Przejdź do treści

Prawo cyberbezpieczeństwa · UoKSC · NIS2 · ISO 27001 · ISO 22301

Aktualności

Terminy CRA dla zarządu – kalendarz wdrożenia aktu o cyberodporności 2026–2027

Autor: Oskar Manowiecki
9 min czytania
Zweryfikowane prawnie

Terminy CRA dla zarządu nie sprowadzają się do jednej daty 11 grudnia 2027 r. Już od 11 września 2026 r. producent objęty aktem o cyberodporności musi posiadać działającą ścieżkę zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Dla kierownictwa oznacza to konieczność wcześniejszego zatwierdzenia właścicieli procesu, budżetu, katalogu produktów, zasad eskalacji oraz harmonogramu oceny zgodności.

CRA wymaga dwóch poziomów gotowości

Najpierw firma musi uruchomić raportowanie podatności i incydentów. Następnie każdy objęty produktem proces – od projektowania, przez ocenę zgodności, po aktualizacje i zakończenie wsparcia – powinien spełniać pełne wymagania rozporządzenia.

Krótka odpowiedź Najważniejsze terminy dla producenta to 11 września 2026 r. oraz 11 grudnia 2027 r.

Pierwsza data uruchamia obowiązek raportowania określonych podatności i incydentów. Druga oznacza pełne stosowanie zasadniczych obowiązków CRA. Pozostałe daty dotyczą często Komisji, norm lub jednostek oceniających zgodność i nie są uniwersalnym terminem dla każdej firmy.

Które terminy CRA dotyczą przedsiębiorcy bezpośrednio?

Rozporządzenie (UE) 2024/2847 weszło w życie 10 grudnia 2024 r., jednak zastosowanie jego obowiązków zostało rozłożone w czasie. W praktyce zarząd powinien odróżnić terminy obowiązków firmy od dat budowania infrastruktury regulacyjnej: publikacji wytycznych, norm, aktów wykonawczych i notyfikowania jednostek oceniających zgodność.

1Raportowanie

Procedura musi działać

Producent zgłasza aktywnie wykorzystywane podatności i poważne incydenty dotyczące bezpieczeństwa produktu.

2Pełna zgodność

Produkt zgodny z CRA

Zaczynają być w pełni stosowane wymagania dotyczące produktu, dokumentacji, oceny zgodności, wsparcia i nadzoru po wprowadzeniu na rynek.

3Certyfikaty przejściowe

Koniec części okresów przejściowych

Do tej daty mogą pozostawać ważne wcześniejsze certyfikaty badania typu UE, jeżeli nie wygasną wcześniej.

Termin przedsiębiorcy

Wyznacza moment, od którego producent musi faktycznie wykonywać obowiązek: raportować, utrzymywać dokumentację lub zapewnić zgodność produktu.

Etap regulacyjny

Dotyczy Komisji, ENISA, organów albo jednostek oceny zgodności. Może wpływać na projekt, ale nie zawsze nakłada w tej dacie obowiązek na każdą firmę.

11 czerwca 2026 r. nie był powszechnym terminem zgodności producentów

Od tej daty stosuje się przepisy dotyczące notyfikowania jednostek oceniających zgodność. Dla firmy ma to znaczenie przede wszystkim wtedy, gdy wybrana procedura wymaga udziału niezależnej jednostki. Nie zastępuje to dwóch głównych dat: 11 września 2026 r. i 11 grudnia 2027 r.

11 września 2026 r.: gotowość do raportowania

Artykuł 14 CRA wprowadza progresywny model zgłaszania. Producent nie musi znać pełnej przyczyny zdarzenia w pierwszej dobie, ale powinien umieć rozpoznać przesłanki zgłoszenia, ustalić moment uzyskania wiedzy o zdarzeniu i uruchomić kontrolowaną komunikację. Zgłoszenia mają być przekazywane przez europejską platformę raportowania do ENISA oraz właściwego koordynatora CSIRT.

Wczesne ostrzeżenie24 h

Pierwsza informacja

Wstępne dane o aktywnie wykorzystywanej podatności albo poważnym incydencie oraz dostępne informacje o skutkach.

Zgłoszenie72 h

Uzupełnienie danych

Aktualne ustalenia, znaczenie zdarzenia, jego charakter oraz działania już podjęte przez producenta.

Podatność14 dni

Raport końcowy

Termin liczony od udostępnienia środka naprawczego lub zaradczego dla aktywnie wykorzystywanej podatności.

Incydent1 miesiąc

Raport końcowy

Podsumowanie poważnego incydentu, jego przyczyn, wpływu oraz wdrożonych działań naprawczych.

Obowiązek raportowania może dotyczyć również produktów wprowadzonych na rynek przed 11 grudnia 2027 r. Firma nie może więc ograniczyć procedury do nowych wydań projektowanych już według docelowego modelu CRA.

Co powinno działać przed pierwszym zgłoszeniem?

  • rejestr produktów, wersji, komponentów i okresów wsparcia;
  • właściciel procesu raportowania oraz jego zastępca;
  • kryteria rozpoznawania aktywnie wykorzystywanej podatności i poważnego incydentu;
  • wewnętrzna ścieżka eskalacji z developmentu, SOC, supportu i dostawców;
  • procedura zabezpieczania materiału technicznego i tworzenia osi czasu;
  • zatwierdzony sposób komunikacji z ENISA, CSIRT, klientami i partnerami;
  • przeprowadzony test zgłoszenia 24/72 godziny i udokumentowane wnioski.

Termin raportowania nie jest terminem na rozpoczęcie prac

Jeżeli firma nie ma katalogu produktów, właściciela zgłoszeń i przetestowanej ścieżki 24/72 godziny, potrzebuje pilnego planu gotowości. Kwalifikacja prawna powinna być połączona z technicznym procesem obsługi podatności.

Sprawdź gotowość organizacji

11 grudnia 2027 r.: pełna zgodność produktu z CRA

Pełne stosowanie rozporządzenia nie oznacza tylko przygotowania deklaracji zgodności na końcu projektu. Producent powinien wykazać, że cyberbezpieczeństwo zostało uwzględnione w całym cyklu życia produktu: od określenia wymagań i modelowania zagrożeń, przez wytwarzanie i testowanie, po aktualizacje, obsługę podatności oraz zakończenie wsparcia.

ObszarCo powinno być gotowe?Decyzja lub dowód
ZakresKatalog produktów, role firmy, wyłączenia i klasyfikacja.Notatka kwalifikacyjna zatwierdzona przez właściciela produktu.
RyzykoOcena ryzyka cyberbezpieczeństwa powiązana z projektem i użytkowaniem.Rejestr ryzyka, decyzje o środkach i ryzyku rezydualnym.
Secure by designWymagania bezpieczeństwa, bezpieczne ustawienia domyślne i testy.Wymagania produktowe, wyniki testów i release gate.
KomponentyKontrola zależności, dostawców i znanych podatności.SBOM lub równoważny wykaz oraz proces aktualizacji.
PodatnościPrzyjmowanie zgłoszeń, triage, poprawki i skoordynowane ujawnianie.Polityka CVD, SLA obsługi i historia działań.
WsparcieOkres wsparcia, aktualizacje bezpieczeństwa i komunikacja końca wsparcia.Polityka wsparcia produktu i zabezpieczony budżet utrzymania.
Ocena zgodnościWłaściwa procedura, dokumentacja techniczna, deklaracja i oznakowanie.Strategia oceny zgodności oraz komplet dokumentów produktu.

Okres wsparcia powinien odpowiadać przewidywanemu czasowi użytkowania produktu i co do zasady wynosić co najmniej pięć lat, chyba że spodziewany okres używania jest krótszy. To decyzja o realnym koszcie utrzymywania produktu, a nie tylko zdanie umieszczone w instrukcji.

Co zarząd powinien zatwierdzić i nadzorować?

CRA nie tworzy identycznego reżimu osobistej odpowiedzialności kierownictwa jak NIS2. Obowiązki przypisane są producentowi oraz innym operatorom gospodarczym. Nie zmienia to faktu, że możliwość wycofania produktu z rynku, koszty poprawek i kary sięgające 15 mln euro albo 2,5% światowego obrotu czynią z wdrożenia CRA projekt zarządczy.

Zarząd i sponsor projektu

Zatwierdzają zakres, budżet, odpowiedzialność, model wsparcia, strategię zgodności oraz sposób cyklicznego raportowania gotowości.

Product i engineering

Przekładają wymagania na architekturę, backlog, proces zmian, testy, komponenty i warunki dopuszczania nowych wersji.

Security i support

Monitorują podatności, wykonują triage, koordynują poprawki, gromadzą dowody i obsługują ścieżkę zgłoszeń.

Prawo i compliance

Weryfikują zakres, umowy, komunikację, ocenę zgodności, dokumentację oraz styki CRA z NIS2, RODO i innymi regulacjami.

Najważniejsza decyzja

Zarząd powinien wyznaczyć jednego właściciela programu CRA z prawem do egzekwowania zadań między działami. Rozproszenie odpowiedzialności pomiędzy IT, prawem, produktem i supportem bez wspólnego sponsora najczęściej powoduje luki oraz pozorne wykonanie dokumentacji.

Harmonogram wdrożenia CRA na lata 2026-2027

Plan powinien wynikać z liczby produktów, ich klasyfikacji, cyklu wydawniczego i wybranej procedury oceny zgodności. Poniższa roadmapa pokazuje kolejność prac, ale nie zastępuje harmonogramu przygotowanego dla konkretnego portfolio.

1Natychmiast

Raportowanie i odpowiedzialność

Wyznacz role, zinwentaryzuj produkty, uruchom ścieżkę zgłoszeń, przygotuj wzory informacji i wykonaj ćwiczenie 24/72 godziny.

2Do końca 2026

Zakres i gap analysis

Ustal role firmy, klasy produktów, wpływ istotnych modyfikacji, braki w dokumentacji oraz potrzebę udziału jednostki oceny zgodności.

3I-II kwartał 2027

Ryzyko i proces produktu

Włącz wymagania do projektowania, zarządzania zmianą, komponentów, dostawców, CVD, testów oraz zasad bezpieczeństwa wydań.

4III kwartał 2027

Dowody i ocena zgodności

Domknij dokumentację techniczną, testy, SBOM, instrukcje, politykę wsparcia oraz właściwą ścieżkę oceny zgodności.

5Do 11 grudnia 2027

Gotowość rynkowa

Zweryfikuj deklaracje, oznakowanie CE, release gate, komunikację z użytkownikiem i formalną decyzję o dopuszczeniu produktu.

6Po wdrożeniu

Nadzór nad cyklem życia

Monitoruj podatności, aktualizacje, incydenty, skargi i istotne modyfikacje. Aktualizuj dowody zgodności wraz z produktem.

Jak wykazać gotowość firmy przed oceną zgodności lub kontrolą?

Dojrzałość nie powinna być oceniana na podstawie deklaracji „robimy to w praktyce”. Potrzebne są dowody powiązane z konkretnym produktem, wersją, właścicielem i decyzją.

Orientacyjna kompletność podstaw programu CRA0 / 12

FAQ: terminy CRA dla zarządu i producenta

Czy 11 czerwca 2026 r. był terminem dla każdego producenta?

Nie. Od tej daty stosuje się przepisy dotyczące notyfikowania jednostek oceny zgodności. Bezpośrednie znaczenie dla producenta zależy od wybranej procedury i kategorii produktu.

Czy CRA obejmuje produkty sprzedane przed 11 grudnia 2027 r.?

Przepisy przejściowe wymagają osobnej analizy. Obowiązki raportowania stosuje się również do objętych zakresem produktów wprowadzonych wcześniej. Pełne obowiązki mogą objąć starszy produkt między innymi po jego istotnej modyfikacji.

Czy każdą podatność trzeba zgłosić w ciągu 24 godzin?

Nie. Obowiązek z art. 14 dotyczy aktywnie wykorzystywanych podatności. Firma musi jednak posiadać proces umożliwiający sprawne odróżnienie zwykłej podatności od zdarzenia spełniającego przesłanki raportowania.

Od kiedy liczy się termin zgłoszenia?

Od momentu, w którym producent uzyskał wiedzę o aktywnie wykorzystywanej podatności albo poważnym incydencie. Dlatego procedura powinna regulować rejestrowanie czasu, źródła informacji i momentu eskalacji.

Czy ISO 27001 zastępuje zgodność z CRA?

Nie. SZBI może wspierać zarządzanie ryzykiem, incydentami i dokumentacją, ale CRA ustanawia wymagania odnoszące się bezpośrednio do produktu, jego oceny zgodności i cyklu życia.

Kiedy potrzebna jest jednostka notyfikowana?

Zależy to od kategorii produktu oraz dostępnej procedury oceny zgodności. Ustalenie ścieżki powinno nastąpić odpowiednio wcześnie, ponieważ dostępność jednostek może wpływać na harmonogram wprowadzenia produktu.

Czy okres wsparcia może być krótszy niż pięć lat?

Może, jeżeli przewidywany okres użytkowania produktu jest krótszy. Producent powinien jednak potrafić uzasadnić tę decyzję właściwościami produktu i oczekiwaniami użytkowników.

Czy można powierzyć wdrożenie CRA zewnętrznemu doradcy?

Doradca może wspierać kwalifikację, dokumentację, umowy i koordynację projektu. Producent nadal musi dysponować wewnętrznymi właścicielami produktu, ryzyka, zmian i obsługi podatności.

Sprawdź terminy i zakres wdrożenia CRA w swojej firmie

Wypełnij formularz bezpłatnej konsultacji i opisz produkty, sposób ich udostępniania oraz aktualny model obsługi podatności. Zweryfikujemy rolę firmy, obowiązujące terminy i zakres prac potrzebnych przed pełnym stosowaniem CRA.

Newsletter kancelarii

Zapisz się do newslettera.

Otrzymuj informacje o zmianach w regulacjach oraz ważne wiadomości z perspektywy zarządu, prawa i cyberbezpieczeństwa.