie składa za Ciebie: przygotowuje złożenie, zapisuje każdą decyzję i uruchamia zegar. Oto mapowanie artykułu na część produktu, która go wspiera.
| Obowiązek | Czego wymaga | Jak CRAnotify go pokrywa |
|---|---|---|
| Zakwalifikuj zdarzenie Art. 14(1) |
Zdecydować, czy to aktywnie wykorzystywana podatność, poważny incydent, czy żadne z nich. | Prowadzony triaż zwraca werdykt z dołączoną podstawą prawną. Triaż · Werdykt |
| Dotrzymaj terminów Art. 14(2) · 14(4) |
24 godziny, 72 godziny i sprawozdanie końcowe, liczone od chwili powzięcia wiedzy. | Zegar rusza przy kwalifikacji, śledzi każdą fazę i wysyła przypomnienia. Fazy i terminy |
| Przygotuj zgłoszenie Art. 14(2)(b) · 14(4)(b) |
Wytworzyć treść zgłoszenia w ciągu 72 godzin. | Wstępnie wypełniony szkic: silnik decyduje o części pól, resztę uzupełniasz Ty. Zgłoszenie |
| Złóż na platformie Art. 16 |
Złożyć przez jednolitą platformę zgłoszeniową ENISA i zachować potwierdzenie. | Aplikacja przygotowuje złożenie i zapisuje obowiązkowe potwierdzenie oraz numer protokołu. Składasz Ty. Złożenie |
| Poinformuj użytkowników Art. 14(8) |
Zawiadomić użytkowników produktu bez zbędnej zwłoki, ze środkami łagodzącymi w stosownych przypadkach. | Zadanie zawiadomienia użytkowników z kopią rozesłanej treści zachowaną jako dowód. Powiązane obowiązki |
| Zgłoś w górę łańcucha Art. 13(6) |
Zgłosić podatność komponentu zewnętrznego lub open source jego opiekunowi. | Zadanie łańcucha dostaw, oparte na wykazie materiałów oprogramowania. Wykaz materiałów |
| Kanał przyjęć Załącznik I, część II |
Polityka skoordynowanego ujawniania i kanał przyjmowania zgłoszeń podatności. | Publiczny formularz zgłoszeniowy do osadzenia, plus security.txt. Formularz publiczny |
| Udowodnij staranność Rozliczalność |
Móc odtworzyć przed organem, co, kiedy i dlaczego zdecydowano. | Odporny na manipulacje rejestr aktywności i dokumentacja dowodowa do przekazania. Rejestr · Dokumentacja |
Odesłania do artykułów podążają za numeracją rozporządzenia (UE) 2024/2847. Ta strona opisuje nasze odczytanie tekstu i nie stanowi porady prawnej.
Częste pytania
Sprawdź, czy CRA Cię dotyczy, a potem się przygotuj.
Cztery kroki, by sprawdzić swój zakres, i prowadzony przepływ, by być gotowym przed pierwszym prawdziwym zgłoszeniem.
Kto otrzymuje Państwa zgłoszenie, kraj po kraju
Art. 14 kieruje zgłoszenie do dwóch odbiorców: CSIRT wyznaczonego przez Państwa państwo członkowskie oraz ENISA. CSIRT zmienia się wraz z krajem. Proszę wybrać swój i przeczytać, kto go tworzy, jak przebiega złożenie i co przygotować wcześniej.
- WłochyCSIRT Italia
- NiemcyCERT-Bund
- AustriaCERT.at
- FrancjaCERT-FR
- BelgiaCERT.be
- LuksemburgCIRCL
- HiszpaniaINCIBE-CERT
- NiderlandyNCSC-NL
- PolskaCSIRT NASK
Dziewięć krajów. Wyznaczenie na potrzeby CRA wynika z wdrożenia krajowego: proszę sprawdzić obowiązujące przed złożeniem.