Cyber Resilience Act — czym jest CRA?
Cyber Resilience Act, czyli Rozporządzenie (UE) 2024/2847, to unijne rozporządzenie ustanawiające obowiązkowe wymagania cyberbezpieczeństwa dla produktów zawierających elementy cyfrowe.
Najprościej:
- CRA reguluje bezpieczeństwo cyfrowe urządzeń i oprogramowania przez cały okres ich użytkowania.
CRA nie dotyczy wyłącznie firm informatycznych. Może obejmować także producentów i dostawców maszyn przemysłowych, sterowników, paneli HMI, urządzeń IoT, modułów zdalnego serwisu i oprogramowania maszynowego. (Digital Strategy)
Co dokładnie obejmuje CRA?
CRA obejmuje „produkty z elementami cyfrowymi”, czyli sprzęt lub oprogramowanie, którego zamierzone albo racjonalnie przewidywalne użycie wiąże się z bezpośrednim lub pośrednim połączeniem danych z innym urządzeniem lub siecią.
W praktyce mogą to być:
- maszyny z Ethernetem, Wi-Fi, Bluetooth, 4G lub 5G;
- urządzenia z możliwością zdalnego serwisu przez VPN;
- sterowniki PLC;
- panele operatorskie HMI;
- komputery przemysłowe;
- roboty i systemy wizyjne;
- drukarki, skanery i urządzenia etykietujące;
- routery i bramy komunikacyjne;
- aplikacje sterujące maszyną;
- firmware;
- oprogramowanie konfiguracyjne;
- usługi chmurowe, bez których urządzenie nie może realizować jednej ze swoich funkcji;
- cyfrowe komponenty sprzedawane oddzielnie.
Zakres nie ogranicza się więc do produktów podłączonych do publicznego internetu. Znaczenie może mieć również połączenie przez sieć lokalną, port serwisowy, USB, magistralę przemysłową lub inne logiczne albo fizyczne połączenie danych. Ostateczna kwalifikacja zależy od konstrukcji, funkcji i przewidywalnego sposobu użycia produktu. (Digital Strategy)
Zwykłe materiały eksploatacyjne, takie jak folia stretch, taśmy spinające, taśmy klejące, sznurek czy papier pakowy, nie są produktami z elementami cyfrowymi. Prosty mechaniczny dyspenser również co do zasady nie będzie objęty CRA.
Co CRA zmienia dla producenta?
Producent nie będzie mógł traktować cyberbezpieczeństwa jako opcjonalnej funkcji dodatkowej. Bezpieczeństwo ma być elementem konstrukcji produktu od początku.
Producent będzie musiał między innymi:
- Przeprowadzić ocenę ryzyka cyberbezpieczeństwa
Ocena powinna obejmować projektowanie, rozwój, produkcję, instalację, użytkowanie, aktualizowanie i utrzymanie produktu.
- Projektować produkt jako bezpieczny domyślnie
Dotyczy to między innymi:
- kontroli dostępu;
- uwierzytelniania użytkowników;
- ochrony integralności oprogramowania;
- bezpiecznej konfiguracji początkowej;
- ograniczania powierzchni ataku;
- ochrony danych;
- bezpiecznej komunikacji;
- aktualizacji bezpieczeństwa;
- usuwania znanych podatności;
- rezygnacji z uniwersalnych haseł typu „admin/admin” lub „password”.
Komisja wskazuje wprost na bezpieczeństwo ustawień domyślnych, kontrolę dostępu, kryptografię i mechanizmy aktualizacji. (Digital Strategy)
- Prowadzić dokumentację techniczną CRA
Dokumentacja będzie musiała wykazać, jak produkt spełnia wymagania cyberbezpieczeństwa. Powinna obejmować między innymi:
- opis produktu i jego architektury;
- interfejsy i sposoby komunikacji;
- ocenę ryzyka;
- zastosowane zabezpieczenia;
- komponenty sprzętowe i programowe;
- zależności od oprogramowania stron trzecich;
- proces obsługi podatności;
- sposób dystrybucji aktualizacji;
- procedurę oceny zgodności;
- wyniki odpowiednich testów.
- Obsługiwać podatności po sprzedaży
Producent będzie musiał posiadać realny proces przyjmowania zgłoszeń, analizowania podatności, przygotowywania poprawek i informowania użytkowników.
Nie wystarczy więc sprzedać maszynę i zakończyć odpowiedzialność w momencie podpisania protokołu odbioru.
- Określić okres wsparcia bezpieczeństwa
Producent ma wskazać, jak długo będzie zapewniać aktualizacje i obsługę podatności. Okres ten powinien odpowiadać przewidywanemu okresowi użytkowania produktu i zasadniczo wynosić co najmniej pięć lat, chyba że przewidywany czas użytkowania produktu jest krótszy.
W przypadku maszyny przemysłowej eksploatowanej przez 10–15 lat automatyczne przyjęcie pięcioletniego wsparcia może być trudne do uzasadnienia. Data zakończenia wsparcia, z podaniem miesiąca i roku, ma być przekazana klientowi przy zakupie. (EUR-Lex)
- Przeprowadzić ocenę zgodności i wystawić deklarację
Po wykazaniu zgodności producent:
- sporządza deklarację zgodności UE;
- umieszcza oznakowanie CE;
- przekazuje wymagane instrukcje;
- identyfikuje produkt;
- podaje dane kontaktowe;
- wskazuje okres wsparcia.
Dla większości typowych produktów możliwa będzie samoocena producenta. Dla produktów uznanych za ważne albo krytyczne może być wymagany udział jednostki notyfikowanej. (Digital Strategy)
Najważniejsze terminy
Stan na 16 lipca 2026 roku:
- 10 grudnia 2024 r. — CRA weszło w życie;
- 11 czerwca 2026 r. — zaczęły obowiązywać przepisy dotyczące notyfikowania jednostek oceniających zgodność;
- 11 września 2026 r. — zaczynają obowiązywać obowiązki zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów;
- 11 grudnia 2027 r. — zaczyna obowiązywać większość wymagań produktowych CRA. (Digital Strategy)
To oznacza, że pierwszy istotny obowiązek zaczyna działać już 11 września 2026 r., a nie dopiero pod koniec 2027 roku.
Zgłaszanie podatności i incydentów od września 2026 r.
Producent, który dowie się o aktywnie wykorzystywanej podatności albo poważnym incydencie dotyczącym bezpieczeństwa produktu, będzie musiał przekazać:
- wstępne ostrzeżenie w ciągu 24 godzin;
- główne zgłoszenie w ciągu 72 godzin;
- raport końcowy w terminie wynikającym z rodzaju zdarzenia.
Zgłoszenia mają być przekazywane przez unijną Single Reporting Platform do właściwego CSIRT i ENISA. (Digital Strategy)
Obowiązki raportowania mogą dotyczyć także produktów udostępnionych na rynku przed 11 grudnia 2027 r. To szczególnie istotne dla producentów posiadających już dużą zainstalowaną bazę maszyn i urządzeń. (Digital Strategy)
Co CRA oznacza dla importera i dystrybutora?
CRA nakłada główne obowiązki na producenta, ale importer i dystrybutor również nie są zwolnieni z odpowiedzialności.
Importer
Importer urządzenia wyprodukowanego poza UE powinien sprawdzić między innymi:
- czy producent przeprowadził właściwą ocenę zgodności;
- czy istnieje dokumentacja techniczna;
- czy wystawiono deklarację zgodności UE;
- czy produkt ma oznakowanie CE;
- czy producent posiada proces obsługi podatności;
- czy wskazano okres wsparcia;
- czy podano dane producenta i importera;
- czy dołączono odpowiednie instrukcje.
Importer nie powinien wprowadzać produktu na rynek, jeżeli ma podstawy sądzić, że produkt nie spełnia CRA. (Digital Strategy)
Dystrybutor
Dystrybutor powinien zweryfikować co najmniej:
- oznakowanie CE;
- identyfikację produktu;
- dane producenta i importera;
- dostępność instrukcji;
- wskazanie okresu wsparcia;
- podstawowe dokumenty zgodności.
Jeżeli dowie się o podatności albo niezgodności, powinien poinformować producenta lub importera i nie udostępniać produktu, dopóki problem nie zostanie odpowiednio rozwiązany. (Digital Strategy)
Firma sprzedająca urządzenie pod własną nazwą lub marką może zostać uznana za producenta, nawet gdy fizyczne wykonanie produktu zleciła innemu przedsiębiorstwu.
CRA a maszyny pakujące
W sektorze maszyn pakujących szczególnej analizy wymagają:
- owijarki z modemem lub zdalnym dostępem;
- automatyczne bandownice połączone z linią produkcyjną;
- zaklejarki z PLC i komunikacją sieciową;
- systemy transportowe komunikujące się z WMS lub ERP;
- roboty paletyzujące;
- systemy wizyjne;
- maszyny wykorzystujące receptury przesyłane z serwera;
- urządzenia wysyłające dane do chmury;
- aplikacje do monitorowania pracy maszyny;
- systemy predykcyjnego utrzymania ruchu;
- zdalne pulpity serwisowe;
- routery przemysłowe instalowane w szafie sterowniczej.
Praktyczne pytanie nie brzmi już tylko: „Czy maszyna ma CE?”, lecz także:
Czy producent jest w stanie bezpiecznie utrzymywać oprogramowanie, sterowniki, konta użytkowników, dostęp zdalny i podatności przez deklarowany okres eksploatacji?
Sama deklaracja dostawcy PLC, routera lub panelu HMI może nie wystarczyć. Producent całej maszyny odpowiada za cyberbezpieczeństwo kompletnego produktu, także gdy wykorzystuje komponenty i oprogramowanie innych dostawców. CRA wymaga od producenta należytej staranności przy integrowaniu komponentów stron trzecich. (Digital Strategy)
Co powinna już teraz zrobić firma sprzedająca maszyny?
Dla producenta, importera lub dystrybutora maszyn rozsądne minimum na 2026 rok to:
- Sporządzić listę urządzeń posiadających PLC, HMI, firmware, aplikację, port serwisowy albo łączność sieciową.
- Ustalić, kto formalnie jest producentem każdego produktu.
- Rozdzielić urządzenia produkowane w UE od urządzeń importowanych spoza UE.
- Zebrać od producentów informacje o przygotowaniu do CRA.
- Ustalić okres wsparcia oprogramowania i dostępności aktualizacji.
- Sprawdzić zasady zdalnego serwisu, kont i haseł.
- Ustalić, kto przyjmuje zgłoszenia podatności.
- Przygotować procedurę eskalacji incydentów przed 11 września 2026 r.
- Zweryfikować umowy z dostawcami PLC, HMI, routerów i oprogramowania.
- Zacząć tworzyć dokumentację CRA dla poszczególnych modeli maszyn.
Nie należy czekać na grudzień 2027 roku. Standardy harmonizowane i dodatkowe materiały wdrożeniowe są nadal rozwijane, ale obowiązek raportowania zaczyna działać wcześniej. Komisja opublikowała w 2026 roku materiały wdrożeniowe i aktualizowane FAQ, a kolejne elementy standaryzacji mają pojawiać się etapami. (Digital Strategy)
CRA a NIS2 — podstawowa różnica
Te regulacje są często mylone:
- CRA dotyczy produktu — jego konstrukcji, oprogramowania, aktualizacji, podatności i zgodności przy wprowadzaniu na rynek;
- NIS2 dotyczy organizacji — sposobu zarządzania cyberbezpieczeństwem przez podmioty działające w określonych sektorach krytycznych i ważnych.
Producent maszyny może podlegać CRA jako dostawca produktu, a jego klient może jednocześnie podlegać NIS2 jako operator infrastruktury lub przedsiębiorstwo z określonego sektora. (Digital Strategy)
Najkrótsze podsumowanie
CRA jest dla produktów cyfrowych tym, czym inne regulacje produktowe są dla bezpieczeństwa mechanicznego, elektrycznego czy środowiskowego.
Po wejściu pełnych wymagań nie powinno być możliwe legalne wprowadzanie na rynek UE połączonej maszyny lub oprogramowania, które:
- nie przeszło oceny ryzyka cyberbezpieczeństwa;
- posiada niebezpieczne ustawienia domyślne;
- nie ma procesu aktualizacji;
- nie ma określonego okresu wsparcia;
- nie posiada dokumentacji zgodności;
- nie zapewnia obsługi podatności;
- nie spełnia obowiązków CRA.
Kary za najpoważniejsze naruszenia mogą sięgać 15 mln euro albo 2,5% całkowitego światowego rocznego obrotu przedsiębiorstwa, zależnie od tego, która wartość jest wyższa. (EUR-Lex)
Mogę monitorować wdrażanie CRA i informować o nowych wytycznych, polskich organach nadzoru oraz standardach dla maszyn przemysłowych.
Szybki kontakt
- Telefon: 605 318 315
- E-mail: kontakt@aipack.pl
Bovmatic Sp. z o.o.
- ul. Kłodzka 61
- Warszawa 04-913
- NIP 9522263967
Formularz kontaktowy
