Przejdź do treści
Prawo i firmy

Cyber Resilience Act wchodzi w życie: nowe obowiązki dla producentów i realne korzyści dla użytkowników

Już we wrześniu 2026 roku zaczną obowiązywać przepisy CRA wymagające od producentów zgłaszania podatności i incydentów. Dla firm oznacza to nowe procedury, a dla użytkowników – lepszą ochronę i dłuższe wsparcie produktów.

3 min read
An abstract composition of interlocking geometric shields in EU blue and gold, with faint digital code flowing like a stream beneath a protective layer of translucent glass. No text.

Cyber Resilience Act (CRA), czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, od 11 czerwca 2026 r. zacznie stopniowo nakładać na producentów oprogramowania jednolite, europejskie wymagania dotyczące cyberbezpieczeństwa. Dla firm wytwarzających produkty z elementami cyfrowymi to moment, w którym procedury bezpieczeństwa przestają być wyborem, a stają się prawnym obowiązkiem. Dla użytkowników – zarówno indywidualnych, jak i biznesowych – nowe przepisy oznaczają wymierne korzyści: lepszą ochronę przed podatnościami i gwarancję dłuższego wsparcia technicznego.

Co się zmienia od września 2026 roku?

Rozporządzenie CRA zaczyna być stosowane etapami. Od 11 września 2026 r. kluczowy staje się art. 14 CRA, który nakłada na producentów obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów w produktach z elementami cyfrowymi. Jak wyjaśnia CERT Polska, zgłoszenia będą przyjmowane za pośrednictwem Single Reporting Platform (SRP) zarządzanej przez ENISA – centralnego punktu sprawozdawczego dla całej Unii Europejskiej.

Obowiązkowi zgłaszania podlegają „wszystkie podatności, co do których istnieją wiarygodne przesłanki, że są aktywnie wykorzystywane”, a także poważne incydenty wpływające na bezpieczeństwo produktu – w szczególności na dostępność, autentyczność, integralność lub poufność danych. Producent nie może już ignorować luk zgłaszanych przez badaczy czy użytkowników.

Więcej odpowiedzialności producenta – mniej ryzyka dla użytkownika

Do tej pory to często od dobrej woli producentów zależało, czy i jak szybko reagują na błędy w swoim oprogramowaniu. CRA zmienia tę dynamikę. Obowiązki producenta zostały określone w rozdziale II rozporządzenia, w szczególności w art. 13. Obejmują one m.in. obowiązek prowadzenia oceny ryzyka w zakresie cyberbezpieczeństwa, dostosowanie procesu projektowania i rozwoju produktu do wyników tej oceny oraz – co kluczowe – wdrożenie systematycznego procesu postępowania w przypadku wykrycia podatności.

Jak podkreśla CERT Polska, „producent ma obowiązek reagować na informacje o podatnościach, weryfikować je i usuwać w możliwie najkrótszym czasie”. Dla organizacji korzystających z oprogramowania objętego CRA oznacza to szybsze łatki i przejrzystą komunikację o zagrożeniach.

Minimalny okres wsparcia: pięć lat

Dla firm wdrażających systemy informatyczne kluczowy jest zapis o minimalnym okresie wsparcia produktu. Wynosi on co najmniej pięć lat, chyba że przewidywany okres użytkowania danego produktu jest krótszy. Gwarantuje to, że przez znaczną część cyklu życia produktu będą dostępne poprawki bezpieczeństwa i wsparcie producenta.

Co więcej, producent ma domyślnie zapewnić możliwość eliminowania podatności poprzez automatyczne aktualizacje – jednocześnie użytkownik musi zachować możliwość rezygnacji z nich. Jest to istotne dla firm, które często potrzebują kontroli nad procesem aktualizacji w swoich środowiskach.

Praktyczne konsekwencje dla polskich firm

Z nowych przepisów płynie kilka konkretnych wniosków dla administracji IT i działów bezpieczeństwa. Po pierwsze, już od 11 czerwca 2026 r. stosowany będzie rozdział IV rozporządzenia dotyczący podmiotów oceniających zgodność. Po drugie, od września warto przygotować proces odbierania i weryfikowania zgłoszeń od producentów. Po trzecie – polscy producenci oprogramowania, którzy mają siedzibę, przedstawiciela lub najwięcej użytkowników w Polsce, będą zgłaszać podatności za pośrednictwem SRP, a zgłoszenia te będzie obsługiwał CSIRT NASK.

CERT Polska przygotował już poradnik „Dobre praktyki zarządzania bezpieczeństwem oprogramowania”, który pomoże producentom dostosować się do wymogów CRA. Dla odbiorców oprogramowania to sygnał, że w najbliższych miesiącach powinni zweryfikować, czy używane przez nich produkty są gotowe na nowy reżim – i domagać się od dostawców dokumentacji technicznej oraz planów wsparcia.

CRA nie jest rewolucją, ale stanowi znaczące unormowanie rynku. Dla użytkowników to krok w stronę przewidywalności i większego bezpieczeństwa. Dla firm – przypomnienie, że ignorowanie procedur cyberbezpieczeństwa będzie miało nie tylko techniczne, ale i prawne konsekwencje.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR