Regulacje

CRA — 24 godziny na zgłoszenie podatności. Co się zmienia od 11 września 2026

Cyber Resilience Act wprowadza obowiązek zgłaszania aktywnie wykorzystywanych podatności w 24 godziny. Kogo dotyczy, jakie są daty i co trzeba mieć w procesie wytwórczym.

Michał Jaśniewski 18 czerwca 2026 11 min czytania

Czym jest CRA i kogo obejmuje

Cyber Resilience Act to unijne rozporządzenie o bezpieczeństwie produktów z elementami cyfrowymi. Kluczowe słowo to produkt. CRA nie dotyczy tylko firm, które sprzedają „oprogramowanie” w klasycznym sensie — obejmuje niemal wszystko, co ma kod i łączy się z siecią lub innym urządzeniem: aplikacje, biblioteki, komponenty, urządzenia IoT, oprogramowanie wbudowane.

Jeśli wprowadzacie na rynek UE produkt z elementem cyfrowym — jako producent, ale też w wielu przypadkach jako importer lub dystrybutor — CRA Was dotyczy. Dotyczy też sytuacji, w której Wasz komponent trafia do cudzego produktu: producent finalny odpowiada za całość, więc będzie wymagał od Was dowodów, że Wasza część spełnia wymagania.

To ta sama mechanika łańcucha dostaw, którą widać już przy NIS2 i DORA. Regulacja obarcza obowiązkiem duży podmiot, a ten przenosi wymagania w dół, na dostawców.

Dwie daty, które trzeba znać

CRA wchodzi etapami. Dwie daty mają znaczenie operacyjne:

Pierwsza data jest bliżej i łatwiejsza do przeoczenia, bo nie wiąże się z widocznym oznakowaniem produktu — wiąże się z procesem. Trzeba mieć działający sposób wykrywania, oceny i zgłaszania podatności, zanim ten obowiązek zacznie obowiązywać.

Zgłoszenie podatności w 24 godziny

Najbardziej wymagający element to zegar. Po wykryciu aktywnie wykorzystywanej podatności w produkcie masz 24 godziny na wczesne ostrzeżenie do właściwego CSIRT i ENISA, a następnie kolejne terminy na pełniejsze zgłoszenie i raport końcowy.

24 godziny to nie jest czas na zwołanie spotkania, ustalenie kto odpowiada i ręczne zebranie informacji. To znaczy, że organizacja musi z góry wiedzieć:

Firmy, które nie mają tego poukładanego, odkrywają lukę dopiero przy pierwszym poważnym zdarzeniu — czyli w najgorszym możliwym momencie.

Termin liczony w godzinach zmienia charakter wymagania. Zgodność przestaje być dokumentem, który raz się przygotowuje, a staje się zdolnością operacyjną, którą trzeba mieć wpiętą w proces.

Czego CRA wymaga od samego produktu

Poza raportowaniem CRA nakłada wymagania na to, jak produkt jest budowany i utrzymywany. W dużym skrócie:

W praktyce dużą część tych wymagań realizuje się nie na etapie „compliance” tuż przed wprowadzeniem produktu na rynek, tylko wcześniej — w sposobie, w jaki zespół pisze, buduje i wydaje kod.

Co to znaczy dla procesu wytwórczego

CRA jest regulacją produktową, ale jej wymagania schodzą wprost do pipeline’u wytwórczego. Trzy elementy warto mieć poukładane niezależnie od terminów:

Wiedza o składnikach. Bez aktualnego zestawienia komponentów (SBOM) nie da się w 24 godziny odpowiedzieć na pytanie „czy nasz produkt zawiera podatny komponent i w których wersjach”. SBOM przestaje być dobrą praktyką, a staje się warunkiem dotrzymania terminu.

Ciągłe wykrywanie podatności. Skanowanie zależności i obrazów przy każdej zmianie w kodzie, a nie raz na kwartał, skraca czas od pojawienia się podatności do jej wykrycia.

Ślad, który da się pokazać. Kiedy pojawia się pytanie „co, kiedy i przez kogo zostało wydane”, odpowiedź powinna wynikać z zapisów pipeline’u, a nie z pamięci zespołu.

Te trzy rzeczy to nie jest osobny projekt „pod CRA”. To elementy dojrzałego procesu wytwórczego, które przy okazji odpowiadają na wymagania regulacji.

Jak się przygotować, zanim zrobi się pilne

Kolejność, która ma sens:

  1. Ustal, czy jesteś producentem w rozumieniu CRA — i dla których produktów. To determinuje zakres.
  2. Zbuduj widoczność składników — automatyczny SBOM dla produktów wprowadzanych na rynek.
  3. Wepnij wykrywanie podatności w proces budowania — żeby czas reakcji nie zależał od tego, kto akurat zauważy alert.
  4. Zdefiniuj ścieżkę zgłoszenia — kto decyduje, gdzie zgłasza, w jakim czasie. Przećwicz to, zanim będzie potrzebne naprawdę.

Data 11 września 2026 dotyczy procesu, nie oznakowania — dlatego łatwo ją przeoczyć i trudno nadrobić w ostatniej chwili. Zdolności operacyjnej nie da się przygotować w dzień.


Ten artykuł omawia techniczną warstwę przygotowania do CRA. Pełna zgodność wymaga również działań organizacyjnych i prawnych, a niniejszy tekst nie zastępuje opinii prawnej ani formalnej oceny zgodności.

CRARegulacjePodatnościSupply Chain Security