Cyber Resilience Act: nowe obowiązki cyberbezpieczeństwa produktowego dla producentów, importerów i dystrybutorów
Cyber Resilience Act (CRA), czyli rozporządzenie UE 2024/2847, wprowadza obowiązkowe, zharmonizowane wymagania w zakresie cyberbezpieczeństwa produktowego w całej Unii Europejskiej. W przeciwieństwie do NIS 2, która koncentruje się na bezpieczeństwie operacyjnym organizacji i ich infrastruktury, CRA obejmuje produkty zawierające elementy cyfrowe- zarówno hardware, jak i software- wprowadzane na rynek UE. Producenci, importerzy i dystrybutorzy będą musieli przygotować się do nowego reżimu compliance obejmującego cały cykl życia takich produktów, w tym:
- Security by Design;
- bezpieczną konfigurację domyślną;
- monitorowanie i zarządzanie podatnościami;
- bezpłatne aktualizacje bezpieczeństwa przez cały okres wsparcia produktu;
- dokumentację techniczną, w tym Software Bill of Materials;
- oznakowanie CE jako dowód zgodności.

Dla firm wprowadzających produkty zawierające elementy cyfrowe na rynek UE compliance z CRA staje się priorytetem prawnym, technicznym i biznesowym na poziomie produktu.
Czy Twój produkt jest gotowy na harmonogram Cyber Resilience Act?
| Data | Etap compliance | Działanie biznesowe |
| 11 czerwca 2026 r. | Wejście w życie przepisów umożliwiających państwom członkowskim wyznaczanie jednostek akredytujących i certyfikujących produkty | Firmy powinny ocenić, czy ich produkty mogą wymagać bardziej rygorystycznej oceny zgodności, w tym zewnętrznej weryfikacji w przypadku produktów stosowanych w sektorach podwyższonego ryzyka. |
| 11 września 2026 r. | Początek obowiązku aktywnego raportowania podatności i poważnych incydentów cyberbezpieczeństwa | Producenci powinni przygotować procesy monitorowania luk bezpieczeństwa oraz raportowania podatności i poważnych incydentów cyberbezpieczeństwa. |
| 11 grudnia 2027 r. | Pełne stosowanie CRA | Produkty zawierające elementy cyfrowe nie będą mogły być legalnie wprowadzane na rynek UE bez pełnego potwierdzenia zgodności z CRA oraz oznakowania CE. |
Kogo dotyczą obowiązki wynikające z Cyber Resilience Act?
Cyber Resilience Act ma zastosowanie do firm wprowadzających na rynek UE produkty zawierające elementy cyfrowe. W praktyce nowe przepisy dotyczą producentów, importerów i dystrybutorów, na nowo określając ich odpowiedzialność prawną za compliance w zakresie cyberbezpieczeństwa produktowego.
CRA obejmuje zarówno codzienne produkty konsumenckie, jak i wysoko wyspecjalizowane rozwiązania, w tym:
- systemy komputerowe i aplikacje, takie jak systemy operacyjne, oprogramowanie desktopowe, aplikacje mobilne oraz oprogramowanie internetowe;
- inteligentną elektronikę konsumencką, w tym urządzenia IoT i ich zintegrowane oprogramowanie;
- automatykę i infrastrukturę przemysłową, w tym programowalne sterowniki logiczne, systemy czujników, aparaturę pomiarową oraz zaawansowaną architekturę przemysłowego Internetu Rzeczy.
Produkty stosowane w sektorach podwyższonego ryzyka, takich jak energetyka lub infrastruktura krytyczna, będą podlegały ścisłej zewnętrznej weryfikacji przez niezależne jednostki notyfikowane.
Dla firm zaangażowanych w produkcję, import lub dystrybucję produktów zawierających elementy cyfrowe CRA powinien być traktowany jako kluczowe zagadnienie compliance produktowego, a nie wyłącznie jako kolejna regulacja dotycząca cyberbezpieczeństwa.
Jakie są najważniejsze obowiązki compliance wynikające z Cyber Resilience Act?
CRA wprowadza fundamentalną zmianę w podejściu do compliance w zakresie cyberbezpieczeństwa w całym cyklu życia produktów zawierających elementy cyfrowe. Zgodnie z nowym reżimem cyberbezpieczeństwo musi być uwzględniane od etapu projektowania i produkcji aż po monitorowanie podatności oraz aktualizacje bezpieczeństwa w okresie wsparcia produktu.
Najważniejsze obowiązki obejmują:
- Security by Design– produkty muszą być projektowane i wytwarzane w sposób minimalizujący podatności cyberbezpieczeństwa;
- bezpieczną konfigurację domyślną– produkty muszą gwarantować bezpieczną konfigurację domyślną;
- oznakowanie CE– produkty muszą posiadać obowiązkowe oznakowanie CE jako widoczny dowód zgodności, zanim będą mogły być przedmiotem obrotu na rynku UE;
- zarządzanie podatnościami– producenci będą prawnie zobowiązani do monitorowania luk bezpieczeństwa przez cały okres wsparcia produktu;
- bezpłatne aktualizacje bezpieczeństwa– producenci będą zobowiązani do zapewniania bezpłatnych aktualizacji bezpieczeństwa przez cały okres wsparcia produktu, który standardowo powinien wynosić co najmniej pięć lat;
- Software Bill of Materials– wymagana dokumentacja techniczna musi zawierać wykaz wszystkich komponentów i bibliotek oprogramowania, umożliwiający szybkie działanie w przypadku wykrycia luki.
W praktyce compliance z CRA będzie wymagało od producentów, importerów i dystrybutorów spojrzenia na cyberbezpieczeństwo produktu jako na obowiązek obejmujący cały jego cykl życia- od bezpiecznego projektowania i oznakowania CE po zarządzanie podatnościami, dokumentację oraz aktualizacje w okresie wsparcia.
Co powinny teraz zrobić firmy?
Firmy, które produkują, importują lub dystrybuują produkty zawierające elementy cyfrowe, powinny rozpocząć przygotowania do CRA z odpowiednim wyprzedzeniem przed pełnym stosowaniem regulacji od 11 grudnia 2027 r.
Od tego dnia produkty zawierające elementy cyfrowe nie będą mogły być legalnie wprowadzane na rynek UE bez pełnego potwierdzenia zgodności z CRA oraz oznakowania CE.
Na tym etapie firmy powinny skoncentrować się na następujących działaniach:
- sprawdzić, czy ich produkty kwalifikują się jako produkty zawierające elementy cyfrowe w rozumieniu CRA;
- ustalić, czy występują jako producenci, importerzy lub dystrybutorzy;
- ocenić, czy ich produkty mogą wymagać bardziej rygorystycznej oceny zgodności, w tym zewnętrznej weryfikacji w przypadku produktów stosowanych w sektorach podwyższonego ryzyka;
- zweryfikować procesy projektowania i produkcji produktu pod kątem Security by Design oraz bezpiecznej konfiguracji domyślnej;
- przygotować procesy monitorowania luk bezpieczeństwa oraz raportowania podatności i poważnych incydentów cyberbezpieczeństwa;
- zaplanować bezpłatne aktualizacje bezpieczeństwa przez cały okres wsparcia produktu;
- przygotować dokumentację techniczną, w tym Software Bill of Materials;
- dostosować compliance produktowe do wymogu oznakowania CE przed pełnym rozpoczęciem stosowania CRA.
CRA wymaga od firm traktowania cyberbezpieczeństwa jako integralnego elementu compliance produktowego. Przygotowania powinny więc objąć projektowanie produktu, dokumentację techniczną, zarządzanie podatnościami, aktualizacje bezpieczeństwa oraz gotowość do oznakowania CE.

Jak Dudkowiak & Putyra może wesprzeć firmy w procesie compliance z Cyber Resilience Act?
Cyber Resilience Act tworzy nowe wyzwanie compliance w zakresie cyberbezpieczeństwa produktowego dla firm wprowadzających na rynek UE produkty zawierające elementy cyfrowe. Producenci, importerzy i dystrybutorzy powinni ocenić, czy ich produkty mieszczą się w zakresie CRA, ustalić mające zastosowanie obowiązki i przygotować się do nadchodzących terminów compliance.
Brak terminowego spełnienia wymogów CRA, w tym wymogów certyfikacyjnych, jeżeli mają zastosowanie, może narazić przedsiębiorców na istotne kary administracyjne w wysokości do 15 mln EUR lub 2,5% rocznego światowego obrotu przedsiębiorstwa, a także wiązać się z ryzykiem bezpośredniej osobistej odpowiedzialności członków zarządu.
Dudkowiak & Putyra może wspierać firmy w zakresie:
- oceny, czy dany produkt kwalifikuje się jako produkt zawierający elementy cyfrowe w rozumieniu CRA;
- analizy roli firmy jako producenta, importera lub dystrybutora;
- weryfikacji zakresu obowiązków compliance z CRA mających zastosowanie do danego produktu;
- wsparcia prawnej i organizacyjnej gotowości do spełnienia wymogów Security by Design oraz bezpiecznej konfiguracji domyślnej;
- pomocy w przygotowaniu procedur raportowania podatności i poważnych incydentów cyberbezpieczeństwa;
- wsparcia w przygotowaniu wymaganej dokumentacji technicznej, w tym Software Bill of Materials;
- audytu umów z dostawcami oraz wsparcia w zabezpieczeniu ciągłości łańcucha dostaw;
- pomocy w przygotowaniu do oznakowania CE, wymogów certyfikacyjnych, jeżeli mają zastosowanie, oraz zgodności z CRA przed datą pełnego stosowania regulacji.
Nie warto czekać do momentu pełnego rozpoczęcia stosowania CRA. Jeżeli Cyber Resilience Act może mieć wpływ na obecne lub planowane działania Państwa firmy, skontaktuj się z naszymi ekspertami, aby ocenić obowiązki i przygotować indywidualną roadmapę compliance.
Skontaktuj się z nami
65-071 Zielona Góra +48 61 853 56 48kancelaria@dudkowiak.com