MediaInOne - Portal informacyjno-komunikacyjny branży medialnej
lub
lub
Organizacje

11 września 2026 r. zaczyna działać pierwszy operacyjny obowiązek wynikający z unijnego Cyber Resilience Act (CRA): producenci będą musieli zgłaszać zidentyfikowane podatności oraz poważne incydenty bezpieczeństwa dotyczące produktów z elementami cyfrowymi. Pełny zestaw wymagań rozporządzenia wejdzie w życie w grudniu 2027 r., ale – jak podkreślają eksperci – firmy projektujące, wytwarzające i sprzedające taki sprzęt oraz oprogramowanie powinny przygotowywać się już teraz.

Wspólne zasady dla niemal całego cyfrowego rynku

Cyber Resilience Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza horyzontalne wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi udostępnianych na rynku UE – pod warunkiem, że ich przewidywalne użycie wiąże się z połączeniem z innym urządzeniem lub siecią. W praktyce obejmuje to m.in. routery, kamery IP, inteligentne urządzenia domowe, smartfony, systemy operacyjne, aplikacje, a także komponenty sprzętowe i programowe sprzedawane osobno, jak mikroprocesory.

Zakres wyłączeń jest ograniczony – dotyczy głównie produktów objętych odrębnymi przepisami sektorowymi (np. wyrobów medycznych) oraz co do zasady wolnego i otwartego oprogramowania rozwijanego poza działalnością komercyjną. Jako rozporządzenie unijne, CRA obowiązuje bezpośrednio we wszystkich państwach członkowskich, bez konieczności implementacji do prawa krajowego – kraje UE muszą jedynie wyznaczyć organy nadzoru i zasady sankcji.

Jak zwraca uwagę dr inż. Elżbieta Andrukiewicz, dyrektor Zakładu Cyberbezpieczeństwa oraz Technologii i Zastosowań Internetu i Laboratorium Oceny Bezpieczeństwa Produktów Teleinformatycznych IŁ-PIB, CRA przesuwa punkt ciężkości: cyberbezpieczeństwo przestaje być dodatkową funkcją produktu, a staje się warunkiem jego obecności na unijnym rynku. Producent będzie musiał wykazać nie tylko bezpieczeństwo produktu w dniu premiery, ale i przez cały okres jego wsparcia.

Bezpieczeństwo wpisane w projekt, nie doklejone na końcu

CRA opiera się na dwóch zasadach: security by design i security by default. Producent ma obowiązek przeprowadzić ocenę ryzyka cyberbezpieczeństwa już na etapie projektowania i uwzględniać ją na każdym kolejnym etapie – od rozwoju, przez produkcję, po utrzymanie produktu. W praktyce oznacza to m.in. ograniczanie punktów podatnych na atak, bezpieczne ustawienia domyślne, dokumentowanie procesu wytwarzania oraz sprawny mechanizm zgłaszania podatności.

Producenci będą też odpowiedzialni za dostarczanie – co do zasady bezpłatnie i bez zbędnej zwłoki – aktualizacji bezpieczeństwa oraz jasne informowanie użytkowników o okresie wsparcia produktu. Ten okres ma odpowiadać przewidywanemu czasowi użytkowania i wynosić co najmniej pięć lat, chyba że charakter produktu uzasadnia okres krótszy. To zmiana istotna także dla modeli biznesowych – koszty obsługi podatności i aktualizacji trzeba będzie uwzględnić jeszcze przed wprowadzeniem produktu na rynek.

Krótkie terminy na zgłoszenie incydentu

Od 11 września 2026 r. producenci będą zgłaszać podatności i poważne incydenty za pośrednictwem jednej platformy raportowania, prowadzonej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA). Terminy są napięte: 24 godziny na wczesne ostrzeżenie, 72 godziny na właściwe zgłoszenie, a następnie raport końcowy – w przypadku podatności nie później niż 14 dni od udostępnienia środka naprawczego, a w przypadku poważnego incydentu w ciągu miesiąca od zgłoszenia 72-godzinnego.

Obowiązek obejmie wszystkie produkty z elementami cyfrowymi obecne na rynku UE, także te wprowadzone do obrotu przed 11 grudnia 2027 r. – firmy nie mogą więc ograniczyć przygotowań wyłącznie do nowych premier. Jak zaznacza dr inż. Andrukiewicz, 24 godziny to zdecydowanie za mało czasu, by budować procedurę raportowania od podstaw – producent musi wcześniej wiedzieć, kto w organizacji odpowiada za zgłaszanie podejrzeń incydentów, jakie są kryteria oceny ich znaczenia i gdzie znajdują się dane potrzebne do przygotowania zgłoszenia.

Ocena zgodności i znak CE od grudnia 2027 r.

Od 11 grudnia 2027 r. przed wprowadzeniem produktu na rynek konieczne będzie przeprowadzenie oceny zgodności, sporządzenie dokumentacji technicznej i deklaracji zgodności UE oraz oznakowanie produktu znakiem CE. Sposób oceny zależy od kategorii produktu: dla większości wystarczy deklaracja producenta poparta badaniami zgodności z normami zharmonizowanymi, dla produktów ważnych (załącznik III CRA) w części przypadków konieczny będzie udział jednostki notyfikowanej, a produkty krytyczne (załącznik IV) – np. wybrane bezpieczne komponenty sprzętowe czy karty inteligentne – będą wymagały certyfikacji przez stronę trzecią.

Obowiązki rozkładają się na cały łańcuch dostaw: importer ma sprawdzić, czy przeprowadzono ocenę zgodności i oznakowano produkt CE, dystrybutor weryfikuje podstawowe elementy zgodności, a podmiot sprzedający produkt pod własną marką lub dokonujący jego istotnej modyfikacji może zostać uznany za producenta i przejąć jego obowiązki.

CRA i dyrektywa RED – zmiana warty

Od 1 sierpnia 2025 r. wybrane kategorie urządzeń radiowych podlegają już wymaganiom cyberbezpieczeństwa wynikającym z dyrektywy RED i aktu delegowanego (UE) 2022/30, badanym według serii norm PN-EN 18031. Od 11 grudnia 2027 r. to CRA stanie się głównym punktem odniesienia dla wymagań cyberbezpieczeństwa produktów cyfrowych i przejmie ten obszar od aktu delegowanego do RED – sama dyrektywa nadal będzie regulować m.in. bezpieczeństwo radiowe i kompatybilność elektromagnetyczną. Doświadczenia z badań według EN 18031 mają w naturalny sposób przejść na wymagania CRA oparte na tej samej serii norm.

Rola IŁ-PIB w budowaniu zgodności

Dla Instytutu Łączności – Państwowego Instytutu Badawczego CRA jest kontynuacją wieloletnich działań w zakresie badań i certyfikacji cyberbezpieczeństwa. Prowadzone przez instytut Laboratorium Oceny Bezpieczeństwa Produktów Teleinformatycznych (LOB) posiada akredytację m.in. do ewaluacji w europejskim programie certyfikacji EUCC, badań urządzeń radiowych według PN-EN 18031 oraz ewaluacji zgodnie z metodyką PN-EN 17640 (FITCEM). Laboratorium może prowadzić badania zgodności zarówno w procedurach CRA wymagających udziału strony trzeciej, jak i jako niezależny podmiot działający na rzecz producenta.

Jak podkreśla dr inż. Andrukiewicz, rzetelne badanie zgodności to nie wyłapanie kilku podatności, lecz metodyczna weryfikacja, czy wdrożone zabezpieczenia odpowiadają modelowi ryzyka – obejmująca spójny model zagrożeń, wiarygodną dokumentację i działający proces obsługi podatności po wprowadzeniu produktu na rynek.

Co producenci powinni zrobić już teraz

27 lipca 2026 r. Komisja Europejska opublikowała pierwsze, prawnie niewiążące wytyczne dotyczące stosowania CRA, wyjaśniające m.in. zakres rozporządzenia i zasady raportowania. Eksperci wskazują pięć kroków, od których warto zacząć przygotowania:

  • zinwentaryzować produkty, komponenty i role poszczególnych podmiotów w łańcuchu dostaw;
  • ustalić, które produkty podlegają CRA i do jakiej kategorii ryzyka należą (domyślna, ważna, krytyczna);
  • wdrożyć proces zarządzania ryzykiem, dokumentowania komponentów oraz obsługi podatności i aktualizacji;
  • przećwiczyć procedurę raportowania z terminami 24 i 72 godzin, ze wskazaniem ścieżek decyzyjnych;
  • zaplanować ścieżkę oceny zgodności i wcześnie nawiązać kontakt z laboratorium lub jednostką notyfikowaną.

CRA nie eliminuje podatności w produktach cyfrowych, ale wprowadza zasadę, że producent nie może pozostawić z nimi użytkownika bez wsparcia. Bezpieczny projekt, przejrzyste obowiązki i szybkie reagowanie na zagrożenia mają stać się takim samym standardem rynkowym, jak inne wymagania warunkujące obecność produktu w obrocie na terenie Unii Europejskiej.


Na podstawie informacji i komentarza dr inż. Elżbiety Andrukiewicz, Dyrektor Zakładu Cyberbezpieczeństwa oraz Technologii i Zastosowań Internetu i Laboratorium Oceny Bezpieczeństwa Produktów Teleinformatycznych IŁ-PIB.

O autorze

Redakcja

Instytut Łączności

Kontakt

julia.woszczek@mediainone.pl

Adres

Media In One
Traugutta 25
90-113 Łódź

Media Społecznościowe

Najnowsze wpisy

11 września, 2026
Startuje wielka rozbudowa sieci Plus – powstaje najnowocześniejsza sieć w Polsce
Redakcja
10 września, 2026
Orange wchodzi na rynek marketplace’ów. Platforma rośnie szybciej, niż zakładano
Redakcja
9 września, 2026
Cyberbezpieczeństwo przestaje być dodatkiem. CRA zmienia zasady dla sprzętu i oprogramowania
Redakcja

W tym dziale

9 września, 2026
Cyberbezpieczeństwo przestaje być dodatkiem. CRA zmienia zasady dla sprzętu i oprogramowania
Redakcja
2 lipca, 2026
Cyfrowy ekosystem Europy: wywiad z Andrew van der Haarem
Redakcja
2 lipca, 2026
Connecting Europe’s Digital Ecosystem: An Interview with Andrew van der Haar
Redakcja