Cyber Resilience Act

Rozporządzenie CRA

Resilience Act (CRA) to nowe rozporządzenie Unii Europejskiej, które wprowadza jednolite wymagania cyberbezpieczeństwa dla wszystkich „produktów z elementami cyfrowymi” - zarówno sprzętu, jak i oprogramowania. Rozporządzenie zostało opublikowane 24 października 2024 r. i weszło w życie 10 grudnia 2024 r.

To jedna z najważniejszych zmian regulacyjnych ostatnich lat, ponieważ po raz pierwszy UE nakłada tak szerokie i obowiązkowe wymogi bezpieczeństwa na firmy wprowadzające produkty cyfrowe na rynek.

W uproszczeniu CRA to "znak CE" dla cyberbezpieczeństwa. Do tej pory wiele urządzeń (od inteligentnych lodówek po systemy sterowania przemysłowego) trafiało na rynek z rażącymi lukami w zabezpieczeniach - np. z domyślnym hasłem "admin123" lub brakiem możliwości aktualizacji oprogramowania.

Rozporządzenie CRA – Kompleksowe Wsparcie od Cybernite

Po co powstał CRA?

Celem CRA jest:

  • zwiększenie bezpieczeństwa produktów cyfrowych, które coraz częściej stają się celem ataków, takich jak ransomware i kradzież danych.
  • wyeliminowanie luki regulacyjnej, bo dotychczas wiele urządzeń i aplikacji trafiało na rynek bez minimalnych standardów bezpieczeństwa.
  • ułatwienie klientom i firmom oceny bezpieczeństwa produktów, dzięki jasnym wymogom i oznakowaniu CE, potwierdzającemu zgodność z regulacją.
  • poprawa odporności całego rynku UEna cyberzagrożenia poprzez zarządzanie podatnościami i obowiązek aktualizacji oprogramowania przez cały cykl życia produktu.

W praktyce CRA ma sprawić, że każdy produkt cyfrowy – od smartfona po przemysłowego robota – będzie bezpieczniejszy dla użytkowników i firm.

Kogo dotyczy CRA?

Rozporządzenie obejmuje wszystkie „produkty z elementami cyfrowymi”, czyli takie, które mogą łączyć się z siecią lub innymi urządzeniami. Oznacza to bardzo szeroki zakres, m.in.:

  • urządzenia IoT (inteligentne AGD, smartwatche, nianie elektroniczne),
  • sprzęt konsumencki (smartfony, telewizory, laptopy),
  • urządzenia przemysłowe podłączone do sieci (czujniki, roboty, sterowniki),
  • aplikacje mobilne i komputerowe, systemy operacyjne,
  • oprogramowanie biznesowe,
  • elementy usług chmurowych, które są częścią produktu cyfrowego.

CRA dotyczy producentów, importerów i dystrybutorów. Każdy podmiot w łańcuchu dostaw ma jasno określone obowiązki.

Od kiedy CRA obowiązuje? - kluczowe daty

  • 10 grudnia 2024 r. - CRA weszło w życie.
  • 11 września 2026 r. - zaczynają obowiązywać wymogi dotyczące zgłaszania podatności i incydentów. Producenci będą musieli:
    • zgłosić poważny incydent do CSIRT i ENISA w ciągu 24 godzin,
    • wysłać raport uzupełniający w ciągu 72 godzin,
    • przygotować pełny raport w ciągu 14 dni.
  • 11 grudnia 2027 r. - wszystkie produkty cyfrowe wprowadzane na rynek UE muszą już w pełni spełniać wymogi CRA.

Oznacza to, że biznes ma niecałe dwa lata (do końca 2027) na pełne dostosowanie produktów i procesów.

Jakie obowiązki wprowadza CRA?

A. Security by design i security by default

Produkty muszą być projektowane z wbudowanymi mechanizmami bezpieczeństwa - nie jako dodatek, ale jako integralny element. Oznacza to: brak domyślnych, słabych haseł, ochronę przed nieuprawnionym dostępem, minimalizację gromadzonych danych.

B. Ocena ryzyka cyberbezpieczeństwa

Producent musi:

  • wykonać szczegółową analizę ryzyka,
  • udokumentować ją w dokumentacji technicznej,
  • aktualizować dokumentację w trakcie rozwoju produktu.

C. Obsługa podatności (vulnerability management)

Przez cały oczekiwany okres życia produktu trzeba:

  • monitorować podatności,
  • dostarczać aktualizacje bezpieczeństwa,
  • mieć procedury zarządzania incydentami.

D. Zgłaszanie incydentów i podatności

Od 09/2026 obowiązuje szybkie raportowanie, opisane wcześniej.

E. Oznakowanie CE

Wprowadzenie produktu na rynek będzie możliwe tylko po przejściu procesu oceny zgodności.

F. BOM - lista komponentów oprogramowania

Coraz więcej źródeł wskazuje, że dokumentacja będzie wymagała listy komponentów (SBOM), aby ułatwić śledzenie podatności.

G. Obowiązki importerów i dystrybutorów

Mają oni upewnić się, że producent spełnił wymagania, a produkt:

  • ma pełną dokumentację,
  • ma oznakowanie CE,
  • posiada procedury obsługi podatności.

Co to oznacza dla biznesu?

Firmy muszą przygotować się na:

  • przegląd i aktualizację procesów rozwoju produktów,
  • wdrożenie systemowego zarządzania podatnościami,
  • opracowanie zasady „security by design”,
  • stworzenie lub uzupełnienie dokumentacji technicznej,
  • regularne testowanie bezpieczeństwa,
  • zapewnienie aktualizacji produktów przez cały okres ich życia.

To duże wyzwanie, ale także szansa na uporządkowanie bezpieczeństwa i zwiększenie konkurencyjności poprzez zgodność z wymaganiami UE.

Jakie kary przewiduje CRA?

Kary za naruszenia mogą być bardzo wysokie:

  • do 15 mln euro,
  • lub do 2,5% rocznego obrotu globalnego- w zależności od tego, która wartość jest wyższa.

Dodatkowo możliwe są sankcje administracyjne, takie jak:

  • zakaz wprowadzania produktu na rynek,
  • nakaz wycofania produktów.

Rodzaj naruszenia

Maksymalna kara finansowa
Nieprzestrzeganie zasadniczych wymogów cyberbezpieczeństwa

Do 15 000 000 EUR lub 2,5% światowego rocznego obrotu

Niezastosowanie się do obowiązków administracyjnych (dokumentacja itp.)

Do 10 000 000 EUR lub 2% światowego rocznego obrotu

Podanie błędnych lub wprowadzających w błąd informacji Do 5 000 000 EUR lub 1% światowego rocznego obrotu

Co firmy powinny zrobić już teraz?

Priorytety na najbliższy okres:

  1. Audyt produktów - ustalenie, które podlegają CRA.
  2. Analiza ryzyka i luki compliance - porównanie stanu obecnego z wymaganiami.
  3. Wdrożenie procesów bezpieczeństwa - w tym vulnerability management i reagowanie na incydenty.
  4. Przygotowanie SBOM i dokumentacji technicznej.
  5. Szkolenia zespołów - szczególnie w obszarze bezpieczeństwa i zgodności.
  6. Weryfikacja dostawców - bo ich błędy będą wpływać na zgodność Twojego produktu.

Im wcześniej firmy rozpoczną działania, tym mniejsze ryzyko niezgodności w 2027 roku.

Podsumowanie

Cyber Resilience Act to przełomowe prawo regulujące bezpieczeństwo produktów cyfrowych w UE. Jego główny cel to zwiększenie odporności rynku na cyberzagrożenia poprzez wymuszenie standardów bezpieczeństwa na producentach, importerach i dystrybutorach. Kluczowe terminy - 09/2026 dla obowiązków raportowania oraz 12/2027 dla pełnej zgodności - zostawiają firmom ograniczony czas na przygotowania. Wdrożenie CRA to wyzwanie, ale także sposób na podniesienie jakości i bezpieczeństwa produktów, co w perspektywie długoterminowej może stać się przewagą konkurencyjną.

Opracowanie: prof. Grzegorz Strupczewski

W ramach Cybernite Status pomagamy ocenić aktualny poziom bezpieczeństwa i gotowości regulacyjnej organizacji.

Poprzez Cybernite Safe zapewniamy stałe wsparcie w zarządzaniu cyberbezpieczeństwem, realizacji obowiązków regulacyjnych oraz utrzymaniu zgodności ze standardami branżowymi w modelu Cybersecurity as a Service (CSaaS).

Potrzebują Państwo wsparcia przy NIS2/KSC, CRA, DORA lub AI Act - od oceny podlegania, przez analizę luk, po weryfikację i uzupełnienie już podjętych działań?
Cybernite pomaga uporządkować dokumentację, wdrożyć brakujące elementy i utrzymać zgodność w praktyce.

Umów darmową konsultację