Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Nowe unijne przepisy wchodzą w życie. Koniec z cyberbezpieczeństwem tylko "na papierze"

Дата публикации: 11-09-2026 21:04:04

24 godziny na wczesne ostrzeżenie, 72 godziny na pełne raportowanie zagrożenia i odpowiedzialność za bezpieczeństwo w całym cyklu życia produktu. 11 września weszły w życie istotne zmiany dla producentów oprogramowania i sprzętu cyfrowego. To oznacza nowe obowiązki i procedury, ale już nie tylko "na papierze".

Основное содержимое страницы с новостью.

  • Od 11 września 2026 r. producenci produktów cyfrowych mają nowe obowiązki, które wynikają z unijnego Cyber Resilience Act (Akt o cyberodporności). Będą musieli m.in. zgłaszać poważne incydenty bezpieczeństwa oraz wykryte aktywnie wykorzystywane luki w zabezpieczeniach.
  • Producenci oprogramowania i produktów z elementami cyfrowymi będą mieli nowe obowiązki, których nie można spełnić jedynie na papierze. 
  • - CRA sprawia, że cyberbezpieczeństwo produktu musi być zarządzane w sposób ciągły i udokumentowany przez cały okres jego wsparcia. Dla wielu organizacji oznacza to konieczność uporządkowania nie tylko narzędzi, ale przede wszystkim odpowiedzialności, procedur i współpracy pomiędzy zespołami. W praktyce firmy będą musiały rozwijać równolegle kilka kompetencji, a każda z nich wiąże się z innym wyzwaniem organizacyjnym lub technicznym - komentuje dla WNP Wiesław Wilk, prezes spółki Wilk Elektronik, producenta marki Goodram.
  • O nadchodzących regulacjach w ramach Cyber Resilience Act (CRA) eksperci dyskutowali już w czerwcu br. podczas CYBERSEC EXPO & FORUM 2026 w Katowicach. Podkreślali, że nowe przepisy oznaczają nie tylko dodatkowe obowiązki dla producentów oprogramowania i urządzeń, ale także zmianę podejścia do bezpieczeństwa produktów cyfrowych w całym ich cyklu życia.
Witamy w nowej cyfrowej rzeczywistości

W piątek, 11 września, weszły w życie obowiązki raportowe z art. 14 unijnego Cyber Resilience Act (CRA) tj. Aktu o cyberodporności. Rozporządzenie wprowadza jednolite wymagania dla całej UE w zakresie cyberbezpieczeństwa produktów z elementami cyfrowymi pod kątem zgłaszania podatności i incydentów.

Resort cyfryzacji przypomina, że zgodnie z definicją CRA, "produkt z elementami cyfrowymi" oznacza "oprogramowanie komputerowe lub sprzęt komputerowy oraz powiązane z nimi rozwiązania w zakresie zdalnego przetwarzania danych, w tym komponenty oprogramowania lub sprzętu, które są oddzielnie wprowadzane do obrotu". Przepisy te nie obejmują niektórych sektorów i produktów, a wśród nich znalazły się: systemy wojskowe, wyroby medyczne, pojazdy, lotnictwo, oprogramowanie świadczone wyłącznie jako usługa (SaaS) czy niekomercyjne oprogramowanie open source. 

Nowe przepisy informują, że producenci oprogramowania i produktów z elementami cyfrowymi muszą w ciągu 24 godzin przekazać wczesne ostrzeżenie, a w ciągu 72 godzin pełne zgłoszenie do ENISA (Agencji Unii Europejskiej ds. Cyberbezpieczeństwa) oraz właściwego krajowego organu (CSIRT - w Polsce tę funkcję będzie pełnił CERT Polska w NASK), które będzie dotyczyło aktywnie wykorzystywanych podatności (tj. luk w systemach, oprogramowaniu itd., jakie są rzeczywiście wykorzystywane przez atakujących), a także w kwestii poważnych incydentów, które mają wpływ na bezpieczeństwo produktu. 

CERT Polska, w wydanym dla przedsiębiorców poradniku "Dobre praktyki zarządzania bezpieczeństwem oprogramowania" wskazuje, że w praktyce CRA wymaga, aby producent reagował na informacje o podatnościach "w sposób bezzwłoczny". - Oznacza to konieczność posiadania uporządkowanego procesu obsługi podatności - czytamy w publikacji. 

Obowiązek zgłaszanie aktywnych podatności

Aktywnie wykorzystywane podatności oraz poważne incydenty w produktach cyfrowych mają być raportowane za pośrednictwem tzw. pojedynczej platformy sprawozdawczej (Single Reporting Platform, dalej SRP), która od 11 września br. jest zarządzana przez ENISA.

Krajowi producenci mają z niej korzystać bezpośrednio, a zgłoszenia będzie obsługiwał CSIRT NASK (jeśli producent w trakcie rejestracji wybierze Polskę jako państwo swojej siedziby, gdzie posiada najwięcej użytkowników itd.). W celu zgłoszenia producenci będą musieli zarejestrować się w SRP, a w niektórych przypadkach przejść weryfikację. 

Aleksandra Wójtowicz, analityczka ds. nowych technologii i cyfryzacji Polskiego Instytutu Spraw Międzynarodowych w rozmowie z WNP zwraca uwagę, że te obowiązki raportowe mogą być niejasne dla przedsiębiorców.

Przekazanie wczesnego ostrzeżenia w ciągu 24 godzin, a następnie pełnego zgłoszenia w ciągu 72 godzin. Z rozmów, które prowadziłam, wynika, że firmy rozumieją konieczność poinformowania o incydencie, ale nie zawsze wiedzą, czym dokładnie różni się wstępne ostrzeżenie od pełnego zgłoszenia i czy oznacza to konieczność dwukrotnego raportowania tych samych informacji - zaznacza. 

Czytaj więcej

Obowiązki CRA. Teoria a praktyka

Pytamy Wiesława Wilka, prezesa spółki Wilk Elektronik, producenta marki Goodram, czego nowe obowiązki związane z CRA będą w praktyce wymagały od firm z jego punktu widzenia. 

CRA sprawia, że cyberbezpieczeństwo produktu musi być zarządzane w sposób ciągły i udokumentowany przez cały okres jego wsparcia. Dla wielu organizacji oznacza to konieczność uporządkowania nie tylko narzędzi, ale przede wszystkim odpowiedzialności, procedur i współpracy pomiędzy zespołami. W praktyce firmy będą musiały rozwijać równolegle kilka kompetencji, a każda z nich wiąże się z innym wyzwaniem organizacyjnym lub technicznym - podkreśla. 

Wskazuje na pięć obszarów: po pierwsze, potrzebna jest polityka skoordynowanego ujawniania podatności CVD oraz jasno określony punkt kontaktowy do przyjmowania zgłoszeń. - Wyzwaniem jest przede wszystkim stworzenie sprawnej ścieżki obsługi takich informacji: zgłoszenie musi trafić do właściwego zespołu, zostać zweryfikowane i przekazane do dalszej analizy, zamiast utknąć np. w ogólnej skrzynce kontaktowej - wymienia. 

Dalej wskazuje, że organizacja musi być zdolna do szybkiej oceny podatności i ustalenia, czy zachodzą przesłanki do jej zgłoszenia zgodnie z CRA. - Tutaj największym wyzwaniem jest czas – przy terminach 24 i 72 godzin odpowiedzialność za ocenę, podjęcie decyzji i raportowanie musi być jednoznacznie przypisana, a cały proces wcześniej przećwiczony - uważa. 

Trzecim obszarem jest identyfikacja i dokumentowanie komponentów produktu, w tym tworzenie SBOM – Software Bill of Materials (CRA wymaga stosowania i utrzymywania aktualnego wykazu komponentów oprogramowania).

- Wyzwaniem nie jest samo przygotowanie takiej listy, lecz jej bieżące utrzymywanie i powiązanie komponentów oraz wersji firmware z konkretnymi produktami. Dzięki temu po pojawieniu się nowej podatności producent może szybko ustalić, których produktów i konfiguracji problem rzeczywiście dotyczy - stwierdza. 

Jako czwarty element Wiesław Wilk wymienia monitoring informacji o podatnościach. - W tym przypadku problemem jest przede wszystkim liczba i rozproszenie źródeł. Publiczne bazy, takie jak CVD, są tylko jednym z nich – informacje mogą pochodzić również od producentów kontrolerów, dostawców firmware czy innych komponentów wykorzystywanych w produkcie. Przy szerokim portfolio ręczne śledzenie wszystkich źródeł staje się trudne do skalowania, dlatego coraz większego znaczenia nabiera automatyzacja monitoringu i korelowania informacji z własnym portfolio - usłyszeliśmy. 

I ostatnim, piątym obszarem według przedsiębiorcy jest komunikacja z użytkownikami i partnerami. - Samo wykrycie i usunięcie podatności nie zamyka procesu. Trzeba jeszcze jasno przekazać, których produktów i wersji dotyczy problem, jakie ryzyko się z nim wiąże, czy dostępna jest aktualizacja oraz jakie działania powinien podjąć użytkownik. W relacjach B2B dodatkowym wyzwaniem jest przekazywanie tych informacji w sposób, który klient może wykorzystać we własnych procesach bezpieczeństwa i compliance. Tu znaczenia nabierają ustandaryzowane, czytelne formaty wymiany informacji - komentuje dla WNP. 

W trosce o użytkownika: poprawki bezpieczeństwa i aktualizacje

Akt o cyberodporności wymaga także od producentów wprowadzania poprawek bezpieczeństwa i automatycznych aktualizacji (i jednoczesnej możliwość rezygnacji z automatycznych aktualizacji, ich czasowego odroczenia oraz informacji o dostępnych poprawkach bezpieczeństwa). Producenci mają także zapewnić co najmniej pięć lat wsparcia produktu oraz łatania luk (chyba że przewidywany okres jego użytkowania jest krótszy). 

Według poradnika CERT Polska dla przedsiębiorców: "Skuteczne zarządzanie bezpieczeństwem oprogramowania wymaga podejścia obejmującego cały cykl życia produktu – od projektowania, przez wytwarzanie i utrzymanie, aż po jego wycofanie z rynku. CRA kładzie nacisk na to, aby bezpieczeństwo nie było dodatkiem, lecz integralną częścią procesu tworzenia produktu. Oznacza to, że producent powinien uwzględniać zagrożenia już na etapie projektowania, stosując podejście "security by design": planując mechanizmy uwierzytelniania, szyfrowanie danych, podział uprawnień, ochronę danych wrażliwych, zanim powstanie jeszcze pierwsza linia kodu". 

Aleksandra Wójtowicz przyznaje rację, że CERT Polska opublikował poradnik dotyczący dobrych praktyk zarządzania bezpieczeństwem oprogramowania, ale jej zdaniem ma on raczej charakter ogólny i opisowy. - Dla firmy, która nie zajmuje się na co dzień cyberbezpieczeństwem, może nie być wystarczająco praktyczny. Po jego lekturze wciąż można nie wiedzieć, jak konkretnie przejść przez procedurę zgłoszenia. Dodatkową trudność stanowi to, że platforma ENISA do raportowania podatności i incydentów ma zostać uruchomiona wraz z wejściem w życie nowych obowiązków. Firmy nie mają więc możliwości wcześniejszego zapoznania się z narzędziem i przećwiczenia procedury. W takiej sytuacji "podzielone" terminy wdrażania przepisów, które teoretycznie powinny ułatwiać przygotowanie, mogą raczej zwiększać dezorientację - ocenia. 

Czas na nowe role w organizacji?

Dalej eksperci CERT Polska w swoim poradniku podkreślili: "Po wdrożeniu produktu zarządzanie bezpieczeństwem nie kończy się, a przechodzi w fazę ciągłego utrzymania. Za zarządzanie bezpieczeństwem produktu powinna odpowiadać jasno określona rola lub zespół. Nawet w niewielkich organizacjach warto formalnie wskazać osobę odpowiedzialną za odbiór zgłoszeń, ocenę ryzyka i koordynację działań naprawczych". 

Wiesław Wilk uważa, że największym wyzwaniem będzie nie samo przygotowanie procedur pod kątem CRA, ale ich skuteczne wdrożenie w organizacji i upewnienie się, że rzeczywiście działają w praktyce.

- Firma musi być przygotowana do tego, by w sytuacji wystąpienia podatności lub incydentu od razu działać według wcześniej przygotowanego i przetestowanego procesu, zamiast dopiero wtedy ustalać kolejne kroki. Organizacja musi mieć jasno określone odpowiedzialności: od oceny charakteru i znaczenia podatności, przez zebranie informacji od dostawców komponentów lub firmware, po decyzję o zgłoszeniu, działaniach naprawczych i komunikacji z użytkownikami. Przy terminach liczonych w godzinach każdy z tych etapów musi być wcześniej opisany, przypisany do konkretnych zespołów i sprawdzony w praktyce - wymienia. 

Jak wskazuje dla WNP, właśnie pod tym kątem widzi największą zmianę. - Sama procedura zapisana w dokumencie nie wystarczy. Potrzebna jest realna gotowość organizacyjna – obejmująca jednocześnie R&D, jakość, cyberbezpieczeństwo, compliance, obsługę klienta oraz współpracę z dostawcami zewnętrznymi - stwierdza. 

Jednocześnie dodaje, że na rynku pamięci wyzwania związane z nowymi wymaganiami dobrze widać na przykładzie dysków SSD. - Współczesny SSD to nie tylko pamięć NAND, ale cały układ obejmujący również kontroler i firmware odpowiedzialny za kluczowe funkcje. Z punktu widzenia cyberbezpieczeństwa znaczenie ma więc nie tylko specyfikacja techniczna nośnika, ale również jego architektura i wykorzystywane oprogramowanie. Jeśli pojawi się podatność dotycząca konkretnego kontrolera lub wersji firmware, producent powinien być w stanie szybko określić, których produktów ona dotyczy, jakie niesie ryzyko oraz czy i w jaki sposób można je ograniczyć lub usunąć - tłumaczy w rozmowie z WNP. 

Wiesław Wilk ocenia, że dla jego spółki jako europejskiego producenta pamięci rozwijającego produkty i procesy w Polsce, kluczowym zadaniem jest więc nie tylko spełnienie formalnych wymagań CRA.

- Równie ważne jest przełożenie tych wymagań na konkretne, działające procesy dostosowane do różnych grup produktów i ich zastosowań – od rozwiązań konsumenckich, po produkty przeznaczone do środowisk Enterprise i Industrial. W tych ostatnich przypadkach ma to szczególne znaczenie. Pamięć może pracować przez wiele lat jako kluczowy komponent serwera, komputera przemysłowego czy systemu embedded (wbudowanego - przyp. red.). Dlatego klient B2B będzie coraz częściej oceniał nie tylko parametry samego produktu, ale również to, jak producent zarządza jego bezpieczeństwem, aktualizacjami i wsparciem w całym przewidzianym okresie użytkowania - podkreśla. 

Branża będzie miała problem?

Choć w ostatnich miesiącach branża cyberbezpieczeństwa dyskutowała głównie o wymaganiach związanych z nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, to CRA jest nie mniej istotny z punktu widzenia zapewnienia bezpieczeństwa produktów i zadbania o ochronę użytkownika. 

Aleksandra Wójtowicz z Polskiego Instytutu Spraw Międzynarodowych uważa, że wiele firm nie jest jeszcze w pełni przygotowanych na nowe obowiązki wynikające z Cyber Resilience Act.

- Nie przeprowadzałam reprezentatywnego badania firm, dlatego traktowałabym to jako wnioski oparte na rozmowach i sygnałach docierających do mnie z rynku. Moim zdaniem, największym problemem wydaje się już samo ustalenie, czy i w jakim zakresie dana regulacja dotyczy konkretnej firmy. Współcześnie ogromna liczba produktów zawiera komponenty cyfrowe lub oprogramowanie, dlatego przedsiębiorstwa mogą mieć trudność z oceną własnych obowiązków. To zresztą szersze zjawisko widoczne przy wdrażaniu różnych regulacji unijnych: sposób ich komunikowania przez instytucje europejskie i krajowe nie zawsze skutecznie dociera do wszystkich zainteresowanych - zaznacza i podaje przykład - jej zdaniem podobny chaos można było obserwować przy wdrażaniu przepisów dotyczących przejrzystości treści generowanych z użyciem AI.

- Tu chodzi mi o art. 50 AI Act. Wiele redakcji i firm zastanawiało się wtedy, co dokładnie powinny oznaczać i w jakich sytuacjach. W przypadku CRA problem może być jeszcze większy, ponieważ dotyczy zagadnień technicznych, takich jak podatności i incydenty bezpieczeństwa - stwierdza. 

Jej zdaniem istnieje kilka powodów, dlaczego tak mało dotąd mówiło się o wymaganiach związanych z Aktem o cyberodporności. - Po pierwsze, komunikacja ze strony instytucji publicznych była niewystarczająca i zbyt późna. Rynek często zaczyna interesować się nowymi wymogami dopiero wtedy, gdy temat pojawia się w mediach, czyli tuż przed wejściem przepisów w życie. Tymczasem przygotowania powinny rozpocząć się znacznie wcześniej - uważa.

Potrzebna kampania i szkolenia

Według analityczki PISM potrzebna byłaby przede wszystkim prosta, szeroko prowadzona kampania informacyjna. - Firmy powinny otrzymać praktyczny przewodnik krok po kroku: kogo dotyczą przepisy, jakie zdarzenia trzeba zgłaszać, gdzie należy to zrobić, jakie informacje przygotować i jakie terminy obowiązują. Taki przekaz powinien być możliwie konkretny i przystępny, a nie ograniczać się do ogólnych wyjaśnień - ocenia. 

Aleksandra Wójtowicz dodaje, że przydatne byłyby także bezpłatne szkolenia dla przedsiębiorstw, organizowane na przykład przez wspomniany CERT Polska. - Zaskakuje mnie również, że rynek komercyjnych szkoleń i usług doradczych nie odpowiedział do tej pory na tę potrzebę. Można się spodziewać, że wiele firm będzie potrzebowało wsparcia w zrozumieniu i wdrożeniu tych obowiązków - podsumowuje. 

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Dokumenty firm trafiają do AI. 28 października wchodzą nowe przepisy010.9522-09-2026
2Od 30 kwietnia zmiany dla odbiorców prądu. Nowe rachunki i umorzone płatności011.8930-04-2026
3Przewrót w sprzedaży alkoholu w Polsce. Producentów i sklepy czekają duże ograniczenia013.4211-09-2026
4Decyzja weszła w życie. Zmiany w wynagrodzeniach wszystkich pracowników012.7507-09-2026
5Nowe unijne cła na wyroby hutnicze. Tego chciała Polska013.6718-09-2026
6Nowy obowiązek od czwartku. Dotyczy wszystkich przedsiębiorców011.5929-09-2026
7ChatGPT oraz Reddit i Roblox wpadły pod zaostrzone przepisy UE. Wystarczyła jedna zmiana KE07.6631-08-2026
8Od 1 października zmiany w przychodniach. Kary zaszkodzą pacjentom012.8609-09-2026
9Od 1 września nowe zasady rozliczania przez NFZ świadczeń stomatologicznych dla dzieci. Praca ze stoperem010.5731-08-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 10.39. Источник: www.wnp.pl.