Cyber Resilience Act – producenci muszą już zgłaszać podatności i poważne incydenty
Od 11 września 2026 r. producenci produktów z elementami cyfrowymi muszą zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty mające wpływ na bezpieczeństwo produktów. Co dokładnie się zmienia, kogo dotyczą nowe obowiązki i na co przedsiębiorcy powinni zwrócić uwagę?
Czym jest Cyber Resilience Act i kogo dotyczy?
Cyber Resilience Act (CRA), czyli Akt o Cyberodporności, to unijne rozporządzenie, które ma zwiększyć poziom cyberbezpieczeństwa produktów z elementami cyfrowymi. Nakłada ono obowiązki na podmioty, które wprowadzają takie produkty do obrotu lub udostępniają je na rynku. Dotyczy to przede wszystkim producentów, ale także importerów i dystrybutorów. Zakres obowiązków poszczególnych podmiotów zależy od ich roli w łańcuchu dostaw.
CRA obejmuje szeroki zakres produktów z elementami cyfrowymi – zarówno oprogramowanie, takie jak aplikacje czy programy komputerowe, jak i urządzenia zawierające oprogramowanie, np. telefony, smartwatche, routery czy urządzenia IoT. Szczególne znaczenie regulacja ma jednak dla producentów, na których spoczywa szereg obowiązków związanych z zapewnieniem cyberbezpieczeństwa produktów przez cały cykl ich życia.
CRA – kalendarium wdrożenia
Przepisy CRA są stosowane etapami:
11 czerwca 2026
od teg odnia obowiązują regulacje dotyczące jednostek oceniających zgodność
11 września 2026
od tego dnia producenci muszą zgłaszać określone podatności i incydenty dotyczące ich produktów
11 grudnia 2027
od tego dnia zacznie obowiązywać większość pozostałych wymagań CRA
Co podlega zgłoszeniu?
Od 11 września 2026 r. producenci muszą zgłaszać:
- aktywnie wykorzystywane podatności zawarte w produkcie, czyli słabość lub wada produktu, co do których istnieją wiarygodne dowody, że zostały wykorzystane przez nieuprawnione podmioty;
- poważne incydenty, które wpływają na bezpieczeństwo produktu, czyli zdarzenia, które negatywnie wpływają lub mogą wpłynąć na zdolność produktu do ochrony dostępności, autentyczności, integralności lub poufności wrażliwych albo istotnych danych lub funkcji,. Dotyczy to również zdarzeń, które doprowadziły lub mogą doprowadzić do wprowadzenia lub wykonania złośliwego kodu w produkcie albo w systemach jego użytkownika.
Zgłoszenia są dokonywane za pośrednictwem platformy Single Reporting Platform (SRP) prowadzonej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA). Następnie są przekazywane do właściwegozespółu reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) wyznaczonego jako koordynujący. Zazwyczaj będzie to CSIRT właściwy dla państwa członkowskiego, w którym producent ma główne miejsce prowadzenia działalności w UE.
24 godziny na pierwsze zgłoszenie
CRA przewiduje bardzo krótkie terminy na realizację obowiązków raportowych. Producent ma 24 godziny od momentu, w którym dowie się o aktywnie wykorzystywanej podatności lub poważnym incydencie, na przesłanie wczesnego ostrzeżenia (early warning). W ciągu kolejnych 72 godzin powinien przekazać bardziej szczegółowe zgłoszenie.
Obowiązki nie kończą się jednak na pierwszym zgłoszeniu. Producent powinien również przekazać sprawozdanie końcowe:
- w przypadku podatności w terminie 14 dni od udostępnienia środka naprawczego lub ograniczającego ryzyko,
- w przypadku poważnego incydentu - w terminie miesiąca od dokonania zgłoszenia.
Producent powinien również poinformować użytkowników dotkniętych podatnością lub incydentem, a w stosownych przypadkach także pozostałych użytkowników. Powinien przy tym przekazać informacje o dostępnych środkach ograniczających ryzyko i środkach naprawczych.
Co to oznacza dla przedsiębiorców?
Nowe obowiązki wynikające z CRA wymagają od producentów wdrożenia procedur, które umożliwią szybką identyfikację, ocenę i zgłaszanie podatności oraz incydentów. Ze względu na krótkie terminy raportowania warto już teraz sprawdzić, czy organizacja jest przygotowana do ich realizacji.
Wspieramy firmy w ocenie, czy podlegają CRA, dostosowaniu działalności do jego wymogów, przygotowaniu procedur obsługi podatności i incydentów oraz realizacji obowiązków zgłoszeniowych. Jeśli potrzebują Państwo wsparcia w tym zakresie, zapraszamy do kontaktu.