Akt o cyberodporności: czy dotyczy Państwa produktu?
Akt o cyberodporności ustanawia wymagania w zakresie cyberbezpieczeństwa dla produktów sprzętowych i programowych sprzedawanych w UE. Obowiązki zgłaszania obowiązują od 11 września 2026 r.; pozostałe od 11 grudnia 2027 r.
Sprawdzono ze źródłami dnia 7 października 2026
Do jakiej klasy CRA należy Państwa produkt?
Proszę wybrać kategorię odpowiadającą temu, co głównie robi sam produkt, a nie jeden z jego komponentów.
Proszę wybrać kategorię, aby zobaczyć jej klasę i dostępne dla niej ścieżki oceny zgodności.
Załączniki III i IV oraz art. 7, 8 i 32 rozporządzenia (UE) 2024/2847; opisy techniczne w rozporządzeniu wykonawczym (UE) 2025/2392. Sprawdzono 7 października 2026 r.
Dokumentacja techniczna i gotowość do oceny przez jednostkę notyfikowaną
Proszę zaznaczyć to, co już Państwo mają, aby zobaczyć braki, z odniesieniem do załącznika przy każdym. Dokumentacja techniczna jest potrzebna na każdej ścieżce; jednostka notyfikowana wymaga też elementów wniosku poniżej.
Gotowe: 0 z 13
Nadal brakuje:
- Ogólny opis: przeznaczenie, wersje oprogramowania wpływające na zgodność, zdjęcia lub ilustracje w przypadku sprzętu oraz informacje dla użytkownika z załącznika II (Annex VII(1))
- Informacje o projektowaniu i opracowaniu, w tym rysunki i architektura systemu, jeżeli ma to zastosowanie (Annex VII(2)(a))
- Postępowanie w przypadku wykrycia podatności: zestawienie podstawowych materiałów do produkcji oprogramowania (SBOM), polityka skoordynowanego ujawniania podatności, adres do kontaktu do celów zgłaszania podatności oraz sposób bezpiecznej dystrybucji aktualizacji (Annex VII(2)(b))
- Procesy produkcji i monitorowania oraz sposób ich walidacji (Annex VII(2)(c))
- Ocena ryzyka w cyberprzestrzeni (art. 13), pokazująca, w jaki sposób mają zastosowanie poszczególne zasadnicze wymagania z załącznika I część I (Annex VII(3))
- Informacje wykorzystane do ustalenia okresu wsparcia (art. 13 ust. 8) (Annex VII(4))
- Zastosowane, w całości lub w części, normy zharmonizowane, wspólne specyfikacje lub programy certyfikacji albo rozwiązania użyte zamiast nich (Annex VII(5))
- Sprawozdania z prób przeprowadzonych w celu weryfikacji zgodności produktu i procedur postępowania w przypadku wykrycia podatności (Annex VII(6))
- Kopia deklaracji zgodności UE (Annex VII(7))
- Imię i nazwisko (nazwa) oraz adres producenta, a w stosownych przypadkach upoważnionego przedstawiciela (Annex VIII, Part II, 3.1)
- Pisemne oświadczenie, że ten sam wniosek nie został złożony do innej jednostki notyfikowanej (Annex VIII, Part II, 3.2)
- Dowody potwierdzające rozwiązania projektowe i rozwiązania w zakresie postępowania w przypadku wykrycia podatności, w tym w razie potrzeby wyniki badań (Annex VIII, Part II, 3.4)
- Próbki jednej lub kilku krytycznych części produktu do zbadania przez jednostkę (Annex VIII, Part II, 2)
Na podstawie załącznika VII i załącznika VIII do rozporządzenia (UE) 2024/2847. Obowiązki stosuje się od 11 grudnia 2027 r.; jednostki notyfikowane mogą być wyznaczane od 11 czerwca 2026 r. (art. 71 ust. 2). Jednostka notyfikowana może zażądać więcej.
Jakie produkty
Produkty z elementami cyfrowymi: produkty sprzętowe i programowe, w tym ich zdalne przetwarzanie danych, których przewidziane lub racjonalnie przewidywalne wykorzystanie obejmuje połączenie danych z urządzeniem lub siecią. Typowe przykłady to urządzenia inteligentnego domu, routery, aplikacje, połączone zabawki i wiele komponentów przemysłowych.
Co jest wyłączone
Produkty już objęte sektorowymi przepisami o cyberbezpieczeństwie: wyroby medyczne i wyroby do diagnostyki in vitro, pojazdy silnikowe, lotnictwo cywilne i wyposażenie morskie. Poza zakresem są także produkty opracowane wyłącznie na potrzeby bezpieczeństwa narodowego lub obronności, a także wolne i otwarte oprogramowanie niedostarczane w ramach działalności handlowej.
Terminy
| Data | Co obowiązuje |
|---|---|
| 11 czerwca 2026 r. | Przepisy dotyczące jednostek oceniających zgodność. |
| 11 września 2026 r. | Producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, następnie sprawozdanie końcowe. |
| 11 grudnia 2027 r. | Wszystkie pozostałe wymagania: bezpieczne projektowanie, postępowanie w przypadku wykrycia podatności, ocena zgodności, oznakowanie CE, dokumentacja techniczna. |
Obowiązek zgłaszania szczegółowo: terminy, pojedyncza platforma sprawozdawcza i wybór właściwego zespołu CSIRT. Zob. Zgłaszanie w CRA.
Czego wymaga od producentów
- spełniać zasadnicze wymagania w zakresie cyberbezpieczeństwa przy projektowaniu i produkcji;
- zapewniać postępowanie w przypadku wykrycia podatności przez okres wsparcia, co do zasady co najmniej pięć lat;
- ocena zgodności: samoocena w przypadku większości produktów; w przypadku ważnych i krytycznych produktów normy zharmonizowane lub jednostka zewnętrzna;
- dokumentacja techniczna, deklaracja zgodności UE i oznakowanie CE.
Połączone produkty konsumenckie często podlegają także GPSR. Można to sprawdzić w kontroli GPSR.