
Cyber Resilience Act
Rozporządzenie CRA
Resilience Act (CRA) to nowe rozporządzenie Unii Europejskiej, które wprowadza jednolite wymagania cyberbezpieczeństwa dla wszystkich „produktów z elementami cyfrowymi” - zarówno sprzętu, jak i oprogramowania. Rozporządzenie zostało opublikowane 24 października 2024 r. i weszło w życie 10 grudnia 2024 r.
To jedna z najważniejszych zmian regulacyjnych ostatnich lat, ponieważ po raz pierwszy UE nakłada tak szerokie i obowiązkowe wymogi bezpieczeństwa na firmy wprowadzające produkty cyfrowe na rynek.
W uproszczeniu CRA to "znak CE" dla cyberbezpieczeństwa. Do tej pory wiele urządzeń (od inteligentnych lodówek po systemy sterowania przemysłowego) trafiało na rynek z rażącymi lukami w zabezpieczeniach - np. z domyślnym hasłem "admin123" lub brakiem możliwości aktualizacji oprogramowania.
Rozporządzenie CRA – Kompleksowe Wsparcie od Cybernite
Po co powstał CRA?
Celem CRA jest:
- zwiększenie bezpieczeństwa produktów cyfrowych, które coraz częściej stają się celem ataków, takich jak ransomware i kradzież danych.
- wyeliminowanie luki regulacyjnej, bo dotychczas wiele urządzeń i aplikacji trafiało na rynek bez minimalnych standardów bezpieczeństwa.
- ułatwienie klientom i firmom oceny bezpieczeństwa produktów, dzięki jasnym wymogom i oznakowaniu CE, potwierdzającemu zgodność z regulacją.
- poprawa odporności całego rynku UEna cyberzagrożenia poprzez zarządzanie podatnościami i obowiązek aktualizacji oprogramowania przez cały cykl życia produktu.
W praktyce CRA ma sprawić, że każdy produkt cyfrowy – od smartfona po przemysłowego robota – będzie bezpieczniejszy dla użytkowników i firm.
Kogo dotyczy CRA?
Rozporządzenie obejmuje wszystkie „produkty z elementami cyfrowymi”, czyli takie, które mogą łączyć się z siecią lub innymi urządzeniami. Oznacza to bardzo szeroki zakres, m.in.:
- urządzenia IoT (inteligentne AGD, smartwatche, nianie elektroniczne),
- sprzęt konsumencki (smartfony, telewizory, laptopy),
- urządzenia przemysłowe podłączone do sieci (czujniki, roboty, sterowniki),
- aplikacje mobilne i komputerowe, systemy operacyjne,
- oprogramowanie biznesowe,
- elementy usług chmurowych, które są częścią produktu cyfrowego.
CRA dotyczy producentów, importerów i dystrybutorów. Każdy podmiot w łańcuchu dostaw ma jasno określone obowiązki.
Od kiedy CRA obowiązuje? - kluczowe daty
- 10 grudnia 2024 r. - CRA weszło w życie.
- 11 września 2026 r. - zaczynają obowiązywać wymogi dotyczące zgłaszania podatności i incydentów. Producenci będą musieli:
- zgłosić poważny incydent do CSIRT i ENISA w ciągu 24 godzin,
- wysłać raport uzupełniający w ciągu 72 godzin,
- przygotować pełny raport w ciągu 14 dni.
- 11 grudnia 2027 r. - wszystkie produkty cyfrowe wprowadzane na rynek UE muszą już w pełni spełniać wymogi CRA.
Oznacza to, że biznes ma niecałe dwa lata (do końca 2027) na pełne dostosowanie produktów i procesów.
Jakie obowiązki wprowadza CRA?
A. Security by design i security by default
Produkty muszą być projektowane z wbudowanymi mechanizmami bezpieczeństwa - nie jako dodatek, ale jako integralny element. Oznacza to: brak domyślnych, słabych haseł, ochronę przed nieuprawnionym dostępem, minimalizację gromadzonych danych.
B. Ocena ryzyka cyberbezpieczeństwa
Producent musi:
- wykonać szczegółową analizę ryzyka,
- udokumentować ją w dokumentacji technicznej,
- aktualizować dokumentację w trakcie rozwoju produktu.
C. Obsługa podatności (vulnerability management)
Przez cały oczekiwany okres życia produktu trzeba:
- monitorować podatności,
- dostarczać aktualizacje bezpieczeństwa,
- mieć procedury zarządzania incydentami.
D. Zgłaszanie incydentów i podatności
Od 09/2026 obowiązuje szybkie raportowanie, opisane wcześniej.
E. Oznakowanie CE
Wprowadzenie produktu na rynek będzie możliwe tylko po przejściu procesu oceny zgodności.
F. BOM - lista komponentów oprogramowania
Coraz więcej źródeł wskazuje, że dokumentacja będzie wymagała listy komponentów (SBOM), aby ułatwić śledzenie podatności.
G. Obowiązki importerów i dystrybutorów
Mają oni upewnić się, że producent spełnił wymagania, a produkt:
- ma pełną dokumentację,
- ma oznakowanie CE,
- posiada procedury obsługi podatności.
Co to oznacza dla biznesu?
Firmy muszą przygotować się na:
- przegląd i aktualizację procesów rozwoju produktów,
- wdrożenie systemowego zarządzania podatnościami,
- opracowanie zasady „security by design”,
- stworzenie lub uzupełnienie dokumentacji technicznej,
- regularne testowanie bezpieczeństwa,
- zapewnienie aktualizacji produktów przez cały okres ich życia.
To duże wyzwanie, ale także szansa na uporządkowanie bezpieczeństwa i zwiększenie konkurencyjności poprzez zgodność z wymaganiami UE.
Jakie kary przewiduje CRA?
Kary za naruszenia mogą być bardzo wysokie:
- do 15 mln euro,
- lub do 2,5% rocznego obrotu globalnego- w zależności od tego, która wartość jest wyższa.
Dodatkowo możliwe są sankcje administracyjne, takie jak:
- zakaz wprowadzania produktu na rynek,
- nakaz wycofania produktów.
|
Rodzaj naruszenia |
Maksymalna kara finansowa |
| Nieprzestrzeganie zasadniczych wymogów cyberbezpieczeństwa |
Do 15 000 000 EUR lub 2,5% światowego rocznego obrotu |
|
Niezastosowanie się do obowiązków administracyjnych (dokumentacja itp.) |
Do 10 000 000 EUR lub 2% światowego rocznego obrotu |
| Podanie błędnych lub wprowadzających w błąd informacji | Do 5 000 000 EUR lub 1% światowego rocznego obrotu |
Co firmy powinny zrobić już teraz?
Priorytety na najbliższy okres:
- Audyt produktów - ustalenie, które podlegają CRA.
- Analiza ryzyka i luki compliance - porównanie stanu obecnego z wymaganiami.
- Wdrożenie procesów bezpieczeństwa - w tym vulnerability management i reagowanie na incydenty.
- Przygotowanie SBOM i dokumentacji technicznej.
- Szkolenia zespołów - szczególnie w obszarze bezpieczeństwa i zgodności.
- Weryfikacja dostawców - bo ich błędy będą wpływać na zgodność Twojego produktu.
Im wcześniej firmy rozpoczną działania, tym mniejsze ryzyko niezgodności w 2027 roku.
Podsumowanie
Cyber Resilience Act to przełomowe prawo regulujące bezpieczeństwo produktów cyfrowych w UE. Jego główny cel to zwiększenie odporności rynku na cyberzagrożenia poprzez wymuszenie standardów bezpieczeństwa na producentach, importerach i dystrybutorach. Kluczowe terminy - 09/2026 dla obowiązków raportowania oraz 12/2027 dla pełnej zgodności - zostawiają firmom ograniczony czas na przygotowania. Wdrożenie CRA to wyzwanie, ale także sposób na podniesienie jakości i bezpieczeństwa produktów, co w perspektywie długoterminowej może stać się przewagą konkurencyjną.
Opracowanie: prof. Grzegorz Strupczewski
W ramach Cybernite Status pomagamy ocenić aktualny poziom bezpieczeństwa i gotowości regulacyjnej organizacji.
Poprzez Cybernite Safe zapewniamy stałe wsparcie w zarządzaniu cyberbezpieczeństwem, realizacji obowiązków regulacyjnych oraz utrzymaniu zgodności ze standardami branżowymi w modelu Cybersecurity as a Service (CSaaS).

Potrzebują Państwo wsparcia przy NIS2/KSC, CRA, DORA lub AI Act - od oceny podlegania, przez analizę luk, po weryfikację i uzupełnienie już podjętych działań?
Cybernite pomaga uporządkować dokumentację, wdrożyć brakujące elementy i utrzymać zgodność w praktyce.


