UE wyjaśnia Cyber Resilience Act. Firmy mają kilka tygodni na przygotowanie

2 godzin temu
Zdjęcie: Unia Europejska, cyber resilience act


Komisja Europejska opublikowała 27 lipca praktyczny przewodnik do Cyber Resilience Act, czyli unijnego aktu o cyberodporności. Dokument zawiera 67 przykładów, schematy i przypadki użycia. Wyjaśnia między innymi, które produkty obejmują przepisy, jak traktować oprogramowanie open source i usługi zdalnego przetwarzania danych, czym jest „istotna modyfikacja” oraz jak ustalać okres wsparcia produktu.

Publikacja pojawia się tuż przed pierwszym ważnym terminem. Od 11 września 2026 roku producenci będą musieli zgłaszać aktywnie wykorzystywane podatności i poważne incydenty bezpieczeństwa. Raportowanie ma odbywać się przez wspólną platformę ENISA. Główne obowiązki, w tym ocena zgodności i oznakowanie CE, zaczną obowiązywać 11 grudnia 2027 roku.

Wytyczne nie są prawnie wiążące, ale mogą stać się praktycznym punktem odniesienia dla firm i organów nadzoru. To istotne zwłaszcza dla MŚP, dla których niejasny zakres regulacji oznacza większe ryzyko kosztownych błędów. Komisja przedstawia dokument jako element szerszego upraszczania prawa cyfrowego, obok pakietu Digital Omnibus.

Oznacza to konieczność szybkiego uporządkowania odpowiedzialności za bezpieczeństwo produktu, dokumentacji ryzyka, obsługi podatności i współpracy z dostawcami. W krótkim terminie prawdopodobnie wzrosną koszty testów, zgodności i utrzymania oprogramowania. W dłuższej perspektywie CRA może jednak ograniczyć obecność słabo zabezpieczonych produktów na unijnym rynku i zwiększyć zaufanie klientów. Największe ryzyko dotyczy firm, które potraktują wrześniowy obowiązek jako formalność i zbyt późno zaczną budować proces raportowania.

Wytyczne dostępne na stronie.

Idź do oryginalnego materiału