+48 (12) 430 61 31
July 31, 2026

Cyber Resilience Act (CRA): nowe obowiązki dla dostawców oprogramowania

Cyber Resilience Act (CRA): nowe obowiązki dla dostawców oprogramowania

‍

Cyber Resilience Act (CRA) wprowadza przełomowe zmiany w podejściu do bezpieczeństwa produktów cyfrowych. Skuteczne zarządzanie bezpieczeństwem oprogramowania będzie wymagało wdrożenia procesów obejmujących cały cykl produktu – od jego projektowania, przez fazę wytwarzania i utrzymania, aż po ostateczne wycofanie z rynku.

Pełna zgodność z rozporządzeniem będzie wymagana od 11 grudnia 2027 r., ale obowiązek 24-godzinnego raportowania podatności do ENISA wejdzie w życie już we wrześniu 2026 r. 

‍

Kogo dotyczy CRA i jakie produkty obejmuje? 

Akt o cyberodporności (CRA) ma szeroki zakres i nie ogranicza się wyłącznie do tradycyjnie pojmowanego oprogramowania. Regulacja ta obejmuje ogół "produktów z elementami cyfrowymi".

Jak wskazuje art. 3 rozporządzenia, definicja ta obejmuje zarówno oprogramowanie, jak i sprzęt komputerowy oraz powiązane z nimi rozwiązania w zakresie zdalnego przetwarzania danych. Z kolei art. 2 precyzuje, że przepisy mają zastosowanie do produktów udostępnianych na rynku, których przeznaczenie lub racjonalnie przewidywalne wykorzystanie obejmuje bezpośrednie lub pośrednie logiczne lub fizyczne połączenie danych z urządzeniem lub siecią.

Rozporządzenie nakłada obowiązki na cały łańcuch dostaw, definiując grupę tzw. podmiotów gospodarczych, do których mają zastosowanie nowe przepisy. Obowiązki z zakresu cyberbezpieczeństwa będą musieli spełnić:

  • Producenci: osoby lub firmy, które tworzą produkty cyfrowe i wprowadzają je na rynek pod własną marką.
  • Importerzy: podmioty z UE, które wprowadzają na rynek unijny produkty pochodzące spoza Unii.
  • Dystrybutorzy: podmioty pośredniczące, udostępniające produkt na rynku (inne niż producent i importer).
  • Upoważnieni przedstawiciele: osoby posiadające pełnomocnictwo do działania w imieniu producenta.
  • Opiekunowie open-source: podmioty wspierające rozwój otwartego oprogramowania w celach komercyjnych.

Rozporządzenie przewiduje również konkretne wyłączenia. Z wymagań CRA zwolnione są te produkty z elementami cyfrowymi, które podlegają już innym, szczegółowym unijnym regulacjom. Z zakresu stosowania wyłączono między innymi: wyroby medyczne, pojazdy silnikowe (oraz ich komponenty), a także produkty certyfikowane w obszarze bezpieczeństwa lotnictwa cywilnego. Ponadto, CRA nie stosuje się do produktów opracowanych lub zmodyfikowanych wyłącznie na potrzeby bezpieczeństwa narodowego i obronności.

‍

Kiedy rozporządzenie CRA weszło w życie i jakie są kluczowe daty wdrożenia? 

Choć samo rozporządzenie CRA weszło w życie już 10 grudnia 2024 r., jego wymogi są wprowadzane etapami. Dzięki okresowi przejściowemu niektóre obowiązki zaczną obowiązywać jeszcze przed pełnym zastosowaniem całej regulacji. Najważniejsze daty w kalendarzu, o których należy pamiętać, to:

  • 11 czerwca 2026 r. – rozpoczęcie stosowania przepisów dotyczących notyfikacji jednostek oceniających zgodność.
  • 11 września 2026 r. – wejście w życie kluczowego obowiązku zgłaszania do agencji ENISA aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa.
  • 11 grudnia 2027 r. – właściwe rozpoczęcie stosowania głównych wymagań CRA dla wszystkich produktów z elementami cyfrowymi, które są wprowadzane na rynek Unii Europejskiej.
  • 11 czerwca 2028 r. – ostateczne wygaśnięcie okresu przejściowego - po tej dacie część certyfikatów wydanych według starych przepisów przestaną być objęte okresem przejściowym.

‍

Na jakim etapie tworzenia oprogramowania należy zacząć wdrażać wymogi CRA? 

Zgodnie z wymogami CRA bezpieczeństwo nie jest dodatkiem, lecz integralną częścią całego cyklu życia produktu – od początkowego projektowania, przez wytwarzanie, aż po jego wycofanie z rynku. Zgodnie z podejściem "security by design", mechanizmy uwierzytelniania, szyfrowanie czy podział uprawnień należy planować jeszcze przed napisaniem pierwszej linii.

‍

Czym jest ocena ryzyka i jak często trzeba ją przeprowadzać? 

CRA wprowadza obowiązek przeprowadzania regularnej oceny ryzyka w kontekście cyberbezpieczeństwa. Taka ocena musi być aktualizowana przy każdej istotnej zmianie architektonicznej, funkcjonalnej lub środowiskowej produktu.

Zgodnie z art. 13 ust. 2 i 3, producenci:

"przeprowadzają ocenę ryzyka w cyberprzestrzeni związanego z produktem (...). Ocena ryzyka w cyberprzestrzeni jest odpowiednio dokumentowana i aktualizowana w okresie wsparcia” 

‍

Co to jest SBOM i dlaczego trzeba go posiadać?

SBOM to wykaz komponentów oprogramowania, który precyzyjnie identyfikuje wszystkie wykorzystywane biblioteki i zależności. Posiadanie aktualnego SBOM pozwala błyskawicznie ocenić, czy nowo ujawniona podatność wpływa na dany produkt. Obowiązek ten znajduje się w Załączniku I Część II pkt 1, który wymaga od producentów: 

"identyfikowania i dokumentowania podatności i komponentów zawartych w produkcie z elementami cyfrowymi, w tym przez sporządzenie zestawienia podstawowych materiałów do produkcji oprogramowania w powszechnie używanym formacie nadającym się do odczytu maszynowego (...)." 

‍

Gdzie i co należy raportować w przypadku poważnych incydentów? 

Każda aktywnie wykorzystywana luka oraz poważny incydent naruszający bezpieczeństwo muszą zostać zgłoszone do scentralizowanego systemu zarządzanego przez europejską agencję (ENISA) i krajowe CSIRT-y. Art. 14 ust. 1 i 3 zobowiązuje producenta: "Producent jednocześnie zgłasza jakiekolwiek aktywnie wykorzystywane podatności (...) oraz każdy poważny incydent mający wpływ na bezpieczeństwo produktu z elementami cyfrowymi (...), CSIRT-owi wyznaczonemu na koordynatora (...) oraz ENISA.". Z kolei art. 16 ust. 1 nakazuje, by "ENISA ustanowiła pojedynczą platformę sprawozdawczą" na potrzeby tych zgłoszeń. 

‍

Co obejmuje dokumentacja techniczna i kto może zażądać do niej dostępu? 

Obejmuje ona pełen opis produktu, ocenę ryzyka, spis SBOM, protokoły z testów itp. Musi być przechowywana bezpiecznie i udostępniana wyłącznie organom nadzoru rynku przez długi czas po wypuszczeniu produktu na rynek. Zawartość dokumentacji opisuje Załącznik VII, a art. 13 ust. 13 wskazuje: "Producenci przechowują dokumentację techniczną i deklarację zgodności UE do dyspozycji organów nadzoru rynku przez okres co najmniej 10 lat po wprowadzeniu produktu z elementami cyfrowymi do obrotu lub przez okres wsparcia, w zależności od tego, który z tych okresów jest dłuższy." 

‍

Jakie są finansowe konsekwencje nieprzestrzegania wymogów Cyber Resilience Act 

CRA wprowadza rygorystyczny system sankcji finansowych za niedostosowanie się do nowych reguł. Wysokość kar jest uzależniona od wagi naruszenia i może stanowić z góry określoną kwotę lub procent rocznego światowego obrotu przedsiębiorstwa – w zależności od tego, która z tych wartości jest wyższa. Kary dzielą się na trzy główne progi:

  • Do 15 mln euro lub 2,5% obrotu : grozi za niespełnienie kluczowych, podstawowych norm bezpieczeństwa określonych w rozporządzeniu. .
  • Do 10 mln euro lub 2% obrotu: dotyczy niedopełnienia pozostałych wymogów i formalności nałożonych przez przepisy.
  • Do 5 mln euro lub 1% obrotu: grozi za wprowadzanie w błąd, zatajanie faktów lub przekazywanie niekompletnych danych organom nadzorczym i jednostkom certyfikującym. 

 

Cyberbezpieczeństwo jako fundament obecności na rynku, a nie tylko formalność.

Warto pamiętać, że poza dotkliwymi karami finansowymi, na firmy nakładane mogą być potężne sankcje operacyjne. Brak zgodności z wymaganiami CRA oznacza realne ryzyko zablokowania sprzedaży, a nawet nakaz całkowitego usunięcia produktu z rynku w całej Unii Europejskiej. Biorąc pod uwagę zbliżające się wielkimi krokami terminy - w szczególności wrzesień 2026 r. dotyczący rygorystycznego raportowania incydentów – producenci oprogramowania powinni potraktować ten czas jako dzwonek alarmowy. 

‍

Autor: Natalia Ptaszek, Julia Armata, adwokat, zajmująca się prawem nowych technologii.

‍

Potrzebujesz wsparcia w przygotowaniu do Cyber Resilience Act?

Zespół Armata Legal kompleksowo wspiera producentów, importerów oraz dystrybutorów oprogramowania w procesie płynnego dostosowania się do nowych, unijnych regulacji. Przeprowadzimy Twoją organizację przez gąszcz nowych wymogów prawnych, zapewniając bezpieczeństwo biznesowe i pełną gotowość do zbliżających się terminów.

‍

Przyszłość na
Twoich warunkach
© 2026 Armata Legal. Branding and website by
© 2023 Armata Legal.
Branding and website by