Wytyczne CRA z lipca 2026: przykłady na trudne przypadki

Lipcowe wytyczne Komisji do CRA: pięć przykładów o klasyfikacji produktów, częściach zamiennych, okresie wsparcia i tym, kto jest producentem.

Zespół CRA Evidence Opublikowano 27 lipca 2026 Zaktualizowano 28 lipca 2026
Karta podglądu bloga „Przykłady na trudne przypadki” obok ilustracji małego wyróżnionego komponentu wewnątrz konturu większego produktu
W tym artykule

W automacie vendingowym może działać zwykły modem komórkowy z kartą SIM. Ten modem trafia do kategorii produktów, dla której CRA wymaga surowszej oceny zgodności. Automat wokół niego zostaje w kategorii domyślnej.

Ta różnica decyduje, czy producent może przeprowadzić ocenę zgodności samodzielnie, czy musi zapłacić jednostce notyfikowanej za jej przeprowadzenie. Deklarację podpisuje tak czy inaczej. Rozstrzyga o tym jedno zdanie, którego większość producentów nigdy nie przeczytała.

Komisja Europejska opublikowała wytyczne dotyczące stosowania CRA 27 lipca 2026 r. Dokument liczy 84 strony i zawiera 67 przykładów praktycznych. Ten artykuł omawia pięć z nich, które realnie zmieniają odpowiedź w praktyce, każdy na konkretnym przypadku.

Podsumowanie

  • Regulowana część w środku nie przenosi produktu do kategorii tej części. Maszyna z modemem w środku nie jest modemem.
  • Przy wyborze ścieżki oceny zgodności produkt ma dokładnie jedną funkcję podstawową, niezależnie od tego, ile funkcji faktycznie pełni.
  • Sprzedaż modułu osobno czyni go odrębnym produktem, klasyfikowanym na podstawie własnej funkcji podstawowej. Decyzja cennikowa staje się decyzją zgodnościową.
  • Duża aktualizacja nie zeruje okresu wsparcia, chyba że zmienia czynniki, które pierwotnie ustaliły oczekiwany czas użytkowania produktu.
  • Część zamienna może przestać być częścią zamienną, gdy różnią się jej cechy bezpieczeństwa, a nie wtedy, gdy zmienia się jej numer katalogowy.
  • Modyfikacja starszego produktu nie wymusza doposażenia całej reszty urządzenia.
84
Stron
wytycznych Komisji
67
Przykładów praktycznych
skierowanych do mniejszych producentów
0
Moc wiążąca
to wytyczne, nie prawo

Źródło: wytyczne Komisji dotyczące stosowania Cyber Resilience Act, 27 lipca 2026 r.

Regulowana część w środku nie zmienia klasyfikacji maszyny

Ścieżkę oceny zgodności wyznacza jedna rzecz: podstawowa funkcja produktu. Błąd w tej ocenie oznacza albo przepłacenie jednostce notyfikowanej, albo wysyłkę produktu bez oceny, która była prawnie wymagana.

CRA nigdzie nie definiuje pojęcia podstawowej funkcji. Robią to wytyczne.

Definicja
Główne cechy i możliwości techniczne produktu, bez których nie mógłby on spełnić swojego przeznaczenia.
Ile funkcji
Jedna. Przy wyborze ścieżki oceny zgodności produkt nie może mieć więcej niż jedną taką funkcję. Nie jedną na moduł, nie jedną na podsystem.
Przykład Komisji
Router z wbudowaną zaporą sieciową. Zapory sieciowe podlegają surowszej klasie niż routery. Router pozostaje routerem.

Automat vendingowy, modem komórkowy i 25 000 EUR

Ten scenariusz jest hipotetyczny.

Producent automatów vendingowych sprzedaje urządzenie, które robi trzy rzeczy:

  • Przyjmuje płatności kartą
  • Monitoruje stan towaru czujnikami wagi
  • Ma wbudowany modem komórkowy, dzięki któremu centrala co noc pobiera dane sprzedażowe i wysyła zmiany cen

Routery i modemy przeznaczone do połączenia z internetem znajdują się na liście produktów ważnych w CRA, w klasie I. Automat ma taki modem w środku.

Ostrożna interpretacja

Automat odziedziczył tę klasę, a wraz z nią ryzyko udziału jednostki zewnętrznej i rachunek rzędu 30 000 EUR lub więcej, jeśli żadna norma zharmonizowana nie ma zastosowania.

Co mówi rozporządzenie

Wbudowanie produktu z listy kategorii ważnych nie przenosi automatycznie całego urządzenia do reżimu tej kategorii. Podstawową funkcją automatu jest sprzedaż towarów, więc pozostaje on w kategorii domyślnej, a producent może przeprowadzić samoocenę.

Przy przykładowych kwotach powyżej, i przy założeniu, że ścieżka kontroli wewnętrznej nie byłaby dostępna, to jedno zdanie oszczędza producentowi około 25 000 EUR. Rzeczywiste koszty oceny zależą od produktu i jednostki notyfikowanej, a produkty klasy I nadal mogą przejść samoocenę tam, gdzie w pełni zastosowano odpowiednią normę zharmonizowaną, choć wytyczne dodają do tego drugi warunek, omówiony dalej.

Co nadal trzeba zrobić w sprawie tego modemu

Modem znika z pytania o klasyfikację. Nie znika jednak z obowiązków producenta.

  • Ocena ryzyka: modem jest wbudowanym komponentem i musi się znaleźć w ocenie ryzyka produktu, razem z interfejsami, które udostępnia, i przepływami danych, które obsługuje.
  • Należyta staranność: producent musi podjąć odpowiednie działania, by potwierdzić, że komponent nie osłabia zgodności produktu. Dowodem może być dokumentacja techniczna i dokumentacja bezpieczeństwa dostawcy modemu.
  • Sieć nie jest częścią produktu: sieć komórkowa, z którą łączy się modem, to kanał komunikacyjny, a nie element produktu. Wobec operatora sieci komórkowej nie trzeba prowadzić należytej staranności.

Poniżej pełny podział, bo zespoły regularnie trafiają w połowę odpowiedzi i mylą się w drugiej.

Pytanie dotyczące automatu vendingowegoOdpowiedź
Czy modem zmienia kategorię produktu?Nie
Czy zmienia ścieżkę oceny zgodności?Nie
Czy powinien znaleźć się w ocenie ryzyka?Tak
Czy trzeba prowadzić należytą staranność wobec dostawcy modemu?Tak
Czy trzeba prowadzić należytą staranność wobec operatora sieci komórkowej?Nie
Czy producent automatu musi nadać modemowi oznakowanie CE?Robi to producent modemu
Czy coś się zmienia, jeśli producent automatu sam napisał firmware modemu?Może, zależnie od okoliczności

Ostatni wiersz to pułapka dla integratorów. Kupno certyfikowanego modułu i wlutowanie go w płytę to kwestia łańcucha dostaw. Napisanie firmware'u, który na nim działa, może uczynić producenta producentem tego, co wprowadza na rynek, a to, czy dotyczy to samego modemu, zależy od sposobu jego dostarczenia i od tego, co zostało zmienione.

Szczegóły działania kategorii opisuje nasz przewodnik po klasyfikacji produktów. O modemach jako osobnych produktach piszemy w artykule routery i modemy.

Dwie luki, o których nikt nie uprzedza

  • Podstawowa funkcja jest zdefiniowana wyłącznie w wytycznych: same przepisy nigdzie nie definiują pojęcia, które decyduje o ścieżce oceny zgodności. Definicja, z której korzysta producent, to interpretacja Komisji i nikogo ona nie wiąże.
  • Brama do samooceny po cichu zyskała drugi warunek: przepisy wymagają udziału jednostki zewnętrznej dla produktu ważnego klasy I, gdy producent nie zastosował w pełni odpowiednich norm zharmonizowanych. To jeden test. Wytyczne dodają drugi: zakres normy musi też obejmować każde ryzyko cyberbezpieczeństwa związane z podstawową funkcją produktu. Ten drugi test nie jest zapisany w przepisach w takich słowach. Komisja wyprowadza go z tego, jak łączą się ze sobą mające zastosowanie wymagania i domniemanie zgodności, więc zawęża krąg podmiotów, które mogą przeprowadzić samoocenę, na drodze interpretacji, a nie wprost z tekstu przepisów.
Co to oznacza dla dokumentacji produktu

Jeśli producent przeprowadza samoocenę produktu ważnego klasy I na podstawie normy zharmonizowanej, warto udokumentować, dlaczego zakres tej normy pokrywa ryzyka związane z podstawową funkcją produktu. Przepisy nie wymagają dziś takiego uzasadnienia w tej postaci, choć dokumentacja techniczna i tak musi zawierać ocenę ryzyka oraz wskazywać, które normy zastosowano w całości, a które częściowo. Komisja jednak zapowiada, że tego oczekuje, a zapisanie tego teraz kosztuje niewiele, w przeciwieństwie do odtwarzania takiego uzasadnienia podczas kontroli nadzoru rynku.

Sprzedaż modułu osobno zmienia to, czym on jest

Jeśli moduły pakietu są dostępne osobno do kupienia, licencjonowania albo subskrypcji, każdy z nich staje się odrębnym produktem. Każdy jest wtedy klasyfikowany na podstawie własnej funkcji podstawowej, a nie funkcji całego pakietu.

Komisja pokazuje to na przykładzie pakietu bezpieczeństwa podzielonego na części, gdzie poszczególne części trafiają do różnych reżimów.

Jedna pozycja w cenniku przenosi moduł do surowszego reżimu

Ten scenariusz jest hipotetyczny.

Producent oprogramowania własnościowego sprzedaje operatorom przemysłowym platformę, która robi cztery rzeczy:

  • Zbiera dane z linii produkcyjnych
  • Pokazuje pulpity
  • Wysyła alerty
  • Zawiera moduł wykrywania włamań dla sieci OT

Sprzedawana jako jedna platforma ma podstawową funkcję monitorowania produkcji. To produkt kategorii domyślnej. Producent przeprowadza samoocenę, podpisuje deklarację i wysyła produkt na rynek.

Dział sprzedaży prosi jednak o udostępnienie samego modułu wykrywania włamań, bo trzech potencjalnych klientów chce go bez reszty platformy. W cenniku pojawia się nowa pozycja.

Ten moduł staje się teraz osobnym produktem. Jego podstawowa funkcja to wykrywanie włamań. Systemy wykrywania i zapobiegania włamaniom należą do kategorii ważnej klasy II.

Klasa II wymaga oceny zgodności przez jednostkę zewnętrzną. Nie jest to opcjonalne ani uzależnione od zastosowanych norm. Produkty kwalifikujące się jako wolne i otwarte oprogramowanie mają odrębną ścieżkę.

W kodzie nic się nie zmieniło. Decyzja handlowa przeniosła jeden moduł do reżimu, który wiąże się z istotnie wyższym kosztem oceny i dłuższą drogą do wydania produktu.

To samo oprogramowanie sklasyfikowane na dwa sposoby. Sprzedawane jako jedna platforma zbiera dane z linii produkcyjnych, pokazuje pulpity, wysyła alerty i zawiera moduł wykrywania włamań, i znajduje się w kategorii domyślnej z samooceną. Kiedy moduł wykrywania włamań jest sprzedawany osobno, staje się osobnym produktem w kategorii ważnej klasy II, który wymaga oceny przez jednostkę zewnętrzną, a reszta platformy pozostaje w kategorii domyślnej.
Każdy jest wtedy klasyfikowany na podstawie własnej funkcji podstawowej, a nie funkcji całego pakietu.

Dostępność osobno: co wytyczne rozstrzygają, a czego nie

Wytyczne wymieniają osobny zakup, licencjonowanie i subskrypcję, a wyłączają moduły dostarczane wyłącznie jako część zintegrowanego produktu. To zostawia naprawdę otwarty tylko jeden przypadek. Cztery sytuacje, trzy rozstrzygnięte:

  • Osobna pozycja (SKU) w cenniku. Rozstrzygnięte. Osobny zakup jest wymieniony wprost, więc ten przypadek jest objęty regułą.
  • Flaga funkcji, którą dział sprzedaży może licencjonować niezależnie. Rozstrzygnięte. Licencjonowanie i subskrypcja są wymienione obok zakupu, więc osobne SKU nie jest wymagane.
  • Dodatek sprzedawany wyłącznie obecnym klientom platformy. Otwarte. Nie da się go kupić samodzielnie, ale można go kupić osobno od reszty pakietu. Wytyczne nie rozstrzygają tego przypadku.
  • Moduł technicznie rozdzielny, ale nigdy nie oferowany osobno. Rozstrzygnięte. Moduły dostarczane wyłącznie jako część zintegrowanego produktu są wyłączone, a klasyfikacja pozostaje na poziomie całego produktu.

Test podąża więc za rzeczywistością handlową, a nie za etykietą produktu w ofercie, a licencjonowana flaga funkcji liczy się nawet bez osobnego SKU. Otwarty pozostaje tylko dodatek dostępny wyłącznie dla obecnych klientów, a odpowiedź w tym przypadku zmienia to, ile trzeba zapłacić.

To ma większe znaczenie, niż się wydaje. Product managerowie zmieniają pakietowanie co kwartał i rzadko traktują to jako zdarzenie regulacyjne. Warto wbudować taką kontrolę w ten proces już teraz, bo inaczej problem wychodzi na jaw dopiero po wysłaniu klientowi wyceny.

Co obejmuje każda ścieżka i ile kosztuje, opisuje nasz artykuł o ścieżkach oceny zgodności.

Duża aktualizacja nie zeruje okresu wsparcia

Istotna modyfikacja zmusza producenta do ponownej oceny okresu wsparcia. Nie zeruje go jednak automatycznie. Nie wydłuża go automatycznie także.

Pytanie jest węższe, niż zakłada większość zespołów. Czy modyfikacja zmieniła czynniki, które pierwotnie ustaliły oczekiwany czas użytkowania produktu?

Komisja podaje dwa przypadki: zmianę oprogramowania, która nie rusza pierwotnej daty końcowej, i zmianę sprzętu, która wymusza przeliczenie okresu.

Ten sam sterownik, dwie zmiany, dwie różne odpowiedzi

Ten scenariusz jest hipotetyczny.

Producent wprowadza na rynek sterownik PLC w 2028 roku. Oczekiwany czas użytkowania to dwanaście lat, ustalony na podstawie trwałości sprzętu i tego, czego klienci przemysłowi rozsądnie oczekują od takiej klasy urządzeń. Deklarowany okres wsparcia kończy się w 2040 roku.

2031 rok. Producent wydaje firmware z funkcją zdalnej diagnostyki. Załóżmy, że nowe interfejsy i przepływy danych zmieniają sposób, w jaki produkt spełnia zasadnicze wymagania, więc w tym stanie faktycznym liczy się to jako istotna modyfikacja. To uruchamia nową ocenę zgodności i aktualizację dokumentacji technicznej. Same nowe interfejsy, bez tego, niczego by nie przesądziły.

Data końca wsparcia się nie przesuwa. Trwałość sprzętu się nie zmieniła. Oczekiwania klientów się nie zmieniły. Wsparcie nadal kończy się w 2040 roku, a fakt, że w pewnym momencie zostanie mniej niż pięć lat do tej daty, niczego nie wydłuża.

2033 rok. Producent wymienia moduł obliczeniowy na nowszą generację zaprojektowaną z myślą o dłuższym cyklu eksploatacji i tak też pozycjonuje urządzenie w sprzedaży. Teraz czynniki się zmieniły. Klienci mogą zasadnie oczekiwać więcej lat eksploatacji. Okres wsparcia zostaje przeliczony w górę.

Zmiana Istotna modyfikacja? Okres wsparcia
Firmware dodaje zdalną diagnostykę Tak Bez zmian, nadal kończy się w 2040 roku
Wymiana modułu obliczeniowego na generację o dłuższej żywotności Tak Przeliczony w górę
Łatka bezpieczeństwa usuwająca znaną lukę Zwykle nie Bez zmian

Skrócenie okresu wsparcia pozostaje nierozstrzygnięte

Wytyczne pokazują okres, który się nie zmienia, i okres, który się wydłuża. Sama reguła mówi, by przeliczyć okres względem kryteriów, gdy zmieniają się czynniki, które go ustaliły, nie ograniczając wyniku wyłącznie do wzrostu.

Jeśli modyfikacja zawęża realny czas eksploatacji produktu, na przykład przez zakończenie wsparcia platformy sprzętowej, na której działa, żaden z omawianych przypadków nie mówi, czy zadeklarowany okres może pójść w dół razem z nim. Nie skracalibyśmy okresu już zakomunikowanego klientom, ale wytyczne tego nie rozstrzygają.

Więcej o ustalaniu okresu wsparcia od podstaw w naszym artykule podstawy okresu wsparcia.

Część zamienna może przestać być częścią zamienną, gdy zmienia się jej bezpieczeństwo

Części zamienne, które zastępują identyczne komponenty, znajdują się poza zakresem CRA. Kluczowe jest słowo „identyczne”, a wytyczne rozumieją je węziej, niż zakłada większość procesów zarządzania wygaszaniem komponentów.

O identyczności decyduje funkcjonalna rola części razem z cechami istotnymi dla cyberbezpieczeństwa, a wytyczne wymagają zawsze oceny każdego przypadku osobno. Lista Komisji obejmuje algorytmy, protokoły, mechanizmy kryptograficzne i funkcje kontroli dostępu, i nie jest zamknięta.

Komisja zestawia dwie wymiany komponentu przy końcu jego cyklu życia. Jedna zmienia implementację kryptograficzną i mechanizm bezpiecznego rozruchu i traci zwolnienie z CRA. Druga zmienia sam chipset, zachowując te same protokoły i mechanizmy bezpieczeństwa, i zwolnienie zachowuje.

Dwa moduły zastępcze, jeden z nich to nowy produkt

Ten scenariusz jest hipotetyczny.

Instalator wdrożył panele kontroli dostępu w całym kompleksie biurowym w 2029 roku. W 2033 roku moduł bezprzewodowy w tych panelach osiąga koniec cyklu życia, a dostawca oferuje dwa zamienniki.

Zamiennik A. Inny chipset, inny producent, te same protokoły radiowe, to samo przechowywanie kluczy, ten sam łańcuch bezpiecznego rozruchu. W tym stanie faktycznym to nadal powinna być część zamienna, poza zakresem CRA, wysyłana kanałem serwisowym.

Zamiennik B. Ten sam moduł radiowy, ale nowszy element bezpieczny z inną hierarchią kluczy i inną sekwencją weryfikacji rozruchu. Te różnice dotyczą cech cyberbezpieczeństwa, więc w tym stanie faktycznym to nie jest identyczny komponent. Staje się osobnym produktem z elementami cyfrowymi, wymagającym własnej oceny zgodności, własnej dokumentacji technicznej i oznakowania CE.

Ten sam numer katalogowy na liście komponentów (BOM). Ten sam wymiar fizyczny. Dwa zupełnie różne skutki dla zgodności.

Porównanie dwóch zamienników modułu bezprzewodowego. Zamiennik A ma inny chipset, ale te same protokoły radiowe, przechowywanie kluczy i łańcuch bezpiecznego rozruchu, więc pozostaje częścią zamienną poza zakresem CRA. Zamiennik B zachowuje ten sam moduł radiowy, ale zmienia hierarchię kluczy i sekwencję weryfikacji rozruchu, więc staje się produktem z elementami cyfrowymi wymagającym własnej oceny zgodności.
O identyczności decydują razem funkcjonalna rola i cechy cyberbezpieczeństwa, oceniane każdorazowo osobno.

Proces wygaszania komponentów pomija to, o co pyta CRA

Proces zarządzania wygaszaniem komponentów niemal na pewno porównuje karty katalogowe: zgodność pinów, napięcie, wymiary, zakres temperatur, parametry radiowe.

Żadne z tych porównań nie odpowiada na pytanie, które stawia CRA. Obok porównania parametrów elektrycznych potrzebne jest też porównanie cech bezpieczeństwa. Poniżej pola, które musi ono obejmować.

Cecha Dlaczego decyduje o wyniku
Algorytmy kryptograficzne i długości kluczy Wymienione wprost w wytycznych jako cecha, która może przerwać identyczność
Przechowywanie kluczy i hierarchia kluczy Miejsce przechowywania i sposób wyprowadzania kluczy zmienia powierzchnię ataku, nawet gdy moduł radiowy się nie zmienia
Łańcuch bezpiecznego rozruchu i sekwencja weryfikacji Dokładnie na tym opiera się przykład Komisji, który traci zwolnienie
Funkcje kontroli dostępu Wymienione wprost w wytycznych
Wersje protokołów i zestawy szyfrów Nowszy domyślny TLS może zmienić postawę bezpieczeństwa, więc warto to sprawdzić, zamiast zakładać, że to tylko poprawka błędu
Wersja firmware i zakres zmian w niej Nierozstrzygnięte w wytycznych, więc warto to rejestrować i oceniać każdy przypadek osobno
Interfejsy diagnostyczne i konfiguracyjne Odsłonięty punkt testowy w zamienniku to nowy interfejs na wysłanym już produkcie

Warto sprawdzić wcześnie bezpieczny rozruch i przechowywanie kluczy, bo zmianę w którymkolwiek z nich łatwo przeoczyć przy porównaniu kart katalogowych. Wytyczne nie ustalają hierarchii ważności cech, więc żadnej z nich nie można pominąć.

Większość zespołów nie ma jeszcze takiego dokumentu. Przygotowanie go to niewielki nakład pracy teraz, w porównaniu z wstrzymaną wysyłką i awaryjną oceną zgodności później.

Jest jeszcze jeden warunek, na którym wiele zespołów się potyka: sama techniczna wymienialność nie wystarczy. Cel naprawczy musi być widoczny w sposobie dostarczenia części, na przykład przez oznaczenie produktu w zamówieniu lub w ofercie handlowej, albo przez dostawę kanałem posprzedażowym. Komponent sprzedawany jako ogólny produkt samodzielny nie dostaje zwolnienia tylko dlatego, że akurat pasuje.

To, jak traktowana jest ta kategoria produktów, opisujemy przy okazji czytników kontroli dostępu i terminali biometrycznych.

Lista cech bezpieczeństwa pozostaje otwarta

Lista cech istotnych dla bezpieczeństwa jest otwarta. Czy sama zmiana wersji firmware wewnątrz poza tym identycznego modułu się liczy, nie jest nigdzie rozstrzygnięte.

Zmiana starego produktu nie wciąga w zakres całego urządzenia

CRA zaczyna obowiązywać w pełni 11 grudnia 2027 roku. Od 11 września 2026 roku obowiązek zgłaszania obejmie też produkty wprowadzone na rynek wcześniej, ale te produkty przejmą resztę reżimu tylko wtedy, gdy zostaną potem istotnie zmodyfikowane.

Obawa, jaką to budzi, jest zrozumiała: wystarczy raz dotknąć piętnastoletniej maszyny, żeby całe urządzenie musiało spełnić standard, który nie istniał w chwili jego projektowania.

Tak to jednak nie działa. Gdy modyfikacji dokonuje pierwotny producent, obowiązki dotyczą zmienionej części. Cały produkt wchodzi w zakres tylko wtedy, gdy zmiana szkodzi bezpieczeństwu całego urządzenia.

Co trzeba zrobić z maszyną z 2026 roku, zmienioną w 2029

Ten scenariusz jest hipotetyczny.

Producent wysłał przemysłową linię pakującą w 2026 roku, z dwudziestoletnim okresem eksploatacji. W 2029 roku wydaje zmianę firmware dla podsystemu etykietowania, dodającą interfejs sieciowy do zarządzania zadaniami druku. To istotna modyfikacja.

Co trzeba zapewnić: zgodność podsystemu etykietowania, aktualną ocenę ryzyka, która go obejmuje, i zaktualizowaną dokumentację techniczną zmienionej części.

Czego nie trzeba: doposażać sterowników ruchu, blokad bezpieczeństwa ani terminala operatora. Nie trzeba też odtwarzać zapisów projektowych i testowych z 2025 roku, które nigdy nie istniały w tej formie. Wytyczne mówią o tym wprost. Produkty zaprojektowane przed wejściem CRA nie wymagają przeprojektowania, jeśli aktualna ocena ryzyka pokazuje, że istniejące środki adresują zagrożenia, a odtworzenie historycznej dokumentacji i tak nie zwiększyłoby bezpieczeństwa produktu.

Importerzy ponoszą więcej niż strony trzecie

Wąski zakres dotyczy pierwotnego producenta oraz niepowiązanej strony trzeciej, która zarazem dokonuje modyfikacji i wprowadza zmodyfikowany produkt na rynek. Nie dotyczy importerów i dystrybutorów, których obejmuje osobna reguła bez takiego ograniczenia.

Kto dokonuje modyfikacjiObowiązki dotyczą
Pierwotny producentZmienionej części
Niepowiązana strona trzecia, która udostępnia zmodyfikowany produktZmienionej części, jeśli całość pozostaje nienaruszona
Importer lub dystrybutorCałego produktu

Warto przeczytać te wiersze jeszcze raz. Firma inżynieryjna pracująca na zlecenie, która modyfikuje maszynę i wprowadza ją na rynek, dostaje wąski zakres, o ile zmiana nie narusza cyberbezpieczeństwa całego produktu. Importer wykonujący identyczną modyfikację dostaje szeroki. Czynność jest ta sama. Ekspozycja już nie.

Przepisy traktują oba przypadki różnie już w samym tekście. W praktyce oznacza to, że importer, który modyfikuje produkt, ponosi więcej niż strona trzecia wykonująca tę samą modyfikację.

Jeśli firma importuje produkt i dotyka też firmware

To najszersza z trzech możliwych ekspozycji, a prowadzi do niej coś, co większość dystrybutorów uważa za rutynę: zmiana konfiguracji przed wysyłką, regionalny wariant firmware, przebrandowany interfejs. Każde z tych działań może się kwalifikować. Warto sprawdzić własny proces przed kolejnym wydaniem, a nie po nim.

Pełny harmonogram i to, co obowiązuje kiedy, opisuje nasz harmonogram wdrożenia CRA.

Fraza, która o wszystkim decyduje, nie jest nigdzie zdefiniowana

Ulga zależy od tego, czy modyfikacja „negatywnie wpływa na cyberbezpieczeństwo produktu jako całości”. To sformułowanie decyduje, czy producent aktualizuje jeden podsystem, czy wszystkie naraz, i nie jest nigdzie zdefiniowane.

To zdanie będzie najbardziej prawdopodobnym punktem sporu z jednostką notyfikowaną.

Jak to się ma do projektu z marca

Komisja prowadziła konsultacje publiczne projektu tych wytycznych między 3 marca a 13 kwietnia 2026 roku. Ten projekt omówiliśmy już wcześniej w artykule co oznaczał projekt z marca 2026.

Dokument z lipca jest efektem tych konsultacji. Nie obejmuje całego CRA, co Komisja przyznaje wprost.

W punkcie 9 Komisja informuje, że może rozważyć wydanie dalszych wytycznych na podstawie art. 26. Jako przykłady wskazuje relację CRA z aktem o sztucznej inteligencji oraz z DORA. To możliwość, a nie zapowiedź kolejnej publikacji.

Często zadawane pytania

Czy te wytyczne są prawnie wiążące?

Nie. Pokazują, jak Komisja odczytuje CRA, a ostatecznej wykładni może dokonać wyłącznie Trybunał Sprawiedliwości Unii Europejskiej. Wytyczne nie obowiązują też jeszcze, bo formalne przyjęcie czeka na gotowość wszystkich wersji językowych. To własna wykładnia Komisji, więc warto wiedzieć, gdzie się od niej odbiega, ale to nie jest prawo.

Czy mój produkt staje się produktem ważnym, bo zawiera taki komponent?

Nie. Wbudowanie produktu z listy kategorii ważnych nie poddaje samo w sobie całego urządzenia surowszym procedurom oceny zgodności. Klasyfikacja zależy od własnej podstawowej funkcji produktu. Komponent nadal musi się znaleźć w ocenie ryzyka i w należytej staranności wobec dostawców.

Jeśli sprzedaję jeden moduł osobno, czy cały pakiet zmienia klasyfikację?

Nie. Moduł staje się osobnym produktem klasyfikowanym na podstawie własnej podstawowej funkcji. Pakiet zachowuje swoją klasyfikację. Zmienia się tylko moduł dostępny osobno, dlatego decyzje o pakietowaniu zaczynają nieść ze sobą koszt zgodności.

Czy duże wydanie oprogramowania zeruje okres wsparcia?

Nie automatycznie. Istotna modyfikacja wymaga ponownej oceny okresu wsparcia względem obowiązujących kryteriów, ale jeśli zmiana nie wpływa na czynniki, które ustaliły oczekiwany czas użytkowania, pierwotna data końcowa pozostaje aktualna. Zobacz podstawy okresu wsparcia, jak ustalić go od początku.

Czy można wysłać część zamienną z innym chipem?

Zazwyczaj tak, jeśli zgadzają się cechy istotne dla cyberbezpieczeństwa. Inny chipset przy tych samych protokołach, tym samym przechowywaniu kluczy i tym samym łańcuchu bezpiecznego rozruchu sam w sobie nie przesądza o utracie statusu części zamiennej. Inna implementacja kryptograficzna albo inna sekwencja weryfikacji rozruchu może oznaczać, że część nie jest już identyczna, a wtedy staje się odrębnym produktem z własnymi obowiązkami zgodności. Ocena jest przeprowadzana każdorazowo osobno.

Czy trzeba przeprojektować produkty zaprojektowane przed wejściem CRA?

Nie. Jeśli aktualna ocena ryzyka pokazuje, że produkt ma już odpowiednie środki dla istniejących zagrożeń, można na tych środkach polegać. Nie trzeba też odtwarzać historycznej dokumentacji projektowej i testowej. Nadal jednak trzeba przeprowadzić ocenę zgodności, wystawić deklarację i nadać oznakowanie CE przed wprowadzeniem na rynek nowych egzemplarzy.

Czy Komisja wyda kolejne wytyczne?

Być może. Lipcowe wytyczne wskazują, że Komisja może rozważyć wydanie dalszych wytycznych na podstawie art. 26. Jako przykłady podają relację CRA z aktem o sztucznej inteligencji oraz z DORA, ale nie zapowiadają kolejnej publikacji ani jej daty. Komunikat Komisji z 27 lipca dotyczy tych wytycznych.

Kolejne kroki

Co zrobić w najbliższym kwartale

  1. Sporządź listę wszystkich komponentów w produkcie, które należą do jednej z wymienionych kategorii, i potwierdź, że własna klasyfikacja wynika z podstawowej funkcji produktu, a nie z funkcji tych komponentów. Zacznij od klasyfikacji produktów.
  2. Sprawdź, czy cokolwiek sprzedawane w pakiecie da się też kupić osobno. Jeśli tak, sklasyfikuj to osobno i wyceń ścieżkę oceny zgodności, zanim dział sprzedaży się na to zdecyduje.
  3. Dodaj do procesu zarządzania wygaszaniem komponentów porównanie cech bezpieczeństwa: kryptografii, przechowywania kluczy, bezpiecznego rozruchu i kontroli dostępu. Zgodność samych kart katalogowych już nie wystarcza dla części zamiennej.
  4. Zapisz dla każdego produktu, jakie czynniki ustaliły jego oczekiwany czas użytkowania. Ta odpowiedź będzie potrzebna przy pierwszej istotnej zmianie, kiedy trzeba będzie zdecydować, czy okres wsparcia się przesuwa.

Ten artykuł służy wyłącznie celom informacyjnym i nie stanowi porady prawnej. W celu uzyskania szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym doradcą prawnym.

CRA Zgodność Podmioty Gospodarcze
Share

Czy CRA dotyczy Twojego produktu?

Odpowiedz na 6 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega pod Cyber Resilience Act UE. Uzyskaj wynik w mniej niż 2 minuty.

Gotowy na osiągnięcie zgodności z CRA?

Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.

Szczegółowe omówienie zagadnień CRA

Stale aktualizowane przewodniki po wymaganiach, procesach i rolach określonych przez akt o cyberodporności (CRA).