ECP — European Compliance Platform European Compliance Platform
Przewodnik dotyczący zgodności z cyberbezpieczeństwem

Przewodnik po ustawie o odporności cybernetycznej: zgodność dla produktów połączonych

Akt o odporności cybernetycznej to pierwsze unijne horyzontalne prawo dotyczące cyberbezpieczeństwa dotyczące produktów, które ma zastosowanie daleko poza tradycyjnym IT. Jeśli Twój produkt w jakikolwiek sposób łączy się z siecią, prawdopodobnie wchodzi w zakres. Oto, co producenci powinni wiedzieć.

Czym jest ustawa o odporności cybernetycznej?

The Ustawa o odporności cybernetycznej (rozporządzenie (UE) 2024/2847), czyli CRA, to pierwsze międzysektorowe prawo UE określające obowiązkowe wymogi w zakresie cyberbezpieczeństwa produkty z elementami cyfrowymi (PDE) — kategoria zdefiniowana szeroko jako każdy produkt sprzętowy lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią.

W praktyce obejmuje to podłączoną elektronikę użytkową, urządzenia IoT, sprzęt sieciowy, przemysłowe komponenty sterujące, samodzielne aplikacje, oprogramowanie sprzętowe i systemy operacyjne — zasadniczo każdy produkt, który łączy się, można zdalnie konfigurować lub wymienia dane.

Kluczowe daty

DataKamień milowy
10 grudnia 2024 rCRA weszła w życie
11 września 2026 rObowiązują obowiązki w zakresie zgłaszania luk w zabezpieczeniach i incydentów
11 grudnia 2027 rPełne zastosowanie – wymagania zasadnicze, ocena zgodności, obowiązki w zakresie oznakowania CE

Co jest wykluczone?

  • Produkty objęte już przepisami sektorowymi posiadającymi równoważne wymagania w zakresie cyberbezpieczeństwa – np. wyroby medyczne objęte MDR/IVDR, pojazdy silnikowe, sprzęt lotnictwa cywilnego, sprzęt pokładowy i morski
  • Oprogramowanie jako usługa (SaaS), chyba że spełnia definicję rozwiązania do zdalnego przetwarzania danych, które jest niezbędne do funkcjonowania sprzętu/oprogramowania
  • Bezpłatne oprogramowanie o otwartym kodzie źródłowym opracowane lub dostarczone poza tokiem działalności komercyjnej
  • Produkty opracowane wyłącznie na potrzeby bezpieczeństwa narodowego lub celów wojskowych
💡 Pokrywanie się z przepisami dotyczącymi maszyn i przepisami RED Połączone maszyny mogą wymagać spełnienia zarówno wymagań agencji ratingowych, jak i zasadniczych wymagań dotyczących cyberbezpieczeństwa w nowym przypadkuRozporządzenie w sprawie maszyn (UE) 2023/1230. Aby uniknąć podwójnych przepisów, sprzęt radiowy objęty wcześniej wymogami cyberbezpieczeństwa zawartymi w rozporządzeniu delegowanym w sprawie dyrektywy 2022/30 będzie na ogół podlegał CRA, gdy zacznie obowiązywać, ale producenci powinni potwierdzić, który system ma zastosowanie do ich konkretnego produktu w okresie przejściowym.

Klasyfikacja produktu

KategoriaPrzykładyOcena zgodności
Domyślne (≈90% produktów)Najbardziej połączone produkty konsumenckie i biznesoweSamoocena producenta
Ważne — klasa IMenedżerowie haseł, klienci VPN, oprogramowanie do zarządzania siecią, przeglądarki, oprogramowanie zabezpieczające punkty końcoweSamoocena w oparciu o normy zharmonizowane lub ocena strony trzeciej, jeśli normy nie są stosowane
Ważne — klasa IIZapory sieciowe, systemy wykrywania/zapobiegania włamaniom, mikroprocesory odporne na manipulacje, czytniki kart inteligentnychOgólnie wymagana jest ocena strony trzeciej (jednostki notyfikowanej).
KrytycznySprzętowe moduły bezpieczeństwa, bramki inteligentnych liczników, inne produkty wskazane przez KomisjęUnijny program certyfikacji cyberbezpieczeństwa lub ocena strony trzeciej

Podstawowe wymagania zasadnicze

  • Bezpieczne z założenia i domyślnie — produkty muszą być dostarczane z bezpieczną konfiguracją domyślną i minimalizować powierzchnię ataku
  • Brak znanych luk, które można wykorzystać w momencie wprowadzenia do obrotu
  • Lista materiałów oprogramowania (SBOM) — producenci muszą dokumentować komponenty użyte w produkcie, przynajmniej na najwyższym poziomie zależności
  • Proces obsługi luk w zabezpieczeniach obejmujący cały okres wsparcia, w tym skoordynowaną politykę ujawniania luk w zabezpieczeniach
  • Bezpłatne aktualizacje zabezpieczeń na czas trwania określonego okresu wsparcia, dostarczane automatycznie, jeśli jest to możliwe
  • Oznakowanie CE — agencja ratingowa staje się rozporządzeniem w sprawie oznakowania CE; produkty z elementami cyfrowymi muszą być opatrzone znakiem CE i Deklaracją zgodności UE obejmującą zgodność z CRA, a także wszelkimi innymi obowiązującymi dyrektywami (RED, maszynowy, LVD itp.)

Zgłaszanie luk w zabezpieczeniach i incydentów

Od 11 września 2026 r producenci muszą powiadomić ENISA i odpowiedni krajowy zespół CSIRT o:

  • Aktywnie wykorzystywane luki — wczesne ostrzeżenie w ciągu 24 godziny uzyskania świadomości, pełne powiadomienie w ciągu 72 godziny oraz raport końcowy w ciągu 14 dni od udostępnienia środka naprawczego
  • Poważne zdarzenia wpływające na bezpieczeństwo produktu w porównywalnym terminie

Odzwierciedla to częstotliwość raportowania stosowaną w ramach NIS2 i ma na celu umożliwienie władzom UE wczesnego wglądu w słabe punkty w łańcuchu dostaw.

Obowiązek okresu wsparcia

Producenci muszą określić oczekiwany czas życia produktu i zapewnić bezpłatne aktualizacje zabezpieczeń dla okres wsparcia — ogólnie minimum 5 lat, chyba że realistycznie oczekiwany czas życia produktu jest krótszy. Należy to przekazać użytkownikom w punkcie sprzedaży i uwzględnić w planowaniu inżynieryjnym i łańcuchu dostaw, ponieważ możliwość aktualizacji oprogramowania sprzętowego/oprogramowania musi istnieć przez cały okres wsparcia, a nie tylko początkowy okres gwarancji.

Kary

Typ naruszeniaMaksymalna kara
Podstawowe wymagania dotyczące cyberbezpieczeństwa15 000 000 EUR lub 2,5% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa
Inne obowiązki agencji ratingowych (sprawozdawczość, dokumentacja)10 000 000 EUR lub 2% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa
Nieprawidłowe, niekompletne lub wprowadzające w błąd informacje dla władz5 000 000 EUR lub 1% światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa

Trwa przygotowanie

  1. Produkty powiązane z inwentarzem i sprawdź każdy z nich pod kątem klasyfikacji domyślnej/ważnej/krytycznej
  2. Zbuduj lub pozyskaj proces SBOM dla Twojego łańcucha dostaw oprogramowania
  3. Stwórz proces ujawniania i raportowania luk w zabezpieczeniach przed terminem wyznaczonym na wrzesień 2026 r
  4. Określ okresy wsparcia na linię produktów i potwierdź, że Twoja infrastruktura aktualizacji może działać przez ten czas
  5. Wcześnie skontaktuj się z jednostką notyfikowaną jeśli posiadasz produkty klasy II „ważne” lub „krytyczne”, biorąc pod uwagę oczekiwany popyt przed terminem 2027 r.

Tworzysz połączony produkt?

Prześlij żądanie do ECP, opisując funkcje łączności i przetwarzania danych swojego produktu. Kierujemy je do jednostek notyfikowanych, laboratoriów testujących cyberbezpieczeństwo i konsultantów ds. zgodności z agencjami ratingowymi, którzy mogą potwierdzić Twoją klasyfikację i zakres prac.

Zobacz, jak ECP może Ci pomóc

Często zadawane pytania

Jakie produkty obejmuje ustawa o odporności cybernetycznej?
Dowolny sprzęt lub oprogramowanie, którego zamierzone lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie danych z urządzeniem lub siecią – szeroka kategoria obejmująca IoT, sprzęt sieciowy, samodzielne oprogramowanie i oprogramowanie sprzętowe. Produkty już objęte równoważnymi przepisami sektorowymi dotyczącymi cyberbezpieczeństwa (np. wyroby medyczne MDR/IVDR, pojazdy, lotnictwo) są wyłączone.
Kiedy obowiązki wynikające z ustawy o odporności cybernetycznej zaczynają obowiązywać?
Weszło w życie 10 grudnia 2024 r. Obowiązki sprawozdawcze obowiązują od 11 września 2026 r. Pełne wymagania zasadnicze i ocena zgodności obowiązują od 11 grudnia 2027 r.
Jak produkty są klasyfikowane w ramach CRA?
Produkty domyślne (~90%) korzystają z samooceny. „Ważne” produkty klasy I (np. menedżery haseł, sieci VPN) często mogą samodzielnie oceniać pod kątem zharmonizowanych standardów; Klasa II (np. zapory ogniowe, IDS) zazwyczaj wymaga oceny strony trzeciej. Produkty „krytyczne” wymagają certyfikacji w ramach programu UE lub oceny strony trzeciej.
Jaki jest harmonogram zgłaszania luk w zabezpieczeniach w ramach agencji ratingowej?
24-godzinne wczesne ostrzeganie o aktywnie wykorzystywanych lukach, pełne powiadomienie w ciągu 72 godzin i raport końcowy w ciągu 14 dni od udostępnienia poprawki. Poważne zdarzenia mają podobny harmonogram.
Jakie kary grożą za nieprzestrzeganie przepisów przez agencje ratingowe?
Do 15 milionów euro lub 2,5% światowego obrotu za naruszenia zasadniczych wymagań, 10 milionów euro/2% w przypadku innych obowiązków i 5 milionów euro/1% za wprowadzające w błąd informacje dla organów.

Znajdź odpowiedniego dostawcę

Jednostka notyfikowana

Wymagane w przypadku „ważnych” i „krytycznych” produktów klasy II z elementami cyfrowymi.

Znajdź jednostkę notyfikowaną →

Laboratorium badawcze

Testy cyberbezpieczeństwa, EMC i RED dla podłączonych produktów.

Znajdź laboratorium testowe →

Autoryzowany przedstawiciel UE

Obowiązkowe dla producentów spoza UE wprowadzających produkty zawierające elementy cyfrowe na rynek UE.

Znajdź przedstawiciela UE →

Nie masz pewności, czego potrzebujesz?Zobacz, jak ECP może Ci pomóc, a my dobierzemy Ci odpowiedniego eksperta.