CRA od 11 września 2026: nowe obowiązki zgłaszania podatności przez producentów oprogramowania
Od 11 września 2026 roku producenci oprogramowania w UE będą musieli zgłaszać aktywnie wykorzystywane podatności i poważne incydenty. Cyber Resilience Act (CRA) nakłada też obowiązek pięcioletniego wsparcia i automatycznych aktualizacji. Sprawdź, co to oznacza dla firm i użytkowników.
Od 11 września 2026 roku producenci oprogramowania i urządzeń z elementami cyfrowymi będą musieli zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty bezpieczeństwa. To jeden z kluczowych terminów wynikających z Cyber Resilience Act (CRA) – unijnego rozporządzenia, które ma podnieść poziom cyberbezpieczeństwa produktów cyfrowych na rynku UE. Zmiany dotyczą zarówno dużych producentów, jak i małych studiów deweloperskich, a ich celem jest lepsza ochrona użytkowników przed zagrożeniami.
Co się zmienia od 11 września 2026?
Zgodnie z informacjami opublikowanymi przez CERT Polska, od 11 września 2026 roku zacznie obowiązywać art. 14 CRA, który określa obowiązki producentów w zakresie zgłaszania podatności i incydentów. Oznacza to, że każdy producent, który dowie się o aktywnie wykorzystywanej podatności w swoim produkcie, musi ją zgłosić za pośrednictwem Single Reporting Platform (SRP) zarządzanej przez ENISA. Zgłoszeniu podlegają również poważne incydenty wpływające na bezpieczeństwo produktu – w szczególności na dostępność, autentyczność, integralność lub poufność danych.
Warto podkreślić, że źródłem informacji o podatności mogą być zarówno własne obserwacje producenta, jak i zgłoszenia użytkowników, klientów czy niezależnych badaczy. Mechanizm ten ma zapewnić transparentną obsługę zagrożeń i trafianie informacji do właściwych podmiotów.
Kogo dotyczy CRA?
Cyber Resilience Act ma zastosowanie do produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej. Zgodnie z definicją, produkt z elementami cyfrowymi to oprogramowanie komputerowe lub sprzęt komputerowy oraz powiązane z nimi rozwiązania w zakresie zdalnego przetwarzania danych. Rozporządzenie nie obejmuje jednak wyrobów medycznych, pojazdów, lotnictwa, systemów wojskowych ani oprogramowania świadczonego wyłącznie jako usługa (SaaS). Co istotne, z obowiązków zwolnione jest również oprogramowanie open source rozwijane niekomercyjnie.
Dla polskich producentów kluczowe jest to, że zgłoszenia będą obsługiwane przez CSIRT NASK, jeśli producent wybierze Polskę jako państwo, z którym jest najbardziej związany (ma siedzibę, przedstawiciela lub najwięcej użytkowników).
Obowiązki producentów – zarządzanie podatnościami
Obowiązki producentów zostały określone w rozdziale II CRA, w szczególności w art. 13 oraz w załączniku I. Obejmują one m.in. ocenę ryzyka w kontekście cyberbezpieczeństwa, dostosowanie procesu projektowania i rozwoju produktu do wyników tej oceny, prowadzenie dokumentacji technicznej oraz wdrożenie procesu postępowania w przypadku wykrycia podatności.
Jak wskazuje CERT Polska, zarządzanie podatnościami to jeden z głównych nowych obowiązków. Producent ma obowiązek reagować na informacje o podatnościach, weryfikować je i usuwać w możliwie najkrótszym czasie. Co więcej, nie powinien udostępniać nowych wersji produktu, jeżeli posiada wiedzę o istniejących podatnościach, które nie zostały jeszcze usunięte.
Rozporządzenie dopuszcza udostępnianie nieukończonego oprogramowania (np. wersji testowych) wyłącznie na ograniczony okres i do celów testowych, pod warunkiem wyraźnego oznaczenia, że nie spełnia ono wymagań CRA i nie jest przeznaczone do użytku produkcyjnego.
Automatyczne aktualizacje i pięcioletnie wsparcie
Jednym z kluczowych elementów rozporządzenia są wymagania dotyczące poprawek bezpieczeństwa. Producent ma domyślnie zapewnić możliwość eliminowania podatności poprzez automatyczne aktualizacje. Użytkownik zachowuje jednak możliwość rezygnacji z automatycznych aktualizacji oraz otrzymuje jasne informacje o dostępnych poprawkach i możliwości ich czasowego odroczenia.
Minimalny okres wsparcia produktu wynosi co najmniej pięć lat, chyba że przewidywany okres użytkowania produktu jest krótszy. Dla użytkowników oznacza to gwarancję, że przez znaczną część cyklu życia produktu będą dostępne poprawki bezpieczeństwa i wsparcie producenta.
Co to oznacza dla firm i użytkowników?
Dla firm produkujących oprogramowanie CRA oznacza konieczność wdrożenia systematycznych procesów zarządzania podatnościami, dokumentacji technicznej oraz gotowości do zgłaszania incydentów. Dla użytkowników – zarówno indywidualnych, jak i organizacji – to przede wszystkim wyższy poziom bezpieczeństwa i większa transparentność ze strony producentów.
Warto pamiętać, że CRA będzie wdrażany etapowo. Od 11 czerwca 2026 roku stosowany jest rozdział IV dotyczący podmiotów oceniających zgodność. Od 11 września 2026 roku zaczyna obowiązywać art. 14 o zgłaszaniu podatności i incydentów. Pozostałe przepisy zaczną być stosowane od 11 grudnia 2027 roku.
Zachęcamy do zapoznania się z poradnikiem CERT Polska dotyczącym dobrych praktyk zarządzania bezpieczeństwem oprogramowania w kontekście CRA. To praktyczne źródło wiedzy dla producentów, którzy chcą przygotować się na nowe wymagania.


