Aktualny

Akt o cyberodporności (CRA): nowe obowiązki producentów i większa ochrona danych

Dodano: 14 września 2026
Akt o cyberodporności CRA: art. 14, obowiązki i RODO

Od 11 września 2026 r. stosowany jest art. 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2024/2847, czyli aktu o cyberodporności (Cyber Resilience Act, CRA). Przepis dotyczy produktów z elementami cyfrowymi, takich jak aplikacje mobilne, urządzenia internetu rzeczy czy systemy IT instalowane na lokalnej infrastrukturze. Nakłada na producentów m.in. obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa. Jak wskazuje Prezes UODO Mirosław Wróblewski, nowe regulacje mogą wzmocnić bezpieczeństwo systemów oraz ochronę danych, w tym danych osobowych.

Jakie obowiązki wprowadza art. 14 CRA?

Wskazany art. 14 CRA nakłada na producentów m.in. obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów mających wpływ na bezpieczeństwo produktu z elementami cyfrowymi.

CRA wyznacza jednocześnie terminy realizacji tych obowiązków. Wczesne ostrzeżenie trzeba będzie przekazać w ciągu 24 godzin, a samo zgłoszenie trzeba będzie przekazać w ciągu 72 godzin od momentu, w którym producent dowiedział się o podatności lub incydencie. Dla użytkowników oznacza to większą ochronę. Dotyczy to zarówno konsumentów, jak i przedsiębiorców.

Od 11 grudnia 2027 r. stosowane będą pozostałe przepisy rozporządzenia (art. 71 ust. 2 CRA).

Jak CRA wpływa na RODO i ochronę danych osobowych?

„Choć akt o cyberodporności nie jest bezpośrednio związany z ochroną danych osobowych, to wpływa na poprawę bezpieczeństwa systemów teleinformatycznych, a wszystkie tego typu rozwiązania są popierane przez Prezesa UODO. Uważam, że to dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – w tym osobowych – już na etapie projektowania rozwiązań. O takie podejście UODO apeluje od dawna” – skomentował Mirosław Wróblewski, Prezes Urzędu Ochrony Danych Osobowych.

Przetwarzanie danych odbywa się w dzisiejszych czasach w dużej mierze w ramach różnego rodzaju produktów cyfrowych, np. aplikacji mobilnych. Dlatego poziom bezpieczeństwa takich produktów i przekazywanie informacji o podatnościach i incydentach, które ich dotyczą, to istotny element ochrony danych osobowych.

Co istotne, podobnie jak w RODO, także na gruncie CRA będzie funkcjonował obowiązek powiadamiania – równolegle – właściwych organów, jak i użytkowników takich produktów.

Co informacje z CRA oznaczają dla administratorów danych?

Dla administratora korzystającego z produktu cyfrowego wskazana informacja będzie podstawą oceny, czy doszło do naruszenia ochrony danych osobowych podlegającego zgłoszeniu Prezesowi UODO i zawiadomieniu osób, których dane dotyczą (art. 33 i art. 34 RODO).

Jeżeli producent w rozumieniu CRA będzie odpowiadał także na gruncie RODO, np. jako podmiot przetwarzający, to obowiązki związane z przekazywaniem informacji o incydentach będą realizowane równolegle pod kątem RODO i CRA, przy uwzględnieniu pewnych różnic co do rozumienia incydentu na gruncie obu regulacji.

Dlatego trzeba zwrócić uwagę, że obowiązki zgłoszeniowe, które wynikają z RODO i CRA, w takim przypadku będą stosowane równolegle. Zgłoszenie w rozumieniu CRA nie będzie więc zastępować obowiązków wynikających z RODO, w tym obowiązku poinformowania administratora przez podmiot przetwarzający o zaistniałym naruszeniu ochrony danych, a także obowiązku informacyjnego ciążącego na samym administratorze względem Prezesa UODO oraz osób, których dane dotyczą, jeżeli naruszenie może powodować wysokie ryzyko naruszenia ich praw lub wolności.

Potwierdza to motyw 32 CRA, zgodnie z którym rozporządzenie nie narusza przepisów RODO.

W jaki sposób CRA uzupełnia obowiązki wynikające z RODO?

CRA wypełni też przestrzeń, której RODO nie reguluje, a która ma znaczenie dla ochrony danych. Chodzi o sytuację, w której producent produktu z elementami cyfrowymi, np. oprogramowania, dostarcza go administratorowi, ale w odniesieniu do danych przetwarzanych w tym produkcie nie występuje ani jako administrator, ani jako podmiot przetwarzający.

W takich przypadkach administratorzy często nie uzyskują informacji o podatnościach i incydentach dotyczących takiego sprzętu lub oprogramowania służącego do przetwarzania danych.

Zwraca na to uwagę Mirosław Gumularz, przewodniczący Społecznego Zespołu Ekspertów przy Prezesie UODO, który wskazał, że podobnie jak w przypadku ustawy o krajowym systemie cyberbezpieczeństwa również tutaj będzie wspierać Prezesa UODO w monitorowaniu wpływu nowych regulacji na standard ochrony danych.

CRA oddziałuje więc na ochronę danych nie tylko przez nowe obowiązki po stronie producentów. Oznacza to również, że podmioty odpowiedzialne na gruncie RODO, w tym administratorzy danych, uzyskają dodatkowy mechanizm monitorowania bezpieczeństwa produktów, z których korzystają. Nawet jeżeli z producentami nie łączy ich umowa powierzenia przetwarzania danych.

Jak zgłaszać podatności i incydenty na podstawie CRA?

Do zgłaszania służy pojedyncza platforma sprawozdawcza (SRP), ustanowiona na podstawie art. 16 CRA i prowadzona przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA).

Zgłoszenie składa się z wykorzystaniem punktu zgłoszeń elektronicznych CSIRT wyznaczonego na koordynatora w tym państwie członkowskim, w którym producent ma główną siedzibę w Unii, i jest ono jednocześnie dostępne dla ENISA (art. 14 ust. 7 CRA).

Więcej informacji na temat zgłaszania podatności i platformy ENISA:
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp

Jakie podatności i incydenty podlegają obowiązkowemu zgłoszeniu?

„Obowiązkowemu zgłaszaniu podlegają wszystkie podatności, co do których istnieją wiarygodne przesłanki, że są aktywnie wykorzystywane. Obowiązkowi zgłaszania podlegają również poważne incydenty mające wpływ na bezpieczeństwo produktu z elementami cyfrowymi, w szczególności dostępność, autentyczność, integralność lub poufność wrażliwych lub ważnych danych, a także umieszczenie złośliwego kodu” – czytamy na stronie CERT Polska:
https://cert.pl/posts/2026/05/cra-dobre-praktyki/

Normatywną miarą jest przy tym istnienie wiarygodnych dowodów, że podmiot działający w złych zamiarach wykorzystał podatność w systemie bez zgody właściciela systemu (art. 3 pkt 42 CRA).

Jak sprawdzić, czy CRA dotyczy danego produktu?

Na stronie:
https://www.biznes.gov.pl/pl/portal/ou898

można sprawdzić, czy akt o cyberodporności (CRA) dotyczy danego produktu.

Źródło: UODO

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x