Czy Twoje produkty znikną z rynku? Reżim Cyber Resilience Act w praktyce
Wprowadzenie Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, znanego jako Cyber Resilience Act (CRA), stanowi fundamentalną zmianę w podejściu do bezpieczeństwa produktów z elementami cyfrowymi. Dotychczas cyberbezpieczeństwo było traktowane jako "opcja" lub dobra praktyka. Od 2027 roku stanie się bezwzględnym warunkiem dopuszczenia do obrotu.
Dla wielu przedsiębiorców, którzy obecnie koncentrują się na wdrożeniu dyrektywy NIS2, CRA może być zaskoczeniem. Podczas gdy NIS2 skupia się na bezpieczeństwie organizacji i procesów, CRA uderza bezpośrednio w produkt. Jeśli Twoje urządzenie lub oprogramowanie nie spełni wymogów cyberodporności, nie otrzyma znaku CE, co w praktyce oznacza natychmiastowe wykluczenie z rynku europejskiego.
Zakres przedmiotowy: Kogo dotyczy CRA?
CRA nie dotyczy tylko "internetu rzeczy" (IoT). Zakres jest znacznie szerszy i obejmuje niemal każdy produkt, który ma możliwość komunikacji cyfrowej.
Oprogramowanie: Od systemów operacyjnych po proste aplikacje mobilne i systemy wbudowane (firmware).
Sprzęt (Hardware): Laptopy, smartfony, ale również inteligentne sterowniki przemysłowe, systemy alarmowe czy urządzenia medyczne.
Infrastruktura krytyczna: Rozwiązania klasy EDR, XDR oraz automatyka przemysłowa.
Ważne: CRA wprowadza podział na produkty zwykłe, produkty "ważne" (Klasa I i II) oraz produkty "krytyczne". Im wyższa klasa ryzyka, tym bardziej rygorystyczny proces oceny zgodności, wymagający udziału strony trzeciej (jednostki notyfikowanej).
Podział obowiązków w łańcuchu dostaw (Tabela porównawcza)
W przeciwieństwie do wcześniejszych regulacji, CRA precyzyjnie rozdziela odpowiedzialność na wszystkich uczestników rynku.
Rola w łańcuchu Kluczowe obowiązki wg CRA Producent Projektowanie zgodnie z "security by design", zapewnienie wsparcia (aktualizacji) przez min. 5 lat, sporządzenie dokumentacji technicznej i deklaracji zgodności UE. Upoważniony przedstawiciel Przechowywanie dokumentacji technicznej dla organów nadzoru, współpraca przy usuwaniu incydentów. Importer Weryfikacja, czy producent przeprowadził ocenę zgodności; sprawdzenie, czy produkt posiada oznakowanie CE i instrukcje w języku polskim. Dystrybutor Działanie z należytą starannością; weryfikacja oznakowania CE; powstrzymanie się od sprzedaży, jeśli produkt budzi wątpliwości co do bezpieczeństwa. Harmonogram wdrażania: Kluczowe daty 2026-2027
Przedsiębiorcy często bagatelizują odległe terminy, jednak proces certyfikacji i zmiany w cyklu produkcyjnym trwają miesiącami.
11 czerwca 2026 r.: Start mechanizmów akredytacji i notyfikacji. Polskie Centrum Akredytacji (PCA) uruchamia procedury dla jednostek, które będą wydawać certyfikaty.
11 września 2026 r.: Obowiązek aktywnego raportowania podatności. Producenci muszą posiadać już działające kanały komunikacji do zgłaszania luk bezpieczeństwa (zgodnie z art. 14 CRA).
11 grudnia 2027 r.: Godzina "Zero". Pełne stosowanie przepisów. Bez dowodu zgodności z CRA wystawienie deklaracji CE staje się niemożliwe.
Sankcje: Ile kosztuje brak cyberodporności?
CRA przewiduje kary administracyjne, które mają być skuteczne i odstraszające. Ich wysokość zależy od charakteru naruszenia:
- do 15 000 000 EUR lub 2,5% całkowitego rocznego światowego obrotu – za nieprzestrzeganie zasadniczych wymogów cyberbezpieczeństwa.
- do 10 000 000 EUR lub 2% obrotu – za niedopełnienie obowiązków sprawozdawczych i informacyjnych.
- do 5 000 000 EUR lub 1% obrotu – za podanie organom nadzoru błędnych lub niepełnych informacji.
Zastanawiasz się, czy Twój produkt wymaga certyfikacji zewnętrznej? Skonsultuj się z naszym zespołem IT Compliance.
Lista Kontrolna (Checklista) – Jak przygotować się do CRA?
Skorzystaj z poniższej listy, aby ocenić gotowość Twojej organizacji na nowe przepisy:
[ ] Inwentaryzacja produktów: Czy sporządziłeś listę wszystkich oferowanych produktów z "elementami cyfrowymi"?
[ ] Klasyfikacja ryzyka: Czy wiesz, czy Twoje produkty należą do kategorii "ważnych" (np. systemy uwierzytelniania, przeglądarki) czy "zwykłych"?
[ ] Analiza luki (Gap Analysis): Czy obecny proces projektowania uwzględnia automatyczne aktualizacje i szyfrowanie danych?
[ ] Zarządzanie podatnościami: Czy masz opracowaną procedurę przyjmowania zgłoszeń o lukach od użytkowników zewnętrznych?
[ ] Weryfikacja dostawców: Czy Twoi poddostawcy komponentów (np. bibliotek open source) gwarantują bezpieczeństwo swoich rozwiązań?
[ ] Przegląd umów: Czy Twoje umowy z dystrybutorami uwzględniają podział odpowiedzialności za wycofanie wadliwego produktu z rynku?
Podsumowanie
Cyber Resilience Act to nie tylko kolejny biurokratyczny wymóg, to nowa definicja jakości w świecie cyfrowym. Przedsiębiorstwa, które jako pierwsze uzyskają certyfikację, zyskają potężny argument sprzedażowy – zwłaszcza w sektorze zamówień publicznych, gdzie zgodność z CRA będzie wkrótce obligatoryjnym kryterium oceny ofert.
Potrzebujesz audytu zgodności Twoich produktów z CRA? Skontaktuj się z ekspertami IPSO LEGAL. Pomożemy Ci przejść przez proces certyfikacji i zabezpieczymy Twoją obecność na rynku UE.