Cyber Resilience Act – czym są nowe wymogi dla produktów z elementami cyfrowymi?
Produkty z elementami cyfrowymi odgrywają coraz większą rolę zarówno w życiu codziennym, jak i w działalności przedsiębiorstw. Aby zwiększyć poziom ich cyberbezpieczeństwa, Unia Europejska przyjęła Cyber Resilience Act (CRA). Rozporządzenie wprowadza jednolite wymagania dotyczące projektowania, rozwoju i utrzymania takich produktów przez cały ich cykl życia.
Internet Rzeczy (IoT) pozostaje jednym z najbardziej dynamicznie rozwijających się obszarów transformacji cyfrowej. Inteligentne urządzenia umożliwiają automatyzację procesów, zdalne monitorowanie oraz efektywniejsze zarządzanie zasobami, jednak wraz z ich rosnącą popularnością zwiększa się również liczba potencjalnych zagrożeń cyberbezpieczeństwa. To właśnie dlatego unijne regulacje obejmują dziś nie tylko urządzenia IoT, ale znacznie szerszą kategorię produktów z elementami cyfrowymi.
Przeczytaj również: Czym jest rozporządzenie DORA i jakie ma znaczenie dla sektora finansowego?
Kogo dotyczy Cyber Resilience Act?
Cyber Resilience Act ma zastosowanie do producentów, importerów i dystrybutorów produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej. Obejmuje zarówno urządzenia sprzętowe, jak i oprogramowanie, które mogą łączyć się – bezpośrednio lub pośrednio – z innym urządzeniem lub siecią. Rozporządzenie nie dotyczy wyłącznie produktów IoT – jego zakres jest znacznie szerszy i dotyczy również wielu innych produktów cyfrowych.
W praktyce oznacza to, że wymagania Cyber Resilience Act dotyczą nie tylko przedsiębiorstw z państw członkowskich UE, ale również producentów spoza Unii, którzy chcą wprowadzać swoje produkty na rynek europejski.
Cyber Resilience Act – wprowadzenie nowych standardów bezpieczeństwa
Cyber Resilience Act (CRA), czyli Akt w sprawie cyberodporności, to rozporządzenie Unii Europejskiej ustanawiające wspólne wymagania w zakresie cyberbezpieczeństwa produktów z elementami cyfrowymi. Jego celem jest zwiększenie bezpieczeństwa urządzeń i oprogramowania udostępnianych na rynku UE poprzez wprowadzenie obowiązków dla producentów, importerów i dystrybutorów na każdym etapie cyklu życia produktu.
Zgodnie z Cyber Resilience Act producenci sprzętu i oprogramowania są zobowiązani m.in. do:
-
- projektowania produktów zgodnie z zasadami security by design i security by default;
- przeprowadzania oceny ryzyka cyberbezpieczeństwa;
- opracowania i utrzymywania dokumentacji technicznej;
- zapewnienia skutecznego zarządzania podatnościami oraz publikowania aktualizacji bezpieczeństwa przez wymagany okres wsparcia produktu;
- zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa zgodnie z wymaganiami CRA;
- zapewnienia zgodności produktu z wymaganiami Cyber Resilience Act przez cały okres jego wsparcia.
Cyber Resilience Act uzupełnia europejskie ramy cyberbezpieczeństwa, obok takich regulacji jak dyrektywa NIS2, DORA czy Cybersecurity Act. Podczas gdy NIS2 koncentruje się na bezpieczeństwie organizacji świadczących usługi kluczowe i ważne, CRA określa wymagania dotyczące bezpieczeństwa samych produktów z elementami cyfrowymi.
Przeczytaj również: Unijne wytyczne dla bezpieczeństwa cyfrowego. Co musisz wiedzieć o dyrektywnie NIS2?
Od kiedy obowiązują wymogi Cyber Resilience Act?
Cyber Resilience Act wszedł w życie 10 grudnia 2024 r., jednak jego przepisy są wdrażane etapami. Oznacza to, że część obowiązków zaczęła obowiązywać jeszcze przed pełnym stosowaniem rozporządzenia.
Najważniejsze terminy obejmują:
-
- 11 czerwca 2026 r. – rozpoczęcie stosowania przepisów dotyczących notyfikacji jednostek oceniających zgodność;
- 11 września 2026 r. – wejście w życie obowiązku zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa do ENISA;
- 11 grudnia 2027 r. – rozpoczęcie stosowania głównych wymagań Cyber Resilience Act wobec produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej;
- 11 czerwca 2028 r. – wygaśnięcie okresu przejściowego dla części certyfikatów wydanych na podstawie wcześniejszych przepisów sektorowych.
Choć do pełnego stosowania rozporządzenia pozostało jeszcze trochę czasu, producenci już dziś powinni rozpocząć przygotowania do nowych obowiązków. Dostosowanie procesów projektowania, dokumentacji technicznej, zarządzania podatnościami oraz raportowania incydentów wymaga odpowiedniego planowania i wdrożenia zmian.
Konsekwencje nieprzestrzegania Cyber Resilience Act
Niespełnienie wymagań określonych w Cyber Resilience Act może wiązać się nie tylko z ryzykiem ograniczenia możliwości wprowadzania produktów na rynek Unii Europejskiej, ale również z dotkliwymi sankcjami finansowymi. Wysokość kar zależy od rodzaju naruszenia i może być liczona zarówno jako określona kwota, jak i procent rocznego światowego obrotu przedsiębiorstwa.
W szczególności CRA przewiduje:
- do 15 mln euro lub 2,5% całkowitego rocznego światowego obrotu – za naruszenie zasadniczych wymagań cyberbezpieczeństwa określonych w rozporządzeniu;
- do 10 mln euro lub 2% całkowitego rocznego światowego obrotu – za naruszenie pozostałych obowiązków wynikających z Cyber Resilience Act;
- do 5 mln euro lub 1% całkowitego rocznego światowego obrotu – za przekazanie organom nadzoru lub jednostkom notyfikowanym nieprawdziwych, niekompletnych lub wprowadzających w błąd informacji.
W praktyce konsekwencje mogą wykraczać poza same kary finansowe. Brak zgodności z wymaganiami CRA może prowadzić do opóźnień we wprowadzaniu produktów na rynek, konieczności kosztownych zmian w procesie projektowania i rozwoju, a także negatywnie wpłynąć na zaufanie klientów, partnerów biznesowych i inwestorów. Dlatego warto rozpocząć przygotowania odpowiednio wcześnie i stopniowo dostosowywać organizację do nowych wymagań.
Cyber Resilience Act wyznacza nowe standardy cyberbezpieczeństwa
Cyber Resilience Act zmienia sposób, w jaki producenci będą projektować, rozwijać i utrzymywać produkty z elementami cyfrowymi. Cyberbezpieczeństwo nie jest już dodatkiem do produktu, lecz jednym z podstawowych wymagań warunkujących jego obecność na rynku Unii Europejskiej. Cyberbezpieczeństwo nie jest już dodatkiem do produktu, lecz jednym z podstawowych wymagań warunkujących jego obecność na rynku Unii Europejskiej. Rozporządzenie obejmuje cały cykl życia produktu – od etapu projektowania, przez ocenę zgodności i dokumentację techniczną, aż po zarządzanie podatnościami oraz zapewnienie aktualizacji bezpieczeństwa. Dostosowanie się do nowych wymagań staje się więc nie tylko obowiązkiem regulacyjnym, ale również elementem budowania zaufania klientów i partnerów biznesowych.
Potrzebujesz wsparcia w przygotowaniu do Cyber Resilience Act?
W Resilia wspieramy organizacje w dostosowaniu się do wymagań Cyber Resilience Act – od analizy obowiązków i oceny zgodności, przez identyfikację luk oraz ocenę ryzyka, aż po opracowanie dokumentacji, wdrożenie wymaganych procesów i przygotowanie organizacji do spełnienia wymogów rozporządzenia.

