Biblioteka obowiązków

Wszystkie obowiązki wynikające z rozporządzenia (UE) 2024/2847 — powiązane z artykułem, z objaśnieniami w prostym języku.

OBL-ART7-01Binding

Ustalenie, czy produkt jest «ważnym produktem» i zastosowanie właściwej procedury oceny zgodności

Produkty, których podstawowa funkcja mieści się w kategorii Załącznika III, są «ważnymi produktami z elementami cyfrowymi» i podlegają bardziej rygorystycznym procedurom oceny zgodności. Produkty ważne klasy I mogą stosować samoocenę modułu A wyłącznie przy pełnym stosowaniu norm zharmonizowanych lub wspólnych specyfikacji; w przeciwnym razie wymagana jest jednostka notyfikowana. Klasa II zawsze wymaga jednostki notyfikowanej.

Art. 7(1)Art. 7(2)Art. 32
Manufacturer
OBL-ART8-01Binding

Ustalenie, czy produkt jest «krytycznym produktem» i uzyskanie europejskiego certyfikatu cyberbezpieczeństwa

Produkty, których podstawowa funkcja mieści się w Załączniku IV (urządzenia sprzętowe z modułami bezpieczeństwa, bramki dla liczników energii i karty inteligentne/bezpieczne elementy), są «krytycznymi produktami z elementami cyfrowymi». Po przyjęciu przez Komisję stosownego aktu delegowanego będą musiały uzyskać europejski certyfikat cyberbezpieczeństwa na poziomie uzasadnionym «znacznym» lub wyższym. Do tego czasu wymagana jest ocena zgodności zgodnie z modułem B+C lub H.

Art. 8(1)Art. 32(4)
Manufacturer
OBL-ART13-02Binding

Przeprowadzenie oceny ryzyka cyberbezpieczeństwa przed wprowadzeniem do obrotu

Przed wprowadzeniem produktu z elementami cyfrowymi do obrotu producenci muszą przeprowadzić ocenę ryzyka cyberbezpieczeństwa związanego z produktem. Ocena ryzyka musi stanowić podstawę projektowania, opracowywania i wytwarzania produktu oraz być udokumentowana jako część dokumentacji technicznej.

Art. 13(2)
Manufacturer
OBL-ART13-03Binding

Opracowanie i prowadzenie dokumentacji technicznej (Załącznik VII)

Producenci muszą sporządzić dokumentację techniczną zawierającą wszelkie informacje niezbędne do wykazania, że produkt spełnia zasadnicze wymogi CRA. Dokumentacja musi być aktualizowana i przechowywana przez dziesięć lat od wprowadzenia do obrotu (lub przez przewidywany okres eksploatacji produktu, jeśli jest dłuższy).

Art. 13(3)Art. 13(13)
Manufacturer
OBL-ART13-04Binding

Przejście właściwej procedury oceny zgodności

Producenci muszą wykazać zgodność, stosując procedurę właściwą dla klasy swojego produktu. Produkty domyślne mogą być certyfikowane własną decyzją (Moduł A). Produkty Klasy I — Ważne mogą być certyfikowane własną decyzją, jeżeli zastosowano zharmonizowane normy; w przeciwnym razie wymagany jest udział jednostki notyfikowanej. Produkty Klasy II — Ważne oraz Produkty Krytyczne zawsze wymagają udziału jednostki notyfikowanej.

Art. 13(4)Art. 32
Manufacturer
OBL-ART13-05Binding

Należyta staranność wobec komponentów oprogramowania (SBOM i łańcuch dostaw)

Jeżeli komponent oprogramowania włączony do produktu z elementami cyfrowymi nie został opracowany przez producenta, producent musi zachować odpowiednią należytą staranność, aby zapewnić, że komponent ten nie narusza bezpieczeństwa produktu. Zestawienie składników oprogramowania (SBOM) musi być sporządzone i prowadzone jako część dokumentacji technicznej.

Art. 13(5)
Manufacturer
OBL-ART13-07Binding

Ustanowienie i opublikowanie polityki skoordynowanego ujawniania podatności (CVD)

Producenci muszą wdrożyć politykę skoordynowanego ujawniania podatności (CVD) i udostępnić ją publicznie. Polityka musi zawierać punkt kontaktowy do zgłaszania podatności oraz opisywać sposób obsługi zgłoszeń przez producenta, w tym terminy potwierdzenia odbioru i proces koordynowania ujawniania z badaczami.

Art. 13(7)
Manufacturer
OBL-ART13-08Binding

Deklarowanie i ujawnianie okresu wsparcia produktu

Producenci muszą zadeklarować okres wsparcia dla swojego produktu i udostępnić tę informację użytkownikom przed zakupem. Okres wsparcia musi wynosić co najmniej pięć lat, chyba że przewidywany okres użytkowania produktu jest krótszy. Data zakończenia okresu wsparcia musi być podana w dokumentacji produktu i w punkcie sprzedaży.

Art. 13(8)
Manufacturer
OBL-ART13-09Binding

Zapewnienie aktualizacji bezpieczeństwa przez cały okres wsparcia

Producenci muszą bezpłatnie dostarczać aktualizacje bezpieczeństwa przez co najmniej pięć lat (lub przez przewidywany okres użytkowania, jeśli jest krótszy). Aktualizacje muszą być dostarczane niezwłocznie, oddzielnie od aktualizacji funkcjonalnych, a data zakończenia okresu wsparcia musi być ujawniona.

Art. 13(9)Art. 13(8)
Manufacturer
OBL-ART13-10Binding

Obsługa i usuwanie podatności przez cały okres wsparcia

Producenci muszą posiadać procesy identyfikowania, analizowania i eliminowania podatności w swoich produktach przez cały okres wsparcia. Załącznik I Część II określa szczegółowe wymagania obejmujące przypisywanie CVE, ocenę CVSS, skoordynowane ujawnianie oraz terminowe usuwanie podatności.

Art. 13(10)
Manufacturer
OBL-ART13-11Binding

Sporządzenie unijnej deklaracji zgodności (UDoZ)

Producenci muszą sporządzić unijną deklarację zgodności zgodnie z Artykułem 28 i Załącznikiem V, stwierdzającą, że produkt spełnia wszystkie stosowne wymogi CRA. Unijna deklaracja zgodności musi być aktualizowana i udostępniana organom nadzoru rynku oraz, w stosownych przypadkach, użytkownikom.

Art. 13(11)Art. 28
Manufacturer
OBL-ART13-12Binding

Umieszczenie oznakowania CE na produkcie

Producenci muszą umieścić oznakowanie CE na swoich produktach przed wprowadzeniem ich do obrotu na rynku UE, jako dowód zgodności produktu ze wszystkimi stosownymi wymogami CRA. Oznakowanie CE musi być widoczne, czytelne i trwałe oraz nie może być umieszczane przed sporządzeniem unijnej deklaracji zgodności.

Art. 13(12)Art. 30
Manufacturer
OBL-ART13-14Binding

Oznaczenie produktu danymi kontaktowymi producenta

Producenci muszą podać swoją nazwę, zarejestrowaną nazwę handlową lub znak towarowy oraz adres pocztowy na produkcie lub jego opakowaniu. Należy również podać elektroniczny adres kontaktowy (strona internetowa lub e-mail), jeżeli jest dostępny. Umożliwia to organom nadzoru rynku, importerom, dystrybutorom i użytkownikom kontakt z producentem.

Art. 13(15)
Manufacturer
OBL-ART13-15Binding

Dostarczenie instrukcji i informacji użytkownikom (Załącznik II)

Producenci muszą dołączyć do produktu informacje i instrukcje wymienione w Załączniku II, w języku zrozumiałym dla użytkowników. Obejmuje to tożsamość produktu, możliwości bezpieczeństwa, kontakt do zgłaszania podatności, datę zakończenia okresu wsparcia oraz wskazówki dotyczące bezpiecznego użytkowania.

Art. 13(16)
Manufacturer
OBL-ART13-16Binding

Podejmowanie działań naprawczych i współpraca z organami nadzoru rynku

W przypadku gdy producent ma podstawy, aby sądzić, że wprowadzony do obrotu produkt nie spełnia wymogów CRA, musi niezwłocznie podjąć działania naprawcze — w tym wycofanie z obrotu lub odwołanie, jeżeli jest to konieczne. Producenci muszą również współpracować z organami nadzoru rynku i dostarczać wszelkie żądane informacje i dokumentację.

Art. 13(17)Art. 13(18)
Manufacturer
OBL-ART14-01Binding

Zgłaszanie aktywnie wykorzystywanych podatności i incydentów do ENISA

Producenci muszą zgłaszać wszelkie aktywnie wykorzystywane podatności w swoim produkcie do ENISA za pośrednictwem pojedynczej platformy zgłoszeniowej w ciągu 24 godzin (wczesne ostrzeżenie) i 72 godzin (powiadomienie). Końcowy raport należy złożyć w ciągu 14 dni. Obowiązek ten ma zastosowanie od 11 września 2026 r.

Art. 14(1)Art. 14(2)Art. 14(3)
Manufacturer
OBL-ART14-02Binding

Złożenie szczegółowego powiadomienia o podatności do ENISA w ciągu 72 godzin

W ciągu 72 godzin od powzięcia wiedzy o aktywnie wykorzystywanej podatności w produkcie producenci muszą złożyć szczegółowe powiadomienie o podatności do ENISA za pośrednictwem pojedynczej platformy zgłoszeniowej. Następuje to po 24-godzinnym wczesnym ostrzeżeniu (OBL-ART14-01) i musi zawierać szczegóły techniczne dotyczące podatności i dotkniętego produktu.

Art. 14(2)Art. 14(5)
Manufacturer
OBL-ART14-03Binding

Złożenie końcowego raportu o podatności do ENISA w ciągu 14 dni

W ciągu 14 dni od powzięcia wiedzy o aktywnie wykorzystywanej podatności producenci muszą złożyć do ENISA końcowy raport zawierający pełny opis podatności, podjęte działania naprawcze oraz informację o tym, czy podatność została publicznie ujawniona lub czy przypisano jej CVE.

Art. 14(3)Art. 14(5)
Manufacturer
OBL-ART18-01Binding

Zapewnienie, że pełnomocnictwo upoważnionego przedstawiciela obejmuje minimalne zadania ustawowe

Producent może na mocy pisemnego pełnomocnictwa wyznaczyć upoważnionego przedstawiciela (AR). Pełnomocnictwo musi umożliwiać AR wykonywanie co najmniej trzech minimalnych zadań ustawowych: przechowywanie deklaracji zgodności UE i dokumentacji technicznej do dyspozycji organów nadzoru rynku przez co najmniej 10 lat; dostarczanie informacji o zgodności na żądanie; współpraca przy środkach naprawczych. Podstawowych obowiązków dotyczących projektowania i produkcji nie można delegować.

Art. 18(1)Art. 18(2)Art. 18(3)
Manufacturer
OBL-ART19-01Binding

Weryfikacja zgodności produktu przed wprowadzeniem go na rynek UE

Przed wprowadzeniem produktu z elementami cyfrowymi na rynek UE importerzy muszą zweryfikować, czy producent przeprowadził właściwą ocenę zgodności, sporządził dokumentację techniczną, umieścił oznakowanie CE oraz udostępnił unijną deklarację zgodności lub deklarację właściwości użytkowych.

Art. 19(1)
Importer
OBL-ART19-02Binding

Niezprowadzanie do obrotu produktów niezgodnych z wymogami

W przypadku gdy importer uważa lub ma podstawy, aby sądzić, że produkt z elementami cyfrowymi nie spełnia zasadniczych wymogów cyberbezpieczeństwa, importer nie może wprowadzić produktu do obrotu, dopóki nie zostanie osiągnięta zgodność.

Art. 19(2)
Importer
OBL-ART19-03Binding

Oznaczanie produktów danymi kontaktowymi importera

Importerzy muszą podać swoją nazwę, zarejestrowaną nazwę handlową lub znak towarowy, adres pocztowy oraz, jeżeli dostępny, adres strony internetowej lub e-mail, na samym produkcie, na jego opakowaniu lub w dokumencie dołączonym do produktu.

Art. 19(3)
Importer
OBL-ART19-04Binding

Zapewnienie bezpiecznych warunków przechowywania i transportu

Gdy produkt z elementami cyfrowymi pozostaje pod odpowiedzialnością importera, importer musi zapewnić, że warunki przechowywania i transportu nie zagrażają jego zgodności z zasadniczymi wymogami cyberbezpieczeństwa.

Art. 19(4)
Importer
OBL-ART19-05Binding

Podejmowanie działań naprawczych i zgłaszanie znacznych ryzyk cyberbezpieczeństwa

Jeżeli importer dowie się, że wprowadzony przez niego do obrotu produkt nie spełnia wymogów, musi niezwłocznie podjąć działania naprawcze — w tym wycofanie z obrotu lub odwołanie, jeżeli jest to konieczne. W przypadku gdy produkt stwarza znaczne ryzyko cyberbezpieczeństwa, importer musi niezwłocznie powiadomić właściwy krajowy organ.

Art. 19(5)
Importer
OBL-ART19-06Binding

Przechowywanie dokumentacji przez 10 lat

Importerzy muszą przechowywać kopię unijnej deklaracji zgodności lub deklaracji właściwości użytkowych przez 10 lat od daty wprowadzenia produktu do obrotu oraz zapewnić możliwość udostępnienia dokumentacji technicznej organom nadzoru rynku na żądanie.

Art. 19(6)
Importer
OBL-ART19-07Binding

Współpraca z organami nadzoru rynku

Na uzasadnione żądanie właściwego organu importerzy muszą dostarczyć wszelkie informacje i dokumentację — w formie papierowej lub elektronicznej — niezbędne do wykazania zgodności produktu z elementami cyfrowymi. Muszą również współpracować przy wszelkich wymaganych działaniach naprawczych.

Art. 19(7)
Importer
OBL-ART20-01Binding

Weryfikacja zgodności produktu przed udostępnieniem go na rynku

Udostępniając produkt z elementami cyfrowymi na rynku, dystrybutorzy muszą działać z należytą starannością i zweryfikować, że produkt nosi oznakowanie CE, jest dostarczany z wymaganą dokumentacją i informacjami oraz że producent i importer (w stosownych przypadkach) spełnili swoje obowiązki w zakresie etykietowania i identyfikacji.

Art. 20(1)
Distributor
OBL-ART20-02Binding

Nieudostępnianie produktów niezgodnych z wymogami na rynku

W przypadku gdy dystrybutor uważa lub ma podstawy, aby sądzić, że produkt nie spełnia zasadniczych wymogów CRA, dystrybutor nie może udostępniać produktu na rynku do czasu osiągnięcia zgodności, a także musi powiadomić producenta i, w stosownych przypadkach, organ nadzoru rynku.

Art. 20(2)
Distributor
OBL-ART20-03Binding

Zapewnienie bezpiecznych warunków przechowywania i transportu

Dystrybutorzy muszą zapewnić, że gdy produkt z elementami cyfrowymi pozostaje pod ich odpowiedzialnością, warunki przechowywania i transportu nie zagrażają jego zgodności z zasadniczymi wymogami cyberbezpieczeństwa.

Art. 20(3)
Distributor
OBL-ART20-04Binding

Podejmowanie działań naprawczych i zgłaszanie znacznych ryzyk cyberbezpieczeństwa

Jeżeli dystrybutor dowie się, że udostępniany przez niego na rynku produkt nie spełnia wymogów, musi niezwłocznie podjąć działania naprawcze — w tym wycofanie z obrotu lub odwołanie, jeżeli jest to konieczne. W przypadku gdy produkt stwarza znaczne ryzyko cyberbezpieczeństwa, musi niezwłocznie powiadomić właściwy krajowy organ nadzoru rynku.

Art. 20(4)
Distributor
OBL-ART20-05Binding

Współpraca z organami nadzoru rynku

Na uzasadnione żądanie właściwego organu dystrybutorzy muszą dostarczyć wszelkie informacje i dokumentację niezbędne do wykazania zgodności produktu oraz współpracować przy wszelkich wymaganych działaniach naprawczych.

Art. 20(5)
Distributor
OBL-ART22-01Binding

Każda osoba wprowadzająca istotną modyfikację i udostępniająca produkt na rynku staje się producentem

Każda osoba fizyczna lub prawna — inna niż pierwotny producent, importer lub dystrybutor — która wprowadza istotną modyfikację do produktu i udostępnia go na rynku, jest uznawana za producenta. Osoba ta podlega następnie art. 13 i 14, albo w odniesieniu do części produktu objętej modyfikacją, albo całego produktu, jeśli modyfikacja wpływa na cyberbezpieczeństwo całego produktu.

Art. 22(1)Art. 22(2)Art. 13+1 more
ManufacturerImporterDistributor
OBL-ART23-01Binding

Prowadzenie rejestrów identyfikowalności łańcucha dostaw i ich udostępnianie na żądanie

Wszyscy podmioty gospodarcze muszą być w stanie, na żądanie organów nadzoru rynku, wskazać (a) każdy podmiot gospodarczy, który dostarczył im produkt, oraz (b) każdy podmiot gospodarczy, któremu dostarczyły produkt. Rejestry muszą być przechowywane przez 10 lat od każdej transakcji.

Art. 23(1)Art. 23(2)
ManufacturerImporterDistributorOpen-source steward
OBL-ART24-02Binding

Zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów

Opiekunowie oprogramowania open source muszą powiadamiać właściwy CSIRT (zespół reagowania na incydenty komputerowe) wyznaczony jako koordynator bez zbędnej zwłoki o wszelkich aktywnie wykorzystywanych podatnościach zawartych w zarządzanych przez nich komponentach OSS, a także o wszelkich poważnych incydentach wpływających na bezpieczeństwo tych komponentów.

Art. 24(2)
Open-source steward
OBL-ART24-03Binding

Współpraca z organami nadzoru rynku

Opiekunowie oprogramowania open source muszą współpracować z organami nadzoru rynku na ich żądanie i dostarczać wszelkich informacji wymaganych do wykonywania ich zadań regulacyjnych.

Art. 24(3)
Open-source steward
OBL-ART24-04Binding

Sporządzanie dokumentacji technicznej na żądanie

Na żądanie organów nadzoru rynku opiekunowie oprogramowania open source muszą sporządzić i aktualizować dokumentację techniczną zarządzanych przez siebie komponentów oprogramowania open source, wystarczającą do oceny zgodności w zakresie cyberbezpieczeństwa.

Art. 24(4)
Open-source steward
OBL-ART28-01Binding

Sporządzenie deklaracji zgodności UE zawierającej wszystkie wymagane informacje

Producenci muszą sporządzić deklarację zgodności UE (DoC UE) zgodną ze strukturą wzoru z Załącznika V i zawierającą wszystkie określone elementy. DoC UE deklaruje, że produkt spełnia stosowane zasadnicze wymagania cyberbezpieczeństwa. Uproszczona wersja (Załącznik VI) może towarzyszyć produktowi, pod warunkiem że pełna DoC jest dostępna online. DoC musi być aktualizowana w przypadku wystąpienia stosownych zmian.

Art. 28Art. 13(12)Art. 13(20)
Manufacturer
OBL-ART31-01Binding

Sporządzenie i utrzymanie dokumentacji technicznej zawierającej wszystkie elementy Załącznika VII

Producenci muszą sporządzić dokumentację techniczną przed wprowadzeniem produktu na rynek i stale ją aktualizować (co najmniej przez okres wsparcia). Dokumentacja musi zawierać wszystkie elementy wymienione w Załączniku VII, wykazując, w jaki sposób produkt i procesy producenta spełniają zasadnicze wymagania cyberbezpieczeństwa z Załącznika I. Musi pozostawać dostępna dla organów nadzoru rynku przez co najmniej 10 lat lub przez okres wsparcia.

Art. 31Art. 13(12)Art. 13(13)
Manufacturer
OBL-ART32-01Binding

Wybór i przeprowadzenie właściwej procedury oceny zgodności przed wprowadzeniem produktu na rynek

Producenci muszą przeprowadzić ocenę zgodności wykazującą, że zarówno produkt, jak i procesy producenta spełniają zasadnicze wymagania z Załącznika I, przed wprowadzeniem produktu na rynek. Wymagana procedura zależy od klasyfikacji produktu: moduł A (samoocena) dla produktów standardowych, ocena przez stronę trzecią dla ważnych produktów w określonych okolicznościach i obowiązkowe zaangażowanie jednostki notyfikowanej dla produktów ważnych klasy II i krytycznych.

Art. 32(1)Art. 32(2)Art. 32(3)+1 more
Manufacturer
Obligations library — Hub zgodności CRA