Ocena wstępna
CRA Snapshot: co produkt ma pokryte, a czego jeszcze nie da się wykazać.
Zwykle coś już jest: architektura, testy, notatki z przeglądów, tylko rozproszone po repozytoriach i skrzynkach. Snapshot zbiera to w całość i oddziela materiał, który obroni się przed klientem lub organem, od tego, co na razie jest deklaracją.
01 Dopasowanie
Kiedy ta usługa pasuje
Gdy firma potrzebuje pierwszego, wspólnego obrazu gotowości produktu z elementami cyfrowymi. Dotyczy producentów, a także importerów i dystrybutorów, którzy chcą najpierw ustalić swoją rolę i punkt wyjścia.
02 Zakres
Co sprawdzamy
Czym jest CRA i kogo dotyczy
Cyber Resilience Act to rozporządzenie (UE) 2024/2847: unijne wymagania cyberbezpieczeństwa dla produktów, a nie dla organizacji. Obowiązuje wprost, bez ustawy wdrażającej, i wiąże producenta, importera oraz dystrybutora, każdego w innym zakresie.
Produkt z elementami cyfrowymi to, zgodnie z art. 3 pkt 1, oprogramowanie albo produkt sprzętowy wraz z jego rozwiązaniami zdalnego przetwarzania danych, w tym komponenty wprowadzane do obrotu oddzielnie. Definicja jest szeroka celowo: obejmuje zarówno sterownik przemysłowy, jak i bibliotekę sprzedawaną osobno.
Załącznik I dzieli wymagania na dwie części: część I dotyczy właściwości samego produktu, a część II obsługi podatności przez cały okres wsparcia, w tym sporządzenia SBOM. Ta druga część zaskakuje najczęściej, bo nie kończy się w dniu premiery.
Terminy: obowiązki raportowania aktywnie wykorzystywanych podatności stosuje się od 11 września 2026, a pełne stosowanie wraz z oznakowaniem CE od 11 grudnia 2027.
Źródło: Rozporządzenie (UE) 2024/2847, art. 3 pkt 1, art. 71, załącznik I. O objęciu konkretnego produktu obowiązkami i o klasie decyduje indywidualna analiza; nie jesteśmy jednostką notyfikowaną.
Zakres przeglądu
- Czy produkt jest produktem z elementami cyfrowymi i jaka jest rola firmy: producent, importer, dystrybutor lub upoważniony przedstawiciel.
- Możliwe wyłączenia oraz klasyfikację: produkt domyślny, produkt ważny lub produkt krytyczny.
- Luki wobec wymagań Załącznika I: właściwości produktu oraz obsługa podatności.
- Gotowość do zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów (art. 14).
- Wykaz komponentów oprogramowania (SBOM), okres wsparcia i proces aktualizacji.
- Dokumentację techniczną w kierunku oznakowania CE, w zakresie widocznym w przekazanych materiałach.
03 Wynik
Jaką decyzję ułatwia wynik
Efektem pracy jest uporządkowana decyzja: co już ma pokrycie, czego nie da się jeszcze wykazać i od czego zacząć.
04 Materiały
Co przygotować
- Krótki opis produktu, jego funkcji cyfrowych i architektury.
- Dostępną dokumentację bezpieczeństwa oraz wymagania klientów.
- SBOM oraz procedury podatności i aktualizacji, jeżeli już istnieją.
05 Warunki
Jak ustalamy zakres i wycenę
Zakres i wycena zależą od liczby produktów, dostępności materiałów i liczby potrzebnych rozmów. Ustalamy je po krótkim rozpoznaniu.
06 Granice
Co zostaje poza zakresem
To nie jest ocena zgodności, certyfikacja ani gwarancja zgodności. Za deklarację zgodności i oznakowanie CE odpowiada producent; dla części klas produktów ocenę prowadzi jednostka notyfikowana, którą nie jesteśmy. Normy takie jak IEC 62443 czy ISO/IEC 27001 traktujemy jako praktykę i mapowanie do wymagań, a nie automatyczną gwarancję zgodności z CRA.
07 Przebieg
Sygnał → sprawdzenie → dowód → decyzja
Co uruchomiło temat CRA w produkcie?
Co jest faktem, a co deklaracją w materiałach?
Co już można bezpiecznie wykazać?
Od czego zacząć, a co odłożyć?
08 Pytania
Pytania przed rozpoczęciem
- Czy to zastępuje ocenę zgodności? Nie. To wspólny obraz gotowości, od którego zaczynamy dalszą pracę.
- Ile produktów obejmuje? Ustalamy to po krótkim rozpoznaniu, zależnie od dostępnych materiałów.
- Co, jeśli nie mamy jeszcze SBOM ani procedur? To częsta sytuacja; wtedy właśnie ustalamy punkt wyjścia.
09 Kontakt
Omów zakres CRA Snapshot
Na start wystarczy kilka słów o produkcie i sytuacji; zakres pierwszego obrazu gotowości doprecyzujemy wspólnie.
Porozmawiaj z namiŹródło: Rozporządzenie (UE) 2024/2847. Weryfikacja merytoryczna: CZ Cybersecurity sp. z o.o. Stan merytoryczny: 21 lipca 2026.