01Czym jest CRA
Cyber Resilience Act (Regulation (EU) 2024/2847) jest pierwszym ogólnounijnym przepisem ustanawiającym obowiązkowe wymagania w zakresie cyberbezpieczeństwa dla produkty z elementami cyfrowymi; sprzęt i oprogramowanie; przez cały ich cykl życia. Przenosi ono odpowiedzialność za bezpieczeństwo na organizacje, które wprowadzają te produkty do obrotu, zamiast pozostawiać ją użytkownikom. Art. 1
W praktyce produkt może być udostępniany na rynku EU wyłącznie wtedy, gdy spełnia wymagania zasadnicze określone w Załącznik I a producent wypełnił związane z nim obowiązki. Zgodność jest wykazywana poprzez ocenę zgodności, deklarację zgodności UE oraz Oznakowanie CE. Wiążące brzmienie przepisów można przeczytać w pełny tekst rozporządzenia.
Jeżeli Twój produkt zawiera elementy cyfrowe i trafia na rynek UE, musi być projektowany, budowany i utrzymywany zgodnie z określonym standardem cyberbezpieczeństwa; i musisz być w stanie to wykazać.
Nie masz pewności, czy to dotyczy Twojej organizacji? Dwuminutowy CRA Fast Check pozwoli ustalić zakres i prawdopodobną klasę przed dalszą lekturą.
02Do kogo ma zastosowanie
Rozporządzenie obejmuje produkty z elementami cyfrowymi, których zamierzone lub rozsądnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych. Definicja jest celowo szeroka: podłączone urządzenia konsumenckie, sprzęt biznesowy, aplikacje mobilne i stacjonarne, systemy operacyjne, biblioteki i komponenty mieszczą się w jej zakresie, chyba że zastosowanie ma określone wyłączenie. Obowiązki są rozłożone w całym łańcuchu dostaw: Art. 13–28
- Producenci; ponoszą główne obowiązki: bezpieczne projektowanie, dokumentacja techniczna, ocena zgodności i obsługa podatności. The przewodnik dla producentów i przewodnik dla programistów opisują pełną ścieżkę.
- Importerzy; mogą wprowadzać na rynek wyłącznie produkty zgodne z wymogami i przed ich wprowadzeniem muszą zweryfikować, czy producent wypełnił swoje obowiązki.
- Dystrybutorzy; muszą działać z należytą starannością i sprawdzić, czy oznakowanie CE i dokumentacja są obecne. The przewodnik dla importerów i dystrybutorów obejmuje te obowiązki.
CRA ma zastosowanie niezależnie od miejsca siedziby producenta: przedsiębiorstwo spoza EU sprzedające na rynek unijny podlega regulacji i musi zapewnić, aby podmiot gospodarczy w EU był odpowiedzialny za odpowiednie obowiązki. Zdalnie przetwarzające dane rozwiązania niezbędne do wykonywania przez produkt jego funkcji są traktowane jako część tego produktu i są również objęte regulacją. Art. 2 · 3(2)
Produkty już objęte przepisami sektorowymi, takie jak wyroby medyczne, pojazdy silnikowe i lotnictwo cywilne, są wyłączone. Niekomercyjne oprogramowanie open source opracowane poza działalnością komercyjną jest w znacznej mierze poza zakresem regulacji, a opiekunowie oprogramowania open source podlegają łagodniejszemu, dostosowanemu zestawowi obowiązków.
03Klasy produktów
Wymagana ścieżka zgodności zależy od krytyczności produktu. Większość produktów podlega samoocenie; kategorie wyższego ryzyka wymienione w załącznikach podlegają surowszym procedurom. Klasyfikacja wynika z podstawowa funkcjonalność, a nie każdą funkcję, jaką produkt posiada. Art. 6–7 · Annex III–IV
| Klasa | Przykłady | Ścieżka oceny zgodności |
|---|---|---|
| Domyślny | Większość produktów z elementami cyfrowymi | Samoocena |
| Istotny; I | Menedżery haseł, zarządzanie siecią, VPN | Normy lub ocena przez stronę trzecią |
| Istotny; II | Systemy operacyjne, zapory sieciowe, mikroprocesory | Ocena przez stronę trzecią |
| Krytyczny | Inteligentne liczniki, karty inteligentne, elementy bezpieczeństwa | Obowiązkowa certyfikacja |
Gdy może mieć zastosowanie więcej niż jedna kategoria, stosuje się klasę surowszą. Aby dopasować swój produkt do kategorii z Annex III i IV, skorzystaj z narzędzie do określania klasy produktu.
04Kluczowe obowiązki
Wymagania zasadnicze zawarte w Annex I dzielą się na dwie grupy: właściwości, jakie musi posiadać produkt, oraz procesy, które musi prowadzić producent. The macierz zgodności śledzi każdy z nich wraz z odniesieniem do właściwego artykułu. Załącznik I
- Bezpieczny w fazie projektowania i domyślnie; dostarczany z bezpieczną konfiguracją i zminimalizowaną powierzchnią ataku.
- Brak znanych podatności możliwych do wykorzystania; dostarczany bez znanych, możliwych do wykorzystania luk.
- Postępowanie w przypadku podatności; proces identyfikowania, dokumentowania, usuwania i ujawniania problemów.
- Aktualizacje zabezpieczeń; bezpłatne, terminowe aktualizacje przez cały określony okres wsparcia; domyślnie pięć lat, krócej, jeżeli przewidywany okres użytkowania produktu jest krótszy, i dłużej, jeżeli jest on dłuższy.
- Zestawienie składników oprogramowania; prowadź SBOM obejmujący komponenty produktu w powszechnie stosowanym, odczytywalnym maszynowo formacie.
- Zgłaszanie; zgłaszaj aktywnie wykorzystywane podatności i poważne incydenty do ENISA i właściwego CSIRT, z wczesnym ostrzeżeniem w ciągu 24 godzin (patrz poniżej).
05Zgodność i oznakowanie CE
Wykazanie zgodności przebiega według ustalonej sekwencji, a ścieżka przez nią jest determinowana klasą produktu. Art. 28 · 32 · Annex V · VII
- Skompiluj dokumentację techniczną; plik dowodowy opisany w Annex VII, przechowywany przez dziesięć lat od wprowadzenia produktu do obrotu.
- Przeprowadź ocenę zgodności; produkty domyślne mogą dokonać samooceny (Module A); produkty istotne stosują normy zharmonizowane lub jednostkę notyfikowaną; produkty krytyczne wymagają certyfikacji.
- Sporządź deklarację zgodności UE; podpisane oświadczenie sporządzone zgodnie z Załącznikiem V. The generator deklaracji zgodności tworzy ją za Ciebie.
- Umieść oznakowanie CE; widoczny znak potwierdzający spełnienie powyższych wymagań.
Przewodnik krok po kroku Przewodnik po oznakowaniu CE szczegółowo omawia każdą ścieżkę, a kalkulator kosztów podaje orientacyjną wartość kosztów osiągnięcia zgodności dla Twojej klasy.
06Obowiązki zgłoszeniowe
Od 11 września 2026 r., producenci muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty dotyczące bezpieczeństwa swoich produktów do ENISA i właściwego krajowego CSIRT, za pośrednictwem jednolitej platformy zgłoszeniowej ustanowionej na mocy Artykułu 16. Jest to najwcześniej wchodzący w życie spośród głównych obowiązków CRA. Art. 14 · 16
- 24 godzinyWczesne ostrzeżenie, od momentu uzyskania wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.
- 72 godzinyPełniejsze zgłoszenie, obejmujące podjęte środki naprawcze lub łagodzące.
- 14 dniSprawozdanie końcowe po usunięciu podatności lub, w przypadku incydentu, po jego obsłużeniu.
Dotrzymywanie tych terminów w praktyce oznacza znajomość swoich komponentów i ciągłe ich monitorowanie. The SBOM i analizator podatności śledzi Twoje zestawienie materiałów względem NVD i unijnej bazy danych podatności, dzięki czemu możesz działać w ramach 24-godzinnego okna. Pełne omówienie tego, co podlega zgłoszeniu i kto jest adresatem każdego zgłoszenia, znajdziesz w przewodnik zgłaszania incydentów i podatności.
07Harmonogram i kary
Akt już obowiązuje; jego obowiązki są wprowadzane stopniowo w kolejnych latach. Art. 71
- Grudzień 2024Wejście w życie (10 grudnia 2024 r.).
- Jun 2026Rozdział IV zaczyna obowiązywać (11 June 2026): jednostki oceniające zgodność mogą zostać notyfikowane przed pełnym rozpoczęciem stosowania rozporządzenia.
- wrz 2026Obowiązki zgłoszeniowe mają zastosowanie (11 września 2026 r.).
- 2026Terminy dotyczące podstawowych norm zharmonizowanych i klasyfikacji produktów (30 sierpnia / 30 października 2026 r.).
- Grudzień 2027Pełne stosowanie; większość przepisów obowiązuje (11 grudnia 2027 r.).
Niezgodność z wymaganiami zasadniczymi lub obowiązkami producenta może skutkować karami do €15 million lub 2,5% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Niższe limity mają zastosowanie do pozostałych naruszeń i do dostarczania nieprawidłowych informacji.
08Najczęstsze pytania
Czy akt o cyberodporności ma zastosowanie do mojego produktu?
Jeżeli Twój produkt zawiera oprogramowanie lub oprogramowanie układowe i jest udostępniany na rynku EU z bezpośrednim lub pośrednim połączeniem danych, niemal na pewno podlega regulacji. Produkty branżowe (urządzenia medyczne, pojazdy, lotnictwo) i niekomercyjne oprogramowanie open source stanowią główne wyjątki. The Fast Check potwierdzi to w dwie minuty.
Kiedy CRA faktycznie ma zastosowanie?
Weszło w życie 10 grudnia 2024 r. Obowiązki zgłoszeniowe mają zastosowanie od 11 września 2026 r., a większość pozostałych obowiązków, od 11 grudnia 2027 r.
Jaka jest różnica między produktami domyślnymi, istotnymi i krytycznymi?
Produkty domyślne dokonują samooceny. Produkty istotne (Annex III, Klasa I lub II) wymagają norm zharmonizowanych lub jednostki notyfikowanej. Produkty krytyczne (Annex IV) wymagają obowiązkowej certyfikacji. Klasyfikacja wynika z podstawowej funkcji produktu; w przypadku, gdy pasuje więcej niż jedna kategoria, stosuje się klasę surowszą.
Czy potrzebuję zestawienia składników oprogramowania (SBOM)?
Tak. Producenci muszą zidentyfikować i udokumentować komponenty produktu, w tym przez sporządzenie SBOM w powszechnie stosowanym, odczytywalnym maszynowo formacie. Załącznik I · II(1)
Jakie są kary za brak zgodności?
Do €15 million lub 2,5% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa, za naruszenia wymagań zasadniczych lub obowiązków producenta.
Więcej odpowiedzi, każda z odniesieniem do właściwego artykułu, znajduje się na pełna strona FAQ.
09Co zrobić dalej
Rozpocznij od potwierdzenia, czy akt ma zastosowanie do Twojego produktu, a następnie postępuj zgodnie z wytycznymi przygotowanymi dla Twojej roli i śledź realizację wymagań.
