Czym jest CRA i kogo obejmuje
Cyber Resilience Act to unijne rozporządzenie o bezpieczeństwie produktów z elementami cyfrowymi. Kluczowe słowo to produkt. CRA nie dotyczy tylko firm, które sprzedają „oprogramowanie” w klasycznym sensie — obejmuje niemal wszystko, co ma kod i łączy się z siecią lub innym urządzeniem: aplikacje, biblioteki, komponenty, urządzenia IoT, oprogramowanie wbudowane.
Jeśli wprowadzacie na rynek UE produkt z elementem cyfrowym — jako producent, ale też w wielu przypadkach jako importer lub dystrybutor — CRA Was dotyczy. Dotyczy też sytuacji, w której Wasz komponent trafia do cudzego produktu: producent finalny odpowiada za całość, więc będzie wymagał od Was dowodów, że Wasza część spełnia wymagania.
To ta sama mechanika łańcucha dostaw, którą widać już przy NIS2 i DORA. Regulacja obarcza obowiązkiem duży podmiot, a ten przenosi wymagania w dół, na dostawców.
Dwie daty, które trzeba znać
CRA wchodzi etapami. Dwie daty mają znaczenie operacyjne:
- 11 września 2026 — zaczyna obowiązywać obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów do CSIRT i ENISA.
- 11 grudnia 2027 — pełne stosowanie rozporządzenia: oznakowanie CE, dokumentacja techniczna, spełnienie wymagań zasadniczych dotyczących cyberbezpieczeństwa.
Pierwsza data jest bliżej i łatwiejsza do przeoczenia, bo nie wiąże się z widocznym oznakowaniem produktu — wiąże się z procesem. Trzeba mieć działający sposób wykrywania, oceny i zgłaszania podatności, zanim ten obowiązek zacznie obowiązywać.
Zgłoszenie podatności w 24 godziny
Najbardziej wymagający element to zegar. Po wykryciu aktywnie wykorzystywanej podatności w produkcie masz 24 godziny na wczesne ostrzeżenie do właściwego CSIRT i ENISA, a następnie kolejne terminy na pełniejsze zgłoszenie i raport końcowy.
24 godziny to nie jest czas na zwołanie spotkania, ustalenie kto odpowiada i ręczne zebranie informacji. To znaczy, że organizacja musi z góry wiedzieć:
- kto podejmuje decyzję o zgłoszeniu,
- skąd bierze dane o tym, co jest w produkcie (które wersje komponentów, gdzie wdrożone),
- jak szybko potwierdza, czy podatność jest realnie wykorzystywana.
Firmy, które nie mają tego poukładanego, odkrywają lukę dopiero przy pierwszym poważnym zdarzeniu — czyli w najgorszym możliwym momencie.
Termin liczony w godzinach zmienia charakter wymagania. Zgodność przestaje być dokumentem, który raz się przygotowuje, a staje się zdolnością operacyjną, którą trzeba mieć wpiętą w proces.
Czego CRA wymaga od samego produktu
Poza raportowaniem CRA nakłada wymagania na to, jak produkt jest budowany i utrzymywany. W dużym skrócie:
- produkt ma być projektowany i dostarczany bez znanych, możliwych do wykorzystania podatności,
- producent utrzymuje obsługę podatności przez okres wsparcia — przyjmowanie zgłoszeń, wydawanie poprawek,
- dostępna jest dokumentacja techniczna i informacja o bezpieczeństwie dla użytkownika,
- producent zapewnia mechanizm bezpiecznych aktualizacji.
W praktyce dużą część tych wymagań realizuje się nie na etapie „compliance” tuż przed wprowadzeniem produktu na rynek, tylko wcześniej — w sposobie, w jaki zespół pisze, buduje i wydaje kod.
Co to znaczy dla procesu wytwórczego
CRA jest regulacją produktową, ale jej wymagania schodzą wprost do pipeline’u wytwórczego. Trzy elementy warto mieć poukładane niezależnie od terminów:
Wiedza o składnikach. Bez aktualnego zestawienia komponentów (SBOM) nie da się w 24 godziny odpowiedzieć na pytanie „czy nasz produkt zawiera podatny komponent i w których wersjach”. SBOM przestaje być dobrą praktyką, a staje się warunkiem dotrzymania terminu.
Ciągłe wykrywanie podatności. Skanowanie zależności i obrazów przy każdej zmianie w kodzie, a nie raz na kwartał, skraca czas od pojawienia się podatności do jej wykrycia.
Ślad, który da się pokazać. Kiedy pojawia się pytanie „co, kiedy i przez kogo zostało wydane”, odpowiedź powinna wynikać z zapisów pipeline’u, a nie z pamięci zespołu.
Te trzy rzeczy to nie jest osobny projekt „pod CRA”. To elementy dojrzałego procesu wytwórczego, które przy okazji odpowiadają na wymagania regulacji.
Jak się przygotować, zanim zrobi się pilne
Kolejność, która ma sens:
- Ustal, czy jesteś producentem w rozumieniu CRA — i dla których produktów. To determinuje zakres.
- Zbuduj widoczność składników — automatyczny SBOM dla produktów wprowadzanych na rynek.
- Wepnij wykrywanie podatności w proces budowania — żeby czas reakcji nie zależał od tego, kto akurat zauważy alert.
- Zdefiniuj ścieżkę zgłoszenia — kto decyduje, gdzie zgłasza, w jakim czasie. Przećwicz to, zanim będzie potrzebne naprawdę.
Data 11 września 2026 dotyczy procesu, nie oznakowania — dlatego łatwo ją przeoczyć i trudno nadrobić w ostatniej chwili. Zdolności operacyjnej nie da się przygotować w dzień.
Ten artykuł omawia techniczną warstwę przygotowania do CRA. Pełna zgodność wymaga również działań organizacyjnych i prawnych, a niniejszy tekst nie zastępuje opinii prawnej ani formalnej oceny zgodności.