Terminy CRA dla zarządu nie sprowadzają się do jednej daty 11 grudnia 2027 r. Już od 11 września 2026 r. producent objęty aktem o cyberodporności musi posiadać działającą ścieżkę zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Dla kierownictwa oznacza to konieczność wcześniejszego zatwierdzenia właścicieli procesu, budżetu, katalogu produktów, zasad eskalacji oraz harmonogramu oceny zgodności.
Najpierw firma musi uruchomić raportowanie podatności i incydentów. Następnie każdy objęty produktem proces – od projektowania, przez ocenę zgodności, po aktualizacje i zakończenie wsparcia – powinien spełniać pełne wymagania rozporządzenia.
Pierwsza data uruchamia obowiązek raportowania określonych podatności i incydentów. Druga oznacza pełne stosowanie zasadniczych obowiązków CRA. Pozostałe daty dotyczą często Komisji, norm lub jednostek oceniających zgodność i nie są uniwersalnym terminem dla każdej firmy.
Które terminy CRA dotyczą przedsiębiorcy bezpośrednio?
Rozporządzenie (UE) 2024/2847 weszło w życie 10 grudnia 2024 r., jednak zastosowanie jego obowiązków zostało rozłożone w czasie. W praktyce zarząd powinien odróżnić terminy obowiązków firmy od dat budowania infrastruktury regulacyjnej: publikacji wytycznych, norm, aktów wykonawczych i notyfikowania jednostek oceniających zgodność.
Procedura musi działać
Producent zgłasza aktywnie wykorzystywane podatności i poważne incydenty dotyczące bezpieczeństwa produktu.
Produkt zgodny z CRA
Zaczynają być w pełni stosowane wymagania dotyczące produktu, dokumentacji, oceny zgodności, wsparcia i nadzoru po wprowadzeniu na rynek.
Koniec części okresów przejściowych
Do tej daty mogą pozostawać ważne wcześniejsze certyfikaty badania typu UE, jeżeli nie wygasną wcześniej.
Termin przedsiębiorcy
Wyznacza moment, od którego producent musi faktycznie wykonywać obowiązek: raportować, utrzymywać dokumentację lub zapewnić zgodność produktu.
Etap regulacyjny
Dotyczy Komisji, ENISA, organów albo jednostek oceny zgodności. Może wpływać na projekt, ale nie zawsze nakłada w tej dacie obowiązek na każdą firmę.
Od tej daty stosuje się przepisy dotyczące notyfikowania jednostek oceniających zgodność. Dla firmy ma to znaczenie przede wszystkim wtedy, gdy wybrana procedura wymaga udziału niezależnej jednostki. Nie zastępuje to dwóch głównych dat: 11 września 2026 r. i 11 grudnia 2027 r.
11 września 2026 r.: gotowość do raportowania
Artykuł 14 CRA wprowadza progresywny model zgłaszania. Producent nie musi znać pełnej przyczyny zdarzenia w pierwszej dobie, ale powinien umieć rozpoznać przesłanki zgłoszenia, ustalić moment uzyskania wiedzy o zdarzeniu i uruchomić kontrolowaną komunikację. Zgłoszenia mają być przekazywane przez europejską platformę raportowania do ENISA oraz właściwego koordynatora CSIRT.
Pierwsza informacja
Wstępne dane o aktywnie wykorzystywanej podatności albo poważnym incydencie oraz dostępne informacje o skutkach.
Uzupełnienie danych
Aktualne ustalenia, znaczenie zdarzenia, jego charakter oraz działania już podjęte przez producenta.
Raport końcowy
Termin liczony od udostępnienia środka naprawczego lub zaradczego dla aktywnie wykorzystywanej podatności.
Raport końcowy
Podsumowanie poważnego incydentu, jego przyczyn, wpływu oraz wdrożonych działań naprawczych.
Obowiązek raportowania może dotyczyć również produktów wprowadzonych na rynek przed 11 grudnia 2027 r. Firma nie może więc ograniczyć procedury do nowych wydań projektowanych już według docelowego modelu CRA.
Co powinno działać przed pierwszym zgłoszeniem?
- rejestr produktów, wersji, komponentów i okresów wsparcia;
- właściciel procesu raportowania oraz jego zastępca;
- kryteria rozpoznawania aktywnie wykorzystywanej podatności i poważnego incydentu;
- wewnętrzna ścieżka eskalacji z developmentu, SOC, supportu i dostawców;
- procedura zabezpieczania materiału technicznego i tworzenia osi czasu;
- zatwierdzony sposób komunikacji z ENISA, CSIRT, klientami i partnerami;
- przeprowadzony test zgłoszenia 24/72 godziny i udokumentowane wnioski.
Termin raportowania nie jest terminem na rozpoczęcie prac
Jeżeli firma nie ma katalogu produktów, właściciela zgłoszeń i przetestowanej ścieżki 24/72 godziny, potrzebuje pilnego planu gotowości. Kwalifikacja prawna powinna być połączona z technicznym procesem obsługi podatności.
Sprawdź gotowość organizacji11 grudnia 2027 r.: pełna zgodność produktu z CRA
Pełne stosowanie rozporządzenia nie oznacza tylko przygotowania deklaracji zgodności na końcu projektu. Producent powinien wykazać, że cyberbezpieczeństwo zostało uwzględnione w całym cyklu życia produktu: od określenia wymagań i modelowania zagrożeń, przez wytwarzanie i testowanie, po aktualizacje, obsługę podatności oraz zakończenie wsparcia.
| Obszar | Co powinno być gotowe? | Decyzja lub dowód |
|---|---|---|
| Zakres | Katalog produktów, role firmy, wyłączenia i klasyfikacja. | Notatka kwalifikacyjna zatwierdzona przez właściciela produktu. |
| Ryzyko | Ocena ryzyka cyberbezpieczeństwa powiązana z projektem i użytkowaniem. | Rejestr ryzyka, decyzje o środkach i ryzyku rezydualnym. |
| Secure by design | Wymagania bezpieczeństwa, bezpieczne ustawienia domyślne i testy. | Wymagania produktowe, wyniki testów i release gate. |
| Komponenty | Kontrola zależności, dostawców i znanych podatności. | SBOM lub równoważny wykaz oraz proces aktualizacji. |
| Podatności | Przyjmowanie zgłoszeń, triage, poprawki i skoordynowane ujawnianie. | Polityka CVD, SLA obsługi i historia działań. |
| Wsparcie | Okres wsparcia, aktualizacje bezpieczeństwa i komunikacja końca wsparcia. | Polityka wsparcia produktu i zabezpieczony budżet utrzymania. |
| Ocena zgodności | Właściwa procedura, dokumentacja techniczna, deklaracja i oznakowanie. | Strategia oceny zgodności oraz komplet dokumentów produktu. |
Okres wsparcia powinien odpowiadać przewidywanemu czasowi użytkowania produktu i co do zasady wynosić co najmniej pięć lat, chyba że spodziewany okres używania jest krótszy. To decyzja o realnym koszcie utrzymywania produktu, a nie tylko zdanie umieszczone w instrukcji.
Co zarząd powinien zatwierdzić i nadzorować?
CRA nie tworzy identycznego reżimu osobistej odpowiedzialności kierownictwa jak NIS2. Obowiązki przypisane są producentowi oraz innym operatorom gospodarczym. Nie zmienia to faktu, że możliwość wycofania produktu z rynku, koszty poprawek i kary sięgające 15 mln euro albo 2,5% światowego obrotu czynią z wdrożenia CRA projekt zarządczy.
Zarząd i sponsor projektu
Zatwierdzają zakres, budżet, odpowiedzialność, model wsparcia, strategię zgodności oraz sposób cyklicznego raportowania gotowości.
Product i engineering
Przekładają wymagania na architekturę, backlog, proces zmian, testy, komponenty i warunki dopuszczania nowych wersji.
Security i support
Monitorują podatności, wykonują triage, koordynują poprawki, gromadzą dowody i obsługują ścieżkę zgłoszeń.
Prawo i compliance
Weryfikują zakres, umowy, komunikację, ocenę zgodności, dokumentację oraz styki CRA z NIS2, RODO i innymi regulacjami.
Zarząd powinien wyznaczyć jednego właściciela programu CRA z prawem do egzekwowania zadań między działami. Rozproszenie odpowiedzialności pomiędzy IT, prawem, produktem i supportem bez wspólnego sponsora najczęściej powoduje luki oraz pozorne wykonanie dokumentacji.
Harmonogram wdrożenia CRA na lata 2026-2027
Plan powinien wynikać z liczby produktów, ich klasyfikacji, cyklu wydawniczego i wybranej procedury oceny zgodności. Poniższa roadmapa pokazuje kolejność prac, ale nie zastępuje harmonogramu przygotowanego dla konkretnego portfolio.
Raportowanie i odpowiedzialność
Wyznacz role, zinwentaryzuj produkty, uruchom ścieżkę zgłoszeń, przygotuj wzory informacji i wykonaj ćwiczenie 24/72 godziny.
Zakres i gap analysis
Ustal role firmy, klasy produktów, wpływ istotnych modyfikacji, braki w dokumentacji oraz potrzebę udziału jednostki oceny zgodności.
Ryzyko i proces produktu
Włącz wymagania do projektowania, zarządzania zmianą, komponentów, dostawców, CVD, testów oraz zasad bezpieczeństwa wydań.
Dowody i ocena zgodności
Domknij dokumentację techniczną, testy, SBOM, instrukcje, politykę wsparcia oraz właściwą ścieżkę oceny zgodności.
Gotowość rynkowa
Zweryfikuj deklaracje, oznakowanie CE, release gate, komunikację z użytkownikiem i formalną decyzję o dopuszczeniu produktu.
Nadzór nad cyklem życia
Monitoruj podatności, aktualizacje, incydenty, skargi i istotne modyfikacje. Aktualizuj dowody zgodności wraz z produktem.
Jak wykazać gotowość firmy przed oceną zgodności lub kontrolą?
Dojrzałość nie powinna być oceniana na podstawie deklaracji „robimy to w praktyce”. Potrzebne są dowody powiązane z konkretnym produktem, wersją, właścicielem i decyzją.
FAQ: terminy CRA dla zarządu i producenta
Czy 11 czerwca 2026 r. był terminem dla każdego producenta?
Nie. Od tej daty stosuje się przepisy dotyczące notyfikowania jednostek oceny zgodności. Bezpośrednie znaczenie dla producenta zależy od wybranej procedury i kategorii produktu.
Czy CRA obejmuje produkty sprzedane przed 11 grudnia 2027 r.?
Przepisy przejściowe wymagają osobnej analizy. Obowiązki raportowania stosuje się również do objętych zakresem produktów wprowadzonych wcześniej. Pełne obowiązki mogą objąć starszy produkt między innymi po jego istotnej modyfikacji.
Czy każdą podatność trzeba zgłosić w ciągu 24 godzin?
Nie. Obowiązek z art. 14 dotyczy aktywnie wykorzystywanych podatności. Firma musi jednak posiadać proces umożliwiający sprawne odróżnienie zwykłej podatności od zdarzenia spełniającego przesłanki raportowania.
Od kiedy liczy się termin zgłoszenia?
Od momentu, w którym producent uzyskał wiedzę o aktywnie wykorzystywanej podatności albo poważnym incydencie. Dlatego procedura powinna regulować rejestrowanie czasu, źródła informacji i momentu eskalacji.
Czy ISO 27001 zastępuje zgodność z CRA?
Nie. SZBI może wspierać zarządzanie ryzykiem, incydentami i dokumentacją, ale CRA ustanawia wymagania odnoszące się bezpośrednio do produktu, jego oceny zgodności i cyklu życia.
Kiedy potrzebna jest jednostka notyfikowana?
Zależy to od kategorii produktu oraz dostępnej procedury oceny zgodności. Ustalenie ścieżki powinno nastąpić odpowiednio wcześnie, ponieważ dostępność jednostek może wpływać na harmonogram wprowadzenia produktu.
Czy okres wsparcia może być krótszy niż pięć lat?
Może, jeżeli przewidywany okres użytkowania produktu jest krótszy. Producent powinien jednak potrafić uzasadnić tę decyzję właściwościami produktu i oczekiwaniami użytkowników.
Czy można powierzyć wdrożenie CRA zewnętrznemu doradcy?
Doradca może wspierać kwalifikację, dokumentację, umowy i koordynację projektu. Producent nadal musi dysponować wewnętrznymi właścicielami produktu, ryzyka, zmian i obsługi podatności.
Sprawdź terminy i zakres wdrożenia CRA w swojej firmie
Wypełnij formularz bezpłatnej konsultacji i opisz produkty, sposób ich udostępniania oraz aktualny model obsługi podatności. Zweryfikujemy rolę firmy, obowiązujące terminy i zakres prac potrzebnych przed pełnym stosowaniem CRA.