Cyber Resilience Act Przewodnik 2026 | Zgodność z CRA

Czym Jest Cyber Resilience Act i Kogo Obowiązuje?

Unijny akt o cyberodporności, znany powszechnie jako Cyber Resilience Act (Rozporządzenie UE 2024/2847 / CRA), stanowi największą reformę prawa w obszarze bezpieczeństwa produktów cyfrowych w historii Unii Europejskiej. Przez dekady elektronika użytkowa, urządzenia przemysłowe oraz oprogramowanie trafiały na jednolity rynek europejski ze zróżnicowanymi i często niewystarczającymi zabezpieczeniami. Cyber Resilience Act radykalnie zmienia tę sytuację, wprowadzając prawnie wiążące normy cyberbezpieczeństwa obowiązujące w całym cyklu życia produktu.

W swojej istocie, zgodność z CRA wymaga, aby każdy produkt zawierający elementy cyfrowe wprowadzany do obrotu w UE był projektowany, rozwijany i utrzymywany zgodnie z rygorystycznymi zasadami bezpieczeństwa na etapie projektowania (Security by Design) oraz domyślnego bezpieczeństwa (Security by Default). Przedsiębiorstwa, które nie dostosują się do wymogów, jakie stawia Cyber Resilience Act, narażają się na natychmiastowe zakazy sprzedaży, wycofanie towarów z rynku oraz dotkliwe kary finansowe sięgające 15 milionów euro lub 2,5% całkowitego rocznego obrotu.

Cyber Resilience Act
Zespół inżynierów cyberbezpieczeństwa przygotowujący dokumentację techniczną pod wymogi Cyber Resilience Act

Niniejszy przewodnik CRA 2026 dostarcza dyrektorom technologicznym (CTO), kierownikom produktów, audytorom bezpieczeństwa i zarządom wyczerpujących informacji na temat zakresu regulacji, harmonogramu wdrożenia, technicznych wymagań Cyber Resilience Act, odpowiedzialności podmiotów gospodarczych oraz praktycznych kroków przygotowawczych.

Zakres Regulacji: Definicja Produktów z Elementami Cyfrowymi

Zrozumienie założeń regulacji wymaga zdefiniowania jej zakresu podmiotowego i przedmiotowego. Cyber Resilience Act obejmuje wszystkie „produkty z elementami cyfrowymi” (Product with Digital Elements / PDE), których zamierzone lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie logiczne bądź fizyczne połączenie danych z urządzeniem lub siecią.

Taka definicja w ramach Cyber Resilience Act sprawia, że nowe przepisy dotyczą niemal każdego połączonego urządzenia sprzętowego oraz komercyjnego pakietu oprogramowania sprzedawanego lub udostępnianego w UE, niezależnie od lokalizacji siedziby producenta.

Co podlega pod przepisy aktu CRA?

  • Sprzęt Połączony i IoT: Urządzenia smart home, połączone zabawki, czujniki przemysłowe, inteligentne liczniki, robotyka, urządzenia ubieralne (wearables) oraz bramy brzegowe.
  • Systemy Wbudowane i Firmware: Mikrokontrolery, bootloadery, warstwy abstrakcji sprzętowej (HAL) oraz samochodowe sterowniki wbudowane.
  • Komercyjne Aplikacje i Oprogramowanie: Systemy operacyjne, narzędzia desktopowe, aplikacje mobilne, systemy zarządzania bazami danych, gry wideo oraz klienckie aplikacje korporacyjne.
  • Komponenty i Biblioteki Oprogramowania: Komercyjne pakiety SDK, biblioteki kryptograficzne, middleware i autorskie frameworki integrowane z produktami cyfrowymi.

Co jest wprost wyłączone z zakresu aktu CRA?

Aby uniknąć podwójnego nakładania regulacji, Cyber Resilience Act wyłącza wybrane kategorie produktów podlegające już dedykowanym dyrektywom sektorowym:

  • Wyroby Medyczne: Regulowane odrębnie przez Rozporządzenia MDR (2017/745) oraz IVDR (2017/746).
  • Sprzęt Lotnictwa Cywilnego: Podlegający pod Rozporządzenie (UE) 2018/1139.
  • Pojazdy Silnikowe i Ich Układy: Regulowane regulaminami EKG ONZ nr 155 i 156 oraz Rozporządzeniem (UE) 2019/2144.
  • Systemy Wojskowe i Obronności: Rozwiązania rozwijane wyłącznie na potrzeby bezpieczeństwa narodowego lub obronności państwa.
  • Niekomercyjne Oprogramowanie Open-Source: Czysty kod open-source rozwijany poza działalnością handlową (komercyjne dystrybucje open-source podlegają jednak pod przepisy).

Trzy Kluczowe Terminy Wdrożenia Aktu CRA

Wdrożenie regulacji Cyber Resilience Act podzielono na etapy, aby umożliwić producentom, jednostkom certyfikującym i krajowym organom nadzoru odpowiednie przygotowanie procedur. Niedotrzymanie terminów wyznaczonych przez Cyber Resilience Act pociąga za sobą bezpośrednią odpowiedzialność prawną.

Cyber Resilience Act
Oś czasu i kluczowe etapy egzekwowania przepisów unijnego aktu o cyberodporności (Cyber Resilience Act)
Etap WdrażaniaTermin ObowiązywaniaObowiązki Wprowadzane Przez Cyber Resilience Act
Faza 1: Jednostki Oceny Zgodności11 czerwca 2026 r.
(18 miesięcy od wejścia w życie)
Państwa członkowskie muszą wdrożyć procedury notyfikacji akredytowanych Jednostek Notyfikowanych. Laboratoria badawcze rozpoczynają oficjalną akredytację do audytów CRA.
Faza 2: Obowiązkowe Zgłaszanie Podatności11 września 2026 r.
(21 miesięcy od wejścia w życie)
Producenci mają bezwzględny obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów do ENISA i krajowych zespołów CSIRT w ciągu 24 godzin.
Faza 3: Pełna Zgodność i Oznakowanie CE11 grudnia 2027 r.
(36 miesięcy od wejścia w życie)
100% produktów z elementami cyfrowymi na rynku UE musi spełniać zasadnicze wymagania z Załącznika I, posiadać dokumentację techniczną oraz oznakowanie CE zgodne z Cyber Resilience Act.

Główne Wymagania Techniczne i Operacyjne

Załącznik I oraz Artykuł 13 aktu prawnego definiują techniczne i operacyjne wytyczne stanowiące fundament, na którym opiera się zgodność z CRA. Zespoły inżynieryjne muszą bezpośrednio zintegrować techniczne wymagania Cyber Resilience Act ze swoimi procesami CI/CD i SDLC.

Cyber Resilience Act
Pulpity operacyjne Security Operations Center monitorujące podatności w ramach Cyber Resilience Act

1. Bezpieczeństwo w Fazie Projektowania (Security by Design) i Domyślne Bezpieczeństwo

Produkty podlegające pod Cyber Resilience Act muszą być dostarczane w bezpiecznej konfiguracji wyjściowej, niewymagającej od użytkownika ręcznego utwardzania zabezpieczeń. Producenci muszą wyeliminować domyślne hasła, zminimalizować powierzchnię ataku, wyłączyć nieużywane porty i usługi, egzekwować zasadę najmniejszych uprawnień oraz chronić dane w spoczynku i transmisji za pomocą nowoczesnej kryptografii.

2. Obowiązkowy Wykaz Składników Oprogramowania (SBOM)

Artykuł 13 rozporządzenia Cyber Resilience Act zobowiązuje producentów do tworzenia, utrzymywania i aktualizowania szczegółowego wykazu Software Bill of Materials. SBOM musi ewidencjonować wszystkie bezpośrednie i przechodnie zależności, biblioteki open-source, wersje kompilatorów i metadane licencyjne. Standardem rynkowym jest generowanie plików w formatach CycloneDX lub SPDX bezpośrednio w potokach budowania oprogramowania.

3. Zgłaszanie Podatności w 24 Godziny i Obsługa Incydentów

W przypadku wykrycia aktywnie wykorzystywanej podatności zero-day lub poważnego incydentu bezpieczeństwa w produkcie na rynku, Cyber Resilience Act narzuca ścisłą procedurę zgłoszeniową za pośrednictwem Jednolitej Platformy Zgłoszeniowej (SRP):

  • Wczesne Ostrzeżenie (do 24 godzin): Zawiadomienie agencji ENISA i właściwego CSIRT z informacją, czy incydent wynika z działania złośliwego i czy ma charakter transgraniczny.
  • Powiadomienie o Incydencie (do 72 godzin): Przekazanie szczegółowej oceny technicznej, wskaźników kompromitacji (IoC) oraz wdrożonych środków zaradczych.
  • Raport Końcowy (do 1 miesiąca): Przedłożenie pełnej analizy przyczyn źródłowych (RCA) oraz dokumentacji ostatecznego usunięcia podatności zgodnie z Cyber Resilience Act.

4. Automatyczne i Bezpieczne Aktualizacje Oprogramowania

Poprawki bezpieczeństwa pod rządami Cyber Resilience Act muszą być dystrybuowane oddzielnie od aktualizacji funkcjonalnych, aby umożliwić instalację krytycznych łatek bez ryzyka zakłócenia ciągłości działania. Aktualizacje muszą być cyfrowo podpisywane, przesyłane bezpiecznymi kanałami i, tam gdzie to technicznie wykonalne, instalowane automatycznie.

5. Przejrzyste Okresy Wsparcia (Nawet do 10 Lat)

Producenci muszą jasno określić i publicznie zadeklarować przewidywany okres wsparcia, w którym gwarantują dostarczanie aktualizacji bezpieczeństwa. W przypadku urządzeń o długim cyklu życia okres ten wynosi zazwyczaj od 5 do 10 lat. Informacja ta musi być widoczna na opakowaniu, w dokumentacji oraz na platformach handlowych, aby spełnić normy, jakie stawia Cyber Resilience Act.

Macierz Odpowiedzialności: Producenci, Importerzy i Dystrybutorzy

Rozporządzenie Cyber Resilience Act precyzyjnie przypisuje obowiązki prawne w zależności od roli podmiotu w łańcuchu dostaw. Importerzy i dystrybutorzy ponoszą bezpośrednią odpowiedzialność za weryfikację zgodności produktów pochodzących spoza UE.

Podmiot GospodarczyGłówne Obowiązki PrawneWymagana Dokumentacja i Działania
ProducentPrzeprowadza ocenę ryzyka, wdraża wymagania z Załącznika I, sporządza Dokumentację Techniczną, podpisuje Deklarację Zgodności UE, umieszcza oznakowanie CE i obsługuje zgłoszenia podatności.Dokumentacja Techniczna (przechowywana 10 lat), SBOM, polityka CVD, instrukcje obsługi, Deklaracja Zgodności UE.
ImporterWeryfikuje, czy producent spoza UE przeprowadził właściwą ocenę zgodności, przygotował dokumentację techniczną, nadał znak CE oraz określił okres wsparcia.Przechowuje kopię Deklaracji Zgodności UE przez 10 lat; zapewnia dane identyfikacyjne producenta i importera na opakowaniu.
DystrybutorSprawdza obecność oznakowania CE i instrukcji w języku krajowym; wstrzymuje dystrybucję w przypadku podejrzeń o niezgodność produktu z przepisami.Weryfikuje identyfikowalność łańcucha dostaw; niezwłocznie informuje organy nadzoru rynku w razie wykrycia niezgodności.

Klasyfikacja Ryzyka Produktów i Moduły Oceny Zgodności

Nie wszystkie produkty przechodzą tę samą ścieżkę certyfikacji. Cyber Resilience Act wprowadza czteropoziomowy podział ryzyka, który decyduje o tym, czy wystarczy samocertyfikacja, czy konieczny jest udział akredytowanej Jednostki Notyfikowanej.

Cyber Resilience Act
Weryfikacja i badania laboratoryjne sprzętu pod kątem wymogów technicznych Cyber Resilience Act

1. Produkty Domyślne z Elementami Cyfrowymi (Ok. 90% Rynku)

Standardowe oprogramowanie i elektronika użytkowa: edytory tekstu, smart głośniki, gry wideo, programy biurowe i podstawowy sprzęt konsumencki. Producenci mogą zastosować Moduł A (Wewnętrzna Kontrola Produkcji) do samodzielnej deklaracji zgodności i nadania znaku CE na mocy Cyber Resilience Act.

2. Produkty Ważne Klasy I (Załącznik III)

Rozwiązania o podwyższonej wrażliwości: systemy zarządzania tożsamością, przeglądarki internetowe, menedżery haseł, antywirusy, klienci VPN, interfejsy sieciowe i systemy SIEM. Jeśli istnieją zharmonizowane normy europejskie, dopuszcza się Moduł A; w przeciwnym razie obowiązkowa jest certyfikacja zewnętrzna (Moduł B+C lub Moduł H) w myśl Cyber Resilience Act.

3. Produkty Ważne Klasy II (Załącznik III)

Kluczowe komponenty infrastrukturalne: hiperwizory, zapory sieciowe (firewalls), systemy IDS/IPS, mikroprocesory odporne na manipulacje fizyczne, przemysłowe bramy IoT oraz urzędy certyfikacji PKI. Wymagana jest bezwzględna ocena zgodności przez Jednostkę Notyfikowaną, aby potwierdzić zgodność z CRA.

4. Produkty Krytyczne z Elementami Cyfrowymi (Załącznik IV)

Komponenty najwyższego ryzyka stosowane w infrastrukturze krytycznej, sektorze obronnym lub węzłach telekomunikacyjnych. Wymagają dedykowanego europejskiego certyfikatu cyberbezpieczeństwa zgodnie z ramami Cyber Resilience Act.

Kary Finansowe i Ryzyka Biznesowe

Organy unijne zaprojektowały mechanizmy egzekwowania przepisów na wzór RODO (GDPR). Krajowe organy nadzoru rynku dysponują szerokimi uprawnieniami kontrolnymi i sankcyjnymi w ramach Cyber Resilience Act.

  • Kary I Stopnia (Naruszenie Zasadniczych Wymagań): Do 15 000 000 EUR lub 2,5% całkowitego rocznego obrotu za niespełnienie wymogów bezpieczeństwa z Załącznika I lub brak dokumentacji technicznej określonej w Cyber Resilience Act.
  • Kary II Stopnia (Naruszenie Obowiązków Raportowania): Do 10 000 000 EUR lub 2,0% obrotu za niezgłoszenie wykorzystywanych podatności do ENISA w 24-godzinnym oknie czasowym.
  • Kary III Stopnia (Niezgodności Formalne): Do 5 000 000 EUR lub 1,0% obrotu za wprowadzające w błąd deklaracje lub nieprawidłowe użycie oznakowania CE.
  • Zakazy Rynkowe i Konfiskaty Celne: Możliwość nakazania natychmiastowego wycofania produktów ze sprzedaży, zniszczenia zapasów magazynowych oraz zablokowania odpraw celnych na granicach UE.

Plan Działań Krok po Kroku dla Zespołów Inżynieryjnych

Osiągnięcie pełnej zgodności z CRA wymaga uporządkowanego planu technicznego łączącego architekturę oprogramowania, operacje DevSecOps i dokumentację formalną.

Cyber Resilience Act
Konfiguracja zautomatyzowanych potoków generowania i skanowania SBOM pod wymogi Cyber Resilience Act
  1. Inwentaryzacja i Klasyfikacja Produktów: Skataloguj wszystkie jednostki SKU sprzętu oraz repozytoria kodu. Przypisz produkty do Załączników III i IV, aby ustalić, czy podlegają pod samocertyfikację Modułu A, czy audyt zewnętrzny w ramach Cyber Resilience Act.
  2. Audyt Luk Względem Załącznika I: Przeanalizuj kod źródłowy, kryptografię, mechanizmy uwierzytelniania i konfiguracje domyślne, tworząc rejestr zadań naprawczych.
  3. Automatyzacja SBOM w CI/CD: Zintegruj narzędzia SBOM w potokach kompilacji. Zapewnij generowanie plików CycloneDX lub SPDX przy każdym wydaniu oprogramowania.
  4. Wdrożenie 24-Godzinnych Procedur Zgłoszeniowych: Opracuj procedury CVD, przygotuj integrację z platformą ENISA i skonfiguruj wewnętrzne progi alarmowe wymagane przez Cyber Resilience Act.
  5. Skompletowanie Dokumentacji Technicznej: Opracuj pełną dokumentację techniczną potwierdzającą zgodność w całym cyklu życia (modele zagrożeń, raporty z testów, specyfikacje).
  6. Wydanie Deklaracji Zgodności UE i Nadanie CE: Podpisz oficjalną deklarację zgodności i umieść oznakowanie CE na urządzeniach oraz w dokumentacji cyfrowej.

Dlaczego Warto Skorzystać z Doradztwa Cyber Resilience Act

Poruszanie się po skomplikowanych przepisach unijnych w połączeniu z niskopoziomową inżynierią oprogramowania wymaga specjalistycznych kompetencji. Próba wdrożenia wszystkich procesów wyłącznie siłami wewnętrznymi często blokuje bieżący roadmap produktowy i zwiększa ryzyko przeoczenia kluczowych wymogów formalnych Cyber Resilience Act.

Cyber Resilience Act
Konsultanci Muteki Group omawiający strategię wdrożenia Cyber Resilience Act z zarządem klienta

Współpraca z doświadczonym zespołem oferującym dedykowane doradztwo Cyber Resilience Act zapewnia bezpośrednie wsparcie architektów bezpieczeństwa, którzy wdrażają automatyzację SBOM, utwardzają firmware, tworzą dokumentację techniczną i prowadzą firmę przez cały proces oznakowania CE.

Przygotuj Swój Produkt na Wrzesień 2026 Roku

Zabezpiecz przychody na rynku europejskim i przyspiesz certyfikację CE dzięki usystematyzowanemu audytowi gotowości od inżynierów Muteki Group.

→ Poznaj Nasze Usługi Zgodności z CRA  | 
→ Zamów Ocenę Gotowości CRA

Najczęściej Zadawane Pytania o Zgodność z CRA

Czy Cyber Resilience Act dotyczy firm spoza Unii Europejskiej?

Tak. Przepisy Cyber Resilience Act stosuje się do każdego produktu z elementami cyfrowymi wprowadzanego na rynek UE, bez względu na kraj rejestracji producenta. Firmy z USA, Wielkiej Brytanii czy Azji sprzedające do klientów w UE muszą w pełni spełniać wymagania rozporządzenia.

Czym różni się Cyber Resilience Act od Dyrektywy NIS 2?

Dyrektywa NIS 2 reguluje poziom cyberbezpieczeństwa organizacji (podmiotów kluczowych i ważnych, takich jak operatorzy chmury, energetyka czy bankowość). Z kolei Cyber Resilience Act reguluje bezpieczeństwo konkretnych produktów sprzętowych i programowych trafiających do sprzedaży. Wiele przedsiębiorstw podlega pod obie regulacje jednocześnie.

Co z produktami wprowadzonymi na rynek przed grudniem 2027 roku?

Produkty wprowadzone do obrotu przed 11 grudnia 2027 r. nie wymagają wstecznej oceny zgodności, o ile nie przejdą istotnych modyfikacji projektowych. Jednakże obowiązek 24-godzinnego zgłaszania podatności obowiązujący od 11 września 2026 r. dotyczy wszystkich produktów aktywnie wspieranych na rynku na mocy Cyber Resilience Act.

Jaki format pliku jest wymagany dla SBOM w akcie CRA?

Chociaż przepisy nie narzucają jednego zamkniętego formatu, Komisja Europejska i ENISA rekomendują otwarte międzynarodowe standardy, takie jak CycloneDX oraz SPDX, jako w pełni akceptowane formaty maszynowo przetwarzalne w ramach Cyber Resilience Act.

Gotowy, aby zamienić swoje pomysły w rzeczywistość?

Rozpocznij swój projekt