
Nowoczesna ochrona danych osobowych już dawno przestała być wyłącznie kwestią procedur i dokumentacji papierowej. W cyfrowym świecie bezpieczeństwo informacji zależy przede wszystkim od odporności systemów IT, oprogramowania i urządzeń, z których korzystamy każdego dnia. Nadchodzący Akt o cyberodporności (Cyber Resilience Act – CRA) to kolejny krok milowy w kierunku podnoszenia standardów cyberbezpieczeństwa w całej Unii Europejskiej.
Co w praktyce oznaczają nowe regulacje dla administratorów danych, użytkowników biznesowych i dostawców IT? Wyjaśniamy, jak CRA zazębia się z RODO i dlaczego rola Inspektora Ochrony Danych (IOD) w tym obszarze stanie się jeszcze ważniejsza.
Czym jest Akt o cyberodporności (CRA)?
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 (CRA) dotyczy tzw. produktów z elementami cyfrowymi. Obejmuje m.in.:
- aplikacje mobilne i oprogramowanie biznesowe,
- urządzenia Internetu Rzeczy (IoT), np. kamery cyfrowe, smart-sensory,
- systemy informatyczne instalowane lokalnie w infrastrukturze przedsiębiorstw (on-premise).
CRA kładzie nacisk na zasadę security by design oraz wymusza odpowiedzialność producentów za bezpieczeństwo dostarczanych rozwiązań w całym ich cyklu życia.
Kluczowe terminy wdrożenia:
- Od 11 września 2026 r. zaczyna obowiązywać kluczowy art. 14 CRA, który nakłada na producentów obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów.
- Od 11 grudnia 2027 r. zaczną być stosowane pozostałe przepisy rozporządzenia (art. 71 ust. 2 CRA).
Reakcja w 24 i 72 godziny – producent poinformuje o zagrożeniu
Dotychczas administratorzy danych często dowiadywali się o lukach w oprogramowaniu z opóźnieniem lub wcale – zwłaszcza jeśli producent oprogramowania nie przetwarzał danych w ich imieniu (nie był procesorem w rozumieniu RODO).
Art. 14 CRA wprowadza surowe ramy czasowe dla producentów:
- 24 godziny na przekazanie wczesnego ostrzeżenia od momentu powzięcia wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie,
- 72 godziny na pełne zgłoszenie incydentu.
Zgłoszenia będą trafiać do wyznaczonych punktów kontaktowych (zespołów CSIRT) oraz na centralną platformę sprawozdawczą (SRP) prowadzoną przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA).
Co najważniejsze – informacje o podatnościach i incydentach mają trafiać równolegle także do użytkowników końcowych (w tym przedsiębiorców).
Relacja CRA i RODO: Nowe narzędzie dla Administratorów Danych
Jak słusznie zauważa Prezes Urzędu Ochrony Danych Osobowych, Mirosław Wróblewski:
„Choć akt o cyberodporności nie jest bezpośrednio związany z ochroną danych osobowych, to wpływa na poprawę bezpieczeństwa systemów teleinformatycznych (…). To dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – w tym osobowych – już na etapie projektowania rozwiązań.”
Dla każdego Administratora Danych Osobowych informacja o luce lub ataku na używane oprogramowanie jest kluczowa. Zgodnie z art. 33 i 34 RODO, administrator ma maksymalnie 72 godziny na ocenę sytuacji i ewentualne zgłoszenie naruszenia do Prezesa UODO (oraz powiadomienie osób, których dane dotyczą, przy wysokim ryzyku).
Ważne zasady styku CRA i RODO:
- CRA nie zastępuje RODO: Zgłoszenie podatności na gruncie CRA nie zwalnia podmiotu przetwarzającego z obowiązku powiadomienia administratora na gruncie RODO (motyw 32 CRA wprost wskazuje, że rozporządzenie nie narusza przepisów RODO).
- Wypełnienie luki prawnej: CRA chroni administratora także wtedy, gdy kupił on gotowe oprogramowanie od firmy, z którą nie łączy go umowa powierzenia przetwarzania danych. Od teraz zyska formalny kanał informacji o lukach i zagrożeniach.
Jak możemy pomóc Twojej organizacji? (Wsparcie IOD i RODO Online)
Nowe obowiązki zgłoszeniowe, skrócone czasy reakcji i konieczność ciągłego analizowania podatności narzędzi cyfrowych sprawiają, że granica między cyberbezpieczeństwem a ochroną danych osobowych zaciera się coraz bardziej.
W ramach naszych usług zapewniamy kompleksowe wsparcie:
- Zewnętrzny Inspektor Ochrony Danych (IOD): Pomagamy analizować wpływ zgłoszonych incydentów i podatności sprzętu/oprogramowania na bezpieczeństwo danych w Twojej firmie. Prowadzimy ocenę ryzyka naruszenia praw i wolności osób fizycznych oraz koordynujemy ewentualne zgłoszenia do UODO w wymaganym terminie.
- Platforma RODO Online: Nasz serwis to wygodne centrum zarządzania zgodnością z przepisami. Umożliwia sprawne ewidencjonowanie incydentów, zarządzanie rejestrem czynności przetwarzania oraz bieżącą weryfikację.
Nie czekaj na kryzys wizerunkowy lub kontrolę nadzorczą. Zadbaj o cyberodporność i pełną zgodność z RODO już dziś.
Źródła i materiały referencyjne:
- Urząd Ochrony Danych Osobowych (UODO): Akt o cyberodporności (CRA) – wzmocnienie cyberochrony danych, uodo.gov.pl/pl/138/4566
- CERT Polska: Akt o cyberodporności (CRA) – dobre praktyki i wytyczne, cert.pl/posts/2026/05/cra-dobre-praktyki/
- Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA): Single Reporting Platform (SRP), enisa.europa.eu/topics/product-security/single-reporting-platform-srp