Cyber Resilience Act: Nowe obowiązki dla producentów oprogramowania

Unia Europejska dokręca śrubę producentom elektroniki i softu. Sprawdzam, co oznacza Cyber Resilience Act i kiedy nowe przepisy uderzą w rynek.

Udostępnij

Cyber Resilience Act – co to jest?

Cyber Resilience Act (CRA), czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, narzuca wspólne zasady bezpieczeństwa dla produktów z elementami cyfrowymi w całej Unii. Chodzi o to, by sprzęt i soft były lepiej chronione, a reakcja na dziury w systemach była szybka. To ma nas, użytkowników, po prostu bezpieczniej prowadzić przez cyfrowy świat.

W Polsce rolę koordynatora przy ujawnianiu podatności przejął CERT Polska, działający jako CSIRT NASK. Robią to zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa. I tu tkwi sedno – ten zespół bierze na siebie wszystkie zgłoszenia wynikające z nowych przepisów.

Definicja produktu z elementami cyfrowymi i zakres CRA

Czym jest taki „produkt z elementami cyfrowymi”? To po prostu soft, sprzęt komputerowy albo rozwiązania do zdalnego przetwarzania danych, w tym ich oddzielne komponenty. No wiecie jak to bywa z definicjami. Ale uwaga: CRA nie obejmuje wszystkiego. Wyłączono m.in. wyroby medyczne, pojazdy, lotnictwo, systemy wojskowe, oprogramowanie SaaS oraz niekomercyjny open source.

Etapy wdrażania CRA

Wprowadzanie tych zasad potrwa. Od 11 czerwca 2026 r. wejdzie w życie rozdział IV o podmiotach oceniających zgodność. Potem, 11 września 2026 r., producenci zaczną mieć obowiązek zgłaszania incydentów i podatności. Reszta przepisów ruszy 11 grudnia 2027 r. Cyfry mówią same za siebie.

Obowiązki producentów i zarządzanie podatnościami

Rozdział II CRA, a konkretnie art. 13 i załącznik I, wyznacza twarde reguły dla producentów. Muszą ocenić ryzyko, dostosować projekt produktu do tych wyników i prowadzić dokumentację techniczną. Do tego dochodzi proces postępowania po wykryciu błędu. I tu się zrobiło ciekawie. Monitorowanie dziur w systemie ma trwać przez cały czas użytkowania sprzętu, a nie tylko przy produkcji.

Producent musi szybko weryfikować i usuwać błędy. Jeśli wie o niezałatanej dziurze, nie może wypuścić nowej wersji produktu. Prosta sprawa. Od 11 września 2026 r. poważne incydenty i aktywne podatności trafią do Single Reporting Platform (SRP) pod zarządem ENISA. Polscy producenci mogą wskazać Polskę jako kraj powiązany, wtedy zgłoszeniami zajmie się CSIRT NASK.

Wsparcie i dokumentacja

CERT Polska stworzył poradnik „Dobre praktyki zarządzania bezpieczeństwem oprogramowania”. Warto przejrzeć go razem z materiałami Komisji Europejskiej. Pytania można wysłać na adres [email protected].

Wszystkie szczegóły znajdziecie w oficjalnych dokumentach i poradnikach CERT Polska.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 25.05.2026 20:48  ·  opublikowano 25.05.2026 21:48  ·  oryginał 25.05.2026 13:00
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *