Cyber Resilience Act (CRA)
Bezpieczeństwo produktów z elementami cyfrowymi
Cyber Resilience Act to rozporządzenie UE określające horyzontalne wymogi cyberbezpieczeństwa dla produktów sprzętowych i programowych z elementami cyfrowymi. To odrębny, równoległy akt prawa UE — nie jest częścią ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) i nie zmienia wyniku Twojej kwalifikacji UKSC (kluczowy / ważny / poza zakresem); to dodatkowa, niezależna informacja.
Pełny tekst rozporządzenia (UE) 2024/2847Czy CRA może dotyczyć Twojej organizacji?
CRA obejmuje „produkty z elementami cyfrowymi" — wyroby sprzętowe lub programowe wraz z powiązanymi rozwiązaniami przetwarzania danych na odległość, wprowadzane do obrotu odrębnie. Magazyn energii z modułem BMS, łącznością (Wi-Fi/Bluetooth/LTE), zdalnym monitoringiem lub aktualizowalnym oprogramowaniem może się kwalifikować — niezależnie od tego, czy Twoja organizacja podlega UKSC.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 3 pkt 1
Produkty wyłączone z CRA
Katalog wyłączeń obejmuje m.in. wyroby medyczne, homologację pojazdów, lotnictwo, sprzęt morski, części zamienne oraz produkty na potrzeby bezpieczeństwa narodowego. Nie obejmuje magazynów energii ani sprzętu OZE.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 2
Obowiązki producenta
Ocena ryzyka cyberbezpieczeństwa produktu, spełnienie zasadniczych wymogów bezpieczeństwa, obsługa podatności i wsparcie bezpieczeństwa przez minimum 5 lat, dokumentacja techniczna, oznakowanie CE, deklaracja zgodności UE oraz wyznaczony punkt kontaktowy.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 13
Obowiązki importera
Przed wprowadzeniem produktu na rynek UE importer musi zweryfikować (nie musi sam tworzyć) ocenę zgodności, dokumentację techniczną i oznakowanie CE wystawione przez producenta. Nie może wprowadzać do obrotu produktu niezgodnego, musi przechowywać deklarację zgodności przez 10 lat i odpowiada, jeśli wprowadzi do obrotu produkt niezgodny z wymogami.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 19
Obowiązki dystrybutora
Węższy zakres niż w przypadku importera — kontrola dokumentów (due diligence): czy produkt ma oznakowanie CE, deklarację zgodności i instrukcje w wymaganym języku, zanim zostanie udostępniony na rynku.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 20
Sprzedaż pod własną marką
Jeśli jako importer lub dystrybutor sprzedajesz produkt pod własną marką albo wprowadzasz w nim istotną modyfikację, prawo traktuje Cię jak producenta — z pełnymi obowiązkami producenta, nie tylko importera lub dystrybutora.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 21
Instalacja i serwis
CRA reguluje wprowadzanie produktu na rynek (produkcję, import, dystrybucję) — sama usługa instalacji lub serwisu, bez wprowadzania własnego produktu na rynek, nie jest wprost objęta odrębnymi obowiązkami. Jeśli jednak w ramach serwisu komponenty są wymieniane lub modyfikowane w sposób istotny, może to być traktowane jak wprowadzenie zmodyfikowanego produktu na rynek.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 21
Uproszczenia dla MŚP
Uproszczoną dokumentację techniczną przewidziano wyłącznie dla producentów będących mikro- lub małymi przedsiębiorstwami, a obniżone opłaty za ocenę zgodności — dla mikro-, małych i średnich producentów. Analogicznego uproszczenia dla obowiązków importera lub dystrybutora, niezależnie od wielkości organizacji, rozporządzenie nie przewiduje.
Podstawa prawna
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 32 ust. 6 oraz Art. 33 ust. 5