Wchodzą w życie obowiązki producentów z aktu o cyberodporności (CRA)
Od 11 września 2026 r. producent tzw. produktów z elementami cyfrowymi ma obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów wpływających na bezpieczeństwo takiego produktu. Jak wyjaśnia Urząd Ochrony Danych Osobowych, dotyczy to m.in. aplikacji mobilnych, urządzeń internetu rzeczy (np. kamer cyfrowych) oraz systemów IT instalowanych na lokalnej infrastrukturze danego podmiotu.

11 września 2026 r. wszedł w życie art. 14 rozporządzenia 2024/2847 (akt o cyberodporności, Cyber Resilience Act; CRA). Wprowadza on wymogi dotyczące aktywnego raportowania podatności i poważnych incydentów. Przewiduje, że wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin, a samo zgłoszenie - w ciągu 72 godzin od momentu, w którym producent dowiedział się o podatności lub incydencie.
Incydent - krok po kroku według RODO, NIS2 (UKSC), CRA, CER, AIA, PKSC - czytaj w LEX >
Zgłoszenie następuje przez pojedynczą platformę sprawozdawczą (SRP), ustanowioną na podstawie art. 16 CRA i prowadzoną przez Agencję UE ds. Cyberbezpieczeństwa (ENISA). Składa się je z wykorzystaniem punktu zgłoszeń elektronicznych CSIRT. Więcej informacji na stronie ENISA. Dodatkowo na gov.pl można sprawdzić, czy akt o cyberodporności (CRA) dotyczy danego produktu.
Zobacz w LEX: Cyber Resilience Act (CRA) – cyberbezpieczeństwo wpisane w oznakowanie CE. Jak przygotować produkty cyfrowe na nowe obowiązki rynkowe? >
Urząd Ochrony Danych Osobowych przypomina, że jeżeli producent w rozumieniu CRA będzie odpowiadał także na gruncie RODO (np. jako podmiot przetwarzający) to obowiązki związane z przekazywaniem informacji o incydentach będą realizowane równolegle pod kątem RODO i CRA.
- Uważam, że to dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – komentuje Mirosław Wróblewski, prezes UODO.
Pozostałe przepisy rozporządzenia CRA będą stosowane od 11 grudnia 2027 r.
Czy Twoja firma podlega pod CRA? Krótkie studium przypadków - czytaj w LEX >
Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.







