← Strona głównaREP27Wszystkie kategorie

Urządzenia połączone i oprogramowanie z elementami cyfrowymi

Produkty cyfrowe i połączone

W skrócie
Upoważniony przedstawiciel w Unii na mocy Ustawy o odporności cybernetycznej, powołany na podstawie pisemnego mandatu

Kto musi wyznaczyć

Producenci mający siedzibę poza Unią, którzy wprowadzają na rynek UE produkty z elementami cyfrowymi. 'Produkty z elementami cyfrowymi' obejmują sprzęt, którego zamierzonym celem jest nawiązanie połączenia danych — kamery, routery, inteligentne urządzenia, czujniki przemysłowe, urządzenia noszone — oraz oprogramowanie dostarczane oddzielnie, niezależnie od tego, czy jest sprzedawane, licencjonowane czy monetyzowane pośrednio. Importerzy i dystrybutorzy mają swoje własne obowiązki i wchodzą w miejsce producenta, jeśli wprowadzają produkt pod własną nazwą. Gdy producent znajduje się poza Unią i nie ma tam ustanowionego importera, upoważniony przedstawiciel jest podmiotem, do którego zwracają się władze.

Progi i wyłączenia

Nie ma progu obrotu ani wielkości, który miałby zastosowanie do zasadniczych obowiązków. Oprogramowanie wolne i open-source opracowane lub dostarczone poza zakresem działalności komercyjnej jest wyłączone z zakresu, a opiekunowie oprogramowania open-source mają lżejszy reżim. Mikroprzedsiębiorstwa i małe przedsiębiorstwa uzyskują ulgę proceduralną w zakresie niektórej dokumentacji, a nie zwolnienie. Produkty już objęte równoważnymi zasadami cyberbezpieczeństwa w sektorze — urządzenia medyczne, pojazdy silnikowe, lotnictwo cywilne, sprzęt morski — są wyłączone, aby uniknąć dublowania.

Co musi być na etykiecie

Nazwa producenta, zarejestrowana nazwa handlowa lub znak towarowy oraz adres pocztowy, a także to samo dla upoważnionego przedstawiciela, na produkcie, jego opakowaniu lub dokumencie towarzyszącym. Jedno miejsce kontaktowe do zgłaszania luk, które musi być łatwe do znalezienia i czytelne maszynowo, jeśli to możliwe. Oznakowanie CE, gdy obowiązki dotyczące zgodności będą miały zastosowanie od grudnia 2027. Informacje dla użytkownika na temat okresu wsparcia, w którym będą dostarczane aktualizacje zabezpieczeń, na temat sposobu dostarczania aktualizacji oraz na temat zamierzonego celu i znanych ryzyk.

Pola na platformach

Nie istnieje jeszcze dedykowane pole rynku, ale pola zgodności już używane dla towarów oznakowanych CE będą zawierać te szczegóły, a zakupy przedsiębiorstw w Unii teraz rutynowo pytają, kim jest przedstawiciel CRA i jaki jest zadeklarowany okres wsparcia. Oczekuj, że rynki dodadzą pole dotyczące okresu wsparcia, gdy zbliża się grudzień 2027, w sposób, w jaki dodały pole odpowiedzialnej osoby GPSR w 2024 roku.

Dokumentacja do przechowywania

Dokumentacja techniczna obejmująca procesy projektowania, rozwoju i obsługi luk. Ocena ryzyka cyberbezpieczeństwa, aktualizowana w trakcie okresu wsparcia, która określa, które z zasadniczych wymagań z Załącznika I mają zastosowanie i w jaki sposób. Lista materiałów oprogramowania w powszechnie używanym formacie czytelnym maszynowo, obejmująca co najmniej najważniejsze zależności. Polityka ujawniania luk w sposób skoordynowany, publicznie dostępna. Rejestry luk i ich usunięcia. Deklaracja zgodności UE. Gdy produkt należy do ważnej lub krytycznej klasy zgodnie z Załącznikiem III lub IV, certyfikat jednostki notyfikowanej lub odpowiednia certyfikacja schematu.

Normy i badania

Trasy oceny zgodności zależą od klasy. Produkty domyślne mogą korzystać z kontroli wewnętrznej w odniesieniu do zasadniczych wymagań. Ważne produkty w klasie I mogą oceniać się samodzielnie, jeśli zastosowane są w pełni zharmonizowane normy, w przeciwnym razie wymagana jest strona trzecia. Klasa II zawsze wymaga strony trzeciej. Krytyczne produkty mogą wymagać europejskiej certyfikacji cyberbezpieczeństwa. Zharmonizowane normy w ramach CRA są wciąż opracowywane, co oznacza, że obecnie samoocena opiera się na udokumentowanym uzasadnieniu w odniesieniu do Załącznika I, a nie na numerze normy.

Wymogi językowe

Instrukcje i informacje dla użytkowników, w tym okres wsparcia i punkt kontaktowy dotyczący luk, w języku łatwo zrozumiałym dla użytkowników w każdym państwie członkowskim, w którym produkt jest wprowadzany na rynek, według ustaleń tego państwa.

Od kiedy obowiązuje

Trzy daty mają znaczenie. Od 11 września 2026 roku obowiązują obowiązki zgłaszania zgodnie z artykułem 14: aktywnie wykorzystywane luki i poważne incydenty muszą być zgłaszane za pośrednictwem jedynej platformy zgłaszania. Od 11 grudnia 2027 roku pozostałe obowiązki mają pełne zastosowanie, w tym oznakowanie CE, ocena zgodności i zasadnicze wymagania. Produkty wprowadzone na rynek przed tą datą generalnie nie są objęte retroaktywnie, chyba że zostały znacznie zmodyfikowane później, ale obowiązki zgłaszania zaczynają się wcześniej.

Jak długo przechowywać

Dokumentacja techniczna i deklaracja zgodności UE przez co najmniej dziesięć lat po wprowadzeniu produktu na rynek lub przez długość okresu wsparcia, w zależności od tego, co jest dłuższe. Okres wsparcia musi wynosić co najmniej pięć lat, chyba że przewidywany czas użytkowania jest krótszy, a uzasadnienie krótszego okresu musi być udokumentowane.

Co grozi za brak zgodności

Do 15 milionów euro lub 2,5% całkowitego rocznego obrotu na całym świecie, w zależności od tego, co jest wyższe, za naruszenia zasadniczych wymagań lub podstawowych obowiązków producenta. Do 10 milionów euro lub 2% za większość innych obowiązków oraz do 5 milionów euro lub 1% za dostarczanie nieprawidłowych lub wprowadzających w błąd informacji do jednostki notyfikowanej lub organu. Oprócz kar finansowych, władze mogą nakazać wycofanie z rynku, zakazać lub ograniczyć udostępnianie produktu oraz wymagać wycofania.

Kto egzekwuje

Krajowe organy nadzoru rynku wyznaczone dla CRA, ENISA oraz CSIRTy wyznaczone jako koordynatorzy dla obowiązków zgłaszania. Komisja ma uprawnienia egzekucyjne dla produktów stwarzających istotne ryzyko cyberbezpieczeństwa w kilku państwach członkowskich.

Gdzie przebiega granica

Większość oprogramowania biznesowego jest objęta, ale są pewne wyjątki, które warto znać. Produkt sprzedawany tylko poza Unią jest wyłączony z zakresu; udostępnienie tego samego oprogramowania do pobrania użytkownikom UE nie jest. SaaS jest generalnie poza zakresem CRA, chyba że jest rozwiązaniem do zdalnego przetwarzania danych, które jest integralne dla funkcji produktu, w takim przypadku wchodzi w zakres produktu. Urządzenia medyczne, pojazdy i lotnictwo podlegają własnym reżimom cyberbezpieczeństwa. A CRA funkcjonuje obok NIS2, a nie zastępuje go: NIS2 dotyczy incydentów wpływających na twoją usługę jako podmiotu, CRA dotyczy luk w produkcie, który wprowadzasz na rynek.

Najczęstsze pytania

Jesteśmy małą firmą programistyczną — czy to naprawdę nas dotyczy?
Tak, jeśli oprogramowanie jest dostarczane komercyjnie użytkownikom w Unii. Nie ma zwolnienia dla MŚP, tylko pewne uproszczenia proceduralne. To, co zmienia się w zależności od wielkości, to głębokość oczekiwanej dokumentacji, a nie to, czy obowiązki istnieją.
Czy nasza platforma SaaS jest objęta?
Zazwyczaj nie sama w sobie. Wchodzi w zakres, gdy jest rozwiązaniem do zdalnego przetwarzania danych, którego brak uniemożliwiłby produktowi z elementami cyfrowymi wykonywanie jego funkcji, w takim przypadku jest oceniane jako część tego produktu.
Czy potrzebujemy oznakowania CE teraz?
Jeszcze nie. Oznakowanie CE i ocena zgodności będą miały zastosowanie od 11 grudnia 2027 roku. Obowiązki zgłaszania zgodnie z artykułem 14 obowiązują od 11 września 2026 roku, co jest bliższym terminem i tym, na który większość producentów nie jest przygotowana.
Co liczy się jako okres wsparcia?
Okres, w którym dostarczasz aktualizacje zabezpieczeń, które muszą odzwierciedlać, jak długo użytkownicy mogą rozsądnie oczekiwać korzystania z produktu i wynosić co najmniej pięć lat, chyba że krótszy okres jest uzasadniony i udokumentowany. Musi być zadeklarowany użytkownikom przed zakupem.
Przedstawiciel CRA · na żądanie

Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Napisz do nasSprawdź swoją kategorię