Cyber Resilience Act od 11 września 2026 - kogo dotyczy

Od 11 września 2026 producenci sprzętu i oprogramowania muszą zgłaszać wykorzystywane luki w 24 h. Kogo obejmuje CRA, co z open source, SaaS i sklepami.

11 września 2026 zaczyna obowiązywać pierwsza część Cyber Resilience Act (rozporządzenie UE 2024/2847): obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Producent produktu z elementami cyfrowymi - sprzętu lub oprogramowania - musi w ciągu 24 godzin od wykrycia wysłać wczesne ostrzeżenie, w 72 godziny pełne zgłoszenie, a w 14 dni raport końcowy, przez platformę prowadzoną przez ENISA i krajowe CSIRT-y. Pełny zestaw wymagań, w tym oznakowanie CE dla bezpieczeństwa cyfrowego, wejdzie 11 grudnia 2027. Wyjaśniamy, kogo to naprawdę dotyczy, bo zakres jest szerszy, niż wielu firmom się wydaje.

Co to jest „produkt z elementami cyfrowymi"

Wszystko, co łączy się z siecią albo innym urządzeniem i jest wprowadzane na rynek UE w ramach działalności gospodarczej: routery, kamery, inteligentne gniazdka, drukarki, sterowniki przemysłowe, ale też oprogramowanie sprzedawane jako produkt - systemy operacyjne, aplikacje desktopowe i mobilne, wtyczki, biblioteki, firmware. CRA nie pyta, czy jesteś „firmą technologiczną"; pyta, czy sprzedajesz coś, co ma kod.

Kogo obejmuje, a kogo nie

  • Producenci - główny adresat. Także firma, która zamawia produkt u podwykonawcy i sprzedaje pod własną marką.
  • Importerzy i dystrybutorzy - obowiązek sprawdzenia, że produkt ma deklarację zgodności i dokumentację; dotyczy sklepów sprowadzających elektronikę spoza UE.
  • Usługi SaaS i strony internetowe - co do zasady poza CRA (to domena NIS2), chyba że usługa jest niezbędna do działania sprzedawanego produktu, np. aplikacja chmurowa do kamery.
  • Open source - niekomercyjne projekty są wyłączone; fundacje i „stewardzi" open source mają lżejszy reżim; ale firma, która sprzedaje produkt oparty na open source, odpowiada za niego jak za własny.

Obowiązki od 11 września 2026

  1. Zgłoszenie aktywnie wykorzystywanej podatności - wczesne ostrzeżenie w 24 h od wykrycia, zgłoszenie w 72 h, raport końcowy w 14 dni od udostępnienia poprawki.
  2. Zgłoszenie poważnego incydentu wpływającego na bezpieczeństwo produktu - te same okna czasowe, raport końcowy w miesiąc.
  3. Informowanie użytkowników o incydencie i środkach zaradczych, gdy jest to potrzebne do ograniczenia skutków.

Od grudnia 2027 dojdą: bezpieczeństwo w fazie projektowania, obsługa podatności przez cały okres wsparcia (co najmniej 5 lat), bezpłatne aktualizacje bezpieczeństwa, dokumentacja techniczna, deklaracja zgodności i oznakowanie CE. Kary sięgają 15 mln euro albo 2,5% rocznego obrotu.

Co zrobić w małej firmie programistycznej lub sprzętowej

  • Ustal, które produkty podlegają CRA, a które są usługą - to decyduje, czy patrzysz na CRA, czy na ustawę o KSC (NIS2).
  • Wyznacz osobę i adres do zgłaszania podatności (security.txt, adres security@ na własnej domenie) - bez tego nie dotrzymasz 24 godzin.
  • Prowadź listę komponentów (SBOM) każdego produktu, żeby wiedzieć, czy luka w bibliotece Cię dotyczy.
  • Zaplanuj kanał dystrybucji poprawek do klientów i sposób ich informowania.

A jeśli tylko masz stronę i sklep

CRA Cię nie obejmuje, ale obejmuje producentów Twoich narzędzi - i to dobra wiadomość: wtyczki, motywy i systemy sklepowe sprzedawane komercyjnie będą musiały mieć proces obsługi luk i aktualizacje. Po Twojej stronie zostaje instalowanie tych aktualizacji. Jak to robić bez wywracania strony, opisaliśmy w tekstach jak bezpiecznie zaktualizować WordPressa i 12 kroków hardeningu. Jeżeli sprzedajesz w sklepie elektronikę spoza UE, sprawdź, czy dostawca dostarczy dokumentację CRA - od grudnia 2027 to będzie warunek legalnej sprzedaży, podobnie jak dziś zmiany celne zmieniły import.

Zobacz również