Przejdź do treści
Prawo i firmy

Cyber Resilience Act wchodzi w życie. Co zmienia dla polskich firm i administratorów?

Już 11 czerwca 2026 roku zaczynają obowiązywać pierwsze przepisy Cyber Resilience Act. Nowe unijne rozporządzenie nakłada na producentów oprogramowania i urządzeń obowiązki związane z bezpieczeństwem produktów cyfrowych. Sprawdzamy, jakie zmiany czekają polskie firmy i administratorów.

3 min read
A stylized digital fortress built from glowing blue circuit boards, surrounded by a protective translucent shield, with a faint European Union flag pattern in the background. Abstract, no text.

Już 11 czerwca 2026 roku zaczynają obowiązywać pierwsze przepisy Cyber Resilience Act (CRA) – unijnego rozporządzenia, które ma ujednolicić wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Nowe regulacje dotyczą producentów oprogramowania, urządzeń IoT, a także pośrednio administratorów i użytkowników końcowych. Celem jest zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz skuteczniejsze reagowanie na podatności i incydenty.

Czym jest Cyber Resilience Act i kogo dotyczy?

Cyber Resilience Act, czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jak wyjaśnia CERT Polska w swoim komunikacie, regulacja ma w praktyce przełożyć się na lepszą ochronę użytkowników – zarówno indywidualnych, jak i organizacji – przed zagrożeniami wynikającymi z podatności w oprogramowaniu i urządzeniach.

Nowe przepisy nakładają na producentów obowiązek projektowania i wytwarzania produktów cyfrowych w sposób zapewniający odpowiedni poziom bezpieczeństwa. Oznacza to między innymi konieczność regularnego wydawania łat, informowania o podatnościach oraz współpracy z organami nadzoru. Producenci będą musieli także zapewnić, że ich produkty będą otrzymywać aktualizacje bezpieczeństwa przez cały przewidywany okres użytkowania.

Rola CERT Polska jako koordynatora

W związku z wejściem w życie CRA, CERT Polska, wykonując zadania CSIRT NASK, pełni funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności. Oznacza to, że zespół będzie realizował zadania związane ze zgłoszeniami wynikającymi z przepisów Cyber Resilience Act. Dla administratorów i producentów oznacza to nowy kanał komunikacji i obowiązek zgłaszania wykrytych podatności.

Jak podkreśla CERT Polska, na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. 2026 poz. 20 z późn. zm.), zespół będzie odpowiedzialny za koordynację procesu ujawniania podatności. Producenci, którzy wykryją luki w swoich produktach, będą musieli zgłaszać je do odpowiednich organów, a następnie współpracować przy ich usuwaniu.

Dobre praktyki dla administratorów i producentów

CERT Polska opublikował poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania, który jest dostępny na stronie zespołu. Dokument zawiera praktyczne wskazówki dotyczące m.in. bezpiecznego cyklu życia oprogramowania, zarządzania podatnościami oraz reagowania na incydenty. Administratorzy powinni zapoznać się z tym materiałem, aby lepiej przygotować się na nowe wymagania.

Wśród kluczowych zaleceń znajduje się konieczność prowadzenia dokumentacji technicznej produktu, regularnego skanowania w poszukiwaniu podatności oraz wdrażania mechanizmów automatycznych aktualizacji. Producenci muszą także zapewnić, że ich produkty będą zgodne z wymogami CRA już na etapie projektowania, a nie dopiero po wykryciu problemu.

Co zmiany oznaczają dla polskich firm?

Dla polskich firm, zwłaszcza tych zajmujących się produkcją oprogramowania lub urządzeń IoT, wejście w życie CRA oznacza konieczność dostosowania procesów wytwórczych do nowych wymogów. Firmy, które nie spełnią tych wymagań, mogą zostać ukarane grzywną lub wykluczone z rynku unijnego. Warto już teraz przeanalizować, które produkty podlegają regulacji i jakie kroki należy podjąć, aby zapewnić zgodność.

Dla administratorów systemów IT nowe przepisy oznaczają większą odpowiedzialność za bezpieczeństwo używanych produktów. Będą musieli oni monitorować, czy dostawcy oprogramowania wywiązują się z obowiązków wynikających z CRA, a w razie potrzeby zgłaszać incydenty do CERT Polska. W praktyce może to oznaczać konieczność aktualizacji polityk bezpieczeństwa i procedur reagowania na incydenty.

Cyber Resilience Act to krok w stronę większej transparentności i bezpieczeństwa na rynku cyfrowym. Dla polskich firm i administratorów to sygnał, że bezpieczeństwo produktów cyfrowych przestaje być opcją, a staje się obowiązkiem. Warto już teraz zapoznać się z dobrymi praktykami opublikowanymi przez CERT Polska i przygotować się na nadchodzące zmiany.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR