Cyber Resilience Act nakłada wymogi cyberbezpieczeństwa na wszystkie produkty z elementami cyfrowymi (sprzęt i oprogramowanie) wprowadzane na rynek Unii Europejskiej. SYAGA wspiera Cię w zrozumieniu Twoich obowiązków i budowie dokumentacji zgodności, bez improwizacji.
Cyber Resilience Act (CRA) to horyzontalny europejski przepis o cyberbezpieczeństwie produktów cyfrowych
CRA obejmuje produkty z elementami cyfrowymi (podłączony sprzęt, oprogramowanie, firmware) przeznaczone do wprowadzenia na rynek UE, z wymogami cyberbezpieczeństwa przez cały cykl życia produktu.
Producent, importer czy dystrybutor: rozporządzenie rozdziela różne obowiązki w zależności od Twojej pozycji w łańcuchu wprowadzania na rynek, na wzorze już stosowanym przez inne europejskie przepisy dotyczące produktów.
Tekst wszedł w życie 10 grudnia 2024 i przewiduje stosowanie etapami w czasie. Dokładne terminy wdrożenia dotyczące Ciebie należy zweryfikować w tekście oficjalnym dla Twojej sytuacji.
Podobnie jak w przypadku innych niedawnych europejskich przepisów cyber, dostosowanie do CRA wymaga metody (mapowanie produktów, analiza luk, dokumentacja techniczna), której większość wydawców i producentów jeszcze nie podjęła z braku dedykowanych zasobów wewnętrznych.
CRA jest skierowana do podmiotów gospodarczych wprowadzających produkty cyfrowe na rynek UE
Przedsiębiorstwa, które projektują lub zlecają projektowanie produktów z elementami cyfrowymi (sprzęt, oprogramowanie, firmware) sprzedawanych pod ich nazwą lub marką.
Przedsiębiorstwa wprowadzające na rynek UE produkt cyfrowy zaprojektowany poza Unią.
Przedsiębiorstwa udostępniające produkt na rynku UE, nie będąc jego producentem ani importerem.
Ustrukturyzowane podejście do zmapowania Twoich produktów, zmierzenia luk i zbudowania planu dostosowania
Rozmowa z kierownictwem lub zespołem R&D w celu identyfikacji produktów potencjalnie objętych CRA (podłączony sprzęt, wbudowane oprogramowanie, firmware) oraz Twojej roli podmiotu gospodarczego (producent, importer, dystrybutor).
Mapowanie Twoich produktów cyfrowych i ich obecnych elementów cyberbezpieczeństwa (zarządzanie podatnościami, aktualizacje bezpieczeństwa, istniejąca dokumentacja), porównanych do wymogów rozporządzenia.
Uszeregowany plan dostosowania: co musi być potraktowane najpierw, co może poczekać do kolejnych terminów regulacyjnych oraz jakie zasoby zaangażować wewnętrznie.
Wsparcie w ustrukturyzowaniu dokumentacji technicznej wymaganej przez rozporządzenie (opis produktu, zarządzanie ryzykiem cyberbezpieczeństwa, procedury obsługi podatności).
Prezentacja diagnozy i planu działania kierownictwu, z przekazaniem edytowalnych dokumentów do samodzielnego wykorzystania przez Twoje zespoły.
Diagnoza i mapa drogowa do zarządzania Twoim dostosowaniem do CRA
Inwentaryzacja Twoich produktów z elementami cyfrowymi i kwalifikacja ich objęcia rozporządzeniem.
Podsumowanie luk między Twoją obecną praktyką a wymogami rozporządzenia.
Uszeregowana mapa drogowa do wypełnienia zidentyfikowanych luk.
Wsparcie w ustrukturyzowaniu dokumentacji wymaganej przez rozporządzenie.
Śledzenie aktów wykonawczych i oficjalnych wyjaśnień publikowanych dotyczących CRA.
Wszystkie dokumenty w formatach, które możesz modyfikować i utrzymywać wewnętrznie.
CRA nie zastępuje Twoich innych działań zgodności, uzupełnia je
NIS2 reguluje zarządzanie ryzykiem cyber organizacji kluczowych i ważnych; CRA reguluje bezpieczeństwo produktów cyfrowych, które one wykorzystują lub sprzedają. Oba teksty się uzupełniają.
Już wdrożony system zarządzania bezpieczeństwem informacji ułatwia ustrukturyzowanie procesów zarządzania podatnościami wymaganych przez CRA.
Jeśli Twój produkt cyfrowy przetwarza dane osobowe, wymogi bezpieczeństwa CRA częściowo pokrywają się ze środkami technicznymi i organizacyjnymi wymaganymi przez artykuł 32 RODO.
Jeśli Twój produkt zawiera komponenty sztucznej inteligencji, CRA i AI Act mogą stosować się łącznie w zależności od charakteru produktu. Punkt do wyjaśnienia indywidualnie z Twoim doradcą prawnym.
Każdy produkt, każdy zakres jest inny: ustalamy wycenę dopasowaną do Twojej sytuacji
Jeden produkt, ograniczony zakres
Kilka produktów, aktywne dostosowanie
Gama produktów, ciągły cykl zgodności
Co naprawdę mówi tekst CRA, wyjaśnione prostym językiem. Każdy punkt odsyła do swojego oficjalnego źródła (EUR-Lex lub Komisja Europejska), abyś mógł sam zweryfikować.
Cyber Resilience Act to europejskie rozporządzenie (Rozporządzenie UE 2024/2847), które ustanawia
zasady cyberbezpieczeństwa dla produktów cyfrowych - sprzętu i oprogramowania - sprzedawanych w
Unii Europejskiej. Weszło w życie 10 grudnia 2024.
źródło oficjalne ↗
Każdy produkt z elementami cyfrowymi przeznaczony do łączenia się, bezpośrednio lub
pośrednio, z urządzeniem lub siecią. Wyłączone są produkty już objęte
innymi przepisami europejskimi: wyroby medyczne, pojazdy, lotnictwo, wyposażenie morskie,
identyczne części zamienne lub produkty zaprojektowane wyłącznie na potrzeby obrony/bezpieczeństwa
narodowego.
źródło oficjalne (Artykuł 2) ↗
10 grudnia 2024: tekst wszedł w życie.
11 czerwca 2026: organy odpowiedzialne za jego egzekwowanie muszą być
gotowe. 11 września 2026: obowiązki zgłaszania luk i
incydentów zaczynają obowiązywać. 11 grudnia 2027: większość obowiązków,
w tym oznaczenie CE, staje się stosowana.
źródło oficjalne (Artykuł 71) ↗
Jeśli aktywnie wykorzystywana podatność lub poważny incydent dotknie Twój produkt,
rozporządzenie nakazuje powiadomić organy: pierwszy alert w ciągu 24 godzin,
bardziej szczegółowe zgłoszenie w ciągu 72 godzin, a następnie raport końcowy najpóźniej
14 dni po udostępnieniu poprawki.
źródło oficjalne (Artykuł 14) ↗
Tekst wyróżnia kategorie produktów uznanych za bardziej wrażliwe (na przykład
antywirusy, VPN, menedżery haseł, systemy operacyjne, routery, podłączone przedmioty
domowego bezpieczeństwa) oraz produkty „krytyczne” (na przykład karty inteligentne,
bramki liczników inteligentnych), podlegające wzmocnionym wymogom.
źródło oficjalne (Załączniki III i IV) ↗
Do 15 milionów euro lub 2,5% światowego obrotu (wyższa
kwota) za najpoważniejsze naruszenia podstawowych wymogów bezpieczeństwa.
Do 10 milionów lub 2% za inne obowiązki oraz do
5 milionów lub 1% w przypadku wprowadzających w błąd informacji przekazanych organom.
Mikro- i małe przedsiębiorstwa korzystają ze szczególnego zwolnienia dotyczącego opóźnienia
24-godzinnego terminu zgłaszania.
źródło oficjalne (Artykuł 64) ↗
CRA uzupełnia dyrektywę NIS2 i opiera się na strategii cyberbezpieczeństwa UE z
2020 roku. Oznaczenie CE będzie konieczne do poświadczenia zgodności, a to krajowe
organy nadzoru rynku będą kontrolować jego stosowanie.
źródło oficjalne (Komisja Europejska) ↗
Rozporządzenie ustala 3 progi kar w zależności od wagi naruszenia. Oto dokładnie to, co mówi oficjalny tekst, bez zaokrągleń i przybliżeń.
Niespełnienie podstawowych wymogów cyberbezpieczeństwa (załącznik I) lub obowiązków producentów (artykuły 13 i 14: bezpieczne projektowanie, zarządzanie podatnościami, zgłaszanie incydentów).
Naruszenia obowiązków upoważnionych przedstawicieli, deklaracji zgodności UE (oznakowanie CE), wymogów dotyczących jednostek notyfikowanych oraz dostępu do danych żądanego przez organy (artykuły od 18 do 53, zależnie od przypadku).
Przekazanie nieprawidłowych, niepełnych lub wprowadzających w błąd informacji jednostce notyfikowanej lub organowi nadzoru rynku, który się do Ciebie zwraca.
źródło oficjalne - Rozporządzenie (UE) 2024/2847, Artykuł 64, ustępy 2 do 4 ↗
Kary te stosują krajowe organy nadzoru rynku każdego państwa członkowskiego (nie bezpośrednio Komisja Europejska). W zależności od systemu prawnego danego kraju, kara może zostać także nałożona przez właściwy sąd krajowy. Organy różnych państw członkowskich informują się wzajemnie o nałożonych karach.
Tekst nie narzuca automatycznej kwoty: organ musi uwzględnić, indywidualnie dla każdego przypadku:
Tekst przewiduje jeden konkretny wyjątek liczbowy: producenci będący mikro- lub małymi przedsiębiorstwami nie są narażeni na kary progu 2 i 3, jeśli przekroczą jedynie termin zgłoszenia incydentu przewidziany w artykule 14 (24h/72h/raport końcowy). W pozostałych przypadkach (wymogi bezpieczeństwa, oznakowanie CE, wprowadzające w błąd informacje...) obowiązują te same limity, niezależnie od wielkości przedsiębiorstwa. Osoby odpowiedzialne za oprogramowanie open source ("open-source software stewards") korzystają natomiast z szerszego zwolnienia.
Reżim sankcji (artykuł 64) podlega ogólnej dacie stosowania rozporządzenia, czyli 11 grudnia 2027 r. - nie należy do rzadkich wyjątków obowiązujących wcześniej (obowiązki zgłaszania przez producentów od 11 września 2026 r., ustanowienie organów od 11 czerwca 2026 r.). Innymi słowy: na dzień 18 lipca 2026 r. ten reżim sankcji jeszcze nie obowiązuje, a zatem żadna kara na mocy CRA nie została jeszcze nałożona. Dlatego też nie pokazujemy tu przykładu rzeczywistej sankcji: jeszcze go nie ma, a my go nie wymyślimy.
Bez prawniczego żargonu: proste odpowiedzi, każda oparta na oficjalnym tekście, który ją uzasadnia.
Rozporządzenie nie zaczyna obowiązywać od razu: wchodzi w życie etapami, na przestrzeni kilku lat. Oto daty, które naprawdę się liczą, w kolejności, wraz z tym, co konkretnie oznaczają dla Ciebie. Każda data odsyła do oficjalnego tekstu w celu weryfikacji.
Tekst rozporządzenia (UE) 2024/2847 zostaje opublikowany w Dzienniku Urzędowym Unii
Europejskiej. To punkt wyjścia odliczania: wszystkie kolejne terminy liczone są od tej
daty.
źródło oficjalne (EUR-Lex, publikacja) ↗
Rozporządzenie wchodzi w życie dwadzieścia dni po publikacji (standardowa zasada
dla tekstów europejskich). Tekst istnieje więc prawnie od tej daty - ale zdecydowana
większość konkretnych obowiązków dla przedsiębiorstw jeszcze nie obowiązuje: wchodzą
one etapami, patrz dalsza część kalendarza.
źródło oficjalne (Artykuł 71 §1) ↗
Rozdział rozporządzenia poświęcony podmiotom oceniającym zgodność produktów
("jednostki notyfikowane") obowiązuje od tej daty. To etap organizacyjny po stronie
państw członkowskich: nie jest to jeszcze bezpośredni termin dla Twojej firmy.
źródło oficjalne (Artykuł 71 §2, rozdział IV) ↗
To pierwszy termin, który naprawdę Cię dotyczy. Od tej daty każda aktywnie
wykorzystywana podatność lub każdy poważny incydent dotyczący jednego z Twoich
produktów cyfrowych musi zostać zgłoszony organom w ściśle określonych terminach:
pierwsze ostrzeżenie w ciągu 24 godzin, szczegółowe zgłoszenie w
ciągu 72 godzin, a następnie raport końcowy (14 dni po poprawce dla
podatności, 1 miesiąc po zgłoszeniu dla incydentu).
źródło oficjalne (Artykuł 71 §2, Artykuł 14) ↗
Państwa członkowskie muszą "dążyć" do ustanowienia wystarczającej liczby jednostek
notyfikowanych, aby uniknąć administracyjnych zatorów, rok przed ogólnym wejściem w
stosowanie. To nie jest wiążący obowiązek dla przedsiębiorstw, lecz kamień milowy
organizacyjny po stronie administracji.
źródło oficjalne (Artykuł 35 §2) ↗
To JEST data, którą trzeba zapamiętać. Oznakowanie CE, spełnienie podstawowych
wymogów cyberbezpieczeństwa (dokumentacja techniczna, zarządzanie cyklem życia
podatności, aktualizacje bezpieczeństwa...): niemal wszystkie obowiązki CRA stają się
egzekwowalne od tej daty dla produktów wprowadzanych na rynek.
źródło oficjalne (Artykuł 71 §2) ↗
Jeśli Twoje produkty są już objęte inną regulacją europejską (na przykład
urządzenia radiowe lub maszyny) i posiadają już certyfikat cyberbezpieczeństwa
uzyskany na mocy tego tekstu, pozostaje on ważny najpóźniej do tej daty, chyba że
wygaśnie wcześniej.
źródło oficjalne (Artykuł 69 §1) ↗
Poza trzema rolami (producent, importer, dystrybutor), oto co dokładnie mówi tekst: kryterium uruchamiające rozporządzenie, co jest z niego wyłączone, oraz konkretne przykłady produktów, aby wiedzieć, czy jesteś objęty, bez żargonu.
Kryterium przyjęte przez rozporządzenie nie jest listą sektorów, lecz kryterium technicznym:
łącznością. Tekst ma zastosowanie do każdego "produktu z elementami cyfrowymi",
którego przewidziane lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub
pośrednie połączenie logiczne lub fizyczne z urządzeniem lub siecią. Przedmiot, który
nigdy się z niczym nie łączy, pozostaje poza zakresem; oprogramowanie, aplikacja, wbudowany
komponent komunikujący się z siecią wchodzi w zakres, niezależnie od jego wielkości czy sektora.
źródło oficjalne, Rozporządzenie (UE) 2024/2847, Artykuł 2 §1 ↗
Podmiot, który opracowuje lub zleca opracowanie produktu cyfrowego i wprowadza go do obrotu pod własną nazwą lub marką. Tekst wyraźnie precyzuje, że status producenta ma zastosowanie "niezależnie od tego, czy dzieje się to za wynagrodzeniem, w drodze monetyzacji, czy nieodpłatnie": oferowanie darmowego produktu nie wystarcza, aby wyjść poza zakres.
Każda osoba mająca siedzibę w UE, która wprowadza na rynek europejski produkt noszący nazwę lub markę osoby mającej siedzibę poza Unią. MŚP odsprzedające we Francji, pod własną nazwą, sprzęt podłączony do sieci wyprodukowany poza UE, przyjmuje tę rolę wraz z odpowiadającymi jej obowiązkami.
Każda osoba w łańcuchu dostaw, inna niż producent lub importer, która udostępnia produkt na rynku UE bez zmiany jego właściwości. To domyślna rola odsprzedawcy lub integratora, który nie ingeruje w produkt.
Już objęte własną regulacją bezpieczeństwa (Rozporządzenia (UE) 2017/745 i 2017/746): CRA się do nich nie dokłada.
Objęte rozporządzeniem o homologacji typu (UE) 2019/2144, które już reguluje cyberbezpieczeństwo pojazdów.
Produkty certyfikowane zgodnie z rozporządzeniem (UE) 2018/1139 dotyczącym lotnictwa cywilnego pozostają pod tym dedykowanym ramowaniem sektorowym.
Wyposażenie objęte dyrektywą 2014/90/UE dotyczącą wyposażenia morskiego ma własny reżim i nie podlega CRA.
Część zamienna wyprodukowana według tych samych specyfikacji co zastępowany oryginalny komponent nie jest nowym produktem w rozumieniu CRA.
Produkty opracowane lub zmodyfikowane wyłącznie na potrzeby obronności lub bezpieczeństwa narodowego, lub zaprojektowane do przetwarzania informacji niejawnych, wychodzą poza zakres.
Samo rozporządzenie wymienia kategorie produktów uznanych za "ważne" (wzmożony nadzór) lub "krytyczne" (najwyższy poziom wymagań). To tylko przykłady ilustracyjne spośród wszystkich objętych produktów podłączonych do sieci, ale dają bardzo konkretne wyobrażenie o sektorach objętych priorytetowo.
pełna lista, źródło oficjalne, Załączniki III i IV rozporządzenia ↗
Ta oficjalna definicja jest tą, którą rozporządzenie stosuje wszędzie tam, gdzie wspomina o mikro-, małych i średnich przedsiębiorstwach (uproszczona dokumentacja, ukierunkowane wyjątki od kar opisanych powyżej). źródło oficjalne, Zalecenie 2003/361/WE, Artykuł 2 załącznika ↗
W Europie każdy kraj ma własne organy. Oto, dla 30 krajów Europejskiego Obszaru Gospodarczego, organ ochrony danych (Twój punkt kontaktowy RODO) oraz krajowy organ ds. cyberbezpieczeństwa. Każda nazwa prowadzi do oficjalnej strony.
Źródła: oficjalne strony organów oraz lista członków EDPB (edpb.europa.eu), sprawdzone 18 lipca 2026 r. Potwierdzone organy ochrony danych: 30/30. Potwierdzone organy cyberbezpieczeństwa: 28/30. Wzmianki „do potwierdzenia" oznaczają brak ustabilizowanego oficjalnego źródła na dziś.
Skontaktuj się z nami, aby otrzymać wycenę dopasowaną do Twoich produktów i sytuacji.
Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.
contact@syaga.eu