Cyber Resilience Act wchodzi w życie. Co nowe przepisy oznaczają dla firm i użytkowników?
Już 11 czerwca 2026 roku wchodzą w życie pierwsze przepisy Cyber Resilience Act. Nowe regulacje nakładają na producentów obowiązek zapewnienia cyberbezpieczeństwa produktów z elementami cyfrowymi. CERT Polska publikuje poradnik dobrych praktyk.
Już 11 czerwca 2026 roku wchodzą w życie pierwsze przepisy unijnego rozporządzenia Cyber Resilience Act (CRA). Nowe regulacje nakładają na producentów i dystrybutorów produktów z elementami cyfrowymi obowiązek zapewnienia cyberbezpieczeństwa na etapie projektowania, wytwarzania i przez cały cykl życia urządzenia. Dla firm działających w Polsce oznacza to konieczność dostosowania procesów, a dla użytkowników – realną poprawę ochrony przed podatnościami w oprogramowaniu i sprzęcie.
Czym jest Cyber Resilience Act i kogo dotyczy?
Cyber Resilience Act (CRA), czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jak wyjaśnia CERT Polska w komunikacie z 25 maja 2026 roku, celem regulacji jest zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty bezpieczeństwa. W praktyce przekłada się to na lepszą ochronę użytkowników – zarówno indywidualnych, jak i organizacji – przed zagrożeniami wynikającymi z podatności w oprogramowaniu i urządzeniach.
Nowe przepisy obejmują szeroką gamę produktów: od inteligentnych urządzeń domowych, przez oprogramowanie biurowe, po systemy przemysłowe. Producenci będą musieli m.in. przeprowadzać oceny ryzyka, regularnie aktualizować oprogramowanie oraz zgłaszać wykryte podatności do odpowiednich organów. Dla firm, które dotychczas nie przykładały wagi do cyberbezpieczeństwa swoich produktów, oznacza to istotną zmianę w podejściu do procesu wytwarzania.
Rola CERT Polska w nowym systemie
Na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. 2026 poz. 20 z późn. zm.) CERT Polska, wykonując zadania CSIRT NASK, pełni funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności. Oznacza to, że zespół będzie odgrywał kluczową rolę w procesie zgłaszania i zarządzania lukami bezpieczeństwa w produktach objętych CRA. CERT Polska już teraz opublikował poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania, który ma pomóc producentom i administratorom w przygotowaniu się na nowe wymagania.
Warto podkreślić, że CRA nie nakłada obowiązków wyłącznie na producentów. Dystrybutorzy i importerzy również muszą upewnić się, że wprowadzane przez nich produkty spełniają wymogi bezpieczeństwa. Dla polskich firm, które często pełnią rolę dystrybutorów rozwiązań z innych krajów, oznacza to konieczność weryfikacji dokumentacji i certyfikatów dostarczanych przez producentów.
Co zmieni się dla użytkowników i administratorów?
Dla zwykłych użytkowników CRA oznacza przede wszystkim większą przejrzystość. Producenci będą zobowiązani do informowania o czasie wsparcia dla produktu oraz o wykrytych podatnościach. Administratorzy systemów IT zyskają natomiast narzędzia do skuteczniejszego zarządzania ryzykiem – będą mogli oczekiwać od dostawców regularnych aktualizacji i łatania luk w rozsądnym czasie.
W praktyce oznacza to, że zakup nowego urządzenia czy oprogramowania będzie wiązał się z większą odpowiedzialnością producenta za jego bezpieczeństwo. Jeśli firma oferuje produkt, który nie otrzymuje aktualizacji lub zawiera znane podatności, może zostać pociągnięta do odpowiedzialności. To istotna zmiana w porównaniu z dotychczasowym podejściem, gdzie często to użytkownik musiał radzić sobie z konsekwencjami zaniedbań producenta.
Jak przygotować się na nowe przepisy?
Eksperci CERT Polska zalecają, aby firmy już teraz rozpoczęły audyt swoich produktów i procesów wytwarzania. Kluczowe kroki to: identyfikacja produktów objętych CRA, wdrożenie procedur zarządzania podatnościami oraz zapewnienie możliwości szybkiego wydawania aktualizacji. Warto również zapoznać się z poradnikiem dobrych praktyk opublikowanym przez CERT Polska, który zawiera konkretne wskazówki dotyczące bezpiecznego cyklu życia oprogramowania.
Dla administratorów systemów IT nowe przepisy oznaczają konieczność ścisłej współpracy z dostawcami i weryfikacji, czy oferowane produkty spełniają wymogi CRA. W przypadku wykrycia podatności w produkcie, administrator powinien zgłosić ją do producenta, a jeśli to nie przyniesie efektu – do CERT Polska, który jako koordynator może podjąć odpowiednie działania.
Cyber Resilience Act to krok w stronę bardziej odpowiedzialnego rynku cyfrowego. Dla firm, które już teraz zaczną dostosowywać się do nowych wymogów, może to być przewaga konkurencyjna. Dla pozostałych – czas na zmiany jest krótki, a konsekwencje zaniedbań mogą być kosztowne.


