AKTUALNOŚCI  |  03 września 2026


Cyfrowa Fala w Biznesie | Cyber Resilience Act – nowe obowiązki dla producentów produktów z elementami cyfrowymi już od 11 września 2026 roku

Od 11 września 2026 r. zaczną obowiązywać pierwsze istotne wymogi wynikające z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, znanego jako Cyber Resilience Act (CRA). Producenci produktów z elementami cyfrowymi będą musieli zgłaszać aktywnie wykorzystywane podatności oraz poważne incydenty bezpieczeństwa w krótkim czasie od ich wykrycia. Oznacza to, że przedsiębiorcy powinni już teraz uporządkować procesy pozwalające na szybką identyfikację, ocenę i zgłaszanie takich zdarzeń.


Jakich produktów dotyczy CRA?

Od 11 września 2026 r. producent będzie musiał zgłaszać określone zdarzenia dotyczące bezpieczeństwa produktu za pośrednictwem platformy sprawozdawczej ENISA – The Single Reporting Platform (SRP). Obowiązek raportowania obejmie:

  • Aktywnie wykorzystywane podatności – czyli słabości produktu, co do których istnieją wiarygodne dowody, że zostały wykorzystane przez podmiot działający w złej wierze bez zgody właściciela systemu.
  • Poważne incydenty bezpieczeństwa – czyli zdarzenia, które mają wpływ na produkt i mogą zagrozić jego poufności, integralności, dostępności lub autentyczności.

Zakres CRA jest szeroki i obejmuje zarówno sprzęt, jak i oprogramowanie połączone bezpośrednio lub pośrednio z innym urządzeniem albo siecią. Wśród produktów wprost wymienionych w rozporządzeniu znajdują się m.in. routery i modemy, systemy operacyjne, przeglądarki internetowe, menedżery haseł, rozwiązania VPN, inteligentne zamki do drzwi, kamery bezpieczeństwa, elektroniczne nianie, systemy alarmowe, zabawki podłączone do Internetu z funkcją komunikacji lub lokalizacji oraz urządzenia typu fitness tracker.

Kogo dotyczą nowe obowiązki?

Obowiązki raportowe przewidziane w CRA dotyczą przede wszystkim producentów produktów z elementami cyfrowymi. W określonych sytuacjach mogą jednak objąć także importerów, dystrybutorów oraz inne podmioty uczestniczące w obrocie takimi produktami. Będzie tak w szczególności wtedy, gdy importer lub dystrybutor wprowadza produkt do obrotu pod własną nazwą lub znakiem towarowym albo dokonuje jego istotnej modyfikacji.

Co istotne, za producenta może zostać uznany nie tylko podmiot, który samodzielnie wytwarza produkt. Obowiązki mogą dotyczyć również przedsiębiorcy, który zleca zaprojektowanie, opracowanie lub wytworzenie produktu, a następnie oferuje go pod własną marką. Z tego względu CRA może mieć istotne znaczenie dla firm technologicznych, dostawców oprogramowania, integratorów rozwiązań cyfrowych oraz podmiotów komercjalizujących produkty przygotowane przez zewnętrznych wykonawców.

Kiedy należy dokonać zgłoszenia?

W przypadku wykrycia aktywnie wykorzystywanej podatności, producent będzie zobowiązany do przekazania zgłoszeń według następującego harmonogramu:

  • 24 godziny – wczesne ostrzeżenie, przekazywane bez zbędnej zwłoki od momentu, w którym producent dowiedział się o aktywnie wykorzystywanej podatności; ze wskazaniem, w stosownych przypadkach, państw członkowskich, o których producent wie, że na ich terytorium został udostępniony jego produkt z elementami cyfrowymi;
  • 72 godziny – zgłoszenie zawierające dostępne informacje o produkcie, charakterze podatności, sposobie jej wykorzystania oraz podjętych lub możliwych działaniach naprawczych lub łagodzących;
  • 14 dni od udostępnienia środka naprawczego lub łagodzącego – raport końcowy obejmujący opis podatności, jej dotkliwość i skutki oraz informacje o aktualizacji zabezpieczeń lub innych działaniach naprawczych.

W przypadku poważnego incydentu mającego wpływ na bezpieczeństwo produktu producent również powinien przekazać wczesne ostrzeżenie w ciągu 24 godzin oraz pełniejsze zgłoszenie w ciągu 72 godzin, natomiast raport końcowy powinien zostać złożony co do zasady w terminie jednego miesiąca od zgłoszenia incydentu.

Kary pieniężne

Naruszenie obowiązków określonych w art. 14 CRA, w tym obowiązków dotyczących zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa, może wiązać się z administracyjnymi karami pieniężnymi. Ich wysokość może sięgnąć do 15 000 000 EUR albo w przypadku przedsiębiorstw do 2,5% łącznego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która z tych kwot jest wyższa. Tym bardziej warto odpowiednio wcześnie przygotować procedury, które pozwolą na sprawne i udokumentowane działanie w wymaganych terminach.

Dlaczego warto przygotować się już teraz?

Termin 24 godzin jest bardzo krótki, dlatego już teraz warto uporządkować dokumentację techniczną, zmapować komponenty, biblioteki i elementy open-source oraz przygotować lub zaktualizować SBOM. W praktyce największym wyzwaniem może okazać się nie samo sporządzenie zgłoszenia, lecz wcześniejsze zorganizowanie procesu decyzyjnego: kto w organizacji identyfikuje zdarzenie, kto ocenia czy podlega ono raportowaniu, kto zatwierdza zgłoszenie oraz jakie informacje techniczne i prawne należy zebrać w pierwszej kolejności. Bez rzetelnej wiedzy o strukturze produktu trudno będzie szybko ocenić, czy dana podatność dotyczy konkretnego rozwiązania, jakie może mieć skutki i jakie działania naprawcze należy podjąć.

Martyna Lewandowska

radca prawny, associate

Kontakt
Wysyłam

Uzupełnij pola formularza.

Pozostań na bieżąco

Wysyłamy informacje o najważniejszych zmianach w prawie, alerty prawne i informacje o najbliższych szkoleniach. Nie musisz obawiać się spamu.

Wyrażam zgodę na przetwarzanie moich danych osobowych w celu: przesyłania informacji dotyczących regulacji prawnych, zmian w przepisach prawa oraz w najnowszym orzecznictwie i praktyce oraz wydarzeniach z tym związanych.

Zgoda dotyczy danych osobowych przekazywanych w zgłoszeniu (więcej).