Zaktualizowano: 13 sierpnia 2026
Czym jest Cyber Resilience Act i od kiedy obowiązuje? Cyber Resilience Act to unijne rozporządzenie produktowe nakładające wymogi cyberbezpieczeństwa na producentów sprzętu i oprogramowania sprzedawanego w Unii Europejskiej. Weszło w życie 10 grudnia 2024, a większość obowiązków stosuje się od 11 grudnia 2027. Najbliższy termin przypada jednak znacznie wcześniej: od 11 września 2026 producenci muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty, i to również w produktach sprzedanych wiele lat wcześniej.
Definicja kanoniczna: Cyber Resilience Act (rozporządzenie UE 2024/2847) to unijne prawo produktowe ustanawiające wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej, obejmujące cały cykl życia produktu i potwierdzane oznakowaniem CE.
Cyber Resilience Act – w skrócie:
- CRA obejmuje produkty z elementami cyfrowymi, czyli sprzęt i oprogramowanie, których przewidziane lub racjonalnie przewidywalne użycie obejmuje bezpośrednie lub pośrednie połączenie transmisji danych.
- Obowiązek zgłoszeniowy z art. 14 startuje 11 września 2026: wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, raport końcowy do 14 dni od udostępnienia środka naprawczego dla podatności i do miesiąca dla poważnych incydentów.
- Zgłoszenia trafiają przez jedną platformę zgłoszeniową prowadzoną przez ENISA, do zespołu CSIRT państwa głównej siedziby producenta.
- Obowiązek dotyczy również produktów wprowadzonych na rynek przed pełnym stosowaniem rozporządzenia, więc portfolio historyczne nie jest wyłączone.
- Klasyfikacja produktu decyduje o ścieżce oceny zgodności: produkty domyślne dopuszczają samoocenę, produkty ważne z Aneksu III wymagają norm zharmonizowanych albo jednostki notyfikowanej, a produkty krytyczne z Aneksu IV zawsze angażują stronę trzecią.
- Kary za naruszenie wymogów zasadniczych i obowiązków producenta sięgają 15 mln EUR albo 2,5% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa.
- Patronusec prowadzi projekty zgodności regulacyjnej i testy bezpieczeństwa dla producentów oprogramowania i urządzeń, łącząc przygotowanie procesów zgłoszeniowych z techniczną weryfikacją produktu.
Spis treści
Czym jest Cyber Resilience Act i jakich produktów dotyczy?
Cyber Resilience Act to rozporządzenie (UE) 2024/2847 ustanawiające horyzontalne wymogi cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Nie jest standardem branżowym ani programem dobrowolnym. To prawo produktowe osadzone w mechanice rynku wewnętrznego, a zgodność potwierdza oznakowanie CE, którego brak zamyka drogę do sprzedaży w Unii.
Zakres jest szerszy, niż zakłada większość zespołów przy pierwszym czytaniu:
- Sprzęt i oprogramowanie łącznie. Produkt z elementami cyfrowymi to zarówno urządzenie z firmware’em, jak i samo oprogramowanie, wraz z powiązanymi rozwiązaniami zdalnego przetwarzania danych.
- Kryterium połączenia. Jeżeli produkt zawiera oprogramowanie lub firmware i trafia na rynek unijny, w praktyce niemal zawsze mieści się w zakresie rozporządzenia.
- Rola gospodarcza ma znaczenie. Inne obowiązki ciążą na producencie, inne na importerze, a jeszcze inne na dystrybutorze. Firma sprzedająca pod własną marką produkt wytworzony przez kogoś innego wchodzi w rolę producenta.
- Wyłączenia są wąskie. Poza zakresem pozostają między innymi produkty objęte odrębnymi regulacjami sektorowymi. Klasyfikacja wymaga sprawdzenia produkt po produkcie, a nie założenia na poziomie portfela.
Komisja Europejska doprecyzowała klasyfikację rozporządzeniem wykonawczym (UE) 2025/2392 przyjętym 28 listopada 2025, które opisuje w kategoriach funkcjonalnych i technicznych, co stanowi system operacyjny, zaporę sieciową, element bezpieczny czy urządzenie konsumenckie wymienione w Aneksach III i IV. Klasyfikacja opiera się na podstawowej funkcjonalności produktu, a nie na każdej jego funkcji z osobna.
Cyber Resilience Act przenosi odpowiedzialność za bezpieczeństwo produktu z użytkownika na podmiot wprowadzający produkt na rynek, a niezgodność ogranicza nie tylko ekspozycję na kary, lecz przede wszystkim prawo do sprzedaży.
Jakie terminy CRA obowiązują i który z nich jest najbliższy?
TCRA stosuje się etapami, a trzy daty odpowiadają trzem różnym rodzajom gotowości: instytucjonalnej, operacyjnej i produktowej. Najbliższy termin to 11 września 2026, czyli start obowiązku zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów.
| Data | Co zaczyna obowiązywać | Rodzaj gotowości |
|---|---|---|
| 10 grudnia 2024 | wejście w życie rozporządzenia | brak obowiązków operacyjnych |
| 11 czerwca 2026 | przepisy o notyfikowaniu jednostek oceniających zgodność; państwa członkowskie wyznaczają organy notyfikujące | instytucjonalna |
| 11 września 2026 | obowiązek zgłoszeniowy z art. 14, obejmujący także produkty już obecne na rynku | operacyjna |
| 11 grudnia 2027 | pełne stosowanie: wymogi zasadnicze, dokumentacja techniczna, ocena zgodności, oznakowanie CE | produktowa |
Rozłożenie terminów bywa źródłem kosztownego błędu planistycznego. Zespoły planują projekt zgodności pod grudzień 2027 i traktują wrzesień 2026 jako formalność, tymczasem obowiązek zgłoszeniowy wymaga działającego procesu wykrywania, klasyfikacji i eskalacji zdarzeń, a nie samego formularza. Aby zgłosić podatność w produkcie, trzeba najpierw wiedzieć, jakie komponenty ten produkt zawiera.
Patronusec Insight: W projektach regulacyjnych powtarza się ten sam wzorzec: organizacja traktuje termin zgłoszeniowy jako zadanie działu prawnego, a jest to zadanie inżynierskie z prawnym terminem. Doba na wczesne ostrzeżenie oznacza, że proces musi zadziałać w weekend, w czasie urlopów i przy pierwszym zgłoszeniu od zewnętrznego badacza. Zanim zaczniemy pisać procedury, sprawdzamy zwykle jedną rzecz: czy da się w ogóle ustalić listę komponentów wersji produktu sprzedanej trzy lata temu. Jeśli nie, to jest właściwy pierwszy projekt, a nie procedura zgłoszeniowa. Ten rodzaj rozpoznania prowadzimy najczęściej w modelu IT Compliance Officer, łączącego pracę nad procesem z nadzorem nad wdrożeniem.
Czy Twój produkt podlega CRA i do której klasy trafia?
Klasyfikacja przebiega dwuetapowo: najpierw ustalasz, czy produkt w ogóle mieści się w zakresie rozporządzenia, a następnie do której z trzech kategorii trafia. Kategoria decyduje o ścieżce oceny zgodności, więc pomyłka na tym etapie zmienia budżet i harmonogram całego projektu.
Czy produkt zawiera oprogramowanie lub firmware i trafia na rynek UE?
NIE -> poza zakresem CRA
TAK -> Czy przewidziane lub przewidywalne użycie obejmuje połączenie
transmisji danych (bezpośrednie lub pośrednie)?
NIE -> poza zakresem
TAK -> Czy podstawowa funkcjonalność odpowiada kategorii z Aneksu IV?
TAK -> produkt KRYTYCZNY: udział jednostki notyfikowanej
obowiązkowy w każdym przypadku
NIE -> Czy podstawowa funkcjonalność odpowiada kategorii
z Aneksu III?
TAK -> produkt WAŻNY (klasa I lub II): samoocena możliwa
tylko przy zastosowaniu norm zharmonizowanych,
wspólnych specyfikacji lub schematu certyfikacji;
w pozostałych przypadkach jednostka notyfikowana
NIE -> produkt DOMYŚLNY: samoocena dopuszczalna
Trzy zasady, które porządkują najczęstsze wątpliwości:
- Decyduje podstawowa funkcjonalność, nie komponent. Wbudowanie komponentu z kategorii ważnej nie czyni całego produktu produktem ważnym. Liczy się to, do czego produkt zasadniczo służy.
- Przy kilku pasujących kategoriach obowiązuje ostrzejsza. Ta zasada eliminuje pokusę wyboru wygodniejszej ścieżki.
- Wymogi podstawowe obowiązują wszystkich. Kategoria domyślna nie oznacza zwolnienia z wymogów zasadniczych ani z oceny ryzyka cyberbezpieczeństwa. Zmienia wyłącznie tryb potwierdzania zgodności.
Przykładowo do kategorii ważnych trafiają systemy operacyjne, zapory sieciowe, oprogramowanie antywirusowe i routery, a rozporządzenie wykonawcze doprecyzowało między innymi inteligentne asystenty domowe, urządzenia zabezpieczające dom, zabawki połączone z internetem oraz urządzenia noszone służące monitorowaniu zdrowia. Do kategorii krytycznych należą między innymi karty inteligentne, elementy bezpieczne i bramy inteligentnych liczników.
Co dokładnie trzeba zgłaszać od 11 września 2026 i w jakich terminach?
Zgłoszeniu podlegają dwa rodzaje zdarzeń: aktywnie wykorzystywana podatność w produkcie z elementami cyfrowymi oraz poważny incydent mający wpływ na bezpieczeństwo tego produktu. Zgłoszenie idzie raz, przez jedną platformę prowadzoną przez ENISA, do zespołu CSIRT wyznaczonego w państwie głównej siedziby producenta.
Trzy etapy zgłoszenia i ich terminy:
- Wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy o zdarzeniu.
- Pełne zgłoszenie w ciągu 72 godzin, z opisem zdarzenia i podjętych działań.
- Raport końcowy najpóźniej 14 dni po udostępnieniu środka naprawczego dla aktywnie wykorzystywanej podatności oraz w ciągu miesiąca w przypadku poważnego incydentu.
Progu zgłoszeniowego nie przekracza każda podatność. Obowiązek dotyczy podatności aktywnie wykorzystywanej, czyli takiej, dla której istnieją dowody rzeczywistego wykorzystania w ataku. Sam dowód koncepcji ani wynik badania bez potwierdzonego wykorzystania nie uruchamiają zegara.
Dwie okoliczności bywają pomijane przy planowaniu. Po pierwsze, obowiązek obejmuje produkty udostępnione na rynku unijnym przed pełnym stosowaniem rozporządzenia, więc sterownik przemysłowy albo aplikacja sprzedana pięć lat temu pozostają w zakresie. Po drugie, producenci będący mikroprzedsiębiorstwami lub małymi przedsiębiorstwami nie podlegają karom za niedotrzymanie terminu 24 godzin, natomiast sam obowiązek zgłoszeniowy ich nie omija.
Obowiązek zgłoszeniowy CRA mierzy nie jakość dokumentacji, lecz czas reakcji: liczy się od momentu powzięcia wiedzy, a nie od zamknięcia analizy wewnętrznej.
Zostało kilka tygodni do 11 września 2026, a nie wiesz, czy Twój proces zgłoszeniowy zadziała pod presją?
Przeprowadzamy przegląd gotowości zgłoszeniowej: sprawdzamy, czy potrafisz wykryć i sklasyfikować zdarzenie, czy masz inwentarz komponentów dla wersji produktów obecnych na rynku i czy ścieżka eskalacji mieści się w 24 godzinach. Efektem jest lista braków z terminami i wskazaniem właścicieli.
Umów bezpłatną rozmowę o gotowości na CRA
Jakie wymagania trzeba spełnić do 11 grudnia 2027?
Od 11 grudnia 2027 produkt wprowadzany na rynek unijny musi spełniać wymogi zasadnicze CRA i mieć komplet dokumentacji potwierdzającej zgodność. Wymogi dzielą się na dwie grupy: właściwości bezpieczeństwa samego produktu oraz procesy obsługi podatności utrzymywane przez cały okres wsparcia.
Najważniejsze obowiązki produktowe i procesowe:
- Ocena ryzyka cyberbezpieczeństwa przeprowadzona dla produktu i udokumentowana, stanowiąca podstawę doboru zabezpieczeń.
- Bezpieczna konfiguracja domyślna oraz projektowanie ograniczające powierzchnię ataku.
- Inwentarz komponentów, w tym SBOM w powszechnie używanym formacie odczytywalnym maszynowo. To wymóg, bez którego obsługa podatności pozostaje deklaracją.
- Okres wsparcia wyznaczony przez producenta i odzwierciedlający okres racjonalnie przewidywanego użytkowania produktu. Wytyczne Komisji wskazują, że co do zasady nie powinien być krótszy niż 5 lat, chyba że przewidywane użytkowanie jest krótsze.
- Bezpłatne aktualizacje bezpieczeństwa i procesy obsługi zgłoszeń podatności przez cały okres wsparcia.
- Dokumentacja techniczna przechowywana przez 10 lat od wprowadzenia produktu do obrotu, deklaracja zgodności UE i oznakowanie CE.
Praktyczna trudność polega na tym, że wymogów tych nie da się dołożyć na końcu projektu. Okres wsparcia trzeba zaplanować w modelu biznesowym, a SBOM w procesie budowania. Retrofit zgodności na produkcie gotowym do wydania kosztuje wielokrotnie więcej niż wbudowanie tych elementów w cykl wytwórczy.
Patronusec Insight: Producenci najczęściej niedoszacowują okresu wsparcia, ponieważ patrzą na cykl sprzedaży, a nie na cykl użytkowania. W automatyce przemysłowej i urządzeniach sieciowych realny okres eksploatacji bywa dwukrotnie dłuższy od zakładanego, a deklarowany okres wsparcia jest zobowiązaniem regulacyjnym, nie obietnicą marketingową. Zanim organizacja zadeklaruje okres wsparcia, warto policzyć koszt utrzymania łańcucha zależności przez ten czas. W praktyce oznacza to regularne skany podatności całego portfela wersji, a nie wyłącznie bieżącej gałęzi rozwojowej.
Jak wygląda ocena zgodności i kiedy potrzebujesz jednostki notyfikowanej?
Ocena zgodności to procedura potwierdzająca spełnienie wymogów zasadniczych, zakończona deklaracją zgodności UE i oznakowaniem CE. Producent zachowuje swobodę wyboru procedury, z wyjątkiem produktów ważnych i krytycznych, dla których rozporządzenie wymaga trybu zaostrzonego.
Trzy ścieżki w praktyce:
- Produkty domyślne. Samoocena jest dopuszczalna niezależnie od zastosowanej specyfikacji technicznej. Producent sam kompletuje dokumentację i wystawia deklarację.
- Produkty ważne (Aneks III, klasa I i II). Samoocena wchodzi w grę tylko wtedy, gdy producent zastosował normy zharmonizowane, wspólne specyfikacje albo europejski schemat certyfikacji cyberbezpieczeństwa. W pozostałych przypadkach konieczny jest udział jednostki notyfikowanej.
- Produkty krytyczne (Aneks IV). Udział jednostki notyfikowanej jest obowiązkowy w każdym przypadku.
Tu pojawia się realne ryzyko harmonogramowe. Przepisy o notyfikowaniu jednostek oceniających zgodność stosuje się dopiero od 11 czerwca 2026, a normy zharmonizowane wspierające CRA powstają równolegle z przygotowaniami producentów. Firma, której produkt trafia do kategorii ważnej lub krytycznej, konkuruje o ograniczoną liczbę jednostek notyfikowanych z całym rynkiem, a kolejka rośnie w miarę zbliżania się grudnia 2027.
Jakie kary przewiduje CRA?
Kary są trójstopniowe i zależą od rodzaju naruszenia. Za naruszenie wymogów zasadniczych oraz obowiązków producenta grozi grzywna do 15 mln EUR albo 2,5% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa.
| Rodzaj naruszenia | Maksymalna kara |
|---|---|
| Wymogi zasadnicze i obowiązki producenta | 15 mln EUR lub 2,5% obrotu światowego |
| Obowiązki pozostałych podmiotów gospodarczych oraz wymogi dotyczące deklaracji zgodności | 10 mln EUR lub 2% obrotu światowego |
| Podanie organowi nadzoru rynku informacji nieprawdziwych, niepełnych lub wprowadzających w błąd | 5 mln EUR lub 1% obrotu światowego |
Kara finansowa nie jest jednak najdotkliwszą sankcją. Egzekwowaniem zajmują się organy nadzoru rynku, które mogą nakazać wycofanie produktu z obrotu lub jego odzyskanie od użytkowników. Dla producenta oznacza to zatrzymanie sprzedaży w Unii, a nie jednorazowy koszt. Warto też odnotować, że opiekunowie oprogramowania open source nie podlegają karom za naruszenia CRA.
Co musisz mieć gotowe przed 11 września 2026?
Lista kontrolna z perspektywy audytora sprawdzającego gotowość zgłoszeniową. Każdy punkt odpowiada pytaniu, które w praktyce pada podczas przeglądu.
- Czy istnieje aktualna lista produktów w zakresie CRA, obejmująca również wersje sprzedane w poprzednich latach i nadal użytkowane?
- Czy dla każdej wspieranej wersji da się odtworzyć inwentarz komponentów wraz z zależnościami zewnętrznymi?
- Czy zdefiniowano kryterium „aktywnie wykorzystywana” i czy zespół potrafi je zastosować bez konsultacji prawnej przy każdym zgłoszeniu?
- Czy istnieje kanał przyjmowania zgłoszeń od zewnętrznych badaczy i czy ktoś odpowiada za jego obsługę poza godzinami pracy?
- Czy ścieżka eskalacji mieści się w 24 godzinach wraz z decyzją o zgłoszeniu, a nie tylko z samym powiadomieniem wewnętrznym?
- Czy wskazano osobę odpowiedzialną za zgłoszenie i jej zastępstwo na czas nieobecności?
- Czy organizacja zarejestrowała się na platformie zgłoszeniowej i przetestowała ścieżkę przed pierwszym realnym zdarzeniem?
- Czy proces obejmuje produkty dostarczane przez podwykonawców i czy umowy zobowiązują ich do informowania w czasie umożliwiającym dotrzymanie terminu?
Punkty od pierwszego do trzeciego decydują o tym, czy pozostałe da się w ogóle wykonać. Organizacja bez inwentarza komponentów nie ustali, czy zgłaszana podatność dotyczy jej produktu, a decyzję trzeba podjąć w ciągu doby.
FAQ – Cyber Resilience Act
Czy Cyber Resilience Act dotyczy oprogramowania sprzedawanego jako usługa?
Co do zasady CRA obejmuje produkty z elementami cyfrowymi wprowadzane na rynek, a nie usługi. Granica bywa jednak nieostra, ponieważ rozporządzenie obejmuje także rozwiązania zdalnego przetwarzania danych powiązane z produktem. Klasyfikację modelu SaaS należy przeprowadzić indywidualnie, z uwzględnieniem architektury dostarczania.
Czy CRA dotyczy producentów spoza Unii Europejskiej?
Tak, jeśli produkt jest udostępniany na rynku unijnym. Decyduje miejsce wprowadzenia produktu do obrotu, a nie siedziba producenta. Producent spoza Unii realizuje obowiązki bezpośrednio albo przez upoważnionego przedstawiciela, a importer i dystrybutor mają własne, odrębne obowiązki.
Czy zgodność z NIS2 lub ISO 27001 oznacza zgodność z CRA?
Nie. NIS2 dotyczy bezpieczeństwa organizacji świadczącej usługi, a ISO 27001 systemu zarządzania bezpieczeństwem informacji. CRA reguluje bezpieczeństwo konkretnego produktu wprowadzanego na rynek. Dojrzały system zarządzania ułatwia wdrożenie CRA i dostarcza część dowodów, ale nie zastępuje oceny zgodności produktu.
Czy trzeba zgłaszać każdą wykrytą podatność?
Nie. Obowiązek dotyczy podatności aktywnie wykorzystywanej, czyli potwierdzonej dowodami rzeczywistego wykorzystania, oraz poważnych incydentów wpływających na bezpieczeństwo produktu. Sam dowód koncepcji albo wynik badania bez potwierdzonego wykorzystania nie uruchamia obowiązku zgłoszeniowego.
Jak długo trzeba przechowywać dokumentację techniczną?
Przez 10 lat od wprowadzenia produktu do obrotu. Dokumentacja techniczna stanowi materiał dowodowy dla organu nadzoru rynku i musi obejmować ocenę ryzyka, opis zabezpieczeń oraz dowody przeprowadzonej oceny zgodności.
Jak Patronusec wspiera przygotowanie do CRA?
Prowadzimy przegląd gotowości obejmujący klasyfikację produktów, ocenę procesu zgłoszeniowego i weryfikację techniczną produktu przez testy bezpieczeństwa. Po bezpłatnej rozmowie scope assessment przedstawiamy stałą wycenę z terminem dostarczenia raportu.
Co czytać dalej?
Ścieżka od gotowości procesowej do weryfikacji technicznej:
- Testy bezpieczeństwa IT – jak wybrać metodę i co wymaga PCI DSS, DORA i NIS2 – dobór metody weryfikacji produktu przed oceną zgodności.
- Ransomware – co zrobić w pierwszych 72 godzinach ataku – mechanika reagowania pod presją czasu, bezpośrednio przenoszalna na terminy zgłoszeniowe CRA.
- Ciągłość działania (BCM) w cyberwojnie – utrzymanie zdolności operacyjnej w trakcie zdarzenia wymagającego zgłoszenia.
- Certyfikacja PCI SSF – dla producentów oprogramowania płatniczego, którzy obok CRA muszą spełnić wymogi bezpieczeństwa wytwarzania oprogramowania.
Cyber Resilience Act – bezpłatna konsultacja
Patronusec prowadzi projekty zgodności regulacyjnej i testy bezpieczeństwa dla producentów oprogramowania i urządzeń, łącząc pracę nad procesem z techniczną weryfikacją produktu.
W bezpłatnej trzydziestominutowej konsultacji pomożemy Ci:
- ustalić, które produkty z Twojego portfela mieszczą się w zakresie CRA i do jakiej kategorii trafiają,
- ocenić, czy proces zgłoszeniowy zadziała w terminie 24 godzin przed 11 września 2026,
- zaplanować prace produktowe i dokumentacyjne w horyzoncie do 11 grudnia 2027,
- wskazać, gdzie zgodność z CRA można oprzeć na istniejących kontrolach z NIS2 lub ISO 27001.
Umów bezpłatną konsultację | NIS2 | ISO 27001 | Testy penetracyjne | vCISO