Akt o cyberodporności (CRA) a RODO: co nowe unijne przepisy oznaczają dla Twojej firmy?

Nowoczesna ochrona danych osobowych już dawno przestała być wyłącznie kwestią procedur i dokumentacji papierowej. W cyfrowym świecie bezpieczeństwo informacji zależy przede wszystkim od odporności systemów IT, oprogramowania i urządzeń, z których korzystamy każdego dnia. Nadchodzący Akt o cyberodporności (Cyber Resilience Act – CRA) to kolejny krok milowy w kierunku podnoszenia standardów cyberbezpieczeństwa w całej Unii Europejskiej.

Co w praktyce oznaczają nowe regulacje dla administratorów danych, użytkowników biznesowych i dostawców IT? Wyjaśniamy, jak CRA zazębia się z RODO i dlaczego rola Inspektora Ochrony Danych (IOD) w tym obszarze stanie się jeszcze ważniejsza.

Czym jest Akt o cyberodporności (CRA)?

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 (CRA) dotyczy tzw. produktów z elementami cyfrowymi. Obejmuje m.in.:

  • aplikacje mobilne i oprogramowanie biznesowe,
  • urządzenia Internetu Rzeczy (IoT), np. kamery cyfrowe, smart-sensory,
  • systemy informatyczne instalowane lokalnie w infrastrukturze przedsiębiorstw (on-premise).

CRA kładzie nacisk na zasadę security by design oraz wymusza odpowiedzialność producentów za bezpieczeństwo dostarczanych rozwiązań w całym ich cyklu życia.

Kluczowe terminy wdrożenia:

  • Od 11 września 2026 r. zaczyna obowiązywać kluczowy art. 14 CRA, który nakłada na producentów obowiązek zgłaszania aktywnie wykorzystywanych podatności oraz poważnych incydentów.
  • Od 11 grudnia 2027 r. zaczną być stosowane pozostałe przepisy rozporządzenia (art. 71 ust. 2 CRA).

Reakcja w 24 i 72 godziny – producent poinformuje o zagrożeniu

Dotychczas administratorzy danych często dowiadywali się o lukach w oprogramowaniu z opóźnieniem lub wcale – zwłaszcza jeśli producent oprogramowania nie przetwarzał danych w ich imieniu (nie był procesorem w rozumieniu RODO).

Art. 14 CRA wprowadza surowe ramy czasowe dla producentów:

  • 24 godziny na przekazanie wczesnego ostrzeżenia od momentu powzięcia wiedzy o aktywnie wykorzystywanej podatności lub poważnym incydencie,
  • 72 godziny na pełne zgłoszenie incydentu.

Zgłoszenia będą trafiać do wyznaczonych punktów kontaktowych (zespołów CSIRT) oraz na centralną platformę sprawozdawczą (SRP) prowadzoną przez Agencję Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA).

Co najważniejsze – informacje o podatnościach i incydentach mają trafiać równolegle także do użytkowników końcowych (w tym przedsiębiorców).

Relacja CRA i RODO: Nowe narzędzie dla Administratorów Danych

Jak słusznie zauważa Prezes Urzędu Ochrony Danych Osobowych, Mirosław Wróblewski:

„Choć akt o cyberodporności nie jest bezpośrednio związany z ochroną danych osobowych, to wpływa na poprawę bezpieczeństwa systemów teleinformatycznych (…). To dobre rozwiązanie, które wymusza na producentach oprogramowania branie pod uwagę kwestii związanych z bezpieczeństwem i ochroną danych – w tym osobowych – już na etapie projektowania rozwiązań.”

Dla każdego Administratora Danych Osobowych informacja o luce lub ataku na używane oprogramowanie jest kluczowa. Zgodnie z art. 33 i 34 RODO, administrator ma maksymalnie 72 godziny na ocenę sytuacji i ewentualne zgłoszenie naruszenia do Prezesa UODO (oraz powiadomienie osób, których dane dotyczą, przy wysokim ryzyku).

Ważne zasady styku CRA i RODO:

  1. CRA nie zastępuje RODO: Zgłoszenie podatności na gruncie CRA nie zwalnia podmiotu przetwarzającego z obowiązku powiadomienia administratora na gruncie RODO (motyw 32 CRA wprost wskazuje, że rozporządzenie nie narusza przepisów RODO).
  2. Wypełnienie luki prawnej: CRA chroni administratora także wtedy, gdy kupił on gotowe oprogramowanie od firmy, z którą nie łączy go umowa powierzenia przetwarzania danych. Od teraz zyska formalny kanał informacji o lukach i zagrożeniach.

Jak możemy pomóc Twojej organizacji? (Wsparcie IOD i RODO Online)

Nowe obowiązki zgłoszeniowe, skrócone czasy reakcji i konieczność ciągłego analizowania podatności narzędzi cyfrowych sprawiają, że granica między cyberbezpieczeństwem a ochroną danych osobowych zaciera się coraz bardziej.

W ramach naszych usług zapewniamy kompleksowe wsparcie:

  • Zewnętrzny Inspektor Ochrony Danych (IOD): Pomagamy analizować wpływ zgłoszonych incydentów i podatności sprzętu/oprogramowania na bezpieczeństwo danych w Twojej firmie. Prowadzimy ocenę ryzyka naruszenia praw i wolności osób fizycznych oraz koordynujemy ewentualne zgłoszenia do UODO w wymaganym terminie.
  • Platforma RODO Online: Nasz serwis to wygodne centrum zarządzania zgodnością z przepisami. Umożliwia sprawne ewidencjonowanie incydentów, zarządzanie rejestrem czynności przetwarzania oraz bieżącą weryfikację.

Nie czekaj na kryzys wizerunkowy lub kontrolę nadzorczą. Zadbaj o cyberodporność i pełną zgodność z RODO już dziś.

Źródła i materiały referencyjne: