Przewodnik dotyczący zgodności z cyberbezpieczeństwem
Przewodnik po ustawie o odporności cybernetycznej: zgodność dla produktów połączonych
Akt o odporności cybernetycznej to pierwsze unijne horyzontalne prawo dotyczące cyberbezpieczeństwa dotyczące produktów, które ma zastosowanie daleko poza tradycyjnym IT. Jeśli Twój produkt w jakikolwiek sposób łączy się z siecią, prawdopodobnie wchodzi w zakres. Oto, co producenci powinni wiedzieć.
Czym jest ustawa o odporności cybernetycznej?
The Ustawa o odporności cybernetycznej (rozporządzenie (UE) 2024/2847), czyli CRA, to pierwsze międzysektorowe prawo UE określające obowiązkowe wymogi w zakresie cyberbezpieczeństwa produkty z elementami cyfrowymi (PDE) — kategoria zdefiniowana szeroko jako każdy produkt sprzętowy lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią.
W praktyce obejmuje to podłączoną elektronikę użytkową, urządzenia IoT, sprzęt sieciowy, przemysłowe komponenty sterujące, samodzielne aplikacje, oprogramowanie sprzętowe i systemy operacyjne — zasadniczo każdy produkt, który łączy się, można zdalnie konfigurować lub wymienia dane.
Kluczowe daty
| Data | Kamień milowy |
| 10 grudnia 2024 r | CRA weszła w życie |
| 11 września 2026 r | Obowiązują obowiązki w zakresie zgłaszania luk w zabezpieczeniach i incydentów |
| 11 grudnia 2027 r | Pełne zastosowanie – wymagania zasadnicze, ocena zgodności, obowiązki w zakresie oznakowania CE |
Co jest wykluczone?
- Produkty objęte już przepisami sektorowymi posiadającymi równoważne wymagania w zakresie cyberbezpieczeństwa – np. wyroby medyczne objęte MDR/IVDR, pojazdy silnikowe, sprzęt lotnictwa cywilnego, sprzęt pokładowy i morski
- Oprogramowanie jako usługa (SaaS), chyba że spełnia definicję rozwiązania do zdalnego przetwarzania danych, które jest niezbędne do funkcjonowania sprzętu/oprogramowania
- Bezpłatne oprogramowanie o otwartym kodzie źródłowym opracowane lub dostarczone poza tokiem działalności komercyjnej
- Produkty opracowane wyłącznie na potrzeby bezpieczeństwa narodowego lub celów wojskowych
💡 Pokrywanie się z przepisami dotyczącymi maszyn i przepisami RED Połączone maszyny mogą wymagać spełnienia zarówno wymagań agencji ratingowych, jak i zasadniczych wymagań dotyczących cyberbezpieczeństwa w nowym przypadku
Rozporządzenie w sprawie maszyn (UE) 2023/1230. Aby uniknąć podwójnych przepisów, sprzęt radiowy objęty wcześniej wymogami cyberbezpieczeństwa zawartymi w rozporządzeniu delegowanym w sprawie dyrektywy 2022/30 będzie na ogół podlegał CRA, gdy zacznie obowiązywać, ale producenci powinni potwierdzić, który system ma zastosowanie do ich konkretnego produktu w okresie przejściowym.
Klasyfikacja produktu
| Kategoria | Przykłady | Ocena zgodności |
| Domyślne (≈90% produktów) | Najbardziej połączone produkty konsumenckie i biznesowe | Samoocena producenta |
| Ważne — klasa I | Menedżerowie haseł, klienci VPN, oprogramowanie do zarządzania siecią, przeglądarki, oprogramowanie zabezpieczające punkty końcowe | Samoocena w oparciu o normy zharmonizowane lub ocena strony trzeciej, jeśli normy nie są stosowane |
| Ważne — klasa II | Zapory sieciowe, systemy wykrywania/zapobiegania włamaniom, mikroprocesory odporne na manipulacje, czytniki kart inteligentnych | Ogólnie wymagana jest ocena strony trzeciej (jednostki notyfikowanej). |
| Krytyczny | Sprzętowe moduły bezpieczeństwa, bramki inteligentnych liczników, inne produkty wskazane przez Komisję | Unijny program certyfikacji cyberbezpieczeństwa lub ocena strony trzeciej |
Podstawowe wymagania zasadnicze
- Bezpieczne z założenia i domyślnie — produkty muszą być dostarczane z bezpieczną konfiguracją domyślną i minimalizować powierzchnię ataku
- Brak znanych luk, które można wykorzystać w momencie wprowadzenia do obrotu
- Lista materiałów oprogramowania (SBOM) — producenci muszą dokumentować komponenty użyte w produkcie, przynajmniej na najwyższym poziomie zależności
- Proces obsługi luk w zabezpieczeniach obejmujący cały okres wsparcia, w tym skoordynowaną politykę ujawniania luk w zabezpieczeniach
- Bezpłatne aktualizacje zabezpieczeń na czas trwania określonego okresu wsparcia, dostarczane automatycznie, jeśli jest to możliwe
- Oznakowanie CE — agencja ratingowa staje się rozporządzeniem w sprawie oznakowania CE; produkty z elementami cyfrowymi muszą być opatrzone znakiem CE i Deklaracją zgodności UE obejmującą zgodność z CRA, a także wszelkimi innymi obowiązującymi dyrektywami (RED, maszynowy, LVD itp.)
Zgłaszanie luk w zabezpieczeniach i incydentów
Od 11 września 2026 r producenci muszą powiadomić ENISA i odpowiedni krajowy zespół CSIRT o:
- Aktywnie wykorzystywane luki — wczesne ostrzeżenie w ciągu 24 godziny uzyskania świadomości, pełne powiadomienie w ciągu 72 godziny oraz raport końcowy w ciągu 14 dni od udostępnienia środka naprawczego
- Poważne zdarzenia wpływające na bezpieczeństwo produktu w porównywalnym terminie
Odzwierciedla to częstotliwość raportowania stosowaną w ramach NIS2 i ma na celu umożliwienie władzom UE wczesnego wglądu w słabe punkty w łańcuchu dostaw.
Obowiązek okresu wsparcia
Producenci muszą określić oczekiwany czas życia produktu i zapewnić bezpłatne aktualizacje zabezpieczeń dla okres wsparcia — ogólnie minimum 5 lat, chyba że realistycznie oczekiwany czas życia produktu jest krótszy. Należy to przekazać użytkownikom w punkcie sprzedaży i uwzględnić w planowaniu inżynieryjnym i łańcuchu dostaw, ponieważ możliwość aktualizacji oprogramowania sprzętowego/oprogramowania musi istnieć przez cały okres wsparcia, a nie tylko początkowy okres gwarancji.
Kary
| Typ naruszenia | Maksymalna kara |
| Podstawowe wymagania dotyczące cyberbezpieczeństwa | 15 000 000 EUR lub 2,5% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa |
| Inne obowiązki agencji ratingowych (sprawozdawczość, dokumentacja) | 10 000 000 EUR lub 2% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa |
| Nieprawidłowe, niekompletne lub wprowadzające w błąd informacje dla władz | 5 000 000 EUR lub 1% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa |
Trwa przygotowanie
- Produkty powiązane z inwentarzem i sprawdź każdy z nich pod kątem klasyfikacji domyślnej/ważnej/krytycznej
- Zbuduj lub pozyskaj proces SBOM dla Twojego łańcucha dostaw oprogramowania
- Stwórz proces ujawniania i raportowania luk w zabezpieczeniach przed terminem wyznaczonym na wrzesień 2026 r
- Określ okresy wsparcia na linię produktów i potwierdź, że Twoja infrastruktura aktualizacji może działać przez ten czas
- Wcześnie skontaktuj się z jednostką notyfikowaną jeśli posiadasz produkty klasy II „ważne” lub „krytyczne”, biorąc pod uwagę oczekiwany popyt przed terminem 2027 r.
Tworzysz połączony produkt?
Prześlij żądanie do ECP, opisując funkcje łączności i przetwarzania danych swojego produktu. Kierujemy je do jednostek notyfikowanych, laboratoriów testujących cyberbezpieczeństwo i konsultantów ds. zgodności z agencjami ratingowymi, którzy mogą potwierdzić Twoją klasyfikację i zakres prac.
Zobacz, jak ECP może Ci pomóc
Często zadawane pytania
Jakie produkty obejmuje ustawa o odporności cybernetycznej?
Dowolny sprzęt lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią – szeroka kategoria obejmująca IoT, sprzęt sieciowy, samodzielne oprogramowanie i oprogramowanie sprzętowe. Produkty już objęte równoważnymi przepisami sektorowymi dotyczącymi cyberbezpieczeństwa (np. wyroby medyczne MDR/IVDR, pojazdy, lotnictwo) są wyłączone.
Kiedy obowiązki wynikające z ustawy o odporności cybernetycznej zaczynają obowiązywać?
Weszło w życie 10 grudnia 2024 r. Obowiązki sprawozdawcze obowiązują od 11 września 2026 r. Pełne wymagania zasadnicze i ocena zgodności obowiązują od 11 grudnia 2027 r.
Jak produkty są klasyfikowane w ramach CRA?
Produkty domyślne (~90%) korzystają z samooceny. „Ważne” produkty klasy I (np. menedżery haseł, sieci VPN) często mogą samodzielnie oceniać pod kątem zharmonizowanych standardów; Klasa II (np. zapory ogniowe, IDS) zazwyczaj wymaga oceny strony trzeciej. Produkty „krytyczne” wymagają certyfikacji w ramach programu UE lub oceny strony trzeciej.
Jaki jest harmonogram zgłaszania luk w zabezpieczeniach w ramach agencji ratingowej?
24-godzinne wczesne ostrzeganie o aktywnie wykorzystywanych lukach, pełne powiadomienie w ciągu 72 godzin i raport końcowy w ciągu 14 dni od udostępnienia poprawki. Poważne zdarzenia mają podobny harmonogram.
Jakie kary grożą za nieprzestrzeganie przepisów przez agencje ratingowe?
Do 15 milionów euro lub 2,5% światowego obrotu za naruszenia zasadniczych wymagań, 10 milionów euro/2% w przypadku innych obowiązków i 5 milionów euro/1% za wprowadzające w błąd informacje dla organów.
Znajdź odpowiedniego dostawcę
Autoryzowany przedstawiciel UE
Obowiązkowe dla producentów spoza UE wprowadzających produkty zawierające elementy cyfrowe na rynek UE.
Znajdź przedstawiciela UE →
Nie masz pewności, czego potrzebujesz?Zobacz, jak ECP może Ci pomóc, a my dobierzemy Ci odpowiedniego eksperta.