Czym jest Cyber Resilience Act?
Cyber Resilience Act (rozporządzenie (UE) 2024/2847) ustanawia zasady cyberbezpieczeństwa dla produktów z elementami cyfrowymi: sprzętu i oprogramowania, które łączą się z urządzeniem lub siecią, łącznie ze zdalnym przetwarzaniem danych. Producenci projektują produkty zgodnie z zasadniczymi wymaganiami z załącznika I, obsługują podatności przez cały okres wsparcia, zgłaszają poważne zdarzenia bezpieczeństwa i wykazują zgodność, zanim umieszczą oznakowanie CE.
Od kiedy obowiązuje CRA
- 10 grudnia 2024 r.: rozporządzenie weszło w życie.
- 11 czerwca 2026 r.: przepisy o jednostkach notyfikowanych (rozdział IV).
- 11 września 2026 r.: zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów (art. 14), także dla produktów wprowadzonych do obrotu przed 11 grudnia 2027 r.
- 11 grudnia 2027 r.: wszystkie pozostałe obowiązki, w tym zasadnicze wymagania, ocena zgodności i oznakowanie CE.
ENISA uruchomiła jednolitą platformę zgłoszeniową 11 września 2026 r. Komisja opisała kategorie ważnych i krytycznych produktów w rozporządzeniu wykonawczym (UE) 2025/2392, a w lipcu 2026 r. opublikowała wytyczne dotyczące stosowania CRA. Źródło: rozporządzenie (UE) 2024/2847 w EUR-Lex.
Kto musi spełniać wymogi
- Producenci sprzętu i oprogramowania udostępnianych na rynku UE, odpłatnie lub nieodpłatnie, w ramach działalności handlowej
- Importerzy i dystrybutorzy, którzy przed sprzedażą sprawdzają oznakowanie CE, dokumentację i dane kontaktowe
- Każdy, kto sprzedaje produkt pod własną nazwą lub istotnie go zmienia, staje się producentem
- Opiekunowie oprogramowania otwartoźródłowego, z własnym, lżejszym reżimem (art. 24)
Klasy produktów i ocena zgodności
Decyduje podstawowa funkcjonalność produktu. Wolne i otwarte oprogramowanie z załącznika III może korzystać z kontroli wewnętrznej, jeśli jego dokumentacja techniczna jest publiczna.
Zgłoszenia z art. 14
- Wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie.
- Zgłoszenie w ciągu 72 godzin, z opisem charakteru wykorzystania lub incydentu i podjętych środków.
- Raport końcowy najpóźniej 14 dni po udostępnieniu poprawki dla podatności lub miesiąc po zgłoszeniu incydentu.
Zgłoszenia trafiają przez jednolitą platformę zgłoszeniową ENISA do CSIRT wyznaczonego jako koordynator w państwie członkowskim Twojej głównej siedziby. Informujesz też osoby użytkujące, których to dotyczy.
Kluczowe kontrole CRA w Dazr
Jak Dazr pomaga w CRA
Dazr Compliance to hostowana w UE platforma do zarządzania zgodnością (oprogramowanie GRC) dla europejskich organizacji każdej wielkości, od pięcioosobowego zespołu po duże przedsiębiorstwo. Cyber Resilience Act to jedna z jej dwunastu norm i regulacji: 42 cykliczne kontrole i moduł produktów. W praktyce oznacza to:
- Rejestr produktów z wersjami, okresem wsparcia, procedurą zgodności, oznakowaniem CE i statusem deklaracji
- Prowadzona klasyfikacja według art. 2 oraz załączników III i IV, która pokazuje, jakie procedury oceny zgodności są dozwolone
- Przesyłanie SBOM (CycloneDX lub SPDX w JSON) z komponentami, licencjami i sprawdzeniem znanych podatności w OSV.dev
- Podatności z identyfikatorami CVE i GHSA, wersjami podatnymi i poprawionymi oraz statusem ujawnienia
- Zgłoszenia z art. 14 z bieżącymi terminami 24 godzin, 72 godzin i raportu końcowego, projektem tekstu dla każdego etapu i przypomnieniami e-mailem
- Dokumentacja techniczna (załącznik VII) i deklaracja zgodności UE (załącznik V) w PDF oraz polityka skoordynowanego ujawniania podatności do przyjęcia w sekcji Polityki


Zapieczętowany rejestr dowodów
Wszystko, co zapisujesz w module CRA, staje się wpisem w rejestrze dowodów: produkty, klasyfikacje, SBOM, wydania i poprawki, podatności, zgłoszenia i wygenerowane dokumenty. Każdy wpis ma skrót SHA-256, zawiera skrót poprzedniego wpisu i jest podpisany przez Dazr. Wpisów nigdy się nie edytuje; korekta to nowy wpis, który wskazuje na stary. Zmiana, usunięcie lub przestawienie wpisu powoduje, że weryfikacja się nie powiedzie.
- Portal na żądanie weryfikuje cały łańcuch i każdy podpis
- Pakiet dowodów zawiera wpisy, pliki, podpisy, klucze publiczne, czytelne podsumowanie PDF i mały program weryfikujący, który działa offline
- Organy nadzoru rynku i jednostki notyfikowane mogą sprawdzić pakiet bez dostępu do Twojego obszaru roboczego
Pieczęć Dazr oznacza, że klucz podpisu Dazr potwierdza treść, kolejność i czas. Nie jest to kwalifikowana pieczęć elektroniczna ani kwalifikowany znacznik czasu w rozumieniu eIDAS.

Weryfikacja pieczęci
Wklej pieczęć, plik manifest.jws z pakietu dowodów lub skrót wpisu. Dazr sprawdzi podpis i potwierdzi, czy go wydał. Nic więcej nie jest wysyłane ani wyświetlane.
Na co zwracają uwagę organy nadzoru rynku
Na uzasadniony wniosek organy żądają dokumentacji technicznej, deklaracji zgodności UE i w razie potrzeby SBOM. Sprawdzają, czy klasyfikacja i procedura zgodności pasują do produktu, czy podatności zostały obsłużone i zgłoszone na czas oraz czy dotrzymywany jest okres wsparcia. Dazr przechowuje wszystko w jednym miejscu, przez co najmniej dziesięć lat lub przez okres wsparcia.
Wróć do pełnego przeglądu Dazr Compliance › | Zarejestruj się za darmo ›