Przejdź do treści
Prawo i firmy

Cyber Resilience Act wchodzi w życie. Co administratorzy muszą wiedzieć od 11 czerwca?

Już 11 czerwca 2026 roku zaczynają obowiązywać pierwsze przepisy unijnego rozporządzenia CRA. CERT Polska opublikował poradnik dobrych praktyk dla administratorów i producentów oprogramowania.

3 min read
An abstract composition of a transparent shield with a digital lock symbol at its center, surrounded by flowing lines of code in blue and green tones, set against a dark background with subtle server rack silhouettes.

Już 11 czerwca 2026 roku wchodzą w życie pierwsze przepisy Cyber Resilience Act (CRA) – unijnego rozporządzenia, które nakłada jednolite wymagania dotyczące cyberbezpieczeństwa na produkty z elementami cyfrowymi. Oznacza to nowe obowiązki nie tylko dla producentów oprogramowania i urządzeń, ale także dla administratorów systemów w firmach i instytucjach. CERT Polska ostrzega, że regulacja ma realny wpływ na codzienną pracę zespołów IT.

Czym jest Cyber Resilience Act i kogo dotyczy?

Cyber Resilience Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jak wyjaśnia CERT Polska w swoim komunikacie, celem regulacji jest „zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty bezpieczeństwa”.

W praktyce oznacza to, że producenci sprzętu i oprogramowania będą musieli spełniać określone standardy bezpieczeństwa już na etapie projektowania i wytwarzania. Ale obowiązki nie kończą się na producencie – administratorzy systemów, którzy wdrażają i utrzymują te produkty, również muszą być przygotowani na nowe procedury zgłaszania podatności i incydentów.

Rola CERT Polska jako koordynatora

Na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. 2026 poz. 20 z późn. zm.) CERT Polska, wykonując zadania CSIRT NASK, pełni funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności. Oznacza to, że zespół będzie odpowiedzialny za przyjmowanie i obsługę zgłoszeń wynikających z przepisów Cyber Resilience Act.

Dla administratorów oznacza to konieczność zapoznania się z nowymi procedurami raportowania. Warto już teraz sprawdzić, jakie kanały komunikacji z CERT Polska będą obowiązywać i jakie informacje trzeba będzie przekazywać w przypadku wykrycia podatności w produkcie z elementami cyfrowymi.

Poradnik dobrych praktyk – co zawiera?

CERT Polska opublikował poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania. Dokument dostępny jest pod adresem cert.pl/posts/2026/05/cra-dobre-praktyki/. Choć szczegółowa treść poradnika nie została przytoczona w komunikacie, CERT Polska wskazuje, że zawiera on praktyczne wskazówki dotyczące:

  • zarządzania podatnościami w cyklu życia produktu,
  • procedur skoordynowanego ujawniania podatności,
  • wymogów dokumentacyjnych i raportowych,
  • współpracy z koordynatorem (CSIRT NASK).

Administratorzy powinni potraktować ten poradnik jako punkt wyjścia do audytu własnych procesów bezpieczeństwa. Wdrożenie dobrych praktyk jeszcze przed wejściem w życie przepisów może ułatwić późniejsze dostosowanie się do wymogów CRA.

Co dalej? Praktyczne kroki dla administratorów

Wejście w życie CRA to nie tylko nowe przepisy, ale przede wszystkim zmiana podejścia do bezpieczeństwa produktów cyfrowych. Administratorzy powinni:

  • zapoznać się z poradnikiem CERT Polska i wdrożyć zalecane praktyki,
  • zweryfikować, czy używane w organizacji produkty spełniają wymogi CRA,
  • ustalić wewnętrzne procedury zgłaszania podatności do CERT Polska,
  • szkolić zespół IT w zakresie nowych obowiązków.

Cyber Resilience Act to krok w stronę większej odpowiedzialności producentów i administratorów za bezpieczeństwo cyfrowe. Im wcześniej organizacje dostosują swoje procesy, tym łatwiej będzie im spełnić wymagania regulacji i uniknąć potencjalnych sankcji. Warto obserwować kolejne komunikaty CERT Polska oraz śledzić aktualizacje poradnika, który może być rozszerzany o nowe zagadnienia.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR