Przejdź do treści
Obowiązek zgłoszeniowy z art. 14 obowiązuje od 11 września 2026.
Dokumentacja Wsparcie Klasa ryzyka
00CRAnotify · Kalkulator klasy ryzyka · Bezpłatne narzędzie · orientacyjny

Czy Twój produkt podlega CRA?

Cztery szybkie kroki, by orientacyjnie sprawdzić, czy Cyber Resilience Act ma zastosowanie do Twojego produktu i w jakiej klasie — wraz z minimalnymi obowiązkami i dokumentacją techniczną, której będziesz potrzebować.

Krok 1/4

Które z tych określeń najlepiej opisuje Twój produkt?

Jak Cyber Resilience Act klasyfikuje produkty

Cztery poziomy, jedna reguła: liczy się to, co produkt robi, a nie wielkość producenta. Klasa decyduje o procedurze oceny zgodności, a nie o obowiązkach zgłoszeniowych — te dotyczą wszystkich.

Rozporządzenie (UE) 2024/2847 dzieli produkty z elementami cyfrowymi na cztery zbiory. Pierwszy jest regułą, trzy pozostałe to wyliczone wyjątki: załącznik III wymienia produkty „istotne” w dwóch klasach, załącznik IV — produkty „krytyczne”. Poza tymi wykazami obowiązuje kategoria domyślna.

Kategoria domyślna: reguła, nie wyjątek

Tu trafia zdecydowana większość produktów połączonych. Producent sam ocenia zgodność w ramach wewnętrznej kontroli produkcji: bez jednostki zewnętrznej i bez certyfikacji. Obowiązki pozostają w całości — wymagania zasadnicze z załącznika I, proces obsługi podatności, dokumentacja techniczna, deklaracja zgodności UE, oznakowanie CE. „Samoocena” nie oznacza „mniej obowiązków”: oznacza, że dowód wytwarzają Państwo sami.

Produkty istotne, klasa I (załącznik III)

Produkty, których naruszenie otwiera drogę do kolejnych: przeglądarki, menedżery haseł, antywirusy, VPN, systemy operacyjne, routery, systemy SIEM, zabawki połączone ze śledzeniem lokalizacji. Samoocena pozostaje możliwa, ale z zastosowaniem właściwych norm zharmonizowanych, o ile istnieją; w przeciwnym razie droga wiedzie przez badanie typu w jednostce notyfikowanej. Różnica wobec kategorii domyślnej nie polega na liczbie obowiązków, lecz na tym, jak dowodliwy musi być sposób ich spełnienia.

Produkty istotne, klasa II (załącznik III)

Krótka lista: hipernadzorcy i środowiska uruchomieniowe kontenerów, zapory sieciowe oraz systemy IDS/IPS, mikroprocesory i mikrokontrolery odporne na manipulację. Ocena przez stronę trzecią jest tu zwykle obowiązkowa. To klasa, która najmocniej przesuwa plany wydawnicze, bo kalendarza jednostki notyfikowanej nie ustalają Państwo: zorientowanie się trzy miesiące przed premierą to już problem terminów.

Produkty krytyczne (załącznik IV)

Urządzenia sprzętowe z modułem bezpieczeństwa, bramy inteligentnych liczników, karty inteligentne i elementy bezpieczne. Dla nich Komisja może uczynić obowiązkową europejską certyfikację cyberbezpieczeństwa na poziomie „istotnym” lub wyższym — programem odniesienia jest dziś EUCC. To ścieżka najdłuższa i najbardziej dokumentowa.

Co decyduje o klasie

Podstawowa funkcjonalność produktu, a nie branża, w której Państwo sprzedają, ani obrót. Mikrokontroler staje się „istotny”, jeśli pełni funkcje bezpieczeństwa; ten sam element bez tych funkcji pozostaje w kategorii domyślnej. To lektura prowadzona na rzeczywistym produkcie, element po elemencie, a w przypadkach granicznych warta konsultacji z ekspertem: ostateczna klasyfikacja pozostaje obowiązkiem producenta.

Terminy używane przez to narzędzie — produkt z elementami cyfrowymi, producent, okres wsparcia, produkt istotny, produkt krytyczny — są zdefiniowane w słowniku, każdy wraz z odpowiednim artykułem rozporządzenia.

Czego klasa nie zmienia

Obowiązki zgłoszeniowe z art. 14 nie zależą od klasy. Dwadzieścia cztery godziny na wczesne ostrzeżenie, siedemdziesiąt dwie na zgłoszenie podatności, następnie sprawozdanie końcowe: obowiązują kategorię domyślną dokładnie tak samo jak produkty krytyczne i dotyczą także produktów już obecnych na rynku. Klasa decyduje, jak wykazują Państwo zgodność; art. 14 decyduje, co robią Państwo w dniu, w którym ktoś wykorzysta Państwa podatność.

Łańcuch terminów i dwa zdarzenia, które go uruchamiają, opisuje strona o art. 14.

Czego to narzędzie nie robi

Nie tworzy klasyfikacji skutecznej wobec organu i nie zastępuje oceny zgodności. Podąża drzewem decyzyjnym rozporządzenia po udzielonych odpowiedziach i pokazuje, dokąd one prowadzą: jeśli odpowiedź jest nieprecyzyjna, taki będzie i wynik. Służy zorientowaniu się w pięć minut i wskazaniu pytań, które warto zadać osobom zajmującym się zgodnością zawodowo.