Przejdź do treści
deveca GRC
Compliance i normy7 min czytania

Cyber Resilience Act (CRA): terminy 2026/2027 — co producenci muszą zrobić teraz

Cyber Resilience Act brzmi jak 2027. Tak nie jest: pierwszy obowiązek zgłoszeń z karami zaczyna się we wrześniu 2026.

  • CRA
  • Cyber Resilience Act
  • Obowiązki zgłoszeń
  • SBOM

Cyber Resilience Act obowiązuje od grudnia 2024. Pierwszy twardy termin to wrzesień 2026: producenci bez działającego procesu zgłaszania podatności mają konkretny problem.

W artykule jest pełny harmonogram CRA, to, co obowiązuje od września 2026, co czeka do 2027, lista kontrolna i błędy z praktyki.

Dlaczego CRA jest tematem na dziś

CRA obejmuje niemal każdego, kto wprowadza na rynek UE produkty z elementami cyfrowymi — sprzęt i oprogramowanie. Sterowania maszyn, urządzenia IoT, firmware i oprogramowanie z łącznością sieciową są w zakresie.

Od 11 września 2026 producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty. Pełne wymagania, ocena zgodności i oznakowanie CE następują 11 grudnia 2027.

Harmonogram CRA

  • 11 grudnia 2024: rozporządzenie weszło w życie.
  • 11 września 2026: obowiązki zgłoszeń z karami.
  • 11 grudnia 2027: wymagania zasadnicze, dokumentacja, SBOM, ocena zgodności i CE.
  • Okres wsparcia: aktualizacje przez oczekiwany czas życia produktu, co najmniej pięć lat, jeśli krótszy okres nie jest uzasadniony.

Lista kontrolna do września 2026

  • Inwentaryzacja produktów z elementami cyfrowymi na rynku UE.
  • Właściciel przyjmowania podatności i powiadamiania klientów.
  • SBOM (CycloneDX) na produkt i jego aktualizacja.
  • Waga, wczesne ostrzeżenie w 24 godziny i raport uzupełniający.
  • Udokumentowane praktyki bezpiecznego rozwoju, żeby 2027 nie zaczynał się od zera.

Najczęstsze błędy

Zespoły traktują CRA jak projekt dokumentacji na 2027, trzymają listę produktów w arkuszu bez właściciela i za późno odkrywają, że firmware i samo oprogramowanie są w zakresie.

Wniosek

Wrzesień 2026 jest pierwszą egzekwowalną datą. Inwentarz, SBOM i proces zgłoszeń rozpoczęte teraz zostawiają czas na porządną pracę.

Uporządkuj inwentarz CRA, SBOM i zgłoszenia w deveca GRC

GRC w praktyce

Zobacz, jak deveca wspiera Twój ISMS i program compliance.