Cyber Resilience Act – co nowa regulacja UE zmienia dla producentów IT?
Cyber Resilience Act (CRA) to rozporządzenie Unii Europejskiej, które wprowadza obowiązkowe wymagania bezpieczeństwa cybernetycznego dla produktów cyfrowych sprzedawanych na rynku europejskim. Regulacja obejmuje zarówno sprzęt, jak i oprogramowanie zawierające elementy cyfrowe i nakłada na producentów IT konkretne obowiązki przez cały cykl życia produktu. Poniżej znajdziesz odpowiedzi na najważniejsze pytania dotyczące CRA.
Kogo obejmuje Cyber Resilience Act?
Cyber Resilience Act obejmuje każdego producenta, importera lub dystrybutora produktów z elementami cyfrowymi, które są udostępniane na rynku UE. Dotyczy to zarówno sprzętu z wbudowanym oprogramowaniem, jak i aplikacji, systemów operacyjnych, urządzeń IoT, routerów, przełączników i innych komponentów infrastruktury IT. Regulacja ma zasięg eksterytorialny, co oznacza, że obowiązuje również podmioty spoza UE, jeśli sprzedają produkty europejskim klientom.
Wyjątki są wąskie. CRA nie dotyczy produktów już objętych innymi, sektorowymi regulacjami unijnymi, takimi jak wyroby medyczne czy systemy lotnicze. Poza tym oprogramowanie open source udostępniane niekomercyjnie jest w dużej mierze wyłączone, choć podmioty komercjalizujące takie oprogramowanie mogą już podlegać regulacji.
Kluczowe jest rozróżnienie na dwie klasy produktów. Produkty domyślne podlegają procedurze samooceny, natomiast produkty o krytycznym znaczeniu dla bezpieczeństwa, takie jak systemy zarządzania sieciami czy oprogramowanie do ochrony punktów końcowych, wymagają oceny przez niezależną jednostkę notyfikowaną. Producenci powinni jak najszybciej ustalić, do której klasy należą ich rozwiązania.
Jakie obowiązki nakłada CRA na producentów sprzętu i oprogramowania?
CRA nakłada na producentów IT obowiązek projektowania produktów zgodnie z zasadą security by design, co oznacza wbudowanie wymagań bezpieczeństwa już na etapie projektowania, a nie dodawanie ich po fakcie. Producenci muszą aktywnie zarządzać podatnościami przez cały cykl życia produktu, dostarczać aktualizacje bezpieczeństwa oraz informować użytkowników o znanych lukach.
Konkretne obowiązki obejmują kilka obszarów:
- Dokumentacja techniczna: szczegółowy opis architektury bezpieczeństwa i zastosowanych mechanizmów ochrony
- Zarządzanie podatnościami: wdrożenie procesu identyfikacji, oceny i eliminacji luk bezpieczeństwa
- Zgłaszanie incydentów: obowiązek raportowania aktywnie eksploatowanych podatności do właściwych organów w ciągu 24 godzin od wykrycia
- Wsparcie przez cały cykl życia: zapewnienie aktualizacji bezpieczeństwa przez minimalny okres wsparcia, zadeklarowany przez producenta
- Deklaracja zgodności i oznakowanie CE: produkty muszą posiadać dokumentację potwierdzającą spełnienie wymagań CRA przed wprowadzeniem na rynek
Dla producentów oprogramowania wbudowanego (embedded software) oznacza to szczególne wyzwanie, ponieważ aktualizacje muszą docierać do urządzeń często przez lata po ich sprzedaży. Wymaga to budowania infrastruktury aktualizacyjnej i procesów monitorowania podatności jako stałego elementu działalności.
Kiedy Cyber Resilience Act wchodzi w życie i jakie są terminy?
Cyber Resilience Act wszedł w życie w grudniu 2024 roku, jednak producenci mają czas na dostosowanie się do jego wymagań. Główny termin wdrożenia to 11 września 2026 roku, kiedy większość obowiązków stanie się w pełni egzekwowalna. Wcześniej, od marca 2026 roku, zaczną obowiązywać przepisy dotyczące zgłaszania incydentów i podatności.
Oznacza to, że w 2026 roku producenci IT działający na rynku europejskim muszą być już w pełni przygotowani. Czas na wdrożenie procesów, dokumentację i ewentualne certyfikacje jest ograniczony, a firmy, które nie rozpoczęły przygotowań, ryzykują niedotrzymanie terminu. Szczególnie firmy wprowadzające produkty klasy krytycznej powinny uwzględnić czas potrzebny na audyt przez jednostkę notyfikowaną, który może trwać kilka miesięcy.
Jakie kary grożą za nieprzestrzeganie Cyber Resilience Act?
Za naruszenie wymagań Cyber Resilience Act grożą kary finansowe sięgające nawet 15 milionów euro lub 2,5% globalnego rocznego obrotu przedsiębiorstwa, w zależności od tego, która kwota jest wyższa. Za mniej poważne naruszenia, takie jak nieprawidłowa dokumentacja, kary mogą wynieść do 5 milionów euro lub 1% obrotu. Organy nadzorcze mogą również nakazać wycofanie produktu z rynku.
Egzekwowanie przepisów będzie należeć do krajowych organów nadzoru rynku w każdym państwie członkowskim. W Polsce rolę tę pełni Urząd Komunikacji Elektronicznej we współpracy z innymi instytucjami. Skala kar sprawia, że zgodność z CRA staje się kwestią zarządzania ryzykiem regulacyjnym, a nie jedynie technicznym obowiązkiem.
Jak CRA ma się do innych regulacji UE, takich jak NIS2 czy GDPR?
CRA, NIS2 i GDPR to trzy odrębne regulacje UE, które się uzupełniają, a nie wykluczają. CRA koncentruje się na bezpieczeństwie produktów cyfrowych i obowiązkach producentów. NIS2 dotyczy operatorów usług kluczowych i dostawców usług cyfrowych, nakładając wymagania na ich własne systemy i procesy. GDPR reguluje przetwarzanie danych osobowych. Organizacja może podlegać wszystkim trzem jednocześnie.
W praktyce wdrożenie wymagań CRA może wspierać zgodność z NIS2, ponieważ obie regulacje promują podobne podejście do zarządzania ryzykiem i podatnościami. Producenci, którzy wdrożą procesy zarządzania podatnościami wymagane przez CRA, będą lepiej przygotowani do spełnienia wymagań NIS2 w zakresie bezpieczeństwa łańcucha dostaw. Warto traktować te regulacje jako spójny ekosystem wymagań, a nie osobne silosy compliance.
Dla firm zarządzających infrastrukturą IT ważne jest, że utrzymanie ciągłości infrastruktury musi uwzględniać wymagania wszystkich trzech regulacji jednocześnie, szczególnie w kontekście zarządzania aktualizacjami i dokumentowania procesów bezpieczeństwa.
Co producenci IT powinni zrobić już teraz, żeby przygotować się na CRA?
Producenci IT powinni natychmiast przeprowadzić analizę swojego portfolio produktów pod kątem klasyfikacji w ramach CRA i zidentyfikować luki w procesach bezpieczeństwa. Kluczowe kroki to wdrożenie procesu zarządzania podatnościami, przygotowanie dokumentacji technicznej i zbudowanie infrastruktury do dostarczania aktualizacji bezpieczeństwa przez cały cykl życia produktu.
Konkretny plan działania powinien obejmować:
- Klasyfikacja produktów: ustalenie, które produkty należą do klasy krytycznej i wymagają certyfikacji przez jednostkę zewnętrzną
- Audyt bezpieczeństwa: ocena aktualnego stanu zabezpieczeń i identyfikacja obszarów wymagających poprawy
- Wdrożenie SBOM: stworzenie Software Bill of Materials, czyli rejestru komponentów oprogramowania, który jest wymagany przez CRA
- Procesy zgłaszania incydentów: przygotowanie procedur raportowania podatności do organów nadzoru w wymaganych terminach
- Dokumentacja i deklaracja zgodności: przygotowanie pełnej dokumentacji technicznej i oznakowania CE
Warto pamiętać, że CRA obejmuje nie tylko nowe produkty, ale potencjalnie również te już dostępne na rynku, jeśli przejdą istotne modyfikacje. Firmy powinny też zadbać o szkolenia zespołów developerskich i wdrożenie zasad secure development lifecycle jako standardowej praktyki, a nie jednorazowego projektu.
Jak 4hfix wspiera zgodność infrastruktury IT z wymaganiami CRA
Cyber Resilience Act zmienia zasady gry nie tylko dla producentów, ale też dla organizacji zarządzających infrastrukturą IT. Sprzęt serwerowy, macierze dyskowe, routery i przełączniki muszą być utrzymywane w sposób kontrolowany i dokumentowany, a każda podatność wymaga odpowiedniej reakcji. To właśnie tutaj wkraczamy jako partner od kontroli nad cyklem życia i ryzykiem infrastruktury IT.
W ramach naszego modelu utrzymania infrastruktury oferujemy:
- Kontrolowane zarządzanie cyklem życia sprzętu z pełną dokumentacją i audytowalnością, które wspierają zgodność z wymaganiami regulacyjnymi
- Umowy SLA dopasowane do wymagań organizacji, zapewniające przewidywalność i ciągłość operacyjną niezależnie od producenta oryginalnego
- Redukcję ryzyka regulacyjnego i operacyjnego poprzez strukturalne podejście do utrzymania infrastruktury zgodne z ISO 9001:2015
- Kontrolowane wyjście z inwestycji IT w ramach naszego programu odzysku wartości, eliminując chaos przy wymianie sprzętu
- Wsparcie dostępności infrastruktury bez wymuszonych aktualizacji sprzętowych, co pozwala organizacjom zachować kontrolę nad harmonogramem zmian
Nasz model łączy utrzymanie, ochronę i planowane wyjście z inwestycji w jeden spójny cykl, który odpowiada na wymagania środowisk regulowanych. Jeśli chcesz omówić, jak dostosować zarządzanie infrastrukturą do wymagań CRA i NIS2, skontaktuj się z nami i porozmawiajmy o Twoich potrzebach.