Zapewnienie aktualizacji bezpieczeństwa przez cały okres wsparcia
- Dotyczy
- Manufacturer
- Cytowania źródeł
- Art. 13(9)Art. 13(8)Annex I Part I §8
- Klasy produktów
- DefaultImportant — Class IImportant — Class IICritical
Prosty język
Należy naprawiać błędy bezpieczeństwa w produkcie przez co najmniej pięć lat po jego wprowadzeniu do obrotu — i poinformować klientów z wyprzedzeniem, jak długo potrwa to wsparcie. Poprawki bezpieczeństwa muszą być bezpłatne. Należy je dostarczać oddzielnie od nowych funkcji, aby klienci mogli je szybko zastosować bez obawy o regresje.
Tekst prawny
Artykuł 13 ust. 8 rozporządzenia (UE) 2024/2847 wymaga, aby okres wsparcia dla produktów z elementami cyfrowymi wynosił co najmniej pięć lat od daty wprowadzenia do obrotu, chyba że przewidywany okres użytkowania produktu jest krótszy.
Artykuł 13 ust. 9 wymaga, aby przez okres wsparcia producenci zapewniali skuteczną obsługę podatności, w tym dostarczanie aktualizacji bezpieczeństwa nieodpłatnie.
Kluczowe wymagania
- Minimalny 5-letni okres wsparcia (lub przewidywany okres użytkowania, jeśli krótszy — patrz uwaga)
- Bezpłatne aktualizacje bezpieczeństwa — brak płatnych planów aktualizacji dla poprawek bezpieczeństwa
- Terminowe dostarczanie — aktualizacje proporcjonalne do wagi i ryzyka
- Oddzielne dostarczanie — aktualizacje bezpieczeństwa muszą być odróżnialne od aktualizacji funkcjonalnych
- Ujawnienie okresu wsparcia — data zakończenia musi być podana w dokumentacji produktu i w punkcie sprzedaży
Uwagi dotyczące minimalnego 5-letniego okresu
Wytyczne Komisji z marca 2026 r. (§ dotyczący okresu wsparcia, projekt) precyzują, że pięć lat to dolna granica, nie wartość domyślna. Dla produktów z przewidywanym okresem użytkowania przekraczającym pięć lat (np. przemysłowych systemów sterowania, inteligentnych liczników) okres wsparcia musi odpowiadać temu dłuższemu przewidywanemu okresowi użytkowania.
Dokumenty, które mogą być wymagane
- Zadeklarowany okres wsparcia (w dokumentacji produktu i na stronie sprzedażowej)
- Zapisy wydań aktualizacji bezpieczeństwa ze znacznikami czasu
- Dokumentacja procesu obsługi podatności
- Dowód braku płatnych aktualizacji bezpieczeństwa