Audyt prowadzony przez Lead Auditora
Analizę luk prowadzimy w oparciu o kompetencje Certified Lead Auditor ISO/IEC 27001 (TÜV NORD). Wynik to konkretna mapa drogowa, a nie ogólne zalecenia.
Wpisz NIP, wskaż rolę firmy i opisz produkty z elementami cyfrowymi. W kilka minut sprawdzisz, czy podlegasz CRA, do jakiej kategorii trafia każdy produkt, jaka ścieżka oceny zgodności Cię czeka i co trzeba zrobić przed 11 grudnia 2027.
Dane pobierzemy z rejestru REGON (GUS). Możesz je też wpisać ręcznie.
Zaznacz wszystko, co dotyczy Twojej firmy. Obowiązki CRA zależą od roli, a nie od branży.
Dodaj każdy produkt lub rodzinę produktów: urządzenia, oprogramowanie, komponenty. Ocena aktualizuje się na bieżąco.
Odpowiedz zgodnie ze stanem obecnym. „Nie wiem” liczymy jak brak — to też ważna informacja.
Stan na . Raport PDF z pełnym wynikiem wyślemy na Twój adres e-mail.
Zaznaczyliśmy usługi wynikające z Twoich luk — zmień wybór według potrzeb. Wycenę przygotujemy indywidualnie.
Analizę luk prowadzimy w oparciu o kompetencje Certified Lead Auditor ISO/IEC 27001 (TÜV NORD). Wynik to konkretna mapa drogowa, a nie ogólne zalecenia.
Procedura z art. 14, szablony zgłoszeń, dostęp do platformy ENISA SRP i wsparcie zespołów SOC/NOC 24/7 — także w weekend i w nocy.
Automatyczne SBOM w procesie budowania, monitorowanie CVE komponentów, polityka CVD, security.txt i proces wydawania poprawek.
Testy penetracyjne urządzeń, aplikacji i API, ocena ryzyka, dokumentacja z zał. VII, deklaracja zgodności UE i przygotowanie do jednostki notyfikowanej.
To rozporządzenie (UE) 2024/2847 — akt o cyberodporności. Ustala wspólne dla całej UE wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi: sprzętu i oprogramowania, które łączą się z urządzeniem lub siecią. Obowiązuje bezpośrednio, bez ustawy wdrażającej. Wymagania są stosowane etapami: raportowanie od 11.09.2026, pełne stosowanie od 11.12.2027.
Co do zasady nie — usługi w chmurze są objęte NIS2 i ustawą o KSC. Wyjątkiem jest zaplecze chmurowe, bez którego produkt nie realizuje swoich funkcji (rozwiązanie zdalnego przetwarzania danych). Ono podlega CRA razem z produktem, np. aplikacja i chmura obsługująca kamerę IP.
Egzemplarze wprowadzone do obrotu przed 11.12.2027 muszą spełniać wymagania CRA tylko, jeśli później przejdą istotną zmianę. Obowiązek raportowania z art. 14 dotyczy jednak wszystkich produktów w zakresie, także już sprzedanych — od 11.09.2026. Każdy egzemplarz wprowadzany od 11.12.2027 musi być w pełni zgodny.
Producent zgłasza aktywnie wykorzystywane podatności i poważne incydenty przez platformę ENISA Single Reporting Platform do CSIRT koordynatora państwa swojej głównej siedziby — w Polsce to CERT Polska (NASK). Terminy: wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy 14 dni od udostępnienia poprawki (podatność) lub miesiąc od zgłoszenia (incydent).
SBOM (software bill of materials) to wykaz komponentów oprogramowania produktu. CRA wymaga, aby producent go sporządził — co najmniej dla zależności najwyższego poziomu — w powszechnie stosowanym formacie maszynowym, np. SPDX lub CycloneDX. SBOM trafia do dokumentacji technicznej; nie trzeba go publikować.
Dla produktów domyślnych wystarczy samoocena (moduł A). Ważne produkty klasy I mogą przejść samoocenę tylko przy pełnym zastosowaniu norm zharmonizowanych, wspólnych specyfikacji lub certyfikatu UE. Ważne produkty klasy II i produkty krytyczne wymagają udziału jednostki notyfikowanej albo europejskiego certyfikatu cyberbezpieczeństwa.
Do 15 mln EUR lub 2,5% rocznego światowego obrotu za naruszenie zasadniczych wymagań oraz obowiązków z art. 13 i 14, do 10 mln EUR lub 2% za pozostałe obowiązki i do 5 mln EUR lub 1% za nieprawdziwe informacje dla organów. Liczy się kwota wyższa. Mikro i małe firmy nie są karane za przekroczenie 24-godzinnego terminu wczesnego ostrzeżenia.
Nie. NIS2 i ustawa o KSC regulują bezpieczeństwo organizacji świadczących usługi, a CRA — bezpieczeństwo produktów wprowadzanych na rynek. Producent urządzeń może podlegać obu reżimom jednocześnie. Kwalifikację do KSC sprawdzisz w samoocenie nis2.dserve.pl.