Cyber Resilience Act: nowe obowiązki producentów oprogramowania od września 2026
Od 11 września 2026 roku producenci oprogramowania w UE będą musieli zgłaszać aktywnie wykorzystywane podatności i poważne incydenty. CERT Polska wyjaśnia, jakie zmiany czekają firmy i jak wpłyną one na bezpieczeństwo użytkowników.
11 września 2026 roku wejdzie w życie kluczowy przepis unijnego rozporządzenia Cyber Resilience Act (CRA), nakładający na producentów oprogramowania obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa. Nowe regulacje mają realnie wpłynąć na poziom ochrony użytkowników w całej Unii Europejskiej, w tym w Polsce. Dla firm produkujących oprogramowanie oznacza to konieczność wdrożenia systematycznych procesów zarządzania podatnościami i gotowości do raportowania.
Czym jest Cyber Resilience Act i kogo dotyczy?
CRA, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite wymagania dotyczące cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Jak tłumaczy CERT Polska w swoim poradniku, celem regulacji jest zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty.
Rozporządzenie ma zastosowanie do oprogramowania i sprzętu komputerowego oraz powiązanych rozwiązań w zakresie zdalnego przetwarzania danych. Wyłączone są m.in. wyroby medyczne, pojazdy, systemy wojskowe oraz oprogramowanie świadczone wyłącznie jako usługa (SaaS) czy niekomercyjne oprogramowanie open source. Producenci, których produkty mieszczą się w zakresie CRA, muszą przygotować się na nowe obowiązki.
Obowiązkowe zgłaszanie podatności i incydentów
Od 11 września 2026 roku zacznie obowiązywać art. 14 CRA, który precyzuje, że producenci muszą zgłaszać wszystkie podatności, co do których istnieją wiarygodne przesłanki, że są aktywnie wykorzystywane. Obowiązkowi zgłaszania podlegają również poważne incydenty mające wpływ na bezpieczeństwo produktu – w szczególności na dostępność, autentyczność, integralność lub poufność wrażliwych danych, a także umieszczenie złośliwego kodu.
Zgłoszenia będą przyjmowane za pośrednictwem pojedynczej platformy sprawozdawczej (Single Reporting Platform, SRP) zarządzanej przez ENISA. Jak zaznacza CERT Polska, polscy producenci będą korzystać z niej bezpośrednio, a zgłoszenia będą obsługiwane przez CSIRT NASK, jeśli wybiorą Polskę jako państwo, z którym są najbardziej związani. Do momentu publicznego udostępnienia platformy nie ma jeszcze możliwości rejestracji.
Obowiązki producentów w zakresie zarządzania podatnościami
Nowe regulacje nie ograniczają się tylko do zgłaszania. Producent ma obowiązek systematycznego monitorowania i badania występowania podatności w produkcie przez cały okres jego użytkowania. Jak podkreśla CERT Polska, powinien reagować na informacje o podatnościach, weryfikować je i usuwać w możliwie najkrótszym czasie. Co istotne, nie powinien udostępniać nowych wersji produktu, jeżeli posiada wiedzę o istniejących podatnościach, które nie zostały jeszcze usunięte.
Rozporządzenie wymaga również, aby producent domyślnie zapewniał możliwość eliminowania podatności poprzez automatyczne aktualizacje. Użytkownik ma jednak zachować możliwość rezygnacji z automatycznych aktualizacji oraz otrzymywać jasne informacje o dostępnych poprawkach. Minimalny okres wsparcia produktu wynosi co najmniej pięć lat, chyba że przewidywany okres użytkowania jest krótszy.
Co to oznacza dla użytkowników i firm?
Dla użytkowników indywidualnych i organizacji CRA oznacza przede wszystkim większą przejrzystość i bezpieczeństwo. Producenci będą zobowiązani do szybszego reagowania na zagrożenia, a informacje o podatnościach będą trafiać do właściwych podmiotów. Dla firm produkujących oprogramowanie to sygnał, że należy już dziś przygotować procesy związane z oceną ryzyka, dokumentacją techniczną i obsługą zgłoszeń.
Warto pamiętać, że CRA będzie stosowany etapami. Od 11 czerwca 2026 roku zacznie być stosowany rozdział IV dotyczący podmiotów oceniających zgodność, a od 11 grudnia 2027 roku wejdą w życie pozostałe przepisy. Pełne dostosowanie się do wymogów rozporządzenia wymaga czasu, dlatego producenci powinni jak najszybciej zapoznać się z wytycznymi i wdrożyć odpowiednie procedury.
Zmiany te to krok w stronę większej odpowiedzialności producentów za bezpieczeństwo swoich produktów. Dla użytkowników oznacza to realną poprawę ochrony przed zagrożeniami wynikającymi z podatności w oprogramowaniu.


