CRA: czy dotyczy Twojego produktu i co zrobić dalej?
Stan prawny na 21 września 2026 r.
Jeśli dostarczacie oprogramowanie lub urządzenia z oprogramowaniem, sprawdźcie, czy obejmuje Was CRA, czyli unijne rozporządzenie o cyberodporności. Punktem wyjścia jest konkretny produkt i rola Waszej firmy. Od tego zależy, jakie obowiązki macie i co trzeba przygotować. Część z nich jest już stosowana.
Co już obowiązuje w Polsce
CRA weszło w życie 10 grudnia 2024 r. i jest rozporządzeniem stosowanym bezpośrednio także w Polsce. Dla dostawców produktów najważniejsze są dwa terminy:
- Od 11 września 2026 r. producenci zgłaszają aktywnie wykorzystywane podatności oraz poważne incydenty wpływające na bezpieczeństwo produktów objętych CRA. Obowiązki te dotyczą również produktów wprowadzonych wcześniej na rynek.
- Od 11 grudnia 2027 r. stosuje się zasadniczą część pozostałych wymagań, m.in. dotyczących bezpieczeństwa produktu, dokumentacji i oceny zgodności. Dla produktów wprowadzonych do obrotu przed tą datą znaczenie mają przepisy przejściowe oraz późniejsze istotne modyfikacje.
Jak sprawdzić zakres CRA
Zacznijcie od kilku pytań dotyczących danego produktu i sposobu jego dostarczania:
- Co udostępniacie na rynku UE? Może to być aplikacja, urządzenie albo osobno dostarczany komponent. Sprawdźcie też, czy udostępnianie odbywa się w ramach działalności komercyjnej; bezpłatna wersja nie przesądza o wyłączeniu.
- Z czym produkt wymienia dane? CRA obejmuje połączenia bezpośrednie i pośrednie z urządzeniem lub siecią. Stały dostęp do internetu nie jest konieczny; znaczenie może mieć także np. USB.
- Jaką rolę pełni Wasza firma? Ustalcie, kto tworzy produkt, kto zleca jego opracowanie i pod czyją nazwą lub marką trafia on na rynek. Producent, importer, dystrybutor i wykonawca prac mogą mieć różne obowiązki.
- Czy występują szczególne zasady lub wyłączenia? Przy rozwiązaniach chmurowych trzeba zbadać ich związek z produktem. Osobnej uwagi wymagają open source oraz produkty objęte określonymi regulacjami sektorowymi.
To pytania do wstępnego rozpoznania. Sama nazwa „SaaS” albo informacja, że produkt powstał na zamówienie, nie rozstrzyga kwalifikacji. Analiza powinna wskazywać produkt, wersję i model udostępniania, których dotyczy.
Co zrobić po ustaleniu obowiązków
Najpierw ustalcie obowiązki przypisane Waszej roli. Jeżeli jesteście producentem, sprawdźcie już teraz obieg zgłoszeń bezpieczeństwa. Wczesne ostrzeżenie trzeba przekazać bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od uzyskania wiedzy o zdarzeniu objętym obowiązkiem. Procedura musi uwzględniać dalsze etapy zgłoszenia i informowanie użytkowników. Nie każda wykryta luka oznacza aktywnie wykorzystywaną podatność.
Przygotowania do grudnia 2027 r. obejmują m.in. ocenę ryzyka, bezpieczne projektowanie, obsługę podatności i aktualizacji, ustalenie okresu wsparcia oraz dokumentację, ocenę zgodności, deklarację zgodności i oznakowanie CE. Zakres trzeba dopasować do produktu i przepisów przejściowych. Warto też sprawdzić, czy umowy z klientami i podwykonawcami pozwalają wykonać te zadania.
Jak możemy pomóc
W Kancelarii Stanek proponujemy trzy usługi, które można dobrać do etapu przygotowań Waszej firmy.
Czy Twój produkt podlega CRA
Zbieramy opis produktu, sposób jego dostarczania i informacje o rolach stron. Zadajemy pytania osobie technicznej i wyjaśniamy niejasności. Otrzymujecie pisemną ocenę prawną wskazującą, czy CRA ma zastosowanie, jaką rolę pełnicie oraz jakie główne obowiązki i terminy wynikają z tej oceny. Jeśli dane na to pozwalają, ustalamy też kategorię produktu i zasady wyboru oceny zgodności. Wynik i kolejne działania omawiamy podczas konsultacji.
Umowy IT gotowe na CRA
Analizujemy uzgodnioną umowę i załączniki. Sprawdzamy m.in. podział zadań, poprawki bezpieczeństwa, okres wsparcia, przekazywanie informacji o podatnościach, rozliczenia i odpowiedzialność. Przekazujemy propozycje zmian z komentarzami i omawiamy kwestie wymagające Waszej decyzji. Parametry techniczne, np. terminy reakcji, ustalamy z Waszym zespołem. Umowa powinna odzwierciedlać rzeczywiste obowiązki i możliwości stron.
Zgłoszenia CRA — przygotowanie procedury
Ustalamy, jak obecnie obsługujecie zdarzenia, kto ocenia je technicznie, kto decyduje o zgłoszeniu i kto zastępuje nieobecnych. Na tej podstawie przygotowujemy procedurę z podziałem ról, terminami i wzorami pomocniczymi, dopasowaną do Waszego obiegu pracy. Omawiamy jej stosowanie podczas konsultacji. Późniejszą pomoc przy konkretnych zgłoszeniach można zlecić osobno, w rozliczeniu godzinowym; przygotowanie procedury nie obejmuje dyżuru interwencyjnego.
Kancelaria odpowiada za analizę prawną i rozwiązania prawno-organizacyjne. Wasz zespół dostarcza i potwierdza informacje techniczne. Te usługi nie zastępują audytu cyberbezpieczeństwa ani pełnego wdrożenia wymagań CRA.
Od czego zacząć rozmowę
Prześlijcie nam krótki opis produktu i sposobu jego dostarczania oraz wskażcie osobę, która zna jego działanie od strony technicznej. Jeśli kontrahent pyta o CRA lub trwa zdarzenie związane z bezpieczeństwem, zaznaczcie to od razu. Na tej podstawie ustalimy potrzebny zakres pomocy.