Ocena wstępna

CRA Snapshot: co produkt ma pokryte, a czego jeszcze nie da się wykazać.

Zwykle coś już jest: architektura, testy, notatki z przeglądów, tylko rozproszone po repozytoriach i skrzynkach. Snapshot zbiera to w całość i oddziela materiał, który obroni się przed klientem lub organem, od tego, co na razie jest deklaracją.

01 Dopasowanie

Kiedy ta usługa pasuje

Gdy firma potrzebuje pierwszego, wspólnego obrazu gotowości produktu z elementami cyfrowymi. Dotyczy producentów, a także importerów i dystrybutorów, którzy chcą najpierw ustalić swoją rolę i punkt wyjścia.

02 Zakres

Co sprawdzamy

Czym jest CRA i kogo dotyczy

Cyber Resilience Act to rozporządzenie (UE) 2024/2847: unijne wymagania cyberbezpieczeństwa dla produktów, a nie dla organizacji. Obowiązuje wprost, bez ustawy wdrażającej, i wiąże producenta, importera oraz dystrybutora, każdego w innym zakresie.

Produkt z elementami cyfrowymi to, zgodnie z art. 3 pkt 1, oprogramowanie albo produkt sprzętowy wraz z jego rozwiązaniami zdalnego przetwarzania danych, w tym komponenty wprowadzane do obrotu oddzielnie. Definicja jest szeroka celowo: obejmuje zarówno sterownik przemysłowy, jak i bibliotekę sprzedawaną osobno.

Załącznik I dzieli wymagania na dwie części: część I dotyczy właściwości samego produktu, a część II obsługi podatności przez cały okres wsparcia, w tym sporządzenia SBOM. Ta druga część zaskakuje najczęściej, bo nie kończy się w dniu premiery.

Terminy: obowiązki raportowania aktywnie wykorzystywanych podatności stosuje się od 11 września 2026, a pełne stosowanie wraz z oznakowaniem CE od 11 grudnia 2027.

Źródło: Rozporządzenie (UE) 2024/2847, art. 3 pkt 1, art. 71, załącznik I. O objęciu konkretnego produktu obowiązkami i o klasie decyduje indywidualna analiza; nie jesteśmy jednostką notyfikowaną.

Zakres przeglądu

  • Czy produkt jest produktem z elementami cyfrowymi i jaka jest rola firmy: producent, importer, dystrybutor lub upoważniony przedstawiciel.
  • Możliwe wyłączenia oraz klasyfikację: produkt domyślny, produkt ważny lub produkt krytyczny.
  • Luki wobec wymagań Załącznika I: właściwości produktu oraz obsługa podatności.
  • Gotowość do zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów (art. 14).
  • Wykaz komponentów oprogramowania (SBOM), okres wsparcia i proces aktualizacji.
  • Dokumentację techniczną w kierunku oznakowania CE, w zakresie widocznym w przekazanych materiałach.

03 Wynik

Jaką decyzję ułatwia wynik

Efektem pracy jest uporządkowana decyzja: co już ma pokrycie, czego nie da się jeszcze wykazać i od czego zacząć.

04 Materiały

Co przygotować

  • Krótki opis produktu, jego funkcji cyfrowych i architektury.
  • Dostępną dokumentację bezpieczeństwa oraz wymagania klientów.
  • SBOM oraz procedury podatności i aktualizacji, jeżeli już istnieją.

05 Warunki

Jak ustalamy zakres i wycenę

Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.

06 Granice

Co zostaje poza zakresem

To nie jest ocena zgodności, certyfikacja ani gwarancja zgodności. Za deklarację zgodności i oznakowanie CE odpowiada producent; dla części klas produktów ocenę prowadzi jednostka notyfikowana, którą nie jesteśmy. Normy takie jak IEC 62443 czy ISO/IEC 27001 traktujemy jako praktykę i mapowanie do wymagań, a nie automatyczną gwarancję zgodności z CRA.

07 Przebieg

Sygnał → sprawdzenie → dowód → decyzja

Sygnał

Co uruchomiło temat CRA w produkcie?

Sprawdzenie

Co jest faktem, a co deklaracją w materiałach?

Dowód

Co już można bezpiecznie wykazać?

Decyzja

Od czego zacząć, a co odłożyć?

08 Pytania

Pytania przed rozpoczęciem

  • Czy to zastępuje ocenę zgodności? Nie. To wspólny obraz gotowości, od którego zaczynamy dalszą pracę.
  • Ile produktów obejmuje? Ustalamy to po krótkim rozpoznaniu, zależnie od dostępnych materiałów.
  • Co, jeśli nie mamy jeszcze SBOM ani procedur? To częsta sytuacja; wtedy właśnie ustalamy punkt wyjścia.

09 Kontakt

Omów zakres CRA Snapshot

Na start wystarczy kilka słów o produkcie i sytuacji; zakres pierwszego obrazu gotowości doprecyzujemy wspólnie.

Porozmawiaj z nami

Źródło: Rozporządzenie (UE) 2024/2847. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.