ROZPORZĄDZENIE (UE) 2024/2847 - CYBER RESILIENCE ACT

Twoje produkty cyfrowe
zgodne z Cyber Resilience Act

Cyber Resilience Act nakłada wymogi cyberbezpieczeństwa na wszystkie produkty z elementami cyfrowymi (sprzęt i oprogramowanie) wprowadzane na rynek Unii Europejskiej. SYAGA wspiera Cię w zrozumieniu Twoich obowiązków i budowie dokumentacji zgodności, bez improwizacji.

2024/2847
Rozporządzenie (UE), referencja EUR-Lex
10/12/2024
Data wejścia w życie
3 role
Producent, importer, dystrybutor
Etapy
Stopniowe wdrażanie w czasie

Rozporządzenie

Cyber Resilience Act (CRA) to horyzontalny europejski przepis o cyberbezpieczeństwie produktów cyfrowych

Bardzo szeroki zakres stosowania

CRA obejmuje produkty z elementami cyfrowymi (podłączony sprzęt, oprogramowanie, firmware) przeznaczone do wprowadzenia na rynek UE, z wymogami cyberbezpieczeństwa przez cały cykl życia produktu.

📋

Obowiązki zależne od Twojej roli

Producent, importer czy dystrybutor: rozporządzenie rozdziela różne obowiązki w zależności od Twojej pozycji w łańcuchu wprowadzania na rynek, na wzorze już stosowanym przez inne europejskie przepisy dotyczące produktów.

Stopniowe wdrażanie, już rozpoczęte

Tekst wszedł w życie 10 grudnia 2024 i przewiduje stosowanie etapami w czasie. Dokładne terminy wdrożenia dotyczące Ciebie należy zweryfikować w tekście oficjalnym dla Twojej sytuacji.

🛠

Niewiele firm sformalizowało już swoje podejście

Podobnie jak w przypadku innych niedawnych europejskich przepisów cyber, dostosowanie do CRA wymaga metody (mapowanie produktów, analiza luk, dokumentacja techniczna), której większość wydawców i producentów jeszcze nie podjęła z braku dedykowanych zasobów wewnętrznych.

Kogo to dotyczy?

CRA jest skierowana do podmiotów gospodarczych wprowadzających produkty cyfrowe na rynek UE

Producenci

Przedsiębiorstwa, które projektują lub zlecają projektowanie produktów z elementami cyfrowymi (sprzęt, oprogramowanie, firmware) sprzedawanych pod ich nazwą lub marką.

Importerzy

Przedsiębiorstwa wprowadzające na rynek UE produkt cyfrowy zaprojektowany poza Unią.

Dystrybutorzy

Przedsiębiorstwa udostępniające produkt na rynku UE, nie będąc jego producentem ani importerem.

Nasze wsparcie

Ustrukturyzowane podejście do zmapowania Twoich produktów, zmierzenia luk i zbudowania planu dostosowania

1
Ustalenie zakresu

Rozmowa i zakres

Rozmowa z kierownictwem lub zespołem R&D w celu identyfikacji produktów potencjalnie objętych CRA (podłączony sprzęt, wbudowane oprogramowanie, firmware) oraz Twojej roli podmiotu gospodarczego (producent, importer, dystrybutor).

2
Diagnoza

Analiza luk względem rozporządzenia

Mapowanie Twoich produktów cyfrowych i ich obecnych elementów cyberbezpieczeństwa (zarządzanie podatnościami, aktualizacje bezpieczeństwa, istniejąca dokumentacja), porównanych do wymogów rozporządzenia.

3
Plan działania

Priorytetyzacja i mapa drogowa

Uszeregowany plan dostosowania: co musi być potraktowane najpierw, co może poczekać do kolejnych terminów regulacyjnych oraz jakie zasoby zaangażować wewnętrznie.

4
Dokumentacja

Wsparcie w budowie dokumentacji technicznej

Wsparcie w ustrukturyzowaniu dokumentacji technicznej wymaganej przez rozporządzenie (opis produktu, zarządzanie ryzykiem cyberbezpieczeństwa, procedury obsługi podatności).

5
Prezentacja wyników

Przedstawienie i transfer wiedzy

Prezentacja diagnozy i planu działania kierownictwu, z przekazaniem edytowalnych dokumentów do samodzielnego wykorzystania przez Twoje zespoły.

Co otrzymujesz

Diagnoza i mapa drogowa do zarządzania Twoim dostosowaniem do CRA

📋

Mapowanie objętych produktów

Inwentaryzacja Twoich produktów z elementami cyfrowymi i kwalifikacja ich objęcia rozporządzeniem.

  • Lista produktów i wersji
  • Zidentyfikowana rola podmiotu gospodarczego
  • Zinwentaryzowane elementy cyfrowe (sprzęt/oprogramowanie)
🔍

Diagnoza luk (gap analysis)

Podsumowanie luk między Twoją obecną praktyką a wymogami rozporządzenia.

  • Istniejące zarządzanie podatnościami
  • Proces aktualizacji bezpieczeństwa
  • Dostępna dokumentacja techniczna
📈

Plan dostosowania

Uszeregowana mapa drogowa do wypełnienia zidentyfikowanych luk.

  • Uszeregowane działania
  • Zasoby wewnętrzne do zaangażowania
  • Punkty uwagi dla każdego produktu
📄

Wsparcie dokumentacji technicznej

Wsparcie w ustrukturyzowaniu dokumentacji wymaganej przez rozporządzenie.

  • Szablon opisu produktu
  • Szablon zarządzania ryzykiem cyberbezpieczeństwa
  • Szablon obsługi podatności
🔐

Monitoring regulacyjny

Śledzenie aktów wykonawczych i oficjalnych wyjaśnień publikowanych dotyczących CRA.

  • Punkty uwagi dotyczące terminów
  • Alerty o zmianach tekstu
  • Rekomendacje wyprzedzającego działania
💻

Edytowalne dokumenty

Wszystkie dokumenty w formatach, które możesz modyfikować i utrzymywać wewnętrznie.

  • Formaty HTML i PDF
  • Edytowalne dokumenty dla Twoich zespołów
  • Struktura wielokrotnego użytku dla przyszłych produktów

Rozporządzenie powiązane z Twoimi innymi obowiązkami

CRA nie zastępuje Twoich innych działań zgodności, uzupełnia je

N2

NIS2 (Dyrektywa UE 2022/2555)

NIS2 reguluje zarządzanie ryzykiem cyber organizacji kluczowych i ważnych; CRA reguluje bezpieczeństwo produktów cyfrowych, które one wykorzystują lub sprzedają. Oba teksty się uzupełniają.

ISO

ISO 27001:2022

Już wdrożony system zarządzania bezpieczeństwem informacji ułatwia ustrukturyzowanie procesów zarządzania podatnościami wymaganych przez CRA.

RG

RODO (Rozporządzenie UE 2016/679)

Jeśli Twój produkt cyfrowy przetwarza dane osobowe, wymogi bezpieczeństwa CRA częściowo pokrywają się ze środkami technicznymi i organizacyjnymi wymaganymi przez artykuł 32 RODO.

IA

AI Act (Rozporządzenie UE 2024/1689)

Jeśli Twój produkt zawiera komponenty sztucznej inteligencji, CRA i AI Act mogą stosować się łącznie w zależności od charakteru produktu. Punkt do wyjaśnienia indywidualnie z Twoim doradcą prawnym.

Wsparcie na wycenę

Każdy produkt, każdy zakres jest inny: ustalamy wycenę dopasowaną do Twojej sytuacji

Diagnoza

Jeden produkt, ograniczony zakres

Na wycenę
Dopasowana do Twojej sytuacji
  • Mapowanie objętego produktu
  • Diagnoza luk CRA
  • Podsumowanie punktów uwagi
Poproś o wycenę

Kompletna dokumentacja

Gama produktów, ciągły cykl zgodności

Na wycenę
Dopasowana do Twojej sytuacji
  • Wszystko ze Wsparcia +
  • Śledzenie wielu produktów
  • Aktualizacja przy każdej zmianie tekstu
  • Wsparcie priorytetowe
Poproś o wycenę
Ważne: nie podajemy stałej ceny, ponieważ nakład pracy zależy od liczby produktów, ich złożoności i Twojej roli podmiotu gospodarczego. Każde zapytanie o wycenę jest rozpatrywane indywidualnie.

Najczęściej zadawane pytania

Czy moja firma jest objęta Cyber Resilience Act?
Jeśli projektujesz, importujesz lub dystrybuujesz produkt z elementami cyfrowymi (podłączony sprzęt, oprogramowanie, firmware) przeznaczony na rynek Unii Europejskiej, jesteś potencjalnie objęty. Dokładny zakres (ewentualne wyłączenia, kategorie produktów) musi zostać potwierdzony indywidualnie z Twoim doradcą prawnym w świetle tekstu oficjalnego.
Kiedy rozporządzenie zaczyna faktycznie obowiązywać?
Rozporządzenie weszło w życie 10 grudnia 2024 i przewiduje stopniowe wdrażanie etapami. Dokładne terminy dla Twojej kategorii produktu należy zweryfikować w tekście oficjalnym (EUR-Lex) w momencie realizacji Twojego projektu, ponieważ terminy te mogą się zmieniać lub zostać doprecyzowane przez późniejsze akty wykonawcze.
Co się dzieje w przypadku niezgodności?
Rozporządzenie przewiduje system kar finansowych za naruszenia obowiązków, które ustanawia. Dokładne kwoty i zasady muszą zostać zweryfikowane w tekście oficjalnym; nie podajemy ich tutaj, aby uniknąć jakiejkolwiek nieścisłości w kwestii prawnej.
Czy ta diagnoza zastępuje poradę prawną?
Nie. Nasze wsparcie jest narzędziem pomocnym w ustrukturyzowaniu Twojego podejścia do zgodności. Nie stanowi porady prawnej i nie zastępuje analizy Twojego doradcy (adwokata, prawnika) w Twojej konkretnej sytuacji.
Ile czasu muszę zaangażować swoje zespoły?
Zależy to od liczby produktów i obecnej dojrzałości Twoich procesów zarządzania podatnościami. Wstępna rozmowa ustalająca zakres i prezentacja końcowa są zawsze przeprowadzane; dokładny nakład jest precyzowany w wycenie.
Dlaczego SYAGA jest wiarygodna dla tego wsparcia?
SYAGA Consulting realizuje audyty bezpieczeństwa systemów informacyjnych od 2009 roku. Śledzimy europejskie przepisy cyberbezpieczeństwa (NIS2, RODO, DORA, CRA, AI Act) dla naszych klientów i budujemy ustrukturyzowane metody diagnostyczne, nie zastępując doradztwa prawnego.

Monitoring regulacyjny - źródła oficjalne

Co naprawdę mówi tekst CRA, wyjaśnione prostym językiem. Każdy punkt odsyła do swojego oficjalnego źródła (EUR-Lex lub Komisja Europejska), abyś mógł sam zweryfikować.

📜

CRA w jednym zdaniu

Cyber Resilience Act to europejskie rozporządzenie (Rozporządzenie UE 2024/2847), które ustanawia zasady cyberbezpieczeństwa dla produktów cyfrowych - sprzętu i oprogramowania - sprzedawanych w Unii Europejskiej. Weszło w życie 10 grudnia 2024.
źródło oficjalne ↗

🔍

Kogo to dotyczy, mówiąc wprost

Każdy produkt z elementami cyfrowymi przeznaczony do łączenia się, bezpośrednio lub pośrednio, z urządzeniem lub siecią. Wyłączone są produkty już objęte innymi przepisami europejskimi: wyroby medyczne, pojazdy, lotnictwo, wyposażenie morskie, identyczne części zamienne lub produkty zaprojektowane wyłącznie na potrzeby obrony/bezpieczeństwa narodowego.
źródło oficjalne (Artykuł 2) ↗

Daty do zapamiętania

10 grudnia 2024: tekst wszedł w życie. 11 czerwca 2026: organy odpowiedzialne za jego egzekwowanie muszą być gotowe. 11 września 2026: obowiązki zgłaszania luk i incydentów zaczynają obowiązywać. 11 grudnia 2027: większość obowiązków, w tym oznaczenie CE, staje się stosowana.
źródło oficjalne (Artykuł 71) ↗

🚨

W przypadku luki bezpieczeństwa obowiązują terminy

Jeśli aktywnie wykorzystywana podatność lub poważny incydent dotknie Twój produkt, rozporządzenie nakazuje powiadomić organy: pierwszy alert w ciągu 24 godzin, bardziej szczegółowe zgłoszenie w ciągu 72 godzin, a następnie raport końcowy najpóźniej 14 dni po udostępnieniu poprawki.
źródło oficjalne (Artykuł 14) ↗

🔐

Niektóre produkty są nadzorowane ściślej

Tekst wyróżnia kategorie produktów uznanych za bardziej wrażliwe (na przykład antywirusy, VPN, menedżery haseł, systemy operacyjne, routery, podłączone przedmioty domowego bezpieczeństwa) oraz produkty „krytyczne” (na przykład karty inteligentne, bramki liczników inteligentnych), podlegające wzmocnionym wymogom.
źródło oficjalne (Załączniki III i IV) ↗

Sankcje, mówiąc wprost

Do 15 milionów euro lub 2,5% światowego obrotu (wyższa kwota) za najpoważniejsze naruszenia podstawowych wymogów bezpieczeństwa. Do 10 milionów lub 2% za inne obowiązki oraz do 5 milionów lub 1% w przypadku wprowadzających w błąd informacji przekazanych organom. Mikro- i małe przedsiębiorstwa korzystają ze szczególnego zwolnienia dotyczącego opóźnienia 24-godzinnego terminu zgłaszania.
źródło oficjalne (Artykuł 64) ↗

🛡

Jak to się łączy z resztą

CRA uzupełnia dyrektywę NIS2 i opiera się na strategii cyberbezpieczeństwa UE z 2020 roku. Oznaczenie CE będzie konieczne do poświadczenia zgodności, a to krajowe organy nadzoru rynku będą kontrolować jego stosowanie.
źródło oficjalne (Komisja Europejska) ↗

Uwaga do lektury: ta strona streszcza i upraszcza tekst oficjalny, aby uczynić go zrozumiałym w kilka minut. W razie wątpliwości co do Twojej sytuacji, jedynie skonsolidowany tekst opublikowany na EUR-Lex jest wiążący, do zweryfikowania z Twoim doradcą prawnym.

Sankcje CRA, wprost

Rozporządzenie ustala 3 progi kar w zależności od wagi naruszenia. Oto dokładnie to, co mówi oficjalny tekst, bez zaokrągleń i przybliżeń.

Najpoważniejsze naruszenie
Do 15 mln EUR
lub 2,5% światowego obrotu
(kwota wyższa z dwóch)

Podstawowe wymogi bezpieczeństwa + obowiązki zgłaszania

Niespełnienie podstawowych wymogów cyberbezpieczeństwa (załącznik I) lub obowiązków producentów (artykuły 13 i 14: bezpieczne projektowanie, zarządzanie podatnościami, zgłaszanie incydentów).

Pozostałe obowiązki
Do 10 mln EUR
lub 2% światowego obrotu
(kwota wyższa z dwóch)

Przedstawiciele, oznakowanie CE, jednostki notyfikowane

Naruszenia obowiązków upoważnionych przedstawicieli, deklaracji zgodności UE (oznakowanie CE), wymogów dotyczących jednostek notyfikowanych oraz dostępu do danych żądanego przez organy (artykuły od 18 do 53, zależnie od przypadku).

Wprowadzające w błąd informacje
Do 5 mln EUR
lub 1% światowego obrotu
(kwota wyższa z dwóch)

Nieprawidłowa lub niepełna odpowiedź udzielona organowi

Przekazanie nieprawidłowych, niepełnych lub wprowadzających w błąd informacji jednostce notyfikowanej lub organowi nadzoru rynku, który się do Ciebie zwraca.

źródło oficjalne - Rozporządzenie (UE) 2024/2847, Artykuł 64, ustępy 2 do 4 ↗

📌 Kto nakłada karę?

Kary te stosują krajowe organy nadzoru rynku każdego państwa członkowskiego (nie bezpośrednio Komisja Europejska). W zależności od systemu prawnego danego kraju, kara może zostać także nałożona przez właściwy sąd krajowy. Organy różnych państw członkowskich informują się wzajemnie o nałożonych karach.

źródło oficjalne - Komisja Europejska ↗

⚖️ Co bierze się pod uwagę przy ustalaniu kwoty

Tekst nie narzuca automatycznej kwoty: organ musi uwzględnić, indywidualnie dla każdego przypadku:

  • charakter, wagę i czas trwania naruszenia oraz jego skutki;
  • ewentualną karę już nałożoną za podobne naruszenie;
  • wielkość przedsiębiorstwa (szczególna uwaga przewidziana jest dla mikro-, małych i średnich przedsiębiorstw, w tym start-upów) oraz jego udział w rynku.

źródło oficjalne - Artykuł 64§5 ↗

🔑 Bardzo wąski wyjątek dla MŚP (nie ogólne zwolnienie)

Tekst przewiduje jeden konkretny wyjątek liczbowy: producenci będący mikro- lub małymi przedsiębiorstwami nie są narażeni na kary progu 2 i 3, jeśli przekroczą jedynie termin zgłoszenia incydentu przewidziany w artykule 14 (24h/72h/raport końcowy). W pozostałych przypadkach (wymogi bezpieczeństwa, oznakowanie CE, wprowadzające w błąd informacje...) obowiązują te same limity, niezależnie od wielkości przedsiębiorstwa. Osoby odpowiedzialne za oprogramowanie open source ("open-source software stewards") korzystają natomiast z szerszego zwolnienia.

źródło oficjalne - Artykuł 64§10 ↗

📅 Od kiedy te kary obowiązują?

Reżim sankcji (artykuł 64) podlega ogólnej dacie stosowania rozporządzenia, czyli 11 grudnia 2027 r. - nie należy do rzadkich wyjątków obowiązujących wcześniej (obowiązki zgłaszania przez producentów od 11 września 2026 r., ustanowienie organów od 11 czerwca 2026 r.). Innymi słowy: na dzień 18 lipca 2026 r. ten reżim sankcji jeszcze nie obowiązuje, a zatem żadna kara na mocy CRA nie została jeszcze nałożona. Dlatego też nie pokazujemy tu przykładu rzeczywistej sankcji: jeszcze go nie ma, a my go nie wymyślimy.

źródło oficjalne - Artykuł 71 ↗

Uwaga do lektury: kary mogą się kumulować z innymi środkami naprawczymi lub ograniczającymi zastosowanymi przez organ za to samo naruszenie (wycofanie produktu z rynku, zakaz wprowadzenia do obrotu...). To podsumowanie upraszcza artykuł 64 rozporządzenia, aby uczynić go zrozumiałym w kilka minut; w razie wątpliwości co do Twojej sytuacji, jedynie skonsolidowany tekst opublikowany na EUR-Lex jest wiążący, do zweryfikowania z Twoim doradcą prawnym.

Pytania, które naprawdę zadaje sobie przedsiębiorca na temat Cyber Resilience Act

Bez prawniczego żargonu: proste odpowiedzi, każda oparta na oficjalnym tekście, który ją uzasadnia.

Moja firma produkuje lub sprzedaje produkt podłączony do sieci: czy dotyczy mnie CRA?
Tak, w większości przypadków. Oficjalny tekst jest szeroki: obejmuje każdy "produkt z elementami cyfrowymi", którego przewidziane lub racjonalnie przewidywalne zastosowanie "obejmuje bezpośrednie lub pośrednie połączenie logiczne lub fizyczne z urządzeniem lub siecią". Innymi słowy: przedmiot podłączony do sieci, oprogramowanie, aplikacja mobilna komunikująca się z serwerem. Kilka kategorii produktów jest wyraźnie wyłączonych, ponieważ mają już własne regulacje dotyczące bezpieczeństwa: wyroby medyczne, pojazdy, lotnictwo, wyposażenie morskie, produkty obronne. Jeśli działasz w jednej z tych branż, CRA nie dokłada się do istniejących przepisów, lecz ustępuje miejsca tekstowi sektorowemu. Źródło: Rozporządzenie (UE) 2024/2847, artykuł 2 →
Zajmuję się wyłącznie SaaS lub chmurą, bez fizycznego przedmiotu: czy mimo to jestem objęty?
Nie, co do zasady. Tekst europejski precyzuje to wprost: usługi chmurowe (SaaS, PaaS, IaaS) podlegają innemu tekstowi - dyrektywie NIS2, a nie CRA. Strona internetowa, która nie steruje produktem podłączonym do sieci, również nie wchodzi w zakres CRA. Niuans, który warto znać: jeśli Twoja usługa chmurowa jest niezbędnym elementem działania sprzedawanego przez Ciebie produktu podłączonego do sieci (na przykład aplikacja zdalnie sterująca produkowanym przez Ciebie urządzeniem), ten element jest wówczas uznawany za część produktu i podlega CRA. Źródło: Rozporządzenie (UE) 2024/2847, motyw 12 →
Konkretnie, jakie daty powinienem zanotować w kalendarzu?
Cztery daty, nie więcej. Rozporządzenie weszło w życie 10 grudnia 2024 r. Rozdział dotyczący jednostek notyfikowanych (tych, które certyfikują najbardziej wrażliwe produkty) obowiązuje od 11 czerwca 2026 r. Obowiązek zgłaszania wykorzystywanych podatności rozpoczyna się 11 września 2026 r.: to pierwszy termin, który naprawdę dotyczy Twojej codziennej działalności. Pozostałe obowiązki (oznakowanie CE, dokumentacja techniczna, wymogi bezpieczeństwa) obowiązują ogólnie od 11 grudnia 2027 r. Źródło: Rozporządzenie (UE) 2024/2847, artykuł 71 →   Źródło: Komisja Europejska →
Jeśli podatność mojego produktu jest aktywnie wykorzystywana przez atakującego, co mam zrobić i w jakim czasie?
Czas biegnie bardzo szybko. Gdy tylko dowiesz się, że luka w Twoim produkcie jest aktywnie wykorzystywana, masz 24 godziny na wysłanie wczesnego ostrzeżenia do ENISA i wyznaczonego CSIRT, a następnie 72 godziny na przekazanie bardziej szczegółowego zgłoszenia. Ta sama logika terminów (24h, następnie 72h) obowiązuje w przypadku poważnego incydentu bezpieczeństwa dotyczącego Twojego produktu. Dokładnie do takiego procesu pomagamy się przygotować z wyprzedzeniem, aby nie odkrywać go w dniu, gdy nadejdzie alarm. Źródło: Rozporządzenie (UE) 2024/2847, artykuł 14 →
Co konkretnie grozi w przypadku niezgodności, w euro?
Trzy progi, w zależności od wagi naruszenia. Najcięższy: do 15 milionów euro lub 2,5% rocznego światowego obrotu (kwota wyższa z dwóch), za naruszenie podstawowych wymogów bezpieczeństwa lub obowiązku zgłaszania. Drugi próg to 10 milionów euro lub 2% za inne obowiązki (oznakowanie, dokumentacja, współpraca z organami). Oraz 5 milionów euro lub 1%, jeśli dostarczysz nieprawidłowe lub wprowadzające w błąd informacje organowi nadzoru. Tekst przewiduje też złagodzenie dla mikro- i małych przedsiębiorstw w przypadku zwykłego opóźnienia w dotrzymaniu terminu zgłoszenia. Źródło: Rozporządzenie (UE) 2024/2847, artykuł 64 →
Mój produkt jest już wprowadzony na rynek: czy jestem chroniony aż do 2027 roku?
Częściowo, i to jest pułapka, o której warto wiedzieć. Produkt już obecny na rynku przed 11 grudnia 2027 r. podlega nowym wymogom bezpieczeństwa tylko wtedy, gdy po tej dacie zostanie poddany "istotnej modyfikacji". Jest jednak ważny wyjątek: obowiązek zgłaszania wykorzystywanych podatności (ten z terminami 24h/72h) dotyczy wszystkich produktów objętych zakresem rozporządzenia, w tym już sprzedawanych, od 11 września 2026 r. Innymi słowy, odroczenie do 2027 r. nie obejmuje wszystkiego. Źródło: Rozporządzenie (UE) 2024/2847, artykuł 69 →
Prowadzę darmowy projekt lub komponent open source: czy jestem objęty?
Nie, jeśli Twoja działalność pozostaje wolontariacka i niekomercyjna: tekst wyraźnie wyłącza współtwórców kodu, którzy nie działają na własną odpowiedzialność komercyjną, i precyzuje, że rozwój wolnego oprogramowania przez organizacje non-profit "nie jest uznawany za działalność komercyjną". Jeśli natomiast jesteś fundacją lub podmiotem utrzymującym projekt szeroko wykorzystywany komercyjnie przez inne podmioty, obowiązuje uproszczony, specyficzny reżim (status "open-source software steward"): udokumentowana polityka cyberbezpieczeństwa i współpraca z organami, ale nie pełny zakres obowiązków klasycznego producenta. Źródło: Rozporządzenie (UE) 2024/2847, motyw 18 i artykuł 24 →

Kalendarz CRA, wyjaśniony prosto

Rozporządzenie nie zaczyna obowiązywać od razu: wchodzi w życie etapami, na przestrzeni kilku lat. Oto daty, które naprawdę się liczą, w kolejności, wraz z tym, co konkretnie oznaczają dla Ciebie. Każda data odsyła do oficjalnego tekstu w celu weryfikacji.

11/24
JUŻ MINĘŁO

20 listopada 2024 r. - publikacja w Dzienniku Urzędowym

Tekst rozporządzenia (UE) 2024/2847 zostaje opublikowany w Dzienniku Urzędowym Unii Europejskiej. To punkt wyjścia odliczania: wszystkie kolejne terminy liczone są od tej daty.
źródło oficjalne (EUR-Lex, publikacja) ↗

12/24
W MOCY

10 grudnia 2024 r. - wejście w życie tekstu

Rozporządzenie wchodzi w życie dwadzieścia dni po publikacji (standardowa zasada dla tekstów europejskich). Tekst istnieje więc prawnie od tej daty - ale zdecydowana większość konkretnych obowiązków dla przedsiębiorstw jeszcze nie obowiązuje: wchodzą one etapami, patrz dalsza część kalendarza.
źródło oficjalne (Artykuł 71 §1) ↗

06/26
W MOCY

11 czerwca 2026 r. - organy nadzoru się organizują

Rozdział rozporządzenia poświęcony podmiotom oceniającym zgodność produktów ("jednostki notyfikowane") obowiązuje od tej daty. To etap organizacyjny po stronie państw członkowskich: nie jest to jeszcze bezpośredni termin dla Twojej firmy.
źródło oficjalne (Artykuł 71 §2, rozdział IV) ↗

09/26
PIERWSZY KONKRETNY TERMIN

11 września 2026 r. - zgłaszanie luk staje się obowiązkowe

To pierwszy termin, który naprawdę Cię dotyczy. Od tej daty każda aktywnie wykorzystywana podatność lub każdy poważny incydent dotyczący jednego z Twoich produktów cyfrowych musi zostać zgłoszony organom w ściśle określonych terminach: pierwsze ostrzeżenie w ciągu 24 godzin, szczegółowe zgłoszenie w ciągu 72 godzin, a następnie raport końcowy (14 dni po poprawce dla podatności, 1 miesiąc po zgłoszeniu dla incydentu).
źródło oficjalne (Artykuł 71 §2, Artykuł 14) ↗

12/26
CEL PAŃSTW

11 grudnia 2026 r. - wystarczająca sieć jednostek notyfikowanych

Państwa członkowskie muszą "dążyć" do ustanowienia wystarczającej liczby jednostek notyfikowanych, aby uniknąć administracyjnych zatorów, rok przed ogólnym wejściem w stosowanie. To nie jest wiążący obowiązek dla przedsiębiorstw, lecz kamień milowy organizacyjny po stronie administracji.
źródło oficjalne (Artykuł 35 §2) ↗

12/27
GŁÓWNY TERMIN

11 grudnia 2027 r. - większość rozporządzenia zaczyna obowiązywać

To JEST data, którą trzeba zapamiętać. Oznakowanie CE, spełnienie podstawowych wymogów cyberbezpieczeństwa (dokumentacja techniczna, zarządzanie cyklem życia podatności, aktualizacje bezpieczeństwa...): niemal wszystkie obowiązki CRA stają się egzekwowalne od tej daty dla produktów wprowadzanych na rynek.
źródło oficjalne (Artykuł 71 §2) ↗

06/28
PRZEJŚCIOWY

11 czerwca 2028 r. - koniec okresu przejściowego dla produktów już certyfikowanych gdzie indziej

Jeśli Twoje produkty są już objęte inną regulacją europejską (na przykład urządzenia radiowe lub maszyny) i posiadają już certyfikat cyberbezpieczeństwa uzyskany na mocy tego tekstu, pozostaje on ważny najpóźniej do tej daty, chyba że wygaśnie wcześniej.
źródło oficjalne (Artykuł 69 §1) ↗

Warto wiedzieć: dwie zasady współistnieją. Produkt już obecny na rynku przed 11 grudnia 2027 r. podlega nowym wymogom tylko wtedy, gdy po tej dacie zostanie poddany istotnej modyfikacji (Artykuł 69 §2). Uwaga jednak: obowiązek zgłaszania wykorzystywanych podatności i poważnych incydentów (Artykuł 14, od 11 września 2026 r.) obowiązuje w drodze wyjątku wszystkie produkty już obecne na rynku, bez wyjątku (Artykuł 69 §3). Innymi słowy, "produkt już sprzedany" nie oznacza "brak obowiązku zgłaszania".
źródło oficjalne (Artykuł 69) ↗
Odliczanie, które liczy się dla Ciebie już dziś: pozostało nieco mniej niż 2 miesiące do obowiązku zgłaszania luk (11 września 2026 r.) i nieco mniej niż 17 miesięcy do ogólnego wejścia w stosowanie rozporządzenia (11 grudnia 2027 r.). To dobry moment, aby zmapować swoje objęte produkty i przygotować dokumentację techniczną, zamiast odkrywać ten temat w ostatniej chwili.

Kto jest objęty, szczegółowo: oficjalny zakres CRA

Poza trzema rolami (producent, importer, dystrybutor), oto co dokładnie mówi tekst: kryterium uruchamiające rozporządzenie, co jest z niego wyłączone, oraz konkretne przykłady produktów, aby wiedzieć, czy jesteś objęty, bez żargonu.

Kryterium przyjęte przez rozporządzenie nie jest listą sektorów, lecz kryterium technicznym: łącznością. Tekst ma zastosowanie do każdego "produktu z elementami cyfrowymi", którego przewidziane lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie logiczne lub fizyczne z urządzeniem lub siecią. Przedmiot, który nigdy się z niczym nie łączy, pozostaje poza zakresem; oprogramowanie, aplikacja, wbudowany komponent komunikujący się z siecią wchodzi w zakres, niezależnie od jego wielkości czy sektora.
źródło oficjalne, Rozporządzenie (UE) 2024/2847, Artykuł 2 §1 ↗

Trzy role, dosłownie według rozporządzenia

Producent

Podmiot, który opracowuje lub zleca opracowanie produktu cyfrowego i wprowadza go do obrotu pod własną nazwą lub marką. Tekst wyraźnie precyzuje, że status producenta ma zastosowanie "niezależnie od tego, czy dzieje się to za wynagrodzeniem, w drodze monetyzacji, czy nieodpłatnie": oferowanie darmowego produktu nie wystarcza, aby wyjść poza zakres.

źródło oficjalne, Artykuł 3(13) ↗

Importer

Każda osoba mająca siedzibę w UE, która wprowadza na rynek europejski produkt noszący nazwę lub markę osoby mającej siedzibę poza Unią. MŚP odsprzedające we Francji, pod własną nazwą, sprzęt podłączony do sieci wyprodukowany poza UE, przyjmuje tę rolę wraz z odpowiadającymi jej obowiązkami.

źródło oficjalne, Artykuł 3(16) ↗

Dystrybutor

Każda osoba w łańcuchu dostaw, inna niż producent lub importer, która udostępnia produkt na rynku UE bez zmiany jego właściwości. To domyślna rola odsprzedawcy lub integratora, który nie ingeruje w produkt.

źródło oficjalne, Artykuł 3(17) ↗

Co jest wyraźnie poza zakresem CRA

🏥 Wyroby medyczne i diagnostyka in vitro

Już objęte własną regulacją bezpieczeństwa (Rozporządzenia (UE) 2017/745 i 2017/746): CRA się do nich nie dokłada.

źródło oficjalne, Artykuł 2 §2 ↗

🚗 Homologowane pojazdy silnikowe

Objęte rozporządzeniem o homologacji typu (UE) 2019/2144, które już reguluje cyberbezpieczeństwo pojazdów.

źródło oficjalne, Artykuł 2 §2(c) ↗

✈️ Certyfikowane lotnictwo

Produkty certyfikowane zgodnie z rozporządzeniem (UE) 2018/1139 dotyczącym lotnictwa cywilnego pozostają pod tym dedykowanym ramowaniem sektorowym.

źródło oficjalne, Artykuł 2 §3 ↗

⚓️ Wyposażenie morskie

Wyposażenie objęte dyrektywą 2014/90/UE dotyczącą wyposażenia morskiego ma własny reżim i nie podlega CRA.

źródło oficjalne, Artykuł 2 §4 ↗

🔧 Identyczne części zamienne

Część zamienna wyprodukowana według tych samych specyfikacji co zastępowany oryginalny komponent nie jest nowym produktem w rozumieniu CRA.

źródło oficjalne, Artykuł 2 §6 ↗

🛡️ Obronność narodowa i informacje niejawne

Produkty opracowane lub zmodyfikowane wyłącznie na potrzeby obronności lub bezpieczeństwa narodowego, lub zaprojektowane do przetwarzania informacji niejawnych, wychodzą poza zakres.

źródło oficjalne, Artykuł 2 §7 i §8 ↗

Konkretne przykłady: jeśli produkujesz lub sprzedajesz to, najprawdopodobniej jesteś objęty

Samo rozporządzenie wymienia kategorie produktów uznanych za "ważne" (wzmożony nadzór) lub "krytyczne" (najwyższy poziom wymagań). To tylko przykłady ilustracyjne spośród wszystkich objętych produktów podłączonych do sieci, ale dają bardzo konkretne wyobrażenie o sektorach objętych priorytetowo.

Produkty "ważne", klasa I, wzmocnione wymogi
Menedżery haseł Programy antywirusowe i anty-malware Oprogramowanie i urządzenia VPN Przeglądarki internetowe Systemy operacyjne Routery, modemy, przełączniki Zarządzanie tożsamością i dostępem (IAM) SIEM Domowe asystenty głosowe Podłączone zamki, kamery i alarmy Podłączone nianie elektroniczne Podłączone zabawki z mikrofonem, kamerą lub geolokalizacją Noszone urządzenia zdrowia podłączonego
Produkty "ważne", klasa II, jeszcze bardziej wzmocniona ocena
Zapory sieciowe i systemy wykrywania włamań Hiperwizory i środowiska uruchomieniowe kontenerów Mikroprocesory i mikrokontrolery odporne na manipulacje
Produkty "krytyczne" (Załącznik IV), najwyższy poziom wymagań
Sprzętowe moduły bezpieczeństwa Bramki inteligentnych liczników Karty inteligentne i bezpieczne elementy

pełna lista, źródło oficjalne, Załączniki III i IV rozporządzenia ↗

A jeśli jesteś małym podmiotem? Oficjalna definicja

Kategoria Zatrudnienie Roczny obrót lub suma bilansowa
Mikroprzedsiębiorstwo mniej niż 10 pracowników maksymalnie 2 miliony euro
Małe przedsiębiorstwo mniej niż 50 pracowników maksymalnie 10 milionów euro
Średnie przedsiębiorstwo mniej niż 250 pracowników obrót maks. 50 mln EUR, lub suma bilansowa maks. 43 mln EUR

Ta oficjalna definicja jest tą, którą rozporządzenie stosuje wszędzie tam, gdzie wspomina o mikro-, małych i średnich przedsiębiorstwach (uproszczona dokumentacja, ukierunkowane wyjątki od kar opisanych powyżej). źródło oficjalne, Zalecenie 2003/361/WE, Artykuł 2 załącznika ↗

W praktyce: kryterium łączności czyni zakres CRA bardzo szerokim, a wielkość Twojej firmy nie wyprowadza Cię poza ten zakres - wpływa głównie na poziom wymaganej dokumentacji oraz na niektóre ukierunkowane wyjątki. Rozsądnym punktem wyjścia pozostaje zawsze to samo: zmapowanie swoich produktów względem tych oficjalnych kryteriów, zanim podejmiesz działanie, co jest właśnie pierwszym krokiem naszego wsparcia CRA-Express.

Twój organ nadzoru, w zależności od kraju

W Europie każdy kraj ma własne organy. Oto, dla 30 krajów Europejskiego Obszaru Gospodarczego, organ ochrony danych (Twój punkt kontaktowy RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do oficjalnej strony.

KrajOchrona danychCyberbezpieczeństwo
NiemcyBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BułgariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CyprOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
ChorwacjaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DaniaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
HiszpaniaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstoniaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandiaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrancjaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrecjaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
WęgryNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandiaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandiaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
WłochyGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
ŁotwaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitwaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuksemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorwegiaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (do potwierdzenia)
HolandiaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolskaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugaliaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumuniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)do potwierdzenia
SłowacjaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SłoweniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SzwecjaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
CzechyUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 r. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy cyberbezpieczeństwa: 28/30. Wzmianki „do potwierdzenia" oznaczają brak ustabilizowanego oficjalnego źródła na dziś.

Gotowy, by zmapować swoją zgodność z CRA?

Skontaktuj się z nami, aby otrzymać wycenę dopasowaną do Twoich produktów i sytuacji.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu