Niezależny przewodnik po rozporządzeniu (UE) 2024/2847 · Status: obowiązuje
Niniejsza strona stanowi tłumaczenie automatyczne (AI) i nie została sprawdzona przez człowieka.
Zrozumienie CRA · Objaśnienie

Akt o cyberodporności w przystępnym ujęciu

Przystępne omówienie tego, czego wymaga rozporządzenie, kogo obejmuje i jak obowiązki łączą się ze sobą; z odniesieniami do artykułów.

Ok. 12 min czytaniaOdzwierciedla ostateczny tekst (2024/2847)Ostatni przegląd: czerwiec 2026 r.

01Czym jest CRA

Cyber Resilience Act (Regulation (EU) 2024/2847) jest pierwszym ogólnounijnym przepisem ustanawiającym obowiązkowe wymagania w zakresie cyberbezpieczeństwa dla produkty z elementami cyfrowymi; sprzęt i oprogramowanie; przez cały ich cykl życia. Przenosi ono odpowiedzialność za bezpieczeństwo na organizacje, które wprowadzają te produkty do obrotu, zamiast pozostawiać ją użytkownikom. Art. 1

W praktyce produkt może być udostępniany na rynku EU wyłącznie wtedy, gdy spełnia wymagania zasadnicze określone w Załącznik I a producent wypełnił związane z nim obowiązki. Zgodność jest wykazywana poprzez ocenę zgodności, deklarację zgodności UE oraz Oznakowanie CE. Wiążące brzmienie przepisów można przeczytać w pełny tekst rozporządzenia.

W jednym zdaniu

Jeżeli Twój produkt zawiera elementy cyfrowe i trafia na rynek UE, musi być projektowany, budowany i utrzymywany zgodnie z określonym standardem cyberbezpieczeństwa; i musisz być w stanie to wykazać.

Nie masz pewności, czy to dotyczy Twojej organizacji? Dwuminutowy CRA Fast Check pozwoli ustalić zakres i prawdopodobną klasę przed dalszą lekturą.

02Do kogo ma zastosowanie

Rozporządzenie obejmuje produkty z elementami cyfrowymi, których zamierzone lub rozsądnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych. Definicja jest celowo szeroka: podłączone urządzenia konsumenckie, sprzęt biznesowy, aplikacje mobilne i stacjonarne, systemy operacyjne, biblioteki i komponenty mieszczą się w jej zakresie, chyba że zastosowanie ma określone wyłączenie. Obowiązki są rozłożone w całym łańcuchu dostaw: Art. 13–28

  • Producenci; ponoszą główne obowiązki: bezpieczne projektowanie, dokumentacja techniczna, ocena zgodności i obsługa podatności. The przewodnik dla producentów i przewodnik dla programistów opisują pełną ścieżkę.
  • Importerzy; mogą wprowadzać na rynek wyłącznie produkty zgodne z wymogami i przed ich wprowadzeniem muszą zweryfikować, czy producent wypełnił swoje obowiązki.
  • Dystrybutorzy; muszą działać z należytą starannością i sprawdzić, czy oznakowanie CE i dokumentacja są obecne. The przewodnik dla importerów i dystrybutorów obejmuje te obowiązki.

CRA ma zastosowanie niezależnie od miejsca siedziby producenta: przedsiębiorstwo spoza EU sprzedające na rynek unijny podlega regulacji i musi zapewnić, aby podmiot gospodarczy w EU był odpowiedzialny za odpowiednie obowiązki. Zdalnie przetwarzające dane rozwiązania niezbędne do wykonywania przez produkt jego funkcji są traktowane jako część tego produktu i są również objęte regulacją. Art. 2 · 3(2)

Poza zakresem stosowania

Produkty już objęte przepisami sektorowymi, takie jak wyroby medyczne, pojazdy silnikowe i lotnictwo cywilne, są wyłączone. Niekomercyjne oprogramowanie open source opracowane poza działalnością komercyjną jest w znacznej mierze poza zakresem regulacji, a opiekunowie oprogramowania open source podlegają łagodniejszemu, dostosowanemu zestawowi obowiązków.

03Klasy produktów

Wymagana ścieżka zgodności zależy od krytyczności produktu. Większość produktów podlega samoocenie; kategorie wyższego ryzyka wymienione w załącznikach podlegają surowszym procedurom. Klasyfikacja wynika z podstawowa funkcjonalność, a nie każdą funkcję, jaką produkt posiada. Art. 6–7 · Annex III–IV

KlasaPrzykładyŚcieżka oceny zgodności
DomyślnyWiększość produktów z elementami cyfrowymiSamoocena
Istotny; IMenedżery haseł, zarządzanie siecią, VPNNormy lub ocena przez stronę trzecią
Istotny; IISystemy operacyjne, zapory sieciowe, mikroprocesoryOcena przez stronę trzecią
KrytycznyInteligentne liczniki, karty inteligentne, elementy bezpieczeństwaObowiązkowa certyfikacja

Gdy może mieć zastosowanie więcej niż jedna kategoria, stosuje się klasę surowszą. Aby dopasować swój produkt do kategorii z Annex III i IV, skorzystaj z narzędzie do określania klasy produktu.

04Kluczowe obowiązki

Wymagania zasadnicze zawarte w Annex I dzielą się na dwie grupy: właściwości, jakie musi posiadać produkt, oraz procesy, które musi prowadzić producent. The macierz zgodności śledzi każdy z nich wraz z odniesieniem do właściwego artykułu. Załącznik I

  • Bezpieczny w fazie projektowania i domyślnie; dostarczany z bezpieczną konfiguracją i zminimalizowaną powierzchnią ataku.
  • Brak znanych podatności możliwych do wykorzystania; dostarczany bez znanych, możliwych do wykorzystania luk.
  • Postępowanie w przypadku podatności; proces identyfikowania, dokumentowania, usuwania i ujawniania problemów.
  • Aktualizacje zabezpieczeń; bezpłatne, terminowe aktualizacje przez cały określony okres wsparcia; domyślnie pięć lat, krócej, jeżeli przewidywany okres użytkowania produktu jest krótszy, i dłużej, jeżeli jest on dłuższy.
  • Zestawienie składników oprogramowania; prowadź SBOM obejmujący komponenty produktu w powszechnie stosowanym, odczytywalnym maszynowo formacie.
  • Zgłaszanie; zgłaszaj aktywnie wykorzystywane podatności i poważne incydenty do ENISA i właściwego CSIRT, z wczesnym ostrzeżeniem w ciągu 24 godzin (patrz poniżej).

05Zgodność i oznakowanie CE

Wykazanie zgodności przebiega według ustalonej sekwencji, a ścieżka przez nią jest determinowana klasą produktu. Art. 28 · 32 · Annex V · VII

  • Skompiluj dokumentację techniczną; plik dowodowy opisany w Annex VII, przechowywany przez dziesięć lat od wprowadzenia produktu do obrotu.
  • Przeprowadź ocenę zgodności; produkty domyślne mogą dokonać samooceny (Module A); produkty istotne stosują normy zharmonizowane lub jednostkę notyfikowaną; produkty krytyczne wymagają certyfikacji.
  • Sporządź deklarację zgodności UE; podpisane oświadczenie sporządzone zgodnie z Załącznikiem V. The generator deklaracji zgodności tworzy ją za Ciebie.
  • Umieść oznakowanie CE; widoczny znak potwierdzający spełnienie powyższych wymagań.

Przewodnik krok po kroku Przewodnik po oznakowaniu CE szczegółowo omawia każdą ścieżkę, a kalkulator kosztów podaje orientacyjną wartość kosztów osiągnięcia zgodności dla Twojej klasy.

06Obowiązki zgłoszeniowe

Od 11 września 2026 r., producenci muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty dotyczące bezpieczeństwa swoich produktów do ENISA i właściwego krajowego CSIRT, za pośrednictwem jednolitej platformy zgłoszeniowej ustanowionej na mocy Artykułu 16. Jest to najwcześniej wchodzący w życie spośród głównych obowiązków CRA. Art. 14 · 16

  • 24 godzinyWczesne ostrzeżenie, od momentu uzyskania wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.
  • 72 godzinyPełniejsze zgłoszenie, obejmujące podjęte środki naprawcze lub łagodzące.
  • 14 dniSprawozdanie końcowe po usunięciu podatności lub, w przypadku incydentu, po jego obsłużeniu.

Dotrzymywanie tych terminów w praktyce oznacza znajomość swoich komponentów i ciągłe ich monitorowanie. The SBOM i analizator podatności śledzi Twoje zestawienie materiałów względem NVD i unijnej bazy danych podatności, dzięki czemu możesz działać w ramach 24-godzinnego okna. Pełne omówienie tego, co podlega zgłoszeniu i kto jest adresatem każdego zgłoszenia, znajdziesz w przewodnik zgłaszania incydentów i podatności.

07Harmonogram i kary

Akt już obowiązuje; jego obowiązki są wprowadzane stopniowo w kolejnych latach. Art. 71

  • Grudzień 2024Wejście w życie (10 grudnia 2024 r.).
  • Jun 2026Rozdział IV zaczyna obowiązywać (11 June 2026): jednostki oceniające zgodność mogą zostać notyfikowane przed pełnym rozpoczęciem stosowania rozporządzenia.
  • wrz 2026Obowiązki zgłoszeniowe mają zastosowanie (11 września 2026 r.).
  • 2026Terminy dotyczące podstawowych norm zharmonizowanych i klasyfikacji produktów (30 sierpnia / 30 października 2026 r.).
  • Grudzień 2027Pełne stosowanie; większość przepisów obowiązuje (11 grudnia 2027 r.).
Kary

Niezgodność z wymaganiami zasadniczymi lub obowiązkami producenta może skutkować karami do €15 million lub 2,5% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Niższe limity mają zastosowanie do pozostałych naruszeń i do dostarczania nieprawidłowych informacji.

08Najczęstsze pytania

Czy akt o cyberodporności ma zastosowanie do mojego produktu?

Jeżeli Twój produkt zawiera oprogramowanie lub oprogramowanie układowe i jest udostępniany na rynku EU z bezpośrednim lub pośrednim połączeniem danych, niemal na pewno podlega regulacji. Produkty branżowe (urządzenia medyczne, pojazdy, lotnictwo) i niekomercyjne oprogramowanie open source stanowią główne wyjątki. The Fast Check potwierdzi to w dwie minuty.

Kiedy CRA faktycznie ma zastosowanie?

Weszło w życie 10 grudnia 2024 r. Obowiązki zgłoszeniowe mają zastosowanie od 11 września 2026 r., a większość pozostałych obowiązków, od 11 grudnia 2027 r.

Jaka jest różnica między produktami domyślnymi, istotnymi i krytycznymi?

Produkty domyślne dokonują samooceny. Produkty istotne (Annex III, Klasa I lub II) wymagają norm zharmonizowanych lub jednostki notyfikowanej. Produkty krytyczne (Annex IV) wymagają obowiązkowej certyfikacji. Klasyfikacja wynika z podstawowej funkcji produktu; w przypadku, gdy pasuje więcej niż jedna kategoria, stosuje się klasę surowszą.

Czy potrzebuję zestawienia składników oprogramowania (SBOM)?

Tak. Producenci muszą zidentyfikować i udokumentować komponenty produktu, w tym przez sporządzenie SBOM w powszechnie stosowanym, odczytywalnym maszynowo formacie. Załącznik I · II(1)

Jakie są kary za brak zgodności?

Do €15 million lub 2,5% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa, za naruszenia wymagań zasadniczych lub obowiązków producenta.

Więcej odpowiedzi, każda z odniesieniem do właściwego artykułu, znajduje się na pełna strona FAQ.

09Co zrobić dalej

Rozpocznij od potwierdzenia, czy akt ma zastosowanie do Twojego produktu, a następnie postępuj zgodnie z wytycznymi przygotowanymi dla Twojej roli i śledź realizację wymagań.