uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (akt o cyberodporności) 1 , w szczególności jego art. 7 ust. 4,
(1) W rozporządzeniu (UE) 2024/2847 określono zasady dotyczące cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi. W szczególności w załączniku III do tego rozporządzenia określono kategorie ważnych produktów z elementami cyfrowymi, które po wprowadzeniu do obrotu podlegają bardziej rygorystycznym procedurom oceny zgodności niż procedury mające zastosowanie do innych produktów z elementami cyfrowymi. W załączniku IV do rozporządzenia (UE) 2024/2847 określono kategorie krytycznych produktów z elementami cyfrowymi, w przypadku których producenci mogliby być zobowiązani do uzyskania europejskiego certyfikatu cyberbezpieczeństwa w ramach europejskiego programu certyfikacji cyberbezpieczeństwa na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/881 2 lub które podlegałyby obowiązkowej ocenie zgodności przez stronę trzecią w momencie wprowadzenia do obrotu.
(2) Zgodnie z art. 7 ust. 1 i art. 8 ust. 1 rozporządzenia (UE) 2024/2847 podstawowa funkcjonalność produktu z elementami cyfrowymi decyduje o tym, czy ten produkt z elementami cyfrowymi odpowiada opisowi technicznemu kategorii ważnych lub krytycznych produktów z elementami cyfrowymi, a tym samym podlega procedurom oceny zgodności mającym do nich zastosowanie.
(3) Opracowując produkt z elementami cyfrowymi, aby osiągnąć pożądany zestaw funkcji, producenci zazwyczaj włączają do swoich własnych produktów z elementami cyfrowymi inne komponenty, które również stanowią produkty z elementami cyfrowymi i które mogą odpowiadać opisowi technicznemu kategorii ważnych lub krytycznych produktów. Zgodnie z rozporządzeniem (UE) 2024/2847 produkt z elementami cyfrowymi podlega procedurom oceny zgodności mającym zastosowanie do ważnych lub krytycznych produktów z elementami cyfrowymi, jeżeli produkt ten jako całość jest ważnym lub krytycznym produktem, jak określono w załącznikach III i IV do tego rozporządzenia. Na przykład włączenie wbudowanej przeglądarki jako komponentu aplikacji informacyjnej do użytku w smartfonach nie sprawia samo w sobie, że aplikacja informacyjna podlega procedurze oceny zgodności mającej zastosowanie do produktów z elementami cyfrowymi, których podstawowa funkcjonalność to "samodzielne i wbudowane przeglądarki". Zgodnie z rozporządzeniem (UE) 2024/2847 producent musi jednak zapewnić, aby produkt z elementami cyfrowymi jako całość spełniał zasadnicze wymagania w zakresie cyberbezpieczeństwa. W związku z tym producent musi ocenić bezpieczeństwo całego produktu, uwzględniając, w stosownych przypadkach, bezpieczeństwo włączonych do niego komponentów lub funkcji. Na przykład, aby producent aplikacji informacyjnej mógł wykazać, że jego produkt z elementami cyfrowymi jest zgodny z rozporządzeniem (UE) 2024/2847, ma on wykazać, że aplikacja informacyjna jako całość spełnia mające zastosowanie wymogi, biorąc pod uwagę, w stosownych przypadkach, bezpieczeństwo wbudowanej przeglądarki, która została włączona do aplikacji.
(4) Fakt, że produkt z elementami cyfrowymi pełni funkcje inne lub dodatkowe w stosunku do funkcji określonych w opisach technicznych zawartych w niniejszym rozporządzeniu, nie oznacza sam w sobie, że produkt z elementami cyfrowymi nie posiada podstawowej funkcjonalności kategorii produktu określonej w załącznikach III i IV do rozporządzenia (UE) 2024/2847. Na przykład produkty z elementami cyfrowymi, których podstawowa funkcjonalność to "systemy operacyjne", często obejmują oprogramowanie, które pełni funkcje pomocnicze nieuwzględnione w opisie technicznym tej kategorii produktów, takie jak kalkulatory lub proste programy do obróbki graficznej. Produkty z elementami cyfrowymi często zawierają również komponenty, które posiadają funkcjonalność innego ważnego lub krytycznego produktu z elementami cyfrowymi, takie jak system operacyjny z wbudowaną funkcją przeglądarki lub router z wbudowaną funkcją zapory sieciowej. Nie oznacza to jednak, że takie produkty z elementami cyfrowymi nie mają podstawowej funkcjonalności, odpowiednio, "systemów operacyjnych" lub "routerów, modemów przeznaczonych do podłączenia do internetu i przełączników".
(5) Z drugiej strony produkt z elementami cyfrowymi, który może pełnić funkcje kategorii produktu określonej w załącznikach III i IV do rozporządzenia (UE) 2024/2847, ale którego podstawowa funkcjonalność sama w sobie różni się od podstawowej funkcjonalności takiej kategorii produktu, nie powinien być uznawany za odpowiadający opisowi technicznemu tej kategorii produktu. Na przykład oprogramowanie do orkiestracji, automatyzacji i reagowania na incydenty bezpieczeństwa (SOAR) często ma zdolność do pełnienia funkcji produktów z elementami cyfrowymi w kategorii "systemy zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM)", takich jak gromadzenie danych, ich analizowanie i prezentowanie jako informacji możliwych do zastosowania do celów bezpieczeństwa. Ponieważ jednak podstawową funkcjonalnością oprogramowania SOAR nie jest funkcja SIEM, zasadniczo nie należy tego oprogramowania uznawać za odpowiadające opisowi technicznemu "systemów zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM)". Podobnie smartfon zazwyczaj ma wbudowane komponenty, które pełnią funkcje kilku kategorii produktów określonych w załącznikach III i IV do rozporządzenia (UE) 2024/2847, takie jak system operacyjny lub zintegrowany menedżer haseł. Ponieważ jednak podstawową funkcjonalnością smartfona nie jest system operacyjny ani menedżer haseł, zasadniczo nie należy go uznawać za odpowiadający opisowi technicznemu takich kategorii produktów.
(6) Zgodnie z art. 13 ust. 2 i 3 rozporządzenia (UE) 2024/2847 producenci produktów z elementami cyfrowymi mają wdrożyć zasadnicze wymagania w zakresie cyberbezpieczeństwa określone w części I załącznika I do rozporządzenia (UE) 2024/2847 w sposób proporcjonalny do ryzyka związanego z produktem z elementami cyfrowymi, w oparciu o przeznaczenie i racjonalnie przewidywalne wykorzystanie, a także warunki korzystania z produktu z elementami cyfrowymi, z uwzględnieniem oczekiwanego czasu użytkowania produktu. Zgodnie z art. 13 ust. 2 i 3 tego rozporządzenia i niezależnie od tego, czy produkt z elementami cyfrowymi uznaje się za ważny lub krytyczny produkt z elementami cyfrowymi, producenci mają przeprowadzić kompleksową ocenę ryzyka w cyberprzestrzeni i wskazać, w jaki sposób wdrażane są zasadnicze wymagania w zakresie cyberbezpie- czeństwa w oparciu o ocenę ryzyka, w tym na etapie testowania i zabezpieczania produktów. W przypadku gdy podstawowa funkcjonalność produktu z elementami cyfrowymi odpowiada opisowi technicznemu ważnego lub krytycznego produktu z elementami cyfrowymi, producenci muszą wykazać zgodność ze szczegółowymi procedurami oceny zgodności ustanowionymi w art. 32 ust. 2, 3, 4 i 5 rozporządzenia (UE) 2024/2847.
(7) W niniejszym rozporządzeniu zawarto przykłady produktów z elementami cyfrowymi, których podstawowa funkcjonalność odpowiada opisowi technicznemu niektórych ważnych lub krytycznych produktów z elementami cyfrowymi. Przykłady te podano wyłącznie w celach poglądowych i nie stanowią one wyczerpującego wykazu.
(8) Aby zagwarantować pewność prawa producentom, należy rozróżnić kategorie produktów z elementami cyfrowymi, które są mikroprocesorami odpornymi na manipulacje, mikrokontrolerami odpornymi na manipulacje oraz kartami elektronicznymi i podobnymi urządzeniami, w tym elementami zabezpieczającymi, na podstawie poziomu odporności na potencjalne wykorzystanie wad lub słabości, w odpowiedzi na które zostały zaprojektowane. Poziom AVA_VAN jest powszechnie stosowanym i znormalizowanym sposobem wyrażania takiego poziomu odporności. Poziomy AVA_VAN określono w publicznie dostępnych normach Common Criteria (wspólne kryteria) i Common Evaluation Methodology (wspólna metodyka oceny), które leżą u podstaw obecnie stosowanych ram certyfikacji powszechnie przyjętych na rynku, takich jak rozporządzenie wykonawcze Komisji (UE) 2024/482 3 .
W rozporządzeniu wykonawczym (UE) 2024/482 ustanowiono europejski program certyfikacji cyberbezpie- czeństwa, z którego można korzystać do celów certyfikacji produktu na określonym poziomie uzasadnienia zaufania. W oparciu o stosowane na świecie praktyki w rozporządzeniu wykonawczym (UE) 2024/482 przewidziano możliwość wydawania certyfikatów opartych na starszych wersjach norm do końca 2027 r. W związku z tym w kontekście rozporządzenia (UE) 2024/2847 należy dopuścić możliwość wyrażania poziomów AVA_VAN poprzez odniesienie albo do najnowszej wersji albo do starszych wersji tych standardów.
(9) Środki przewidziane w niniejszym rozporządzeniu są zgodne z opinią komitetu ustanowionego w art. 62 ust. 1 rozporządzenia (UE) 2024/2847,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Sporządzono w Brukseli dnia 28 listopada 2025 r.
Wszyscy pracodawcy, także ci zatrudniający choćby jednego pracownika, będą musieli dokonać wartościowania stanowisk pracy i określić kryteria służące ustaleniu wynagrodzeń pracowników, poziomów wynagrodzeń i wzrostu wynagrodzeń. Jeszcze więcej obowiązków będą mieli średni i duzi pracodawcy, którzy będą musieli raportować lukę płacową. Zdaniem prawników, dla mikro, małych i średnich firm dostosowanie się do wymogów w zakresie wartościowania pracy czy ustalenia kryteriów poziomu i wzrostu wynagrodzeń wymagać będzie zewnętrznego wsparcia.
18.12.2025Minister finansów i gospodarki podpisał cztery rozporządzenia wykonawcze dotyczące funkcjonowania KSeF – potwierdził we wtorek resort finansów. Rozporządzenia określają m.in.: zasady korzystania z KSeF, w tym wzór zawiadomienia ZAW-FA, przypadki, w których nie ma obowiązku wystawiania faktur ustrukturyzowanych, a także zasady wystawiania faktur uproszczonych.
16.12.2025Od 1 stycznia 2026 r. zasadą będzie prowadzenie podatkowej księgi przychodów i rozchodów przy użyciu programu komputerowego. Nie będzie już można dokumentować zakupów, np. środków czystości lub materiałów biurowych, za pomocą paragonów bez NIP nabywcy. Takie zmiany przewiduje nowe rozporządzenie w sprawie PKPiR.
15.12.2025Senat zgłosił w środę poprawki do reformy orzecznictwa lekarskiego w ZUS. Zaproponował, aby w sprawach szczególnie skomplikowanych możliwe było orzekanie w drugiej instancji przez grupę trzech lekarzy orzeczników. W pozostałych sprawach, zgodnie z ustawą, orzekać będzie jeden. Teraz ustawa wróci do Sejmu.
10.12.2025Mimo iż do 1 stycznia zostały trzy tygodnie, przedsiębiorcy wciąż nie mają pewności, które zmiany wejdą w życie w nowym roku. Brakuje m.in. rozporządzeń wykonawczych do KSeF i rozporządzenia w sprawie JPK VAT. Część ustaw nadal jest na etapie prac parlamentu lub czeka na podpis prezydenta. Wiadomo już jednak, że nie będzie dużej nowelizacji ustaw o PIT i CIT. W 2026 r. nadal będzie można korzystać na starych zasadach z ulgi mieszkaniowej i IP Box oraz sprzedać bez podatku poleasingowy samochód.
10.12.2025Komitet Stały Rady Ministrów wprowadził bardzo istotne zmiany do projektu ustawy przygotowanego przez Ministerstwo Rodziny, Pracy i Polityki Społecznej – poinformował minister Maciej Berek w czwartek wieczorem, w programie „Pytanie dnia” na antenie TVP Info. Jak poinformował, projekt nowelizacji ustawy o PIP powinien trafić do Sejmu w grudniu 2025 roku, aby prace nad nim w Parlamencie trwały w I kwartale 2026 r.
05.12.2025| Identyfikator: | Dz.U.UE.L.2025.2392 |
| Rodzaj: | Rozporządzenie |
| Tytuł: | Rozporządzenie wykonawcze 2025/2392 w sprawie opisu technicznego kategorii ważnych i krytycznych produktów z elementami cyfrowymi zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/2847 |
| Data aktu: | 28/11/2025 |
| Data ogłoszenia: | 01/12/2025 |
| Data wejścia w życie: | 21/12/2025 |