Przejdź do treści głównej

Cyber Resilience Act (CRA)

Bezpieczeństwo produktów z elementami cyfrowymi

Cyber Resilience Act to rozporządzenie UE określające horyzontalne wymogi cyberbezpieczeństwa dla produktów sprzętowych i programowych z elementami cyfrowymi. To odrębny, równoległy akt prawa UE — nie jest częścią ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) i nie zmienia wyniku Twojej kwalifikacji UKSC (kluczowy / ważny / poza zakresem); to dodatkowa, niezależna informacja.

Pełny tekst rozporządzenia (UE) 2024/2847
Dlaczego to widzisz? Zaznaczyłeś, że zajmujesz się produkcją, importem, dystrybucją, instalacją lub serwisem magazynów energii (np. baterii, BESS). Jeśli taki magazyn energii ma elementy cyfrowe — np. moduł BMS (battery management system), łączność (Wi-Fi/Bluetooth/LTE), zdalny monitoring lub aktualizowalne oprogramowanie — może być „produktem z elementami cyfrowymi" w rozumieniu CRA, niezależnie od tego, czy Twoja organizacja podlega UKSC.

Czy CRA może dotyczyć Twojej organizacji?

CRA obejmuje „produkty z elementami cyfrowymi" — wyroby sprzętowe lub programowe wraz z powiązanymi rozwiązaniami przetwarzania danych na odległość, wprowadzane do obrotu odrębnie. Magazyn energii z modułem BMS, łącznością (Wi-Fi/Bluetooth/LTE), zdalnym monitoringiem lub aktualizowalnym oprogramowaniem może się kwalifikować — niezależnie od tego, czy Twoja organizacja podlega UKSC.

Rozporządzenie nie wymienia baterii ani magazynów energii wprost — kwalifikacja zależy od konkretnego produktu. Magazyn energii z BMS i zdalnym monitoringiem — prawdopodobnie tak. Prosta bateria bez elektroniki sterującej — prawdopodobnie nie. Sprawdź specyfikację swojego produktu.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 3 pkt 1

Produkty wyłączone z CRA

Katalog wyłączeń obejmuje m.in. wyroby medyczne, homologację pojazdów, lotnictwo, sprzęt morski, części zamienne oraz produkty na potrzeby bezpieczeństwa narodowego. Nie obejmuje magazynów energii ani sprzętu OZE.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 2

Obowiązki producenta

Ocena ryzyka cyberbezpieczeństwa produktu, spełnienie zasadniczych wymogów bezpieczeństwa, obsługa podatności i wsparcie bezpieczeństwa przez minimum 5 lat, dokumentacja techniczna, oznakowanie CE, deklaracja zgodności UE oraz wyznaczony punkt kontaktowy.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 13

Obowiązki importera

Przed wprowadzeniem produktu na rynek UE importer musi zweryfikować (nie musi sam tworzyć) ocenę zgodności, dokumentację techniczną i oznakowanie CE wystawione przez producenta. Nie może wprowadzać do obrotu produktu niezgodnego, musi przechowywać deklarację zgodności przez 10 lat i odpowiada, jeśli wprowadzi do obrotu produkt niezgodny z wymogami.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 19

Obowiązki dystrybutora

Węższy zakres niż w przypadku importera — kontrola dokumentów (due diligence): czy produkt ma oznakowanie CE, deklarację zgodności i instrukcje w wymaganym języku, zanim zostanie udostępniony na rynku.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 20

Sprzedaż pod własną marką

Jeśli jako importer lub dystrybutor sprzedajesz produkt pod własną marką albo wprowadzasz w nim istotną modyfikację, prawo traktuje Cię jak producenta — z pełnymi obowiązkami producenta, nie tylko importera lub dystrybutora.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 21

Instalacja i serwis

CRA reguluje wprowadzanie produktu na rynek (produkcję, import, dystrybucję) — sama usługa instalacji lub serwisu, bez wprowadzania własnego produktu na rynek, nie jest wprost objęta odrębnymi obowiązkami. Jeśli jednak w ramach serwisu komponenty są wymieniane lub modyfikowane w sposób istotny, może to być traktowane jak wprowadzenie zmodyfikowanego produktu na rynek.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 21

Uproszczenia dla MŚP

Uproszczoną dokumentację techniczną przewidziano wyłącznie dla producentów będących mikro- lub małymi przedsiębiorstwami, a obniżone opłaty za ocenę zgodności — dla mikro-, małych i średnich producentów. Analogicznego uproszczenia dla obowiązków importera lub dystrybutora, niezależnie od wielkości organizacji, rozporządzenie nie przewiduje.

Podstawa prawna

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. w sprawie horyzontalnych wymagań w zakresie cyberbezpieczeństwa w odniesieniu do produktów z elementami cyfrowymi oraz w sprawie zmiany rozporządzeń (UE) nr 168/2013 i (UE) 2019/1020 i dyrektywy (UE) 2020/1828 (Cyber Resilience Act) - Art. 32 ust. 6 oraz Art. 33 ust. 5

Informacja

To nie jest porada prawna. Powyższe to orientacyjne podsumowanie na podstawie tekstu rozporządzenia (UE) 2024/2847. Ocena, czy konkretny produkt jest „produktem z elementami cyfrowymi" i jakie dokładnie obowiązki wynikają z Twojej roli, zależy od specyfikacji technicznej i wymaga konsultacji z prawnikiem lub doradcą ds. zgodności produktów przed wprowadzeniem produktu na rynek.