Cyber Resilience Act – czym są nowe wymogi dla produktów z elementami cyfrowymi?

clock 5m 30s

Produkty z elementami cyfrowymi odgrywają coraz większą rolę zarówno w życiu codziennym, jak i w działalności przedsiębiorstw. Aby zwiększyć poziom ich cyberbezpieczeństwa, Unia Europejska przyjęła Cyber Resilience Act (CRA). Rozporządzenie wprowadza jednolite wymagania dotyczące projektowania, rozwoju i utrzymania takich produktów przez cały ich cykl życia.

Internet Rzeczy (IoT) pozostaje jednym z najbardziej dynamicznie rozwijających się obszarów transformacji cyfrowej. Inteligentne urządzenia umożliwiają automatyzację procesów, zdalne monitorowanie oraz efektywniejsze zarządzanie zasobami, jednak wraz z ich rosnącą popularnością zwiększa się również liczba potencjalnych zagrożeń cyberbezpieczeństwa. To właśnie dlatego unijne regulacje obejmują dziś nie tylko urządzenia IoT, ale znacznie szerszą kategorię produktów z elementami cyfrowymi.

Przeczytaj również: Czym jest rozporządzenie DORA i jakie ma znaczenie dla sektora finansowego?

Kogo dotyczy Cyber Resilience Act?

Cyber Resilience Act ma zastosowanie do producentów, importerów i dystrybutorów produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej. Obejmuje zarówno urządzenia sprzętowe, jak i oprogramowanie, które mogą łączyć się – bezpośrednio lub pośrednio – z innym urządzeniem lub siecią. Rozporządzenie nie dotyczy wyłącznie produktów IoT – jego zakres jest znacznie szerszy i dotyczy również wielu innych produktów cyfrowych.

W praktyce oznacza to, że wymagania Cyber Resilience Act dotyczą nie tylko przedsiębiorstw z państw członkowskich UE, ale również producentów spoza Unii, którzy chcą wprowadzać swoje produkty na rynek europejski.

Cyber Resilience Act – wprowadzenie nowych standardów bezpieczeństwa

Cyber Resilience Act (CRA), czyli Akt w sprawie cyberodporności, to rozporządzenie Unii Europejskiej ustanawiające wspólne wymagania w zakresie cyberbezpieczeństwa produktów z elementami cyfrowymi. Jego celem jest zwiększenie bezpieczeństwa urządzeń i oprogramowania udostępnianych na rynku UE poprzez wprowadzenie obowiązków dla producentów, importerów i dystrybutorów na każdym etapie cyklu życia produktu.

Zgodnie z Cyber Resilience Act producenci sprzętu i oprogramowania są zobowiązani m.in. do:

    • projektowania produktów zgodnie z zasadami security by designsecurity by default;
    • przeprowadzania oceny ryzyka cyberbezpieczeństwa;
    • opracowania i utrzymywania dokumentacji technicznej;
    • zapewnienia skutecznego zarządzania podatnościami oraz publikowania aktualizacji bezpieczeństwa przez wymagany okres wsparcia produktu;
    • zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa zgodnie z wymaganiami CRA;
    • zapewnienia zgodności produktu z wymaganiami Cyber Resilience Act przez cały okres jego wsparcia.

Cyber Resilience Act uzupełnia europejskie ramy cyberbezpieczeństwa, obok takich regulacji jak dyrektywa NIS2, DORA czy Cybersecurity Act. Podczas gdy NIS2 koncentruje się na bezpieczeństwie organizacji świadczących usługi kluczowe i ważne, CRA określa wymagania dotyczące bezpieczeństwa samych produktów z elementami cyfrowymi.

Przeczytaj również: Unijne wytyczne dla bezpieczeństwa cyfrowego. Co musisz wiedzieć o dyrektywnie NIS2?

Od kiedy obowiązują wymogi Cyber Resilience Act?

Cyber Resilience Act wszedł w życie 10 grudnia 2024 r., jednak jego przepisy są wdrażane etapami. Oznacza to, że część obowiązków zaczęła obowiązywać jeszcze przed pełnym stosowaniem rozporządzenia.

Najważniejsze terminy obejmują:

    • 11 czerwca 2026 r. – rozpoczęcie stosowania przepisów dotyczących notyfikacji jednostek oceniających zgodność;
    • 11 września 2026 r. – wejście w życie obowiązku zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa do ENISA;
    • 11 grudnia 2027 r. – rozpoczęcie stosowania głównych wymagań Cyber Resilience Act wobec produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej;
    • 11 czerwca 2028 r. – wygaśnięcie okresu przejściowego dla części certyfikatów wydanych na podstawie wcześniejszych przepisów sektorowych.

Choć do pełnego stosowania rozporządzenia pozostało jeszcze trochę czasu, producenci już dziś powinni rozpocząć przygotowania do nowych obowiązków. Dostosowanie procesów projektowania, dokumentacji technicznej, zarządzania podatnościami oraz raportowania incydentów wymaga odpowiedniego planowania i wdrożenia zmian.

Konsekwencje nieprzestrzegania Cyber Resilience Act

Niespełnienie wymagań określonych w Cyber Resilience Act może wiązać się nie tylko z ryzykiem ograniczenia możliwości wprowadzania produktów na rynek Unii Europejskiej, ale również z dotkliwymi sankcjami finansowymi. Wysokość kar zależy od rodzaju naruszenia i może być liczona zarówno jako określona kwota, jak i procent rocznego światowego obrotu przedsiębiorstwa.

W szczególności CRA przewiduje:

  • do 15 mln euro lub 2,5% całkowitego rocznego światowego obrotu – za naruszenie zasadniczych wymagań cyberbezpieczeństwa określonych w rozporządzeniu;
  • do 10 mln euro lub 2% całkowitego rocznego światowego obrotu – za naruszenie pozostałych obowiązków wynikających z Cyber Resilience Act;
  • do 5 mln euro lub 1% całkowitego rocznego światowego obrotu – za przekazanie organom nadzoru lub jednostkom notyfikowanym nieprawdziwych, niekompletnych lub wprowadzających w błąd informacji.

W praktyce konsekwencje mogą wykraczać poza same kary finansowe. Brak zgodności z wymaganiami CRA może prowadzić do opóźnień we wprowadzaniu produktów na rynek, konieczności kosztownych zmian w procesie projektowania i rozwoju, a także negatywnie wpłynąć na zaufanie klientów, partnerów biznesowych i inwestorów. Dlatego warto rozpocząć przygotowania odpowiednio wcześnie i stopniowo dostosowywać organizację do nowych wymagań.

Cyber Resilience Act wyznacza nowe standardy cyberbezpieczeństwa

Cyber Resilience Act zmienia sposób, w jaki producenci będą projektować, rozwijać i utrzymywać produkty z elementami cyfrowymi. Cyberbezpieczeństwo nie jest już dodatkiem do produktu, lecz jednym z podstawowych wymagań warunkujących jego obecność na rynku Unii Europejskiej. Cyberbezpieczeństwo nie jest już dodatkiem do produktu, lecz jednym z podstawowych wymagań warunkujących jego obecność na rynku Unii Europejskiej. Rozporządzenie obejmuje cały cykl życia produktu – od etapu projektowania, przez ocenę zgodności i dokumentację techniczną, aż po zarządzanie podatnościami oraz zapewnienie aktualizacji bezpieczeństwa. Dostosowanie się do nowych wymagań staje się więc nie tylko obowiązkiem regulacyjnym, ale również elementem budowania zaufania klientów i partnerów biznesowych.

Potrzebujesz wsparcia w przygotowaniu do Cyber Resilience Act?

W Resilia wspieramy organizacje w dostosowaniu się do wymagań Cyber Resilience Act – od analizy obowiązków i oceny zgodności, przez identyfikację luk oraz ocenę ryzyka, aż po opracowanie dokumentacji, wdrożenie wymaganych procesów i przygotowanie organizacji do spełnienia wymogów rozporządzenia.

Skontaktuj się z nami poprzez formularz na dole strony i sprawdź, jak możemy pomóc Twojej organizacji przygotować się do wymagań Cyber Resilience Act.


Cyberbezpieczeństwo w firmie


Zobacz, jak jeszcze możemy wzmocnić odporność Twojej firmy:

Skontaktuj się z nami
Resilia Sp. z o.o.
Resilia Sp. z o.o.
G43 Office Center
ul. Grzybowska 43
00-855 Warszawa

KRS 0000379789
NIP 5222972858
REGON 142839818


    Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

    Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



    Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.



    Administratorem Twoich danych osobowych jest Resilia Sp. z o.o. z siedzibą w Warszawie, ul. Grzybowska 43, 00-855 Warszawa, zarejestrowana w KRS prowadzonym przez Sąd Rejonowy dla m. st. Warszawy w Warszawie, XII Wydział Gospodarczy KRS pod nr. KRS 0000379789, NIP 5222972858, REGON 142839818. Twoje dane osobowe będą przetwarzane w celu obsługi zapytania przesłanego za pośrednictwem formularza kontaktowego – na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu bieżącej komunikacji. Dane mogą być również przetwarzane w celu realizacji prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu marketingu bezpośredniego własnych produktów i usług, w tym poprzez wysyłkę informacji handlowych drogą elektroniczną – na podstawie art. 6 ust. 1 lit. f RODO, przy czym komunikacja taka odbywa się wyłącznie w przypadku uzyskania uprzedniej zgody w rozumieniu przepisów prawa komunikacji elektronicznej. W przypadku wyrażenia zgody na otrzymywanie newslettera, Twoje dane osobowe będą przetwarzane także w celu zawarcia i wykonania umowy o dostarczanie treści cyfrowych w postaci newslettera, tj. realizacji usługi jego wysyłki (który może zawierać informacje handlowe o produktach i usługach Administratora) na podany adres e-mail – na podstawie art. 6 ust. 1 lit. b RODO. Przysługuje Ci prawo dostępu do Twoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu. Masz również prawo do wniesienia skargi do PUODO, jeśli w Twojej ocenie przetwarzamy dane w sposób nieprawidłowy. Więcej informacji w Polityce prywatności.

    Dziękujemy za przesłanie formularza z pytaniem. Postaramy się jak najszybciej na nie odpowiedzieć!
    Niestety formularza nie udało się wysłać. Proszę spróbować ponownie później lub skontaktować się z nami bezpośrednio.






      Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

      Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



      Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.

      Zgłoszenie zostało wysłane!