Narzędzie Bezpłatna samoocena
Gotowość produktu do CRA: samoocena w przeglądarce, bez wysyłania odpowiedzi.
25 pytań porządkuje pięć obszarów. Wynik powstaje w przeglądarce i pokazuje, gdzie jest realny materiał, gdzie zostaje sama deklaracja, a gdzie widać lukę.
To wstępna samoocena, nie ocena zgodności ani opinia prawna. · Ostatnia aktualizacja: lipiec 2026 · Podstawa: Rozporządzenie (UE) 2024/2847
Samoocena dojrzałości CRA
28 pytań, około 10 minut. Wynik od razu na ekranie.
Wynik liczony w przeglądarce. Nie przechowujemy Państwa odpowiedzi.
Bezpłatny pełny raport z planem działań
Prześlemy Państwu bezpłatny raport dopasowany do wyniku: mapę działań w 5 obszarach, priorytety na start i informację, jak wygląda płatna wstępna kwalifikacja rodziny produktu.
Czy CRA dotyczy mojej firmy?
CRA, czyli Cyber Resilience Act (Akt o Cyberodporności, Rozporządzenie (UE) 2024/2847), dotyczy producentów, importerów i dystrybutorów produktów z elementami cyfrowymi udostępnianych na rynku UE: sprzętu, urządzeń IoT, systemów wbudowanych i oprogramowania łączącego się z urządzeniem lub siecią. Jeśli firma wyłącznie kupuje i używa takich produktów, obowiązki producenta jej nie obejmują.
Jakie klasy produktów przewiduje CRA?
Klasa produktu decyduje o ścieżce oceny zgodności. CRA rozróżnia:
| Klasa produktu | Co to znaczy | Ocena zgodności |
|---|---|---|
| Produkt domyślny | Produkty niewymienione w załącznikach III i IV (większość produktów z elementami cyfrowymi) | Zwykle samoocena producenta |
| Produkt ważny (klasa I lub II) | Kategorie o podwyższonym ryzyku wskazane w załączniku III | Zależnie od klasy: normy zharmonizowane lub udział jednostki notyfikowanej |
| Produkt krytyczny | Kategorie wskazane w załączniku IV | Certyfikacja z udziałem strony trzeciej |
Ustalenie klasy konkretnej rodziny produktów wymaga indywidualnej analizy; kwalifikator ocenia dojrzałość procesów, a klasyfikację produktu wykonujemy w ramach CRA Snapshot.
Jakie terminy obowiązują?
- Rozporządzenie weszło w życie 10 grudnia 2024.
- Obowiązki raportowania podatności i incydentów (art. 14) stosuje się od 11 września 2026.
- Przepisy o jednostkach notyfikowanych obowiązują od 11 czerwca 2026.
- Pełne stosowanie i oznakowanie CE od 11 grudnia 2027.
Co mierzy ta samoocena?
Metodyka samooceny oparta jest na modelu SME Cyber Resilience Maturity Assessment Model opublikowanym przez ENISA (Agencję UE ds. Cyberbezpieczeństwa) w lipcu 2026 r. Kwalifikator ocenia dojrzałość w 5 obszarach tego modelu: zarządzanie i dokumentacja, zarządzanie ryzykiem i security by design, zarządzanie podatnościami i aktualizacjami, cykl życia produktu oraz świadomość i kompetencje. Każde pytanie oceniane jest na skali 1–5, a wynik to średnia odpowiedzi przypisana do jednego z trzech poziomów: PODSTAWOWY (1,0–2,5), ŚREDNI (2,6–3,9), ZAAWANSOWANY (4,0–5,0). Wynik nie stanowi oceny ani aprobaty ENISA.
Najczęstsze pytania o kwalifikator CRA
Czy wynik kwalifikatora oznacza zgodność z CRA?
Nie. Wynik ma charakter wyłącznie poglądowy i informacyjny. Nie stanowi oceny zgodności, certyfikacji ani porady prawnej. Pomaga zidentyfikować luki i zaplanować przygotowania; wiążąca ocena wymaga indywidualnej analizy produktu.
Czy odpowiedzi są zapisywane?
Nie. Wynik jest liczony w przeglądarce użytkownika, a odpowiedzi nie są wysyłane na serwer. Dopiero zamawiając pełny raport e-mail, przekazują nam Państwo adres e-mail i wynik samooceny.
Ile trwa wypełnienie i co zawiera wynik?
Około 10 minut: 3 pytania zakresowe i 25 pytań o praktyki. Wynik widoczny jest od razu: poziom dojrzałości, wykres 5 obszarów i największe luki. Opcjonalnie mogą Państwo zamówić bezpłatny raport e-mail z mapą działań dopasowaną do poziomu.
Czym różni się kwalifikator od CRA Snapshot?
Kwalifikator to bezpłatna samoocena procesów. CRA Snapshot to płatna usługa: klasyfikacja konkretnej rodziny produktów, analiza luk wobec Załącznika I, gotowość do art. 14 i plan działań na 60–90 dni.