Cyber Resilience Act wchodzi w życie. Co administratorzy muszą wiedzieć od 11 czerwca?
Już 11 czerwca 2026 roku zaczynają obowiązywać pierwsze przepisy unijnego rozporządzenia CRA. CERT Polska opublikował poradnik dobrych praktyk dla administratorów i producentów oprogramowania.
Już 11 czerwca 2026 roku wchodzą w życie pierwsze przepisy Cyber Resilience Act (CRA) – unijnego rozporządzenia, które nakłada jednolite wymagania dotyczące cyberbezpieczeństwa na produkty z elementami cyfrowymi. Oznacza to nowe obowiązki nie tylko dla producentów oprogramowania i urządzeń, ale także dla administratorów systemów w firmach i instytucjach. CERT Polska ostrzega, że regulacja ma realny wpływ na codzienną pracę zespołów IT.
Czym jest Cyber Resilience Act i kogo dotyczy?
Cyber Resilience Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jak wyjaśnia CERT Polska w swoim komunikacie, celem regulacji jest „zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty bezpieczeństwa”.
W praktyce oznacza to, że producenci sprzętu i oprogramowania będą musieli spełniać określone standardy bezpieczeństwa już na etapie projektowania i wytwarzania. Ale obowiązki nie kończą się na producencie – administratorzy systemów, którzy wdrażają i utrzymują te produkty, również muszą być przygotowani na nowe procedury zgłaszania podatności i incydentów.
Rola CERT Polska jako koordynatora
Na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. 2026 poz. 20 z późn. zm.) CERT Polska, wykonując zadania CSIRT NASK, pełni funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności. Oznacza to, że zespół będzie odpowiedzialny za przyjmowanie i obsługę zgłoszeń wynikających z przepisów Cyber Resilience Act.
Dla administratorów oznacza to konieczność zapoznania się z nowymi procedurami raportowania. Warto już teraz sprawdzić, jakie kanały komunikacji z CERT Polska będą obowiązywać i jakie informacje trzeba będzie przekazywać w przypadku wykrycia podatności w produkcie z elementami cyfrowymi.
Poradnik dobrych praktyk – co zawiera?
CERT Polska opublikował poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania. Dokument dostępny jest pod adresem cert.pl/posts/2026/05/cra-dobre-praktyki/. Choć szczegółowa treść poradnika nie została przytoczona w komunikacie, CERT Polska wskazuje, że zawiera on praktyczne wskazówki dotyczące:
- zarządzania podatnościami w cyklu życia produktu,
- procedur skoordynowanego ujawniania podatności,
- wymogów dokumentacyjnych i raportowych,
- współpracy z koordynatorem (CSIRT NASK).
Administratorzy powinni potraktować ten poradnik jako punkt wyjścia do audytu własnych procesów bezpieczeństwa. Wdrożenie dobrych praktyk jeszcze przed wejściem w życie przepisów może ułatwić późniejsze dostosowanie się do wymogów CRA.
Co dalej? Praktyczne kroki dla administratorów
Wejście w życie CRA to nie tylko nowe przepisy, ale przede wszystkim zmiana podejścia do bezpieczeństwa produktów cyfrowych. Administratorzy powinni:
- zapoznać się z poradnikiem CERT Polska i wdrożyć zalecane praktyki,
- zweryfikować, czy używane w organizacji produkty spełniają wymogi CRA,
- ustalić wewnętrzne procedury zgłaszania podatności do CERT Polska,
- szkolić zespół IT w zakresie nowych obowiązków.
Cyber Resilience Act to krok w stronę większej odpowiedzialności producentów i administratorów za bezpieczeństwo cyfrowe. Im wcześniej organizacje dostosują swoje procesy, tym łatwiej będzie im spełnić wymagania regulacji i uniknąć potencjalnych sankcji. Warto obserwować kolejne komunikaty CERT Polska oraz śledzić aktualizacje poradnika, który może być rozszerzany o nowe zagadnienia.


