Przejdź do treści
11 dni do obowiązku zgłoszeniowego z art. 14 (11 września 2026).
Dokumentacja Wsparcie Klasa ryzyka
01CRAnotify · Rozporządzenie (UE) 2024/2847

Jeśli Twój produkt łączy się z czymkolwiek, CRA mówi do Ciebie

Cyber Resilience Act to pierwsze horyzontalne prawo Unii Europejskiej o cyberbezpieczeństwie produktów połączonych. Nie pyta, czy jesteś firmą bezpieczeństwa. Pyta, czy udostępniasz na rynku UE produkt z elementami cyfrowymi — a potem wręcza Ci terminy mierzone w godzinach. Przeczytaj tę stronę, a będziesz wiedzieć, po której stronie linii stoisz i co zmienia się dla Ciebie 11 września 2026 r.

W jedną minutę
  • Rozporządzenie, stosowane bezpośrednio w każdym państwie członkowskim — bez krajowej transpozycji.
  • Obejmuje produkty z elementami cyfrowymi: połączony sprzęt i oprogramowanie.
  • Obowiązki zgłaszania (art. 14) stosuje się od 11 września 2026 r.
  • Trzy terminy: 24 godziny, 72 godziny, sprawozdanie końcowe.
01Rozporządzenie

Czym jest Cyber Resilience Act

Cyber Resilience Act to rozporządzenie (UE) 2024/2847 Parlamentu Europejskiego i Rady z dnia 23 października 2024 r. w sprawie horyzontalnych wymogów cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Zostało opublikowane w Dzienniku Urzędowym i weszło w życie 10 grudnia 2024 r. Jako rozporządzenie stosuje się bezpośrednio, bez krajowej transpozycji.

Jego cel jest dwojaki: podnieść bazowe bezpieczeństwo produktów połączonych w całym cyklu życia i dać nabywcom jaśniejsze informacje do bezpiecznych wyborów. Wprowadza zasadnicze wymogi cyberbezpieczeństwa, obowiązki obsługi podatności oraz — część, która gryzie pierwsza — obowiązki zgłaszania organom wykorzystywanych podatności i poważnych incydentów.

02Zakres

Kogo dotyczy

Ma zastosowanie do podmiotów gospodarczych udostępniających na rynku UE produkty z elementami cyfrowymi — przede wszystkim producentów, a następnie importerów i dystrybutorów. Produkt z elementami cyfrowymi to każdy sprzęt lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne użycie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią.

Produkty objęte już szczególnymi przepisami sektorowymi — jak wyroby medyczne, pojazdy silnikowe, lotnictwo cywilne i wyposażenie morskie — oraz autentycznie niekomercyjny open source są poza zakresem.

Art. 3(1)„Produkty z elementami cyfrowymi” oznaczają każdy produkt programowy lub sprzętowy i jego rozwiązania zdalnego przetwarzania danych, w tym komponenty wprowadzane do obrotu osobno.
03Harmonogram

Harmonogram, który się liczy

Rozporządzenie stosuje się etapami. Obowiązki zgłaszania przychodzą znacznie wcześniej niż wymogi produktowe — firma może więc być narażona na sankcje za pominięte zgłoszenie na długo zanim będzie musiała wykazać zgodność produktu.

  • 10 grudnia 2024 r. Rozporządzenie wchodzi w życie.
  • 11 września 2026 r. Zaczynają obowiązywać obowiązki zgłaszania z art. 14. Pozostało 11 dni
  • 11 grudnia 2027 r. Stosuje się zasadnicze wymogi, dokumentację techniczną i oznakowanie CE.
04Artykuł 14

Obowiązki zgłaszania (art. 14)

Artykuł 14 wymaga od producenta zgłoszenia — jednocześnie koordynującemu CSIRT i ENISA — każdej zawartej w produkcie aktywnie wykorzystywanej podatności oraz każdego poważnego incydentu mającego wpływ na jego bezpieczeństwo. Zgłaszanie przebiega przez jednolitą platformę zgłoszeniową. Każde zdarzenie podąża trójstopniowym łańcuchem, a ostatni termin różni się w zależności od typu zdarzenia.

24h · Wczesne ostrzeżenie

W ciągu 24 godzin od powzięcia wiedzy — wczesne ostrzeżenie do CSIRT i ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Zgłoszenie

W ciągu 72 godzin — pełniejsze zgłoszenie podatności lub incydentu.

Rif.Art. 14(2)(b) · 14(4)(b)

14 dni / 1 mies. · Sprawozdanie końcowe

Dla wykorzystywanej podatności — w ciągu 14 dni od udostępnienia środka naprawczego lub łagodzącego; dla poważnego incydentu — w ciągu miesiąca od zgłoszenia incydentu.

Rif.Art. 14(2)(c) · 14(4)(c)

Dwa powiązane obowiązki

Po zawiadomieniu organów producent musi poinformować użytkowników produktu o incydencie lub podatności bez zbędnej zwłoki oraz, w stosownych przypadkach, o środkach łagodzących.

Rif.Art. 14(8)

Skoordynowane ujawnianie (art. 13)

Producenci muszą obsługiwać podatności przez cały okres wsparcia, przyjąć politykę skoordynowanego ujawniania podatności i — gdy podatność tkwi w komponencie zewnętrznym lub open source — zgłosić ją opiekunowi i współpracować. To niemożliwe bez aktualnego wykazu materiałów.

Rif.Art. 13 · Art. 13(6) · Załącznik I, część II
05Aktorzy

Aktorzy: ENISA i CSIRT

Jednolita platforma zgłoszeniowa ENISA

ENISA — Agencja UE ds. Cyberbezpieczeństwa — tworzy i prowadzi jednolitą platformę zgłoszeniową, która przyjmuje zgłoszenia wymagane przez art. 14 i kieruje je do właściwych organów krajowych.

ENISA · oficjalna strona

Rif.Art. 16

Koordynujący CSIRT

Każde państwo członkowskie wyznacza CSIRT — zespół reagowania na incydenty bezpieczeństwa komputerowego z ram NIS2 — jako koordynatora zgłoszeń producenta. We Włoszech ta rola przypada CSIRT Italia w ramach krajowej agencji cyberbezpieczeństwa (ACN).

Rif.Art. 14(1)

Każdy obowiązek i jak CRAnotify go pokrywa

CRAnotify nie składa za Ciebie: przygotowuje złożenie, zapisuje każdą decyzję i uruchamia zegar. Oto mapowanie artykułu na część produktu, która go wspiera.

Obowiązek Czego wymaga Jak CRAnotify go pokrywa
Zakwalifikuj zdarzenie
Art. 14(1)
Zdecydować, czy to aktywnie wykorzystywana podatność, poważny incydent, czy żadne z nich. Prowadzony triaż zwraca werdykt z dołączoną podstawą prawną. Triaż · Werdykt
Dotrzymaj terminów
Art. 14(2) · 14(4)
24 godziny, 72 godziny i sprawozdanie końcowe, liczone od chwili powzięcia wiedzy. Zegar rusza przy kwalifikacji, śledzi każdą fazę i wysyła przypomnienia. Fazy i terminy
Przygotuj zgłoszenie
Art. 14(2)(b) · 14(4)(b)
Wytworzyć treść zgłoszenia w ciągu 72 godzin. Wstępnie wypełniony szkic: silnik decyduje o części pól, resztę uzupełniasz Ty. Zgłoszenie
Złóż na platformie
Art. 16
Złożyć przez jednolitą platformę zgłoszeniową ENISA i zachować potwierdzenie. Aplikacja przygotowuje złożenie i zapisuje obowiązkowe potwierdzenie oraz numer protokołu. Składasz Ty. Złożenie
Poinformuj użytkowników
Art. 14(8)
Zawiadomić użytkowników produktu bez zbędnej zwłoki, ze środkami łagodzącymi w stosownych przypadkach. Zadanie zawiadomienia użytkowników z kopią rozesłanej treści zachowaną jako dowód. Powiązane obowiązki
Zgłoś w górę łańcucha
Art. 13(6)
Zgłosić podatność komponentu zewnętrznego lub open source jego opiekunowi. Zadanie łańcucha dostaw, oparte na wykazie materiałów oprogramowania. Wykaz materiałów
Kanał przyjęć
Załącznik I, część II
Polityka skoordynowanego ujawniania i kanał przyjmowania zgłoszeń podatności. Publiczny formularz zgłoszeniowy do osadzenia, plus security.txt. Formularz publiczny
Udowodnij staranność
Rozliczalność
Móc odtworzyć przed organem, co, kiedy i dlaczego zdecydowano. Odporny na manipulacje rejestr aktywności i dokumentacja dowodowa do przekazania. Rejestr · Dokumentacja

Odesłania do artykułów podążają za numeracją rozporządzenia (UE) 2024/2847. Ta strona opisuje nasze odczytanie tekstu i nie stanowi porady prawnej.

02Częste pytania

Częste pytania

Sprawdź, czy CRA Cię dotyczy, a potem się przygotuj.

Cztery kroki, by sprawdzić swój zakres, i prowadzony przepływ, by być gotowym przed pierwszym prawdziwym zgłoszeniem.

Organy krajowe

Kto otrzymuje Państwa zgłoszenie, kraj po kraju

Art. 14 kieruje zgłoszenie do dwóch odbiorców: CSIRT wyznaczonego przez Państwa państwo członkowskie oraz ENISA. CSIRT zmienia się wraz z krajem. Proszę wybrać swój i przeczytać, kto go tworzy, jak przebiega złożenie i co przygotować wcześniej.

Dziewięć krajów. Wyznaczenie na potrzeby CRA wynika z wdrożenia krajowego: proszę sprawdzić obowiązujące przed złożeniem.