Aktualizacja: lipiec 2026
Cyber Resilience Act (CRA) wprowadza nowe wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi oferowanych na rynku Unii Europejskiej. Regulacja obejmuje nie tylko oprogramowanie, ale również urządzenia, których działanie zakłada bezpośrednie lub pośrednie połączenie z siecią albo innym urządzeniem.
Dla producentów elektroniki oznacza to większą kontrolę nad całym cyklem życia produktu: od projektu i doboru komponentów, przez produkcję, aż po obsługę podatności wykrytych już po wprowadzeniu urządzenia na rynek.
Pierwsze istotne obowiązki zaczną obowiązywać 11 września 2026 roku. Od tego dnia producenci będą musieli raportować aktywnie wykorzystywane podatności oraz poważne incydenty mające wpływ na bezpieczeństwo produktów z elementami cyfrowymi.
CRA obejmuje sprzęt i oprogramowanie określane jako produkty z elementami cyfrowymi, które są udostępniane na rynku UE i których przeznaczenie lub racjonalnie przewidywalne zastosowanie obejmuje bezpośrednie lub pośrednie połączenie z urządzeniem albo siecią. Regulacja dotyczy zarówno produktów końcowych, jak i komponentów wprowadzanych na rynek oddzielnie.
W praktyce mogą to być między innymi sterowniki, urządzenia pomiarowe, czujniki, bramy komunikacyjne, systemy automatyki czy rozwiązania Industrial IoT.
Większość wymagań CRA zacznie być stosowana 11 grudnia 2027 roku. Wcześniej, od 11 września 2026 roku, zaczną obowiązywać wymagania dotyczące raportowania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa.
Komisja Europejska – Cyber Resilience Act
Po wykryciu podatności trzeba ustalić, których produktów i wersji urządzenia dotyczy problem.
W czasie wieloletniej produkcji mogą zmieniać się:
Jeżeli problem zostanie wykryty kilka lat po rozpoczęciu produkcji, aktualna dokumentacja projektowa może nie wystarczyć. Istotne staje się również to, co faktycznie zostało zastosowane w poszczególnych seriach urządzeń.
CRA wymaga uwzględnienia oceny ryzyka cyberbezpieczeństwa podczas planowania, projektowania, rozwoju, produkcji, dostawy i utrzymania produktu. Oznacza to, że bezpieczeństwo produktu nie jest wyłącznie zadaniem zespołów zajmujących się software’em.
CRA dotyczy produktów z elementami cyfrowymi, których działanie zakłada bezpośrednie lub pośrednie połączenie z innym urządzeniem albo siecią.
W praktyce regulacja może obejmować między innymi:
Urządzenie nie musi być stale podłączone do internetu. CRA odnosi się również do bezpośrednich i pośrednich logicznych lub fizycznych połączeń danych z innymi urządzeniami i sieciami.
Tak, jeżeli jej produkt jest udostępniany na rynku UE.
Znaczenie ma rynek, na którym produkt jest oferowany, a nie wyłącznie lokalizacja centrali czy zakładu produkcyjnego. Producent spoza UE może więc podlegać wymaganiom CRA w odniesieniu do urządzeń sprzedawanych na rynku unijnym.
Nie.
CRA nie obejmuje automatycznie każdego produktu zawierającego elektronikę. Część produktów została wyłączona ze względu na obowiązujące regulacje sektorowe.
Dlatego zakres CRA powinien być oceniany dla konkretnego produktu i sposobu jego wprowadzania na rynek, a nie wyłącznie na podstawie branży, w której działa producent.
Komisja Europejska – zakres, obowiązki i najważniejsze informacje o CRA
Od 11 września 2026 roku producenci produktów z elementami cyfrowymi będą mieli obowiązek raportowania aktywnie wykorzystywanych podatności i poważnych incydentów wpływających na bezpieczeństwo produktu. Zgłoszenia mają być obsługiwane przez Single Reporting Platform, przygotowywaną przez ENISA.
Przygotowania nie powinny jednak zaczynać się od samego procesu zgłoszenia. Najpierw trzeba zapewnić dostęp do informacji pozwalających ocenić zakres problemu.
Firma powinna wiedzieć, kto:
Przy krótkich terminach raportowania odpowiedzialność i przepływ informacji muszą być ustalone wcześniej.
Informacja o podatności komponentu jest użyteczna dopiero wtedy, gdy można określić, w których produktach został on faktycznie zastosowany.
Dlatego warto zweryfikować dostęp do:
W przypadku produktu wytwarzanego przez wiele lat różne serie mogą zawierać inne komponenty lub konfiguracje. Bez kontroli wersji trudno szybko określić rzeczywisty zakres problemu.
Część potrzebnych danych może znajdować się poza organizacją: u producenta komponentu, dostawcy oprogramowania albo partnera odpowiedzialnego za produkcję elektroniki.
Warto wcześniej ustalić:
Kluczowy jest dostęp do wiarygodnych danych wtedy, gdy pojawia się problem.
ENISA – Single Reporting Platform dla zgłoszeń związanych z CRA
Odpowiedzialność za spełnienie wymagań CRA pozostaje po stronie producenta wprowadzającego produkt na rynek pod własną nazwą lub marką. Zlecenie produkcji zewnętrznemu EMS-owi nie przenosi tej odpowiedzialności na wykonawcę.
Partner EMS może jednak posiadać istotną część danych potrzebnych w przypadku wykrycia problemu dotyczącego komponentu lub określonej wersji produktu.
Dotyczy to między innymi:
Wieloletnia produkcja elektroniki często wiąże się z EOL komponentów, problemami z dostępnością i koniecznością stosowania zamienników.
Jeżeli po kilku latach zostanie wykryta podatność w konkretnym module, znaczenie ma możliwość ustalenia:
kiedy był stosowany, w których seriach i kiedy został zastąpiony.
Przykładowo producent przez kilka lat wykorzystuje jeden moduł komunikacyjny. Ze względu na problemy z dostępnością część produkcji zostaje później przeniesiona na zatwierdzony zamiennik. Dwa lata później w pierwotnym module wykrywana jest podatność.
Jeżeli historia zmian jest powiązana z partiami lub numerami seryjnymi, analizę można ograniczyć do konkretnych urządzeń. Bez takich danych konieczne może być sprawdzenie znacznie większej części produktów znajdujących się już na rynku.
Jakość danych produkcyjnych wpływa więc bezpośrednio na możliwość szybkiego określenia zakresu problemu.
CRA zwiększa znaczenie procesów, które już dziś są elementem dobrze zarządzanej produkcji elektroniki: kontroli wersji, dokumentowania zmian i dostępu do historii produkcji.
Traceability od lat jest jednym z podstawowych elementów kontroli produkcji elektroniki. CRA dodaje do niego kolejny kontekst: zarządzanie podatnościami podczas całego okresu, w którym produkt pozostaje w użytkowaniu i jest objęty wsparciem producenta.
Nie wystarczy więc wiedzieć, jaki komponent znajduje się w aktualnym BOM-ie.
Znaczenie może mieć możliwość ustalenia:
Im dokładniej dane produkcyjne są powiązane z konkretnymi partiami i urządzeniami, tym szybciej można określić rzeczywisty zakres problemu.
W praktyce partner EMS może wspierać ten proces poprzez:
Nie oznacza to przejęcia przez EMS odpowiedzialności za zgodność produktu z CRA. Rolą EMS pozostaje kontrola procesu produkcyjnego i zapewnienie dostępu do wiarygodnych danych o tym, co faktycznie zostało wyprodukowane.
W przypadku produktów pozostających w eksploatacji przez wiele lat traceability, kontrola wersji i dokumentowanie zmian stają się elementem nie tylko jakości produkcji, ale również długoterminowego zarządzania bezpieczeństwem produktu.
CRA wszedł w życie 10 grudnia 2024 roku, ale jego wymagania są wdrażane etapami.
Od 11 września 2026 roku zaczną obowiązywać wymagania dotyczące raportowania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa. Większość pozostałych obowiązków będzie stosowana od 11 grudnia 2027 roku.
Nie. CRA obejmuje produkty z elementami cyfrowymi, których przeznaczenie lub racjonalnie przewidywalne zastosowanie zakłada bezpośrednie lub pośrednie połączenie z innym urządzeniem albo siecią.
Istnieją również wyłączenia dla produktów objętych określonymi regulacjami sektorowymi. Zakres powinien być oceniany dla konkretnego produktu.
Nie. CRA odnosi się do bezpośrednich i pośrednich logicznych lub fizycznych połączeń danych z urządzeniem lub siecią. Stałe połączenie z publicznym internetem nie jest więc warunkiem objęcia produktu regulacją.
Za zgodność odpowiada producent, czyli podmiot wprowadzający produkt z elementami cyfrowymi na rynek pod własną nazwą lub marką.
Zlecenie produkcji zewnętrznemu EMS-owi nie przenosi na niego odpowiedzialności producenta wynikającej z CRA. EMS może natomiast dostarczać dane produkcyjne potrzebne do identyfikacji konkretnych komponentów, wersji i partii urządzeń.
W przypadku wykrycia podatności znaczenie może mieć możliwość ustalenia:
Traceability i kontrola zmian mogą znacznie skrócić czas potrzebny na określenie, których urządzeń rzeczywiście dotyczy problem.
Niniejszy materiał ma charakter wyłącznie informacyjny i nie stanowi porady prawnej ani interpretacji przepisów. Zakres obowiązków wynikających z Cyber Resilience Act należy każdorazowo ocenić w odniesieniu do konkretnego produktu i modelu jego wprowadzania na rynek.