Strona główna » Aktualności » Cyber Resilience Act

Cyber Resilience Act

Nowe wymagania dla bezpieczeństwa oprogramowania

Cyber Resilience Act (CRA) to unijne rozporządzenie, które wprowadza nowe wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jego celem jest zwiększenie bezpieczeństwa oprogramowania i urządzeń dostępnych na rynku Unii Europejskiej – zarówno na etapie ich tworzenia, jak i podczas całego okresu użytkowania.


PROJEKTY

Co zmienia CRA?

Rozporządzenie nakłada na producentów m.in. obowiązek:

  • uwzględniania cyberbezpieczeństwa już na etapie projektowania produktu (security by design),
  • regularnej oceny ryzyka i zarządzania podatnościami,
  • zapewnienia aktualizacji bezpieczeństwa,
  • prowadzenia odpowiedniej dokumentacji technicznej,
  • utrzymywania aktualnego wykazu komponentów oprogramowania (SBOM),
  • zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów.

CERT Polska zwraca również uwagę na potrzebę uporządkowanego procesu przyjmowania i obsługi zgłoszeń dotyczących podatności oraz szybkiego wdrażania poprawek bezpieczeństwa.

Kiedy nowe przepisy zaczną obowiązywać?

CRA jest wdrażany etapami. Od 11 września 2026 r. obowiązują przepisy dotyczące zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Zasadnicza część wymagań rozporządzenia zacznie być stosowana 11 grudnia 2027 r.

Co oznacza to dla użytkowników?

Nowe regulacje mają znaczenie nie tylko dla producentów. Ich celem jest również zwiększenie poziomu ochrony użytkowników korzystających z produktów cyfrowych.
W praktyce użytkownicy mogą oczekiwać większego nacisku na:
Bezpieczeństwo produktu – Cyberbezpieczeństwo ma być uwzględniane już na etapie projektowania i rozwoju rozwiązania.
Reagowanie na podatności – Producenci powinni posiadać procesy umożliwiające wykrywanie, ocenę i usuwanie podatności.
Aktualizacje bezpieczeństwa – Użytkownicy powinni otrzymywać informacje o dostępnych poprawkach oraz mieć możliwość korzystania z mechanizmów aktualizacji zabezpieczeń.
Przejrzystość – Identyfikacja produktu, jego wersji i komponentów ułatwia ustalenie, czy konkretne rozwiązanie jest podatne na dane zagrożenie.
Dłuższe wsparcie – CRA wprowadza co do zasady minimalny pięcioletni okres wsparcia produktu, chyba że jego przewidywany okres użytkowania jest krótszy.

CRA to nie tylko nowe wymagania, ale także zmiana podejścia do bezpieczeństwa

Cyber Resilience Act porządkuje odpowiedzialność producentów za cyberbezpieczeństwo produktów z elementami cyfrowymi. Bezpieczeństwo ma być uwzględniane na każdym etapie życia produktu – od analizy ryzyka i projektowania, przez rozwój i wdrożenie, aż po obsługę podatności, aktualizacje i zakończenie wsparcia.

Dla organizacji tworzących lub rozwijających własne oprogramowanie oznacza to potrzebę uporządkowania procesów związanych m.in. z zarządzaniem ryzykiem, podatnościami, aktualizacjami, dokumentacją i komponentami wykorzystywanymi w produkcie.

Dla użytkowników i organizacji korzystających z rozwiązań cyfrowych CRA oznacza natomiast większy nacisk na bezpieczeństwo produktów, przejrzystość informacji o podatnościach oraz odpowiedzialność producentów za ich obsługę.

Jak podkreśla CERT Polska, wymagania CRA warto traktować nie tylko jako obowiązek formalny, ale jako element długofalowego zarządzania bezpieczeństwem i jakości produktu.

Warto już teraz przeanalizować, w jaki sposób nowe wymagania wpłyną na procesy związane z tworzeniem, wdrażaniem i utrzymaniem oprogramowania w Państwa organizacji.

Dowiedz się więcej o Cyber Resilience Act

Więcej informacji na temat nowych obowiązków producentów oraz korzyści dla użytkowników znajdziesz w materiałach Ministerstwa Cyfryzacji:

👉 CRA – nowe obowiązki dla producentów oprogramowania i korzyści dla użytkowników – Baza wiedzy – Portal Gov.pl