Akt o cyberodporności (Cyber Resilience Act, CRA) wszedł w życie 10 grudnia 2024 roku, ale jego główne wymogi zaczną obowiązywać dopiero 11 grudnia 2027 roku. Oznacza to, że organizacje mają jeszcze czas na przygotowanie, ale kluczowe działania muszą zostać podjęte już teraz – szczególnie przed terminem 11 września 2026 roku, kiedy rozpoczną się obowiązki sprawozdawcze.

Czym jest Akt o cyberodporności i kogo dotyczy

Akt o cyberodporności to rozporządzenie (UE) 2024/2847 wprowadzające ujednolicone wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej. Regulacja ma na celu podniesienie poziomu bezpieczeństwa cyfrowego i ochronę konsumentów przed zagrożeniami cybernetycznymi.

CRA dotyczy przede wszystkim producentów, twórców oprogramowania, importerów i dystrybutorów produktów cyfrowych. Jeśli Twoja organizacja wytwarza lub dystrybuuje produkty zawierające oprogramowanie, firmware lub łączy się z danymi, bardzo prawdopodobnie podlega tej regulacji.

Najważniejsze jest zrozumienie, że CRA to nie tylko regulacja techniczna – to zmiana całego podejścia do bezpieczeństwa produktów cyfrowych na poziomie zarządczym i operacyjnym.

— Paweł Maliszewski, Prezes Zarządu Perfectinfo sp. z o.o.

Kluczowe daty i terminy – co kiedy zaczyna obowiązywać

Harmonogram wdrażania CRA jest rozłożony w czasie, co daje organizacjom możliwość stopniowego przygotowania się do pełnej zgodności z nowymi wymaganiami.

  • 10 grudnia 2024 r. – CRA wszedł w życie (już za nami)
  • 11 września 2026 r. – rozpoczęcie obowiązków sprawozdawczych dotyczących podatności i incydentów
  • 11 grudnia 2027 r. – pełne stosowanie głównych wymagań CRA

Według Komisji Europejskiej, organizacje mają jeszcze ponad rok na przygotowanie procesów raportowania i nieco ponad trzy lata na pełne dostosowanie produktów do wymagań.

Checklista gotowości dla zarządu

Zarząd musi podjąć strategiczne decyzje dotyczące zakresu stosowania CRA, budżetu na dostosowanie oraz alokacji odpowiedzialności. Kluczowe działania obejmują identyfikację produktów objętych regulacją i zapewnienie sponsor­stwa dla niezbędnych zmian.

Identyfikacja zakresu stosowania

  • Potwierdź, czy organizacja wytwarza lub dystrybuuje „produkty z elementami cyfrowymi”
  • Zidentyfikuj produkty krytyczne i ważne oraz te z funkcjami bezpieczeństwa
  • Określ rolę organizacji w łańcuchu dostaw (producent, importer, dystrybutor)
  • Przeanalizuj portfolio produktów pod kątem połączeń z danymi i funkcjonalności cyfrowych

Decyzje strategiczne i budżetowe

  • Zlecić profesjonalną analizę luk (gap analysis) między obecnymi praktykami a wymaganiami CRA
  • Zabezpieczyć budżet na: ocenę ryzyka, poprawki produktów, proces usuwania podatności
  • Wyznaczyć odpowiedzialność za deklarację zgodności UE i oznakowanie CE
  • Ustanowić sponsorowanie zarządcze dla zespołów technicznych

Zarząd musi traktować CRA jako inwestycję w konkurencyjność, nie koszt. Organizacje, które wcześnie dostosują się do wymagań, zyskają przewagę na rynku europejskim.

— Paula Gogolewska, Członek Zarządu Perfectinfo Sp. z o.o.

Checklista dla działu IT i bezpieczeństwa

Zespoły techniczne muszą przeprowadzić szczegółową inwentaryzację systemów, ocenić ryzyka cybernetyczne oraz przygotować procesy zarządzania podatnościami. Priorytetem jest dokumentacja architektury bezpieczeństwa i mechanizmy bezpiecznych aktualizacji.

Inwentaryzacja i ocena

  • Sporządź pełną inwentaryzację produktów ICT, usług ICT i procesów ICT
  • Wskaż komponenty objęte CRA i przypisz im właścicieli biznesowych
  • Przygotuj ocenę ryzyka cybernetycznego dla każdego produktu
  • Udokumentuj architekturę zabezpieczeń i wyniki testów bezpieczeństwa

Procesy operacyjne

  • Zaplanuj proces zarządzania podatnościami i kanał zgłoszeń
  • Ustaw procedury bezpiecznych aktualizacji i patching’u
  • Przygotuj mechanizmy bezpiecznego projektowania (security by design)
  • Zdefiniuj okres wsparcia produktów i procedury end-of-life

Najczęstsze błędy w przygotowaniu do CRA

Organizacje często popełniają podstawowe błędy, które mogą opóźnić lub skomplikować proces dostosowania do wymagań Aktu o cyberodporności.

1. Niedoszacowanie zakresu stosowania

Wiele organizacji błędnie zakłada, że CRA dotyczy tylko dużych producentów sprzętu. Tymczasem regulacja obejmuje również małe aplikacje mobilne, oprogramowanie IoT czy firmware w urządzeniach przemysłowych.

2. Brak synchronizacji między zarządem a IT

Częstym problemem jest traktowanie CRA wyłącznie jako „sprawy technicznej”. Bez zaangażowania zarządu i właściwego budżetu, zespoły IT nie są w stanie przeprowadzić kompleksowego dostosowania.

3. Odkładanie przygotowań do ostatniej chwili

Choć główne wymagania zaczną obowiązywać dopiero w grudniu 2027 roku, przygotowanie wymaga czasu. Szczególnie proces oceny ryzyka i dokumentacja techniczna mogą zająć organizacjom nawet rok intensywnej pracy.

Harmonogram działań na najbliższe miesiące

Praktyczne podejście do przygotowania wymaga rozłożenia zadań w czasie i priorytetyzacji najważniejszych działań przed kluczowymi terminami regulacyjnymi.

TerminKluczowe działaniaOdpowiedzialny
Do września 2026Gap analysis, inwentaryzacja produktów, proces raportowania podatnościZarząd + IT
Do marca 2027Ocena ryzyka, dokumentacja techniczna, procedury aktualizacjiIT + Legal
Do grudnia 2027Pełne dostosowanie produktów, deklaracje zgodności, oznakowanie CEWszystkie działy

Co robić już dziś – lista pilnych zadań

Niezależnie od wielkości organizacji, niektóre działania należy podjąć natychmiast, aby nie opóźnić całego procesu przygotowania do CRA.

  1. Zamknij listę produktów objętych CRA i przypisz im właścicieli biznesowych oraz technicznych
  2. Zlecić analizę luk między obecnymi praktykami a wymaganiami regulacji
  3. Zabezpieczyć budżet na niezbędne inwestycje w bezpieczeństwo i compliance
  4. Przygotować procesy raportowania przed terminem września 2026 roku
  5. Wyznaczyć koordynatora projektu CRA z mandatem zarządu

Podsumowanie – kluczowe wnioski

Akt o cyberodporności wprowadza nowe standardy bezpieczeństwa dla produktów cyfrowych, ale daje organizacjom czas na przygotowanie. Sukces zależy od wczesnego rozpoczęcia działań i koordinacji między zarządem a działami technicznymi.

Najważniejsze działania do podjęcia teraz:

  • Przeprowadź inwentaryzację wszystkich produktów cyfrowych w portfolio
  • Zlecić profesjonalną analizę luk względem wymagań CRA
  • Zabezpiecz budżet na dostosowanie produktów i procesów
  • Przygotuj harmonogram działań z uwzględnieniem kluczowych terminów
  • Wyznacz odpowiedzialnych za koordynację procesu w organizacji

Pamiętaj, że CRA to nie tylko obowiązek prawny, ale także szansa na wzmocnienie pozycji konkurencyjnej poprzez wyższe standardy bezpieczeństwa produktów oferowanych klientom europejskim.

Czym jest Akt o cyberodporności i kogo dotyczy?

Akt o cyberodporności to rozporządzenie (UE) 2024/2847 wprowadzające ujednolicone wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi wprowadzanych na rynek Unii Europejskiej. CRA dotyczy przede wszystkim producentów, twórców oprogramowania, importerów i dystrybutorów produktów cyfrowych.

Kiedy Akt o cyberodporności zaczyna obowiązywać?

CRA wszedł w życie 10 grudnia 2024 roku, ale jego główne wymogi zaczną obowiązywać dopiero 11 grudnia 2027 roku. Obowiązki sprawozdawcze dotyczące podatności i incydentów rozpoczną się 11 września 2026 roku.

Ile czasu mają organizacje na przygotowanie się do CRA?

Według Komisji Europejskiej organizacje mają jeszcze ponad rok na przygotowanie procesów raportowania i nieco ponad trzy lata na pełne dostosowanie produktów do wymagań. Kluczowe działania muszą zostać podjęte już teraz, szczególnie przed terminem 11 września 2026 roku.

Jakie produkty podlegają regulacji CRA?

Regulacja dotyczy produktów zawierających oprogramowanie, firmware lub łączących się z danymi. Jeśli organizacja wytwarza lub dystrybuuje produkty cyfrowe z elementami cyfrowymi wprowadzane na rynek UE, bardzo prawdopodobnie podlega tej regulacji.

Jaki jest cel wprowadzenia Aktu o cyberodporności?

Regulacja ma na celu podniesienie poziomu bezpieczeństwa cyfrowego i ochronę konsumentów przed zagrożeniami cybernetycznymi. CRA wprowadza ujednolicone wymagania cyberbezpieczeństwa dla produktów cyfrowych na terenie Unii Europejskiej.

Co oznacza CRA dla podejścia organizacji do bezpieczeństwa?

CRA to nie tylko regulacja techniczna, ale zmiana całego podejścia do bezpieczeństwa produktów cyfrowych na poziomie zarządczym i operacyjnym. Organizacje mają czas na przygotowanie, ale działania muszą być podjęte już teraz.

Jakie są obowiązki sprawozdawcze w ramach CRA?

Obowiązki sprawozdawcze dotyczące podatności i incydentów rozpoczną się 11 września 2026 roku. Organizacje mają ponad rok na przygotowanie procesów raportowania zgodnych z wymaganiami CRA.