Cyber Resilience Act obowiązuje od grudnia 2024. Pierwszy twardy termin to wrzesień 2026: producenci bez działającego procesu zgłaszania podatności mają konkretny problem.
W artykule jest pełny harmonogram CRA, to, co obowiązuje od września 2026, co czeka do 2027, lista kontrolna i błędy z praktyki.
Dlaczego CRA jest tematem na dziś
CRA obejmuje niemal każdego, kto wprowadza na rynek UE produkty z elementami cyfrowymi — sprzęt i oprogramowanie. Sterowania maszyn, urządzenia IoT, firmware i oprogramowanie z łącznością sieciową są w zakresie.
Od 11 września 2026 producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty. Pełne wymagania, ocena zgodności i oznakowanie CE następują 11 grudnia 2027.
Harmonogram CRA
- 11 grudnia 2024: rozporządzenie weszło w życie.
- 11 września 2026: obowiązki zgłoszeń z karami.
- 11 grudnia 2027: wymagania zasadnicze, dokumentacja, SBOM, ocena zgodności i CE.
- Okres wsparcia: aktualizacje przez oczekiwany czas życia produktu, co najmniej pięć lat, jeśli krótszy okres nie jest uzasadniony.
Lista kontrolna do września 2026
- Inwentaryzacja produktów z elementami cyfrowymi na rynku UE.
- Właściciel przyjmowania podatności i powiadamiania klientów.
- SBOM (CycloneDX) na produkt i jego aktualizacja.
- Waga, wczesne ostrzeżenie w 24 godziny i raport uzupełniający.
- Udokumentowane praktyki bezpiecznego rozwoju, żeby 2027 nie zaczynał się od zera.
Najczęstsze błędy
Zespoły traktują CRA jak projekt dokumentacji na 2027, trzymają listę produktów w arkuszu bez właściciela i za późno odkrywają, że firmware i samo oprogramowanie są w zakresie.
Wniosek
Wrzesień 2026 jest pierwszą egzekwowalną datą. Inwentarz, SBOM i proces zgłoszeń rozpoczęte teraz zostawiają czas na porządną pracę.
