ARCABIT • CYBER RESILIENCE ACT

CRA: bezpieczeństwo produktu, nie tylko zgodność.

Arcabit od lat rozwija procesy bezpiecznego tworzenia, testowania i aktualizacji oprogramowania. Cyber Resilience Act porządkuje część tych praktyk w jednolite wymagania UE. Uwzględniamy obowiązki, które już obowiązują, i przygotowujemy pełną ścieżkę zgodności na 11 grudnia 2027 r.

CRA dotyczy naszych produktówAntymalware jest wskazane w CRA jako ważny produkt klasy I.
11.09.2026Obowiązują wymagania raportowe dotyczące aktywnie wykorzystywanych podatności i poważnych incydentów.
11.12.2027Rozpoczyna się pełne stosowanie CRA, w tym ocena zgodności i pozostałe obowiązki producenta.

Nasze podejście

CRA traktujemy jak wymaganie produktowe.

Oprogramowanie antymalware jest wskazane w załączniku III CRA jako ważny produkt klasy I. To oznacza, że zgodność dotyczy nie tylko dokumentów, ale również sposobu projektowania, testowania, aktualizowania i utrzymywania produktu przez cały okres wsparcia.

Bezpieczny rozwój

Bezpieczeństwo uwzględniamy w projektowaniu, implementacji, testach i procesie publikacji aktualizacji.

Podatności i incydenty

Rozwijamy proces przyjmowania, oceny i obsługi zgłoszeń oraz realizacji obowiązków raportowych wynikających z art. 14 CRA.

Komponenty i zależności

Porządkujemy informacje o składnikach produktu i zależnościach, aby oceniać ich wpływ na bezpieczeństwo i reagować na podatności.

Dokumentacja i zgodność

Budujemy dokumentację techniczną i dowody wymagane do właściwej ścieżki oceny zgodności przed pełnym stosowaniem CRA.

Klasyfikacja CRA

I

ważny produkt

Antymalware jest wymienione wprost.

Załącznik III rozporządzenia obejmuje oprogramowanie antymalware jako ważny produkt klasy I. Dla tej kategorii ścieżka oceny zgodności jest bardziej wymagająca niż dla produktów domyślnych.

Praktyczna ścieżka będzie zależała m.in. od właściwych norm zharmonizowanych i sposobu ich zastosowania. Proces normalizacji CRA nadal trwa, dlatego aktualizujemy nasze podejście wraz z publikacją kolejnych dokumentów.

Rozporządzenie (UE) 2024/2847 ↗

Harmonogram

Co obowiązuje dziś, a co przed nami?

CRA weszło w życie wcześniej, ale poszczególne obowiązki zaczynają być stosowane etapami. Dlatego nie czekamy z procesami bezpieczeństwa, a jednocześnie nie udajemy, że normalizacja została już zakończona.

CRA weszło w życie

Rozporządzenie stało się obowiązującym prawem UE; pełne stosowanie przewidziano na późniejszy termin.

Raportowanie art. 14

Producenci zgłaszają aktywnie wykorzystywane podatności i poważne incydenty bezpieczeństwa przez platformę CRA SRP.

Pełne stosowanie

Wchodzą pozostałe wymagania producenta, w tym pełna ocena zgodności i obowiązki dotyczące dokumentacji produktu.

Czy dziś można po prostu napisać „CRA certified”?

Nie traktujemy CRA jak marketingowego znaczka. Pełne stosowanie rozporządzenia rozpoczyna się 11 grudnia 2027 r., a część norm technicznych jest nadal opracowywana. Dlatego komunikujemy aktualny status i konkretne działania zamiast sugerować zakończoną certyfikację, której na tym etapie nie należy deklarować.

Co oznaczają terminy 24 i 72 godziny?

W przypadku zdarzeń objętych art. 14 CRA producent przekazuje wczesne ostrzeżenie co do zasady w ciągu 24 godzin od powzięcia wiadomości, a pełniejsze zgłoszenie w ciągu 72 godzin. Nie oznacza to obowiązku raportowania każdej znalezionej usterki.

Czy CRA zmieni sposób działania programu?

CRA przede wszystkim formalizuje wymagania dotyczące bezpieczeństwa produktu w całym cyklu życia: projektowania, aktualizacji, obsługi podatności, wsparcia i dokumentacji. Część tych praktyk od dawna jest naturalnym elementem tworzenia oprogramowania ochronnego.

Znalazłeś problem bezpieczeństwa?

Przekaż nam szczegóły techniczne. Zgłoszenia pomagają szybciej zweryfikować problem, przygotować poprawkę i właściwie ocenić jego wpływ.

Napisz: pomoc@arcabit.pl

Status informacji: 30.09.2026. Strona ma charakter informacyjny i opisuje podejście Arcabit do wdrażania wymagań CRA. Podstawy: Rozporządzenie (UE) 2024/2847 oraz materiały wdrożeniowe Komisji Europejskiej. Treść będzie aktualizowana wraz z publikacją kolejnych norm i wytycznych.