Cyber Resilience Act
Nowe wymagania dla bezpieczeństwa oprogramowania
Cyber Resilience Act (CRA) to unijne rozporządzenie, które wprowadza nowe wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Jego celem jest zwiększenie bezpieczeństwa oprogramowania i urządzeń dostępnych na rynku Unii Europejskiej – zarówno na etapie ich tworzenia, jak i podczas całego okresu użytkowania.

Co zmienia CRA?
Rozporządzenie nakłada na producentów m.in. obowiązek:
- uwzględniania cyberbezpieczeństwa już na etapie projektowania produktu (security by design),
- regularnej oceny ryzyka i zarządzania podatnościami,
- zapewnienia aktualizacji bezpieczeństwa,
- prowadzenia odpowiedniej dokumentacji technicznej,
- utrzymywania aktualnego wykazu komponentów oprogramowania (SBOM),
- zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów.
CERT Polska zwraca również uwagę na potrzebę uporządkowanego procesu przyjmowania i obsługi zgłoszeń dotyczących podatności oraz szybkiego wdrażania poprawek bezpieczeństwa.
Kiedy nowe przepisy zaczną obowiązywać?
CRA jest wdrażany etapami. Od 11 września 2026 r. obowiązują przepisy dotyczące zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów. Zasadnicza część wymagań rozporządzenia zacznie być stosowana 11 grudnia 2027 r.
Co oznacza to dla użytkowników?
Nowe regulacje mają znaczenie nie tylko dla producentów. Ich celem jest również zwiększenie poziomu ochrony użytkowników korzystających z produktów cyfrowych.
W praktyce użytkownicy mogą oczekiwać większego nacisku na:
Bezpieczeństwo produktu – Cyberbezpieczeństwo ma być uwzględniane już na etapie projektowania i rozwoju rozwiązania.
Reagowanie na podatności – Producenci powinni posiadać procesy umożliwiające wykrywanie, ocenę i usuwanie podatności.
Aktualizacje bezpieczeństwa – Użytkownicy powinni otrzymywać informacje o dostępnych poprawkach oraz mieć możliwość korzystania z mechanizmów aktualizacji zabezpieczeń.
Przejrzystość – Identyfikacja produktu, jego wersji i komponentów ułatwia ustalenie, czy konkretne rozwiązanie jest podatne na dane zagrożenie.
Dłuższe wsparcie – CRA wprowadza co do zasady minimalny pięcioletni okres wsparcia produktu, chyba że jego przewidywany okres użytkowania jest krótszy.
CRA to nie tylko nowe wymagania, ale także zmiana podejścia do bezpieczeństwa
Cyber Resilience Act porządkuje odpowiedzialność producentów za cyberbezpieczeństwo produktów z elementami cyfrowymi. Bezpieczeństwo ma być uwzględniane na każdym etapie życia produktu – od analizy ryzyka i projektowania, przez rozwój i wdrożenie, aż po obsługę podatności, aktualizacje i zakończenie wsparcia.
Dla organizacji tworzących lub rozwijających własne oprogramowanie oznacza to potrzebę uporządkowania procesów związanych m.in. z zarządzaniem ryzykiem, podatnościami, aktualizacjami, dokumentacją i komponentami wykorzystywanymi w produkcie.
Dla użytkowników i organizacji korzystających z rozwiązań cyfrowych CRA oznacza natomiast większy nacisk na bezpieczeństwo produktów, przejrzystość informacji o podatnościach oraz odpowiedzialność producentów za ich obsługę.
Jak podkreśla CERT Polska, wymagania CRA warto traktować nie tylko jako obowiązek formalny, ale jako element długofalowego zarządzania bezpieczeństwem i jakości produktu.
Warto już teraz przeanalizować, w jaki sposób nowe wymagania wpłyną na procesy związane z tworzeniem, wdrażaniem i utrzymaniem oprogramowania w Państwa organizacji.
Dowiedz się więcej o Cyber Resilience Act
Więcej informacji na temat nowych obowiązków producentów oraz korzyści dla użytkowników znajdziesz w materiałach Ministerstwa Cyfryzacji: