Od 11 września 2026 producenci sprzętu i oprogramowania muszą zgłaszać wykorzystywane luki w 24 h. Kogo obejmuje CRA, co z open source, SaaS i sklepami.
11 września 2026 zaczyna obowiązywać pierwsza część Cyber Resilience Act (rozporządzenie UE 2024/2847): obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Producent produktu z elementami cyfrowymi - sprzętu lub oprogramowania - musi w ciągu 24 godzin od wykrycia wysłać wczesne ostrzeżenie, w 72 godziny pełne zgłoszenie, a w 14 dni raport końcowy, przez platformę prowadzoną przez ENISA i krajowe CSIRT-y. Pełny zestaw wymagań, w tym oznakowanie CE dla bezpieczeństwa cyfrowego, wejdzie 11 grudnia 2027. Wyjaśniamy, kogo to naprawdę dotyczy, bo zakres jest szerszy, niż wielu firmom się wydaje.
Wszystko, co łączy się z siecią albo innym urządzeniem i jest wprowadzane na rynek UE w ramach działalności gospodarczej: routery, kamery, inteligentne gniazdka, drukarki, sterowniki przemysłowe, ale też oprogramowanie sprzedawane jako produkt - systemy operacyjne, aplikacje desktopowe i mobilne, wtyczki, biblioteki, firmware. CRA nie pyta, czy jesteś „firmą technologiczną"; pyta, czy sprzedajesz coś, co ma kod.
Od grudnia 2027 dojdą: bezpieczeństwo w fazie projektowania, obsługa podatności przez cały okres wsparcia (co najmniej 5 lat), bezpłatne aktualizacje bezpieczeństwa, dokumentacja techniczna, deklaracja zgodności i oznakowanie CE. Kary sięgają 15 mln euro albo 2,5% rocznego obrotu.
CRA Cię nie obejmuje, ale obejmuje producentów Twoich narzędzi - i to dobra wiadomość: wtyczki, motywy i systemy sklepowe sprzedawane komercyjnie będą musiały mieć proces obsługi luk i aktualizacje. Po Twojej stronie zostaje instalowanie tych aktualizacji. Jak to robić bez wywracania strony, opisaliśmy w tekstach jak bezpiecznie zaktualizować WordPressa i 12 kroków hardeningu. Jeżeli sprzedajesz w sklepie elektronikę spoza UE, sprawdź, czy dostawca dostarczy dokumentację CRA - od grudnia 2027 to będzie warunek legalnej sprzedaży, podobnie jak dziś zmiany celne zmieniły import.