Przejdź do treści
EU Rules Finder
Polski (Język)

Akt o cyberodporności: czy dotyczy Państwa produktu?

Akt o cyberodporności ustanawia wymagania w zakresie cyberbezpieczeństwa dla produktów sprzętowych i programowych sprzedawanych w UE. Obowiązki zgłaszania obowiązują od 11 września 2026 r.; pozostałe od 11 grudnia 2027 r.

Sprawdzono ze źródłami dnia 7 października 2026

Do jakiej klasy CRA należy Państwa produkt?

Proszę wybrać kategorię odpowiadającą temu, co głównie robi sam produkt, a nie jeden z jego komponentów.

Proszę wybrać kategorię, aby zobaczyć jej klasę i dostępne dla niej ścieżki oceny zgodności.

Załączniki III i IV oraz art. 7, 8 i 32 rozporządzenia (UE) 2024/2847; opisy techniczne w rozporządzeniu wykonawczym (UE) 2025/2392. Sprawdzono 7 października 2026 r.

Dokumentacja techniczna i gotowość do oceny przez jednostkę notyfikowaną

Proszę zaznaczyć to, co już Państwo mają, aby zobaczyć braki, z odniesieniem do załącznika przy każdym. Dokumentacja techniczna jest potrzebna na każdej ścieżce; jednostka notyfikowana wymaga też elementów wniosku poniżej.

Której ścieżki oceny zgodności Państwo użyją?
Dokumentacja techniczna (załącznik VII)
Wniosek do jednostki notyfikowanej (załącznik VIII)

Gotowe: 0 z 13

Nadal brakuje:

  • Ogólny opis: przeznaczenie, wersje oprogramowania wpływające na zgodność, zdjęcia lub ilustracje w przypadku sprzętu oraz informacje dla użytkownika z załącznika II (Annex VII(1))
  • Informacje o projektowaniu i opracowaniu, w tym rysunki i architektura systemu, jeżeli ma to zastosowanie (Annex VII(2)(a))
  • Postępowanie w przypadku wykrycia podatności: zestawienie podstawowych materiałów do produkcji oprogramowania (SBOM), polityka skoordynowanego ujawniania podatności, adres do kontaktu do celów zgłaszania podatności oraz sposób bezpiecznej dystrybucji aktualizacji (Annex VII(2)(b))
  • Procesy produkcji i monitorowania oraz sposób ich walidacji (Annex VII(2)(c))
  • Ocena ryzyka w cyberprzestrzeni (art. 13), pokazująca, w jaki sposób mają zastosowanie poszczególne zasadnicze wymagania z załącznika I część I (Annex VII(3))
  • Informacje wykorzystane do ustalenia okresu wsparcia (art. 13 ust. 8) (Annex VII(4))
  • Zastosowane, w całości lub w części, normy zharmonizowane, wspólne specyfikacje lub programy certyfikacji albo rozwiązania użyte zamiast nich (Annex VII(5))
  • Sprawozdania z prób przeprowadzonych w celu weryfikacji zgodności produktu i procedur postępowania w przypadku wykrycia podatności (Annex VII(6))
  • Kopia deklaracji zgodności UE (Annex VII(7))
  • Imię i nazwisko (nazwa) oraz adres producenta, a w stosownych przypadkach upoważnionego przedstawiciela (Annex VIII, Part II, 3.1)
  • Pisemne oświadczenie, że ten sam wniosek nie został złożony do innej jednostki notyfikowanej (Annex VIII, Part II, 3.2)
  • Dowody potwierdzające rozwiązania projektowe i rozwiązania w zakresie postępowania w przypadku wykrycia podatności, w tym w razie potrzeby wyniki badań (Annex VIII, Part II, 3.4)
  • Próbki jednej lub kilku krytycznych części produktu do zbadania przez jednostkę (Annex VIII, Part II, 2)

Na podstawie załącznika VII i załącznika VIII do rozporządzenia (UE) 2024/2847. Obowiązki stosuje się od 11 grudnia 2027 r.; jednostki notyfikowane mogą być wyznaczane od 11 czerwca 2026 r. (art. 71 ust. 2). Jednostka notyfikowana może zażądać więcej.

Jakie produkty

Produkty z elementami cyfrowymi: produkty sprzętowe i programowe, w tym ich zdalne przetwarzanie danych, których przewidziane lub racjonalnie przewidywalne wykorzystanie obejmuje połączenie danych z urządzeniem lub siecią. Typowe przykłady to urządzenia inteligentnego domu, routery, aplikacje, połączone zabawki i wiele komponentów przemysłowych.

Co jest wyłączone

Produkty już objęte sektorowymi przepisami o cyberbezpieczeństwie: wyroby medyczne i wyroby do diagnostyki in vitro, pojazdy silnikowe, lotnictwo cywilne i wyposażenie morskie. Poza zakresem są także produkty opracowane wyłącznie na potrzeby bezpieczeństwa narodowego lub obronności, a także wolne i otwarte oprogramowanie niedostarczane w ramach działalności handlowej.

Terminy

DataCo obowiązuje
11 czerwca 2026 r.Przepisy dotyczące jednostek oceniających zgodność.
11 września 2026 r.Producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, następnie sprawozdanie końcowe.
11 grudnia 2027 r.Wszystkie pozostałe wymagania: bezpieczne projektowanie, postępowanie w przypadku wykrycia podatności, ocena zgodności, oznakowanie CE, dokumentacja techniczna.

Obowiązek zgłaszania szczegółowo: terminy, pojedyncza platforma sprawozdawcza i wybór właściwego zespołu CSIRT. Zob. Zgłaszanie w CRA.

Czego wymaga od producentów

  • spełniać zasadnicze wymagania w zakresie cyberbezpieczeństwa przy projektowaniu i produkcji;
  • zapewniać postępowanie w przypadku wykrycia podatności przez okres wsparcia, co do zasady co najmniej pięć lat;
  • ocena zgodności: samoocena w przypadku większości produktów; w przypadku ważnych i krytycznych produktów normy zharmonizowane lub jednostka zewnętrzna;
  • dokumentacja techniczna, deklaracja zgodności UE i oznakowanie CE.

Połączone produkty konsumenckie często podlegają także GPSR. Można to sprawdzić w kontroli GPSR.