CRA wchodzi w życie: nowe obowiązki producentów oprogramowania już od września 2026
Cyber Resilience Act nakłada na producentów oprogramowania obowiązek zgłaszania podatności i poważnych incydentów. Wyjaśniamy, co zmieni się dla firm i użytkowników od września 2026.
Od 11 września 2026 roku wchodzi w życie kluczowy przepis unijnego rozporządzenia o cyberodporności – Cyber Resilience Act (CRA). Artykuł 14 nakłada na producentów oprogramowania i sprzętu z elementami cyfrowymi obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa. To pierwszy etap wdrażania regulacji, która ma podnieść poziom bezpieczeństwa produktów dostępnych na rynku Unii Europejskiej.
Czym jest Cyber Resilience Act?
Cyber Resilience Act (rozporządzenie UE 2024/2847) to akt prawny wprowadzający jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jak wyjaśnia CERT Polska w swoim poradniku, celem regulacji jest „zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty”. W praktyce oznacza to lepszą ochronę zarówno dla użytkowników indywidualnych, jak i organizacji.
Rozporządzenie obejmuje szeroką gamę produktów – od oprogramowania komputerowego po urządzenia IoT. Z definicji „produkt z elementami cyfrowymi” to zarówno oprogramowanie, jak i sprzęt wraz z powiązanymi rozwiązaniami zdalnego przetwarzania danych. Wyłączone są jednak niektóre sektory, takie jak wyroby medyczne, pojazdy, lotnictwo czy systemy wojskowe. Co istotne, CRA nie obejmuje również oprogramowania świadczonego wyłącznie jako usługa (SaaS) oraz niekomercyjnego oprogramowania open source.
Terminarz wdrażania – co i kiedy?
CRA wchodzi w życie etapami. Od 11 czerwca 2026 roku stosowany jest rozdział IV dotyczący podmiotów oceniających zgodność. Od 11 września 2026 roku zacznie obowiązywać art. 14, który nakłada na producentów obowiązek zgłaszania podatności i poważnych incydentów. Pozostałe przepisy, w tym obowiązki dotyczące zarządzania podatnościami i projektowania bezpiecznych produktów, zaczną być stosowane od 11 grudnia 2027 roku.
Zgłaszanie będzie odbywać się za pośrednictwem Single Reporting Platform (SRP) zarządzanej przez ENISA – Agencję Unii Europejskiej ds. Cyberbezpieczeństwa. Jak zaznacza CERT Polska, „SRP ma być centralnym punktem zgłaszania incydentów i podatności w całej UE”. Polscy producenci będą korzystać z niej bezpośrednio, a zgłoszenia będą obsługiwane przez CSIRT NASK, jeśli wybiorą Polskę jako państwo, z którym są najbardziej związani.
Obowiązkowe zgłaszanie podatności i incydentów
Od 11 września 2026 roku producenci będą zobowiązani do zgłaszania wszystkich podatności, co do których istnieją wiarygodne przesłanki, że są aktywnie wykorzystywane. Obowiązkowi podlegają również poważne incydenty wpływające na bezpieczeństwo produktu, w szczególności na dostępność, autentyczność, integralność lub poufność danych wrażliwych, a także na umieszczenie złośliwego kodu.
Źródłem informacji o podatności mogą być zarówno własne obserwacje producenta, jak i zgłoszenia użytkowników, klientów czy niezależnych badaczy. CERT Polska, pełniąc funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności, podkreśla, że ten mechanizm ma zapewnić, iż „informacje o zagrożeniach są obsługiwane w sposób transparentny i trafiają do właściwych podmiotów w celu ochrony użytkowników”.
Co zmieni się dla użytkowników?
Dla użytkowników CRA oznacza przede wszystkim większe bezpieczeństwo i przewidywalność. Producent będzie zobowiązany do zapewnienia możliwości eliminowania podatności poprzez automatyczne aktualizacje. Użytkownik zachowa jednak prawo do rezygnacji z automatycznych aktualizacji oraz do otrzymywania jasnych informacji o dostępnych poprawkach. Minimalny okres wsparcia produktu wyniesie co najmniej pięć lat, chyba że przewidywany okres użytkowania jest krótszy. To gwarancja, że przez znaczną część cyklu życia produktu będą dostępne poprawki bezpieczeństwa.
Warto podkreślić, że CRA nie nakłada obowiązków bezpośrednio na użytkowników, ale pośrednio wpływa na ich bezpieczeństwo. Producenci będą musieli poważniej traktować kwestie cyberbezpieczeństwa na etapie projektowania i przez cały okres użytkowania produktu.
Co robić, aby przygotować się na zmiany?
Dla firm i organizacji korzystających z oprogramowania kluczowe jest monitorowanie, czy ich dostawcy są przygotowani na wdrożenie CRA. Warto sprawdzać, czy producent deklaruje zgodność z nowymi przepisami i czy udostępnia informacje o procesie zarządzania podatnościami. Dla samych producentów CERT Polska przygotował poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania.
Do momentu publicznego udostępnienia platformy SRP nie ma możliwości rejestracji producentów ani produktów na potrzeby zgłaszania podatności i incydentów zgodnie z CRA. Należy śledzić komunikaty ENISA i CERT Polska, aby być na bieżąco z terminami i procedurami.
Cyber Resilience Act to krok w stronę większej odpowiedzialności producentów za bezpieczeństwo. Dla użytkowników oznacza realną poprawę, choć pełne efekty będą widoczne dopiero po 2027 roku, gdy zaczną obowiązywać wszystkie przepisy.


