01Czym to jest
Art. 26 zobowiązuje Komisję do opublikowania wytycznych, które mają pomóc podmiotom gospodarczym w stosowaniu CRA, ze szczególnym uwzględnieniem ułatwienia zgodności małym i średnim przedsiębiorstwom. W dniu 27 July 2026 Komisja zatwierdziła treść tych wytycznych (sygnatura dokumentu C(2026) 5252). Liczą one około 80 stron i omawiają pytania, które producenci zadają najczęściej.
Wytyczne są niewiążące i nie zmieniają prawa: wiążącej wykładni CRA może dokonać wyłącznie Trybunał Sprawiedliwości EU. Organy nadzoru rynku i jednostki notyfikowane kierują się jednak nimi w celu zapewnienia spójnej, zharmonizowanej wykładni, dzięki czemu stanowią naturalne uzupełnienie rozporządzenia.
Komisja zatwierdziła wytyczne jako draft. Zostaną formalnie przyjęte, a zaczną obowiązywać dopiero wtedy, gdy dostępne będą wszystkie wersje językowe EU. Treść należy uznać za ostateczną, natomiast data formalnego przyjęcia wciąż jest przed nami.
Opublikowane za pośrednictwem Strona internetowa dotycząca wdrażania CRA ↗ (dokument C(2026) 5252, wytyczne w sprawie stosowania Regulation (EU) 2024/2847).
02Co uznaje się za produkt
Największa część wytycznych dotyczy zakres stosowania, najczęściej poruszany obszar. Produkt z elementami cyfrowymi to produkt programowy lub sprzętowy (wraz z jego przetwarzaniem danych na odległość), którego użytkowanie obejmuje bezpośrednie lub pośrednie połączenie z danymi. Art. 3(1)
- O tym decyduje miejsce, w którym działa oprogramowanie; oprogramowanie uruchamiane na urządzeniu użytkownika (pobrana aplikacja, rozszerzenie przeglądarki, lokalnie zainstalowany klient) jest produktem z elementami cyfrowymi. Oprogramowanie, do którego dostęp uzyskuje się wyłącznie zdalnie przez przeglądarkę, samo w sobie nim nie jest.
- Aplikacje internetowe i strony internetowe; aplikacja internetowa używana wyłącznie przez przeglądarkę oraz strona internetowa, która jedynie prezentuje informacje, zazwyczaj nie są produktami z elementami cyfrowymi. Wchodzą w zakres regulacji tylko wtedy, gdy stanowią przetwarzanie danych na odległość wspierające funkcję produktu.
- Kod źródłowy; definicja oprogramowania w CRA obejmuje zarówno kod maszynowy, jak i kod źródłowy, jednak samo udostępnienie kodu open source w publicznym repozytorium zazwyczaj nie stanowi "wprowadzenia do obrotu". Art. 3(4)
Jeśli nie masz pewności, gdzie plasuje się Twój produkt, Fast Check i przystępne wyjaśnienie szczegółowo objaśniają zakres stosowania w praktyce.
03Otwarte oprogramowanie
Wytyczne szczegółowo określają dostosowany, łagodniejszy reżim dla oprogramowania open source. Niekomercyjne oprogramowanie open source rozwijane poza działalnością komercyjną w większości znajduje się poza zakresem regulacji; czynnikiem decydującym jest działalność komercyjna oraz czy oprogramowanie jest wprowadzane do obrotu.
- Kiedy FOSS jest "wprowadzane do obrotu"; wytyczne omawiają pobieranie opłaty, monetyzację usług powiązanych lub wymaganie danych osobowych, płatne wsparcie, darowizny, rozwiązania finansowania oraz struktury non-profit, a także integrację FOSS przez innych producentów.
- Opiekunowie oprogramowania open source; określony, proporcjonalny zbiór obowiązków skoncentrowanych na wspieraniu bezpieczeństwa i dalszej rozwijalności oprogramowania.
- Istotne FOSS; istotne produkty (klasy I lub II) wprowadzane do obrotu jako bezpłatne oprogramowanie open source mogą stosować łagodniejsze procedury oceny zgodności przewidziane dla kategorii domyślnej. Art. 32(5)
04Istotne modyfikacje
To, czy zmiana stanowi istotna modyfikacja decyduje o tym, czy konieczna jest nowa ocena zgodności. Ujmuje to motyw 39: produkt jest istotnie modyfikowany, gdy zmiana wpływa na poziom jego ryzyka cyberbezpieczeństwa w sposób, którego producent nie uwzględnił wcześniej w swojej ocenie ryzyka. Art. 3(30)
- Aktualizacje zabezpieczeń zazwyczaj nie są istotnymi modyfikacjami; ich celem jest ograniczenie ryzyka, dlatego poprawka zabezpieczeń, która nie zmienia przeznaczenia produktu ani nie wprowadza nowego ryzyka, sama w sobie się nie liczy.
- Chodzi o ryzyko, nie o rozmiar; kryterium stanowi wpływ zmiany na profil ryzyka cyberbezpieczeństwa (nowe wektory zagrożeń, nowe scenariusze ataków lub zmienione prawdopodobieństwo bądź skutki), a nie skala samej zmiany.
- Konsekwencja; istotnie zmodyfikowany produkt jest traktowany jako nowo wprowadzony do obrotu. Jeśli zmiany dokonuje podmiot inny niż pierwotny producent, przejmuje on obowiązki producenta w zakresie zmodyfikowanej części. Art. 21 · 22
The Przewodnik po oznakowaniu CE obejmuje ocenę zgodności wymaganą w związku z nowym wprowadzeniem do obrotu.
05Okres wsparcia
Okres wsparcia to czas, w którym należy obsługiwać podatności. Powinien on odzwierciedlać to, jak długo produkt jest zasadnie przewidywany do użytkowania. Art. 13(8)
- Pięć lat to minimum, a nie wartość domyślna; okres ten musi wynosić co najmniej pięć lat, chyba że przewiduje się krótszy okres użytkowania produktu. Produkty, w przypadku których zasadnie oczekuje się dłuższego użytkowania, powinny mieć dłuższe okresy wsparcia.
- Poinformuj użytkowników; podać datę zakończenia (co najmniej miesiąc i rok) w momencie zakupu oraz, jeśli jest to technicznie wykonalne, powiadomić użytkowników o jej upływie. Art. 13(19)
- Elastyczność w przypadku oprogramowania; producenci mogą, pod pewnymi warunkami, usuwać podatności wyłącznie w najnowszej wersji, jeżeli użytkownicy mogą zaktualizować produkt bezpłatnie i bez dodatkowych kosztów. Art. 13(10)
- Po istotnej modyfikacji; ponownie ocenić okres według tych samych kryteriów; nie ulega on automatycznemu zresetowaniu ani wydłużeniu.
Zaplanuj swój za pomocą planer okresu wsparcia i końca eksploatacji.
06Produkty istotne i krytyczne
Klasyfikacja decyduje o ścieżce oceny zgodności. Produkt jest istotny if its podstawowa funkcjonalność odpowiada kategorii z Annex III (klasy I lub II), oraz krytyczny jeśli odpowiada Annex IV; wszystko inne to produkt domyślny, który może podlegać samoocenie. Art. 7 · 8 · 32
- Kryterium stanowi podstawowa funkcjonalność; główne cechy produktu, bez których nie spełniałby on swojego przeznaczenia. Funkcje dodatkowe nie zmieniają klasy, a samo zintegrowanie istotnego lub krytycznego komponentu nie sprawia, że cały produkt staje się istotny lub krytyczny: smartfon zawierający system operacyjny sam w sobie nie jest "systemem operacyjnym".
- Jedna podstawowa funkcjonalność; na potrzeby wyboru ścieżki oceny zgodności przyjmuje się, że produkt ma jedną podstawową funkcjonalność, wskazaną w jego dokumentacji technicznej.
- Definicje kategorii; opisy techniczne kategorii istotnych i krytycznych są określone w Commission Implementing Regulation (EU) 2025/2392.
Dopasuj swój produkt do kategorii za pomocą narzędzie do określania klasy produktu.
07Przetwarzanie danych na odległość
Rozwiązania w zakresie przetwarzania danych na odległość stanowią część produktu z elementami cyfrowymi wyłącznie wtedy, gdy są niezbędne do wykonywania funkcji produktu. Art. 3(2) Wytyczne oferują praktyczne kryterium: czy przetwarzanie odbywa się "na odległość"; czy jego brak uniemożliwiłby produktowi wykonywanie jednej z jego funkcji; oraz czy oprogramowanie zostało zaprojektowane i opracowane przez producenta lub na jego odpowiedzialność.
Ilustruje ono to kryterium na przykładowych przypadkach użycia (aplikacja bankowości mobilnej, inteligentny termostat, czytnik e-booków, robot przemysłowy i sieć komórkowa), które pokazują, gdzie przebiega granica między produktem a zwykłą usługą.
08Zgłaszanie i podatności
Wytyczne doprecyzowują również obowiązki bieżące: Article 14 reporting aktywnie wykorzystywanych podatności i poważnych incydentów, oraz Annex I vulnerability-handling wymogi: zgłaszanie w górę łańcucha dostaw i udostępnianie poprawek zabezpieczeń, usuwanie znanych, możliwych do wykorzystania podatności oraz prowadzenie skutecznych, regularnych testów i przeglądów bezpieczeństwa. Art. 14 · Annex I
Obowiązki w zakresie zgłaszania mają zastosowanie od 11 September 2026. Zobacz dedykowany przewodnik zgłaszania incydentów i podatności dotyczący terminów 24-godzinnego / 72-godzinnego / 14-dniowego oraz jednolitej platformy zgłoszeniowej ENISA.
09Inne oficjalne źródła
Wytyczne stanowią uzupełnienie dwóch innych oficjalnych punktów odniesienia, które warto czytać łącznie.
Dokument z najczęściej zadawanymi pytaniami, opublikowany po raz pierwszy 3 December 2025 i aktualizowany w miarę pojawiania się nowych pytań: Wdrażanie aktu o cyberodporności: najczęściej zadawane pytania ↗
Normy zharmonizowane. Zasadnicze wymagania zawarte w Załącznik I są sformułowane w kategoriach efektów; gdy odpowiednia norma zharmonizowana zostanie przywołana w Dzienniku Urzędowym, jej stosowanie daje domniemanie zgodności. Wniosek Komisji o normalizację M/606 został przyjęty przez CEN, CENELEC i ETSI w 2025 roku i obejmuje około 41 norm. Dwie kluczowe normy horyzontalne (bezpieczny rozwój i obsługa podatności) są oczekiwane do 30 August 2026, normy pionowe dla produktów do 30 October 2026, a pozostałe normy horyzontalne do 30 October 2027, czyli około rok przed pełnym rozpoczęciem stosowania.
