{"id":2317,"date":"2026-06-09T11:36:08","date_gmt":"2026-06-09T09:36:08","guid":{"rendered":"https:\/\/www.sprintdatacenter.pl\/blog\/?p=2317"},"modified":"2026-06-09T11:36:10","modified_gmt":"2026-06-09T09:36:10","slug":"cyber-resilience-act-od-wrzesnia-2026-co-musza-zrobic","status":"publish","type":"post","link":"https:\/\/www.sprintdatacenter.pl\/blog\/cyber-resilience-act-od-wrzesnia-2026-co-musza-zrobic\/","title":{"rendered":"Cyber Resilience Act od wrze\u015bnia 2026 \u2014 co musz\u0105 zrobi\u0107 producenci software i hardware w Polsce"},"content":{"rendered":"<h1>Cyber Resilience Act od wrze\u015bnia 2026 \u2014 co musz\u0105 zrobi\u0107 producenci software i hardware w Polsce<\/h1>\n<p>Po NIS2 i KSC 2.0 na polskich producent\u00f3w software i hardware czeka kolejna fala obowi\u0105zk\u00f3w: <strong>Cyber Resilience Act<\/strong> (CRA) \u2014 rozporz\u0105dzenie UE, kt\u00f3rego pierwsze wymogi zaczynaj\u0105 obowi\u0105zywa\u0107 ju\u017c <strong>we wrze\u015bniu 2026<\/strong>. To nie jest \u201ekolejny NIS2&quot; \u2014 CRA dotyczy <em>produkt\u00f3w<\/em>, nie proces\u00f3w. Je\u015bli sprzedajesz w UE oprogramowanie, urz\u0105dzenie IoT, sterownik przemys\u0142owy, kontroler IoT, biblioteki SDK lub jakikolwiek <strong>produkt z elementami cyfrowymi<\/strong> (PDE), regulacja dotyczy Ci\u0119 bezpo\u015brednio \u2014 niezale\u017cnie od tego, czy jeste\u015b producentem, importerem czy dystrybutorem.<\/p>\n<nav class=\"sdc-toc\">\n<h2>Spis tre\u015bci<\/h2>\n<ul>\n<li><a href=\"#czym-jest-cyber-resilience-act\">Czym jest Cyber Resilience Act i dlaczego dotyczy Twojej firmy<\/a><\/li>\n<li><a href=\"#pierwsze-obowiazki-startuja-we-wrzesniu\">Pierwsze obowi\u0105zki startuj\u0105 we wrze\u015bniu 2026<\/a><\/li>\n<li><a href=\"#czym-cra-rozni-sie-od\">Czym CRA r\u00f3\u017cni si\u0119 od NIS2, KSC 2.0 i DORA<\/a><\/li>\n<li><a href=\"#co-musisz-przygotowac-w-najblizszych\">Co musisz przygotowa\u0107 w najbli\u017cszych 3 miesi\u0105cach<\/a><\/li>\n<li><a href=\"#jak-partner-data-center-wspiera\">Jak partner data center wspiera zgodno\u015b\u0107 z CRA<\/a><\/li>\n<li><a href=\"#podsumowanie\">Podsumowanie<\/a><\/li>\n<li><a href=\"#faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o Cyber Resilience Act<\/a><\/li>\n<\/ul>\n<\/nav>\n<p>W tym artykule wyja\u015bniamy, kogo CRA dotyczy, jakie obowi\u0105zki ruszaj\u0105 jako pierwsze, czym akt r\u00f3\u017cni si\u0119 od NIS2 oraz jak partner data center pomaga skr\u00f3ci\u0107 drog\u0119 do zgodno\u015bci w czasie, kt\u00f3ry ju\u017c zaczyna si\u0119 kurczy\u0107.<\/p>\n<h2 id=\"czym-jest-cyber-resilience-act\">Czym jest Cyber Resilience Act i dlaczego dotyczy Twojej firmy<\/h2>\n<p>CRA to unijne rozporz\u0105dzenie horyzontalne, kt\u00f3re wprowadza wymogi cyberbezpiecze\u0144stwa dla wszystkich produkt\u00f3w z elementami cyfrowymi sprzedawanych w UE. W odr\u00f3\u017cnieniu od NIS2 (kt\u00f3ra adresuje <em>procesy<\/em> w firmach uznanych za kluczowe lub wa\u017cne), CRA reguluje <em>produkt<\/em> przez ca\u0142y jego cykl \u017cycia \u2014 od projektu, przez wprowadzenie na rynek, po wsparcie i wycofanie.<\/p>\n<p>W praktyce \u201eprodukt z elementami cyfrowymi&quot; to bardzo szeroka kategoria:<\/p>\n<ul>\n<li>aplikacje desktopowe i mobilne,<\/li>\n<li>oprogramowanie SaaS dystrybuowane jako produkt,<\/li>\n<li>sterowniki sprz\u0119towe, firmware, BIOS,<\/li>\n<li>urz\u0105dzenia IoT i Smart Home,<\/li>\n<li>kontrolery przemys\u0142owe (PLC\/RTU),<\/li>\n<li>biblioteki open-source dystrybuowane komercyjnie,<\/li>\n<li>routery, kamery, drukarki, sprz\u0119t sieciowy.<\/li>\n<\/ul>\n<p>Je\u015bli Twoja firma cokolwiek z powy\u017cszych projektuje, integruje lub sprzedaje pod w\u0142asn\u0105 mark\u0105 \u2014 CRA dotyczy Ci\u0119 bezpo\u015brednio.<\/p>\n<h2 id=\"pierwsze-obowiazki-startuja-we-wrzesniu\">Pierwsze obowi\u0105zki startuj\u0105 we wrze\u015bniu 2026<\/h2>\n<p>CRA wchodzi w \u017cycie etapami. Pierwsza fala obowi\u0105zk\u00f3w \u2014 i ta, kt\u00f3ra ju\u017c dzi\u015b powinna trafi\u0107 na agend\u0119 zarz\u0105du \u2014 to <strong>obowi\u0105zek zg\u0142aszania aktywnie wykorzystywanych podatno\u015bci oraz powa\u017cnych incydent\u00f3w bezpiecze\u0144stwa<\/strong>.<\/p>\n<p>Po wej\u015bciu w \u017cycie pierwszej fazy producent musi:<\/p>\n<ol>\n<li><strong>Zg\u0142osi\u0107 do ENISA (przez krajowy CSIRT \u2014 w Polsce CSIRT NASK) ka\u017cd\u0105 aktywnie wykorzystywan\u0105 podatno\u015b\u0107<\/strong> w ci\u0105gu \u015bci\u015ble okre\u015blonych termin\u00f3w \u2014 pierwszy raport \u201ewczesny&quot; w bardzo kr\u00f3tkim oknie, kolejne aktualizacje w ci\u0105gu kolejnych dni.<\/li>\n<li><strong>Zg\u0142osi\u0107 powa\u017cny incydent bezpiecze\u0144stwa<\/strong>, kt\u00f3ry wp\u0142ywa na bezpiecze\u0144stwo produktu \u2014 niezale\u017cnie od tego, czy incydent dotkn\u0105\u0142 tylko jednego klienta, czy szerszej bazy.<\/li>\n<li><strong>Powiadomi\u0107 u\u017cytkownik\u00f3w<\/strong> o znanej, aktywnie wykorzystywanej podatno\u015bci i udost\u0119pni\u0107 \u2014 bez nieuzasadnionej zw\u0142oki \u2014 \u015brodki naprawcze (patch, mitigation, advisory).<\/li>\n<\/ol>\n<p>Kolejne wymogi \u2014 pe\u0142na deklaracja zgodno\u015bci, znak CE dla cyberbezpiecze\u0144stwa, dokumentacja techniczna, polityka wsparcia bezpiecze\u0144stwa przez minimalny okres po sprzeda\u017cy \u2014 wchodz\u0105 w \u017cycie w p\u00f3\u017aniejszym terminie. Ale <strong>gotowo\u015b\u0107 operacyjna<\/strong> do raportowania w 24 godzinach musi by\u0107 na miejscu ju\u017c we wrze\u015bniu 2026.<\/p>\n<h2 id=\"czym-cra-rozni-sie-od\">Czym CRA r\u00f3\u017cni si\u0119 od NIS2, KSC 2.0 i DORA<\/h2>\n<p>Wiele firm zaczyna myli\u0107 te akty \u2014 co w praktyce ko\u0144czy si\u0119 tym, \u017ce spe\u0142nia si\u0119 formalnie jeden, a tworzy luki w innym. Kr\u00f3tko:<\/p>\n<ul>\n<li><strong>NIS2 (w PL: KSC 2.0)<\/strong> \u2014 reguluje <em>procesy zarz\u0105dzania ryzykiem<\/em> w organizacjach uznanych za podmioty kluczowe lub wa\u017cne. Dotyczy operatora us\u0142ugi, nie produktu.<\/li>\n<li><strong>DORA<\/strong> \u2014 reguluje odporno\u015b\u0107 operacyjn\u0105 sektora finansowego (banki, ubezpieczenia, brokerzy kryptoaktyw\u00f3w). Wymogi nak\u0142ada na <em>instytucj\u0119 finansow\u0105<\/em> i jej <em>dostawc\u00f3w ICT<\/em>.<\/li>\n<li><strong>CRA<\/strong> \u2014 reguluje <em>produkt z elementami cyfrowymi<\/em>. Nak\u0142ada wymogi na producenta, importera, dystrybutora \u2014 niezale\u017cnie od sektora.<\/li>\n<\/ul>\n<p>W praktyce wielu firm b\u0119dzie podlega\u0107 dw\u00f3m lub trzem aktom jednocze\u015bnie. Producent sprz\u0119tu sieciowego sprzedawany do bank\u00f3w b\u0119dzie obj\u0119ty CRA (jako producent), a jego klient \u2014 DORA i NIS2.<\/p>\n<h2 id=\"co-musisz-przygotowac-w-najblizszych\">Co musisz przygotowa\u0107 w najbli\u017cszych 3 miesi\u0105cach<\/h2>\n<p>Realistycznie do wrze\u015bnia 2026 firma powinna mie\u0107 uruchomione co najmniej:<\/p>\n<ul>\n<li><strong>Inwentaryzacj\u0119 portfolio produktowego<\/strong> \u2014 kt\u00f3re produkty to PDE? Czy s\u0105 wprowadzane na rynek UE? Pod jak\u0105 mark\u0105?<\/li>\n<li><strong>Proces obs\u0142ugi podatno\u015bci (vulnerability handling)<\/strong> \u2014 kana\u0142 zg\u0142osze\u0144 (PSIRT, security@), klasyfikacj\u0119, SLA na patch, koordynacj\u0119 disclosure z badaczami i CSIRT-em.<\/li>\n<li><strong>Kana\u0142 komunikacji z u\u017cytkownikami<\/strong> \u2014 security advisory, mailing, RSS, podpisane CSAF\/VEX dla profesjonalnych odbiorc\u00f3w.<\/li>\n<li><strong>Telemetri\u0119 produktow\u0105<\/strong> \u2014 bez monitoringu nie zauwa\u017cysz, \u017ce jaka\u015b podatno\u015b\u0107 jest aktywnie wykorzystywana. Bez tego rozk\u0142ad raport\u00f3w jest praktycznie zerowy.<\/li>\n<li><strong>Procedur\u0119 raportowania incydent\u00f3w<\/strong> \u2014 kto, w jakim narz\u0119dziu, w jakim czasie, do jakiego CSIRT-u.<\/li>\n<li><strong>Dokumentacj\u0119 techniczn\u0105 dla CE<\/strong> \u2014 SBOM, ocena ryzyka, \u015blady test\u00f3w bezpiecze\u0144stwa.<\/li>\n<\/ul>\n<p>Ka\u017cdy z tych element\u00f3w wymaga infrastruktury \u2014 i tu zaczyna si\u0119 rola partnera data center.<\/p>\n<h2 id=\"jak-partner-data-center-wspiera\">Jak partner data center wspiera zgodno\u015b\u0107 z CRA<\/h2>\n<p>CRA wprowadza obowi\u0105zki <em>organizacyjne i procesowe<\/em>, ale realizujesz je na <em>infrastrukturze technicznej<\/em>. Dobrze dobrany partner data center skraca drog\u0119 do zgodno\u015bci kilkoma r\u00f3wnoleg\u0142ymi liniami:<\/p>\n<p><strong>1. Bezpieczna infrastruktura dla \u015brodowisk dev \/ build \/ release.<\/strong> CI\/CD, repozytoria kodu, build farm, signing infrastructure \u2014 ka\u017cdy z tych komponent\u00f3w musi spe\u0142nia\u0107 wymogi bezpiecze\u0144stwa \u0142a\u0144cucha dostaw oprogramowania. Kolokacja lub serwery dedykowane w polskim data center daj\u0105 pe\u0142n\u0105 kontrol\u0119 nad jurysdykcj\u0105, fizycznym dost\u0119pem i izolacj\u0105 sieciow\u0105. Sprint Data Center prowadzi obiekt w Olsztynie z <a href=\"https:\/\/www.sprintdatacenter.pl\/data-center\/\">certyfikatem ISO 27001, AQAP 2110, WSK oraz \u015awiadectwem Bezpiecze\u0144stwa Przemys\u0142owego I stopnia ABW<\/a> \u2014 to istotne, je\u017celi Twoje produkty trafiaj\u0105 r\u00f3wnie\u017c do sektora obronnego lub administracji pa\u0144stwowej.<\/p>\n<p><strong>2. SOC 24\/7 i monitoring podatno\u015bci.<\/strong> Pierwsza fala CRA wymaga zdolno\u015bci do raportowania w kr\u00f3tkich oknach \u2014 to nie zadzia\u0142a bez sta\u0142ego monitoringu. <a href=\"https:\/\/www.sprintdatacenter.pl\/cyber-ochrona\/\">Sprint Tech \/ SOC w Sprint Data Center<\/a> prowadzony jest przez w\u0142asny zesp\u00f3\u0142 analityk\u00f3w bezpiecze\u0144stwa, pracuje w trybie 24\/7 i obs\u0142uguje incydenty od detekcji po raportowanie.<\/p>\n<p><strong>3. Pentesty produkt\u00f3w i audyt zgodno\u015bci.<\/strong> CRA nak\u0142ada obowi\u0105zek udokumentowanej oceny ryzyka i test\u00f3w bezpiecze\u0144stwa. Sprint Data Center realizuje pentesty oparte na <strong>OWASP ASVS<\/strong> (aplikacje webowe i mobilne), <strong>IEC 62443<\/strong> (systemy OT\/SCADA, PLC, RTU) oraz testy infrastruktury kontenerowej (Docker, Kubernetes, OpenShift). Dla producent\u00f3w OT i IoT to cz\u0119sto najszybsza droga do zamkni\u0119cia luki dokumentacyjnej.<\/p>\n<p><strong>4. Audyty NIS2, DORA, KSC, ISO 27001, ISO 22301.<\/strong> Je\u017celi ju\u017c dzi\u015b prowadzisz proces zgodno\u015bci z NIS2, wi\u0119kszo\u015b\u0107 kontroli technicznych pokrywa si\u0119 z wymogami CRA \u2014 to dobry punkt startowy. Sprint Data Center realizuje audyty NIS2 readiness, KSC, DORA oraz pe\u0142ne certyfikacje ISO 27001 \/ 22301. Pojedynczy partner zamiast trzech r\u00f3\u017cnych konsultant\u00f3w to mniej silos\u00f3w i kr\u00f3tszy \u0142a\u0144cuch komunikacji.<\/p>\n<p><strong>5. Polska jurysdykcja, polski CSIRT.<\/strong> Raportowanie do ENISA odbywa si\u0119 przez krajowy CSIRT \u2014 w Polsce to CSIRT NASK. Kiedy Tw\u00f3j zesp\u00f3\u0142, dane operacyjne i partner techniczny s\u0105 w tej samej jurysdykcji, droga komunikacji jest o rz\u0105d wielko\u015bci kr\u00f3tsza ni\u017c w modelu hyperscaler-w-USA + dostawca-w-Irlandii + krajowy regulator w Polsce.<\/p>\n<h2 id=\"podsumowanie\">Podsumowanie<\/h2>\n<p>Cyber Resilience Act to nie jest \u201eNIS2 dla wi\u0119kszych firm&quot; \u2014 to r\u00f3wnoleg\u0142a regulacja produktowa, kt\u00f3ra od wrze\u015bnia 2026 dotknie ka\u017cdej polskiej firmy sprzedaj\u0105cej w UE oprogramowanie, sprz\u0119t lub us\u0142ugi cyfrowe. Mniej ni\u017c cztery miesi\u0105ce to ma\u0142o jak na uruchomienie pe\u0142nego procesu obs\u0142ugi podatno\u015bci, monitoringu i raportowania od zera \u2014 ale wystarczaj\u0105co, by przy wsparciu do\u015bwiadczonego partnera data center zamkn\u0105\u0107 krytyczne luki przed pierwszym deadline&#8217;em.<\/p>\n<p>Je\u015bli chcesz om\u00f3wi\u0107, co Twoja firma musi przygotowa\u0107, sprawdzi\u0107 jak SOC i pentesty od Sprint Data Center wpisuj\u0105 si\u0119 w Tw\u00f3j plan CRA, lub poprosi\u0107 o ocen\u0119 gotowo\u015bci \u2014 <strong><a href=\"https:\/\/www.sprintdatacenter.pl\/kontakt\">skontaktuj si\u0119 z naszym zespo\u0142em<\/a><\/strong> lub zapoznaj si\u0119 z nasz\u0105 <a href=\"https:\/\/www.sprintdatacenter.pl\/cyber-ochrona\/\">ofert\u0105 us\u0142ug cyber-ochrony<\/a>.<\/p>\n<h2 id=\"faq-najczesciej-zadawane-pytania-o\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania o Cyber Resilience Act<\/h2>\n<h3>Czy CRA dotyczy mojej firmy, je\u017celi sprzedaj\u0119 wy\u0142\u0105cznie w Polsce?<\/h3>\n<p>Tak, je\u017celi sprzedajesz w jakimkolwiek kraju UE \u2014 a Polska jest jego cz\u0119\u015bci\u0105. CRA stosuje si\u0119 do produkt\u00f3w z elementami cyfrowymi wprowadzanych na rynek UE, niezale\u017cnie od kraju pochodzenia producenta. Sprzeda\u017c w jednym kraju cz\u0142onkowskim wystarcza, aby Tw\u00f3j produkt podlega\u0142 wymogom rozporz\u0105dzenia.<\/p>\n<h3>Czy CRA dotyczy oprogramowania open-source?<\/h3>\n<p>Co do zasady nie \u2014 CRA wprowadza zwolnienie dla niekomercyjnego rozwoju open-source. Je\u017celi jednak Twoja firma dystrybuuje open-source jako produkt komercyjny (np. wsparcie p\u0142atne, wersja enterprise, integracja na zam\u00f3wienie), regulacja mo\u017ce obj\u0105\u0107 t\u0119 aktywno\u015b\u0107. Tu szczeg\u00f3\u0142y zale\u017c\u0105 od konkretnego modelu biznesowego \u2014 w razie w\u0105tpliwo\u015bci warto poprosi\u0107 o opini\u0119 prawn\u0105.<\/p>\n<h3>Czym CRA r\u00f3\u017cni si\u0119 od NIS2 i czy musz\u0119 spe\u0142ni\u0107 obie regulacje?<\/h3>\n<p>NIS2 (i jej polska implementacja KSC 2.0) reguluje <em>procesy<\/em> w firmach uznanych za kluczowe lub wa\u017cne. CRA reguluje <em>produkty<\/em> z elementami cyfrowymi \u2014 niezale\u017cnie od wielko\u015bci firmy i sektora. Wielu producent\u00f3w b\u0119dzie obj\u0119tych obiema regulacjami jednocze\u015bnie: NIS2 jako operator (je\u017celi spe\u0142nia kryteria sektorowe) i CRA jako producent (je\u017celi wprowadza PDE na rynek UE).<\/p>\n<h3>Jakie s\u0105 pierwsze terminy CRA, na kt\u00f3re musz\u0119 by\u0107 gotowy?<\/h3>\n<p>Pierwsza fala obowi\u0105zk\u00f3w \u2014 zg\u0142aszanie aktywnie wykorzystywanych podatno\u015bci i powa\u017cnych incydent\u00f3w do ENISA (przez krajowy CSIRT) \u2014 wchodzi w \u017cycie we wrze\u015bniu 2026. Pe\u0142na stosowalno\u015b\u0107 rozporz\u0105dzenia (CE dla cyberbezpiecze\u0144stwa, deklaracja zgodno\u015bci, dokumentacja techniczna, wsparcie po sprzeda\u017cy) ma miejsce w p\u00f3\u017aniejszym terminie. Operacyjna gotowo\u015b\u0107 do raportowania w kr\u00f3tkich oknach to absolutne minimum na wrzesie\u0144 2026.<\/p>\n<h3>Czy istniej\u0105cy proces ISO 27001 i NIS2 wystarcza do zgodno\u015bci z CRA?<\/h3>\n<p>Cz\u0119\u015bciowo \u2014 ISO 27001 i NIS2 pokrywaj\u0105 wi\u0119kszo\u015b\u0107 kontroli technicznych i procesowych potrzebnych do CRA, wi\u0119c nie zaczynasz od zera. Brakuje jednak komponent\u00f3w produktowych: vulnerability handling skoncentrowanego na produkcie, PSIRT, kana\u0142u komunikacji z u\u017cytkownikami, SBOM i procedury CSAF\/VEX. Te elementy trzeba dobudowa\u0107 nawet w organizacjach z dojrza\u0142ym SZBI.<\/p>\n<p><script type=\"application\/ld+json\">{\"@context\": \"https:\/\/schema.org\", \"@type\": \"FAQPage\", \"mainEntity\": [{\"@type\": \"Question\", \"name\": \"Czy CRA dotyczy mojej firmy, je\u017celi sprzedaj\u0119 wy\u0142\u0105cznie w Polsce?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Tak, je\u017celi sprzedajesz w jakimkolwiek kraju UE \u2014 a Polska jest jego cz\u0119\u015bci\u0105. CRA stosuje si\u0119 do produkt\u00f3w z elementami cyfrowymi wprowadzanych na rynek UE, niezale\u017cnie od kraju pochodzenia producenta. Sprzeda\u017c w jednym kraju cz\u0142onkowskim wystarcza, aby Tw\u00f3j produkt podlega\u0142 wymogom rozporz\u0105dzenia.\"}}, {\"@type\": \"Question\", \"name\": \"Czy CRA dotyczy oprogramowania open-source?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Co do zasady nie \u2014 CRA wprowadza zwolnienie dla niekomercyjnego rozwoju open-source. Je\u017celi jednak Twoja firma dystrybuuje open-source jako produkt komercyjny (np. wsparcie p\u0142atne, wersja enterprise, integracja na zam\u00f3wienie), regulacja mo\u017ce obj\u0105\u0107 t\u0119 aktywno\u015b\u0107. Tu szczeg\u00f3\u0142y zale\u017c\u0105 od konkretnego modelu biznesowego \u2014 w razie w\u0105tpliwo\u015bci warto poprosi\u0107 o opini\u0119 prawn\u0105.\"}}, {\"@type\": \"Question\", \"name\": \"Czym CRA r\u00f3\u017cni si\u0119 od NIS2 i czy musz\u0119 spe\u0142ni\u0107 obie regulacje?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"NIS2 (i jej polska implementacja KSC 2.0) reguluje procesy w firmach uznanych za kluczowe lub wa\u017cne. CRA reguluje produkty z elementami cyfrowymi \u2014 niezale\u017cnie od wielko\u015bci firmy i sektora. Wielu producent\u00f3w b\u0119dzie obj\u0119tych obiema regulacjami jednocze\u015bnie: NIS2 jako operator (je\u017celi spe\u0142nia kryteria sektorowe) i CRA jako producent (je\u017celi wprowadza PDE na rynek UE).\"}}, {\"@type\": \"Question\", \"name\": \"Jakie s\u0105 pierwsze terminy CRA, na kt\u00f3re musz\u0119 by\u0107 gotowy?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Pierwsza fala obowi\u0105zk\u00f3w \u2014 zg\u0142aszanie aktywnie wykorzystywanych podatno\u015bci i powa\u017cnych incydent\u00f3w do ENISA (przez krajowy CSIRT) \u2014 wchodzi w \u017cycie we wrze\u015bniu 2026. Pe\u0142na stosowalno\u015b\u0107 rozporz\u0105dzenia (CE dla cyberbezpiecze\u0144stwa, deklaracja zgodno\u015bci, dokumentacja techniczna, wsparcie po sprzeda\u017cy) ma miejsce w p\u00f3\u017aniejszym terminie. Operacyjna gotowo\u015b\u0107 do raportowania w kr\u00f3tkich oknach to absolutne minimum na wrzesie\u0144 2026.\"}}, {\"@type\": \"Question\", \"name\": \"Czy istniej\u0105cy proces ISO 27001 i NIS2 wystarcza do zgodno\u015bci z CRA?\", \"acceptedAnswer\": {\"@type\": \"Answer\", \"text\": \"Cz\u0119\u015bciowo \u2014 ISO 27001 i NIS2 pokrywaj\u0105 wi\u0119kszo\u015b\u0107 kontroli technicznych i procesowych potrzebnych do CRA, wi\u0119c nie zaczynasz od zera. Brakuje jednak komponent\u00f3w produktowych: vulnerability handling skoncentrowanego na produkcie, PSIRT, kana\u0142u komunikacji z u\u017cytkownikami, SBOM i procedury CSAF\/VEX. Te elementy trzeba dobudowa\u0107 nawet w organizacjach z dojrza\u0142ym SZBI.\"}}]}<\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Pierwsze obowi\u0105zki Cyber Resilience Act wchodz\u0105 w \u017cycie we wrze\u015bniu 2026. Co musz\u0105 zrobi\u0107 polscy producenci PDE i jak partner data center wspiera vulnerability handling?<\/p>\n","protected":false},"author":5,"featured_media":2315,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,6],"tags":[111,132,131,92,133],"class_list":["post-2317","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-informacje-ogolne","category-informacje-o-uslugach-sdc","tag-compliance","tag-cra","tag-cyber-resilience-act","tag-cyberbezpieczenstwo","tag-obsluga-podatnosci"],"_links":{"self":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2317","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/comments?post=2317"}],"version-history":[{"count":1,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2317\/revisions"}],"predecessor-version":[{"id":2319,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/posts\/2317\/revisions\/2319"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media\/2315"}],"wp:attachment":[{"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/media?parent=2317"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/categories?post=2317"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sprintdatacenter.pl\/blog\/wp-json\/wp\/v2\/tags?post=2317"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}