Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Normy i przepisy Ocena: 8/10

Cyber Resilience Act: Nowe obowiązki zgłoszeniowe dla producentów od września 2026

Od 11 września 2026 producenci produktów cyfrowych muszą zgłaszać podatności i incydenty bezpieczeństwa przez CRA-SRP. Przegląd dla branży bezpieczeństwa.

Co się wydarzyło?

Od 11 września 2026 roku w Unii Europejskiej obowiązują wymogi zgłoszeniowe wynikające z Cyber Resilience Act (CRA). Producenci produktów z elementami cyfrowymi są tym samym zobowiązani do niezwłocznego zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów bezpieczeństwa mających wpływ na bezpieczeństwo produktu. Ta nowa regulacja uznawana jest za kluczowy kamień milowy w zakresie wzmacniania bezpieczeństwa produktów na jednolitym rynku UE. Federalny Urząd ds. Bezpieczeństwa Informacji (BSI) wspiera zainteresowane przedsiębiorstwa poprzez instrukcje krok po kroku dotyczące praktycznego wdrożenia tych wymogów.

Szczegóły

Przekazywanie zgłoszeń odbywa się w sposób ujednolicony w całej UE za pośrednictwem opracowanej przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) platformy Single Reporting Platform, w skrócie CRA-SRP. Odbiorcami informacji są odpowiedni koordynujący zespół reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) danego państwa członkowskiego oraz sama ENISA. W przypadku niemieckich przedsiębiorstw federalnych funkcję koordynującego CSIRT pełni CERT-Bund działający w ramach BSI.

W przypadku producentów z główną siedzibą w UE właściwość ustala się na podstawie państwa członkowskiego, w którym podejmowane są kluczowe decyzje dotyczące cyberbezpieczeństwa produktów. Dla przedsiębiorstw bez głównej siedziby w UE zastosowanie mają kryteria określone w art. 14 ust. 7 CRA. Decydujące znaczenie mają tu m.in. siedziba pełnomocnika, importera lub dystrybutora, a także dostępność produktu na poszczególnych rynkach.

Producenci uzyskują informacje o wykorzystywanych podatnościach na przykład od dostawców usług bezpieczeństwa IT lub dzięki zgłoszeniom klientów. Poważne incydenty bezpieczeństwa można ponadto identyfikować dzięki zewnętrznym sygnałom oraz wewnętrznej analizie danych z logów aplikacji i systemów. CRA-SRP pełni przy tym rolę centralnego i poufnego interfejsu: wystarczy jedno zgłoszenie, aby za pośrednictwem właściwego CSIRT jednocześnie poinformować odpowiednie zespoły we wszystkich państwach członkowskich UE, w których dany produkt jest dystrybuowany. Wcześniejsza rejestracja na platformie nie jest konieczna, a zgłoszenie można złożyć w ciągu kilku minut. Infrastruktura jest eksploatowana zgodnie z aktualnymi standardami bezpieczeństwa obowiązującymi w Europie.

Kontekst

Dla branży bezpieczeństwa ta zmiana ma bezpośrednie znaczenie, ponieważ nowoczesne systemy zabezpieczeń w coraz większym stopniu zawierają komponenty cyfrowe – od systemów alarmowych podłączonych do sieci, przez systemy dozoru wizyjnego oparte na protokole IP, po cyfrowe systemy kontroli dostępu. Producenci takich produktów, jak elektronicznie monitorowane sejfy wrzutowe, cyfrowo połączone w sieć skarbonki kościelne czy nowoczesne systemy Wardhub do kontroli dostępu, również wpisują się w nową definicję "produktów z elementami cyfrowymi" i muszą przestrzegać obowiązków zgłoszeniowych wynikających z CRA, o ile ich produkty zawierają elementy cyfrowe.

Wprowadzenie jednolitej, scentralizowanej ścieżki zgłaszania za pośrednictwem CRA-SRP istotnie zwiększa przejrzystość w zakresie cyfrowych zagrożeń bezpieczeństwa na całym jednolitym rynku UE. Zamiast pojedynczych, niejednolitych krajowych procedur zgłaszania powstaje skoordynowany system, który jednocześnie informuje organy w całej UE, poprawiając tym samym zdolność reagowania na incydenty istotne dla bezpieczeństwa.

Wskazówki praktyczne

  • Producenci cyfrowych systemów bezpieczeństwa powinni odpowiednio wcześnie sprawdzić, czy ich produkty podlegają obowiązkom zgłoszeniowym CRA i jaki organ jest dla nich właściwy.
  • Przedsiębiorstwa bez głównej siedziby w UE powinny dokładnie przeanalizować kryteria określone w art. 14 ust. 7 CRA, aby prawidłowo zidentyfikować właściwy punkt zgłoszeniowy.
  • Należy ustanowić lub zweryfikować wewnętrzne procesy dotyczące analizy danych z logów aplikacji i systemów oraz obsługi zgłoszeń klientów i sygnałów od dostawców usług bezpieczeństwa IT, aby móc szybko wykrywać podatności.
  • Ponieważ wcześniejsza rejestracja na platformie CRA-SRP nie jest wymagana, zaleca się wczesne zapoznanie się z procesem zgłaszania, aby w razie potrzeby móc szybko zareagować.
  • Instrukcje krok po kroku udostępniane przez BSI oraz materiały informacyjne ENISA stanowią praktyczną podstawę do wdrożenia nowych wymogów.

Perspektywy

Wraz z uruchomieniem obowiązków zgłoszeniowych CRA wdrażany jest ważny element europejskiej strategii cyberbezpieczeństwa. Dalsze szczegóły dotyczące korzystania z platformy oraz formalnych procedur udostępniają na swoich stronach internetowych zarówno BSI, jak i ENISA. Dla producentów sprzętu zabezpieczającego z komponentami cyfrowymi konsekwentne wdrażanie tych obowiązków zgłoszeniowych może w przyszłości stać się stałym elementem cyklu życia produktu – porównywalnym z istniejącymi wymogami dotyczącymi certyfikacji i zgodności obowiązującymi w branży.