Potrzebujesz wsparcia? 22 100 13 00 Oferty: 503 683 550biuro@dserve.pl
DSERVE Rozpocznij samoocenę
Akt o cyberodporności · rozporządzenie (UE) 2024/2847

Czy CRA obejmuje Twoje produkty?

Wpisz NIP, wskaż rolę firmy i opisz produkty z elementami cyfrowymi. W kilka minut sprawdzisz, czy podlegasz CRA, do jakiej kategorii trafia każdy produkt, jaka ścieżka oceny zgodności Cię czeka i co trzeba zrobić przed 11 grudnia 2027.

      1

      Firma

      Dane pobierzemy z rejestru REGON (GUS). Możesz je też wpisać ręcznie.

      Wielkość przedsiębiorstwa (liczba zatrudnionych i finanse, łącznie z podmiotami powiązanymi)

      Przygotujemy Cię do CRA — od audytu zerowego po oznakowanie CE

      Audyt prowadzony przez Lead Auditora

      Analizę luk prowadzimy w oparciu o kompetencje Certified Lead Auditor ISO/IEC 27001 (TÜV NORD). Wynik to konkretna mapa drogowa, a nie ogólne zalecenia.

      Gotowość na zgłoszenia w 24 h

      Procedura z art. 14, szablony zgłoszeń, dostęp do platformy ENISA SRP i wsparcie zespołów SOC/NOC 24/7 — także w weekend i w nocy.

      SBOM i obsługa podatności

      Automatyczne SBOM w procesie budowania, monitorowanie CVE komponentów, polityka CVD, security.txt i proces wydawania poprawek.

      Testy i dokumentacja techniczna

      Testy penetracyjne urządzeń, aplikacji i API, ocena ryzyka, dokumentacja z zał. VII, deklaracja zgodności UE i przygotowanie do jednostki notyfikowanej.

      Najczęstsze pytania o CRA

      Czym jest Cyber Resilience Act?

      To rozporządzenie (UE) 2024/2847 — akt o cyberodporności. Ustala wspólne dla całej UE wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi: sprzętu i oprogramowania, które łączą się z urządzeniem lub siecią. Obowiązuje bezpośrednio, bez ustawy wdrażającej. Wymagania są stosowane etapami: raportowanie od 11.09.2026, pełne stosowanie od 11.12.2027.

      Czy CRA dotyczy oprogramowania SaaS?

      Co do zasady nie — usługi w chmurze są objęte NIS2 i ustawą o KSC. Wyjątkiem jest zaplecze chmurowe, bez którego produkt nie realizuje swoich funkcji (rozwiązanie zdalnego przetwarzania danych). Ono podlega CRA razem z produktem, np. aplikacja i chmura obsługująca kamerę IP.

      Co z produktami, które już sprzedaję?

      Egzemplarze wprowadzone do obrotu przed 11.12.2027 muszą spełniać wymagania CRA tylko, jeśli później przejdą istotną zmianę. Obowiązek raportowania z art. 14 dotyczy jednak wszystkich produktów w zakresie, także już sprzedanych — od 11.09.2026. Każdy egzemplarz wprowadzany od 11.12.2027 musi być w pełni zgodny.

      Komu i w jakim terminie zgłaszać podatności?

      Producent zgłasza aktywnie wykorzystywane podatności i poważne incydenty przez platformę ENISA Single Reporting Platform do CSIRT koordynatora państwa swojej głównej siedziby — w Polsce to CERT Polska (NASK). Terminy: wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy 14 dni od udostępnienia poprawki (podatność) lub miesiąc od zgłoszenia (incydent).

      Czym jest SBOM i czy jest obowiązkowy?

      SBOM (software bill of materials) to wykaz komponentów oprogramowania produktu. CRA wymaga, aby producent go sporządził — co najmniej dla zależności najwyższego poziomu — w powszechnie stosowanym formacie maszynowym, np. SPDX lub CycloneDX. SBOM trafia do dokumentacji technicznej; nie trzeba go publikować.

      Kiedy potrzebna jest jednostka notyfikowana?

      Dla produktów domyślnych wystarczy samoocena (moduł A). Ważne produkty klasy I mogą przejść samoocenę tylko przy pełnym zastosowaniu norm zharmonizowanych, wspólnych specyfikacji lub certyfikatu UE. Ważne produkty klasy II i produkty krytyczne wymagają udziału jednostki notyfikowanej albo europejskiego certyfikatu cyberbezpieczeństwa.

      Jakie kary przewiduje CRA?

      Do 15 mln EUR lub 2,5% rocznego światowego obrotu za naruszenie zasadniczych wymagań oraz obowiązków z art. 13 i 14, do 10 mln EUR lub 2% za pozostałe obowiązki i do 5 mln EUR lub 1% za nieprawdziwe informacje dla organów. Liczy się kwota wyższa. Mikro i małe firmy nie są karane za przekroczenie 24-godzinnego terminu wczesnego ostrzeżenia.

      Czy CRA i NIS2 to to samo?

      Nie. NIS2 i ustawa o KSC regulują bezpieczeństwo organizacji świadczących usługi, a CRA — bezpieczeństwo produktów wprowadzanych na rynek. Producent urządzeń może podlegać obu reżimom jednocześnie. Kwalifikację do KSC sprawdzisz w samoocenie nis2.dserve.pl.