Narzędzie Bezpłatna samoocena

Gotowość produktu do CRA: samoocena w przeglądarce, bez wysyłania odpowiedzi.

25 pytań porządkuje pięć obszarów. Wynik powstaje w przeglądarce i pokazuje, gdzie jest realny materiał, gdzie zostaje sama deklaracja, a gdzie widać lukę.

To wstępna samoocena, nie ocena zgodności ani opinia prawna. · Ostatnia aktualizacja: lipiec 2026 · Podstawa: Rozporządzenie (UE) 2024/2847

Samoocena dojrzałości CRA

28 pytań, około 10 minut. Wynik od razu na ekranie.

Wynik liczony w przeglądarce. Nie przechowujemy Państwa odpowiedzi.

Czy CRA dotyczy mojej firmy?

CRA, czyli Cyber Resilience Act (Akt o Cyberodporności, Rozporządzenie (UE) 2024/2847), dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi udostępnianych na rynku UE: sprzętu, urządzeń IoT, systemów wbudowanych i oprogramowania łączącego się z urządzeniem lub siecią. Jeśli firma wyłącznie kupuje i używa takich produktów, obowiązki producenta jej nie obejmują.

Jakie klasy produktów przewiduje CRA?

Klasa produktu decyduje o ścieżce oceny zgodności. CRA rozróżnia:

Klasa produktuCo to znaczyOcena zgodności
Produkt domyślnyProdukty niewymienione w załącznikach III i IV (większość produktów z elementami cyfrowymi)Zwykle samoocena producenta
Produkt ważny (klasa I lub II)Kategorie o podwyższonym ryzyku wskazane w załączniku IIIZależnie od klasy: normy zharmonizowane lub udział jednostki notyfikowanej
Produkt krytycznyKategorie wskazane w załączniku IVCertyfikacja z udziałem strony trzeciej

Ustalenie klasy konkretnej rodziny produktów wymaga indywidualnej analizy; kwalifikator ocenia dojrzałość procesów, a klasyfikację produktu wykonujemy w ramach CRA Snapshot.

Jakie terminy obowiązują?

  • Rozporządzenie weszło w życie 10 grudnia 2024.
  • Obowiązki raportowania podatności i incydentów (art. 14) stosuje się od 11 września 2026.
  • Przepisy o jednostkach notyfikowanych obowiązują od 11 czerwca 2026.
  • Pełne stosowanie i oznakowanie CE od 11 grudnia 2027.

Co mierzy ta samoocena?

Metodyka samooceny oparta jest na modelu SME Cyber Resilience Maturity Assessment Model opublikowanym przez ENISA (Agencję UE ds. Cyberbezpieczeństwa) w lipcu 2026 r. Kwalifikator ocenia dojrzałość w 5 obszarach tego modelu: zarządzanie i dokumentacja, zarządzanie ryzykiem i security by design, zarządzanie podatnościami i aktualizacjami, cykl życia produktu oraz świadomość i kompetencje. Każde pytanie oceniane jest na skali 1–5, a wynik to średnia odpowiedzi przypisana do jednego z trzech poziomów: PODSTAWOWY (1,0–2,5), ŚREDNI (2,6–3,9), ZAAWANSOWANY (4,0–5,0). Wynik nie stanowi oceny ani aprobaty ENISA.

Najczęstsze pytania o kwalifikator CRA

Czy wynik kwalifikatora oznacza zgodność z CRA?

Nie. Wynik ma charakter wyłącznie poglądowy i informacyjny. Nie stanowi oceny zgodności, certyfikacji ani porady prawnej. Pomaga zidentyfikować luki i zaplanować przygotowania; wiążąca ocena wymaga indywidualnej analizy produktu.

Czy odpowiedzi są zapisywane?

Nie. Wynik jest liczony w przeglądarce użytkownika, a odpowiedzi nie są wysyłane na serwer. Dopiero zamawiając pełny raport e-mail, przekazują nam Państwo adres e-mail i wynik samooceny.

Ile trwa wypełnienie i co zawiera wynik?

Około 10 minut: 3 pytania zakresowe i 25 pytań o praktyki. Wynik widoczny jest od razu: poziom dojrzałości, wykres 5 obszarów i największe luki. Opcjonalnie mogą Państwo zamówić bezpłatny raport e-mail z mapą działań dopasowaną do poziomu.

Czym różni się kwalifikator od CRA Snapshot?

Kwalifikator to bezpłatna samoocena procesów. CRA Snapshot to płatna usługa: klasyfikacja konkretnej rodziny produktów, analiza luk wobec Załącznika I, gotowość do art. 14 i plan działań na 60–90 dni.

Umów krótką rozmowę →