Cyber Resilience Act (CRA): nowe obowiązki dla dostawców oprogramowania

Cyber Resilience Act (CRA): nowe obowiązki dla dostawców oprogramowania
Cyber Resilience Act (CRA) wprowadza przełomowe zmiany w podejściu do bezpieczeństwa produktów cyfrowych. Skuteczne zarządzanie bezpieczeństwem oprogramowania będzie wymagało wdrożenia procesów obejmujących cały cykl produktu – od jego projektowania, przez fazę wytwarzania i utrzymania, aż po ostateczne wycofanie z rynku.
Pełna zgodność z rozporządzeniem będzie wymagana od 11 grudnia 2027 r., ale obowiązek 24-godzinnego raportowania podatności do ENISA wejdzie w życie już we wrześniu 2026 r.
Kiedy rozporządzenie CRA weszło w życie i jakie są kluczowe daty wdrożenia?
Choć samo rozporządzenie CRA weszło w życie już 10 grudnia 2024 r., jego wymogi są wprowadzane etapami. Dzięki okresowi przejściowemu niektóre obowiązki zaczną obowiązywać jeszcze przed pełnym zastosowaniem całej regulacji. Najważniejsze daty w kalendarzu, o których należy pamiętać, to:
- 11 czerwca 2026 r. – rozpoczęcie stosowania przepisów dotyczących notyfikacji jednostek oceniających zgodność.
- 11 września 2026 r. – wejście w życie kluczowego obowiązku zgłaszania do agencji ENISA aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa.
- 11 grudnia 2027 r. – właściwe rozpoczęcie stosowania głównych wymagań CRA dla wszystkich produktów z elementami cyfrowymi, które są wprowadzane na rynek Unii Europejskiej.
- 11 czerwca 2028 r. – ostateczne wygaśnięcie okresu przejściowego - po tej dacie część certyfikatów wydanych według starych przepisów przestaną być objęte okresem przejściowym.
Na jakim etapie tworzenia oprogramowania należy zacząć wdrażać wymogi CRA?
Zgodnie z wymogami CRA bezpieczeństwo nie jest dodatkiem, lecz integralną częścią całego cyklu życia produktu – od początkowego projektowania, przez wytwarzanie, aż po jego wycofanie z rynku. Zgodnie z podejściem "security by design", mechanizmy uwierzytelniania, szyfrowanie czy podział uprawnień należy planować jeszcze przed napisaniem pierwszej linii.
Czym jest ocena ryzyka i jak często trzeba ją przeprowadzać?
CRA wprowadza obowiązek przeprowadzania regularnej oceny ryzyka w kontekście cyberbezpieczeństwa. Taka ocena musi być aktualizowana przy każdej istotnej zmianie architektonicznej, funkcjonalnej lub środowiskowej produktu.
Zgodnie z art. 13 ust. 2 i 3, producenci:
"przeprowadzają ocenę ryzyka w cyberprzestrzeni związanego z produktem (...). Ocena ryzyka w cyberprzestrzeni jest odpowiednio dokumentowana i aktualizowana w okresie wsparcia”
Co to jest SBOM i dlaczego trzeba go posiadać?
SBOM to wykaz komponentów oprogramowania, który precyzyjnie identyfikuje wszystkie wykorzystywane biblioteki i zależności. Posiadanie aktualnego SBOM pozwala błyskawicznie ocenić, czy nowo ujawniona podatność wpływa na dany produkt. Obowiązek ten znajduje się w Załączniku I Część II pkt 1, który wymaga od producentów:
"identyfikowania i dokumentowania podatności i komponentów zawartych w produkcie z elementami cyfrowymi, w tym przez sporządzenie zestawienia podstawowych materiałów do produkcji oprogramowania w powszechnie używanym formacie nadającym się do odczytu maszynowego (...)."
Gdzie i co należy raportować w przypadku poważnych incydentów?
Każda aktywnie wykorzystywana luka oraz poważny incydent naruszający bezpieczeństwo muszą zostać zgłoszone do scentralizowanego systemu zarządzanego przez europejską agencję (ENISA) i krajowe CSIRT-y. Art. 14 ust. 1 i 3 zobowiązuje producenta: "Producent jednocześnie zgłasza jakiekolwiek aktywnie wykorzystywane podatności (...) oraz każdy poważny incydent mający wpływ na bezpieczeństwo produktu z elementami cyfrowymi (...), CSIRT-owi wyznaczonemu na koordynatora (...) oraz ENISA.". Z kolei art. 16 ust. 1 nakazuje, by "ENISA ustanowiła pojedynczą platformę sprawozdawczą" na potrzeby tych zgłoszeń.
Co obejmuje dokumentacja techniczna i kto może zażądać do niej dostępu?
Obejmuje ona pełen opis produktu, ocenę ryzyka, spis SBOM, protokoły z testów itp. Musi być przechowywana bezpiecznie i udostępniana wyłącznie organom nadzoru rynku przez długi czas po wypuszczeniu produktu na rynek. Zawartość dokumentacji opisuje Załącznik VII, a art. 13 ust. 13 wskazuje: "Producenci przechowują dokumentację techniczną i deklarację zgodności UE do dyspozycji organów nadzoru rynku przez okres co najmniej 10 lat po wprowadzeniu produktu z elementami cyfrowymi do obrotu lub przez okres wsparcia, w zależności od tego, który z tych okresów jest dłuższy."
Jakie są finansowe konsekwencje nieprzestrzegania wymogów Cyber Resilience Act
CRA wprowadza rygorystyczny system sankcji finansowych za niedostosowanie się do nowych reguł. Wysokość kar jest uzależniona od wagi naruszenia i może stanowić z góry określoną kwotę lub procent rocznego światowego obrotu przedsiębiorstwa – w zależności od tego, która z tych wartości jest wyższa. Kary dzielą się na trzy główne progi:
- Do 15 mln euro lub 2,5% obrotu : grozi za niespełnienie kluczowych, podstawowych norm bezpieczeństwa określonych w rozporządzeniu. .
- Do 10 mln euro lub 2% obrotu: dotyczy niedopełnienia pozostałych wymogów i formalności nałożonych przez przepisy.
- Do 5 mln euro lub 1% obrotu: grozi za wprowadzanie w błąd, zatajanie faktów lub przekazywanie niekompletnych danych organom nadzorczym i jednostkom certyfikującym.
Cyberbezpieczeństwo jako fundament obecności na rynku, a nie tylko formalność.
Warto pamiętać, że poza dotkliwymi karami finansowymi, na firmy nakładane mogą być potężne sankcje operacyjne. Brak zgodności z wymaganiami CRA oznacza realne ryzyko zablokowania sprzedaży, a nawet nakaz całkowitego usunięcia produktu z rynku w całej Unii Europejskiej. Biorąc pod uwagę zbliżające się wielkimi krokami terminy - w szczególności wrzesień 2026 r. dotyczący rygorystycznego raportowania incydentów – producenci oprogramowania powinni potraktować ten czas jako dzwonek alarmowy.
Autor: Natalia Ptaszek, Julia Armata, adwokat, zajmująca się prawem nowych technologii.
Potrzebujesz wsparcia w przygotowaniu do Cyber Resilience Act?
Zespół Armata Legal kompleksowo wspiera producentów, importerów oraz dystrybutorów oprogramowania w procesie płynnego dostosowania się do nowych, unijnych regulacji. Przeprowadzimy Twoją organizację przez gąszcz nowych wymogów prawnych, zapewniając bezpieczeństwo biznesowe i pełną gotowość do zbliżających się terminów.