photo
11.09.2026

Akt o cyberodporności (CRA) – wzmocnienie cyberochrony danych

Od 11 września 2026 r. stosowany będzie art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847 (akt o cyberodporności, CRA). Art. 14 CRA (Cyber Resilience Act) dotyczy produktów z elementami cyfrowymi. To m.in. aplikacje mobilne, urządzenia internetu rzeczy (np. kamery cyfrowe), systemy IT instalowane na lokalnej infrastrukturze danego podmiotu. „Uważam, że to dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych” – podkreśla Mirosław Wróblewski, Prezes Urzędu Ochrony Danych Osobowych.

Wskazany art. 14 CRA nakłada na producentów m.in. obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów mających wpływ na bezpieczeństwo produktu z elementami cyfrowymi.

CRA wyznacza jednocześnie terminy realizacji tych obowiązków. Wczesne ostrzeżenie trzeba będzie przekazać w ciągu 24 godzin, a samo zgłoszenie trzeba będzie przekazać w ciągu 72 godzin od momentu, w którym producent dowiedział się o podatności lub incydencie. Dla użytkowników oznacza to większą ochronę. Dotyczy to zarówno konsumentów, jak i przedsiębiorców.

Od 11 grudnia 2027 r. stosowane będą pozostałe przepisy rozporządzenia (art. 71 ust. 2 CRA).

CRA a RODO

„Choć akt o cyberodporności nie jest bezpośrednio związany z ochroną danych osobowych, to wpływa na poprawę bezpieczeństwa systemów teleinformatycznych, a wszystkie tego typu rozwiązania są popierane przez Prezesa UODO. Uważam, że to dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – w tym osobowych – już na etapie projektowania rozwiązań. O takie podejście UODO apeluje od dawna” – skomentował Mirosław Wróblewski, Prezes Urzędu Ochrony Danych Osobowych.

Przetwarzanie danych odbywa się w dzisiejszych czasach w dużej mierze w ramach różnego rodzaju produktów cyfrowych (np. aplikacji mobilnych). Dlatego poziom bezpieczeństwa takich produktów i przekazywanie informacji o podatnościach i incydentach, które ich dotyczą to istotny element ochrony danych osobowych. Co istotne, podobnie jak w RODO, także na gruncie CRA będzie funkcjonował obowiązek powiadamiania – równolegle – właściwych organów, jak i użytkowników takich produktów.

Dla administratora – korzystającego z produktu cyfrowego – wskazana informacja będzie podstawą oceny, czy doszło do naruszenia ochrony danych osobowych podlegającego zgłoszeniu Prezesowi UODO i zawiadomieniu osób, których dane dotyczą (art. 33 i art. 34 RODO).

Jeżeli producent w rozumieniu CRA będzie odpowiadał także na gruncie RODO (np. jako podmiot przetwarzający) to obowiązki związane z przekazywaniem informacji o incydentach będą realizowane równolegle pod kątem RODO i CRA (przy uwzględnieniu pewnych różnic co do rozumienia incydentu na gruncie obu regulacji). Dlatego trzeba zwrócić uwagę, że obowiązki zgłoszeniowe, które wynikają z RODO i CRA w takim przypadku będą stosowane równolegle. Zgłoszenie w rozumieniu CRA nie będzie więc zastępować obowiązków wynikających z RODO, w tym obowiązku poinformowania administratora przez podmiot przetwarzający o zaistniałym naruszeniu ochrony danych, a także obowiązku informacyjnego ciążącego na samym administratorze (względem Prezesa UODO oraz osób, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności). Potwierdza to motyw 32 CRA, zgodnie z którym rozporządzenie nie narusza przepisów RODO.

CRA wypełni też przestrzeń, której RODO nie reguluje, a która ma znaczenie dla ochrony danych. Chodzi o sytuację, w której producent produktu z elementami cyfrowymi (np. oprogramowania) dostarcza go administratorowi, ale w odniesieniu do danych przetwarzanych w tym produkcie nie występuje ani jako administrator, ani jako podmiot przetwarzający. W takich przypadkach administratorzy często nie uzyskują informacji o podatnościach i incydentach dotyczących takiego sprzętu lub oprogramowania służącego do przetwarzania danych. .

Zwraca na to uwagę Mirosław Gumularz, przewodniczący Społecznego Zespołu Ekspertów przy Prezesie UODO, który wskazał, że podobnie jak w przypadku ustawy o krajowym systemie cyberbezpieczeństwa również tutaj będzie wspierać Prezesa UODO w monitorowaniu wpływu nowych regulacji na standard ochrony danych.

CRA oddziałuje więc na ochronę danych nie tylko przez nowe obowiązki po stronie producentów. Oznacza to również, że podmioty odpowiedzialne na gruncie RODO, w tym administratorzy danych, uzyskają dodatkowy mechanizm monitorowania bezpieczeństwa produktów, z których korzystają. Nawet jeżeli z producentami nie łączy ich umowa powierzenia przetwarzania danych.

Jak zgłaszać podatności?

Do zgłaszania służy pojedyncza platforma sprawozdawcza (SRP), ustanowiona na podstawie art. 16 CRA i prowadzona przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA). Zgłoszenie składa się z wykorzystaniem punktu zgłoszeń elektronicznych CSIRT wyznaczonego na koordynatora w tym państwie członkowskim, w którym producent ma główną siedzibę w Unii, i jest ono jednocześnie dostępne dla ENISA (art. 14 ust. 7 CRA).

Więcej informacji na temat zgłaszania podatności i platformy ENISA: https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp

„Obowiązkowemu zgłaszaniu podlegają wszystkie podatności, co do których istnieją wiarygodne przesłanki, że są aktywnie wykorzystywane. Obowiązkowi zgłaszania podlegają również poważne incydenty mające wpływ na bezpieczeństwo produktu z elementami cyfrowymi, w szczególności dostępność, autentyczność, integralność lub poufność wrażliwych lub ważnych danych, a także umieszczenie złośliwego kodu” – czytamy na stronie CERT Polska (https://cert.pl/posts/2026/05/cra-dobre-praktyki/). Normatywną miarą jest przy tym istnienie wiarygodnych dowodów, że podmiot działający w złych zamiarach wykorzystał podatność w systemie bez zgody właściciela systemu (art. 3 pkt 42 CRA).

Dodatkowo na https://www.biznes.gov.pl/pl/portal/ou898 można sprawdzić, czy akt o cyberodporności (CRA) dotyczy danego produktu.

Podmiot udostępniający: Departament Komunikacji Społecznej
Wytworzył informację:
user Karol Witowski
date 2026-09-11
Wprowadził informację:
user Edyta Madziar
date 2026-09-11 09:25:42
Ostatnio modyfikował:
user Edyta Madziar
date 2026-09-11 14:00:26