Pomiń, aby przejść do informacji o produkcie
1 z 3

Svenska Dokumentmallar

Zgodność z ustawą o cyberodporności (CRA) 2026/2027 – szwedzki + angielski | Ocena ryzyka, SBOM i raportowanie incydentów Word/PDF/Excel

Zgodność z ustawą o cyberodporności (CRA) 2026/2027 – szwedzki + angielski | Ocena ryzyka, SBOM i raportowanie incydentów Word/PDF/Excel

Format pliku
DOCX, PDF, XLSX
Język dokumentu
Szwedzki
Liczba plików
15

Pobieranie cyfrowe. Żaden produkt fizyczny nie zostanie wysłany.

Cena regularna 79 SEK
Cena regularna Cena promocyjna 79 SEK
W promocji Wyprzedane
Z wliczonymi podatkami.
Pokaż kompletne dane

O szablonie dokumentu

Cyber Resilience Act (CRA) Compliance 2026/2027 – kompletny pakiet 2 w 1

Kompleksowy pakiet zgodności dla firm, które produkują, opracowują lub wprowadzają do obrotu na rynek UE produkty z elementami cyfrowymi i muszą przygotować lub udokumentować swoje działania zgodnie z rozporządzeniem (UE) 2024/2847 – Cyber Resilience Act (CRA).

Pakiet łączy szablony robocze w języku szwedzkim i angielskim z zaawansowanym rejestrem Excel dla ryzyk cyberbezpieczeństwa, SBOM, podatności, raportowania CRA oraz dokumentacji technicznej.

Dostawa: 7 szwedzkich + 7 angielskich szablonów dokumentów w formacie Word i PDF oraz 1 skoroszyt Excel – łącznie 29 plików. Seria Word/PDF obejmuje łącznie 28 stron A4 na zestaw językowy.

Sprawdzone pod kątem prawnym i technicznym: 5 października 2026 r.
Pakiet szablonów został zweryfikowany pod kątem zgodności z ustawą o cyberodporności (Cyber Resilience Act), rozporządzeniem (UE) 2024/2847, w tym artykułami 13–14 oraz załącznikami I, II i VII, a także z aktualnymi wytycznymi Komisji Europejskiej dotyczącymi wdrażania i raportowania. Pakiet został opracowany z myślą o praktycznych działaniach na rzecz zgodności w latach 2026/2027.

Ważne daty CRA 2026–2027

CRA już obowiązuje, jednak poszczególne obowiązki wchodzą w życie w różnym czasie:

  • 11 września 2026: zaczęły obowiązywać obowiązki sprawozdawcze producentów w zakresie aktywnie wykorzystywanych podatności oraz poważnych incydentów.
  • 11 grudnia 2027: główne wymogi CRA dotyczące produktów i cyberbezpieczeństwa stają się w pełni stosowalne.

Oznacza to, że organizacje nie powinny zwlekać do 2027 roku z budową procesów oceny ryzyka, zarządzania podatnościami, procedur zgłoszeniowych, dokumentacji technicznej oraz ścieżki dowodowej.

Co zawiera pakiet

Szablon / narzędzie Szwedzki Angielski Format
Plan wdrażania i zgodności z CRA 2 strony 2 strony Word + PDF
Ocena ryzyka cyberbezpieczeństwa 2 strony 2 strony Word + PDF
Zarządzanie podatnościami i polityka CVD 2 strony 2 strony Word + PDF
Raportowanie incydentów i podatności 24h/72h 2 strony 2 strony Word + PDF
Dokumentacja techniczna i lista kontrolna zgodności 2 strony 2 strony Word + PDF
Informacje dla użytkownika, aktualizacje i okres wsparcia 2 strony 2 strony Word + PDF
Szczegółowa instrukcja obsługi 2 strony 2 strony Word + PDF
Rejestr zgodności CRA – Ryzyko, SBOM, Podatności i Raportowanie Skoroszyt dwujęzyczny Excel (XLSX)
Stworzony do pełnego przepływu pracy CRA
CRA nie ogranicza się do jednej polityki. Firma musi wykazać, w jaki sposób identyfikuje i ogranicza ryzyka cyberbezpieczeństwa, jak śledzi komponenty i podatności, jak raportuje aktywnie wykorzystywane luki i poważne incydenty, jak tworzy dokumentację techniczną oraz jak zarządza aktualizacjami bezpieczeństwa w okresie wsparcia. Dlatego pakiet łączy w sobie zarządzanie, ocenę ryzyka, SBOM, CVD, raportowanie incydentów, dokumentację techniczną, informacje dla użytkowników oraz rejestry Excel.

Jakie firmy mogą podlegać pod CRA?

CRA dotyczy produktów z elementami cyfrowymi udostępnianych na rynku UE. Obejmuje zarówno sprzęt, jak i oprogramowanie, a także wiele produktów podłączonych do sieci.

Pakiet jest przeznaczony przede wszystkim dla producentów, ale listy kontrolne i instrukcja obsługi pomagają również importerom i dystrybutorom zidentyfikować kwestie, które muszą sprawdzić. Dokładna rola musi być zawsze oceniana w oparciu o faktyczny łańcuch dostaw i produkt.

Ocena ryzyka cyberbezpieczeństwa – sedno CRA

CRA wymaga, aby producent przeprowadził ocenę ryzyka cyberbezpieczeństwa produktu z elementami cyfrowymi i uwzględnił jej wyniki podczas planowania, projektowania, rozwoju, produkcji, dostawy i konserwacji.

Szablon ryzyka i rejestr Excel pomagają organizacji dokumentować:

  • produkt, wersję i zamierzone zastosowanie,
  • zasoby i funkcje krytyczne dla bezpieczeństwa,
  • scenariusze zagrożeń i nadużyć,
  • prawdopodobieństwo i skutki,
  • istniejące zabezpieczenia,
  • ryzyko rezydualne,
  • plan działań, odpowiedzialność i terminy,
  • powiązanie z podstawowymi wymogami cyberbezpieczeństwa CRA.

SBOM, zarządzanie podatnościami i skoordynowane ujawnianie podatności (CVD)

Wymogi CRA dotyczące podatności oznaczają, że producent musi być w stanie zidentyfikować i udokumentować podatności oraz komponenty wchodzące w skład produktu. Załącznik I wskazuje m.in., że podatności i komponenty muszą być identyfikowane i dokumentowane, w tym poprzez maszynowo czytelny SBOM, który obejmuje co najmniej zależności najwyższego poziomu (top-level dependencies).

Pakiet zawiera zatem:

  • rejestr SBOM w Excelu,
  • komponent/wersję/dostawcę/PURL/CPE,
  • zależności bezpośrednie lub przechodnie,
  • CVE/biuletyny i wagę zagrożenia,
  • wersję poprawioną i datę przeglądu,
  • politykę CVD i zewnętrzny kontakt w sprawie podatności,
  • procedurę triażu, usuwania skutków i ujawniania.

Raportowanie CRA: 24 godziny, 72 godziny i raport końcowy

Od 11 września 2026 r. producenci mają obowiązek raportowania aktywnie wykorzystywanych podatności oraz poważnych incydentów mających wpływ na bezpieczeństwo produktów z elementami cyfrowymi.

Wytyczne Komisji Europejskiej dotyczące raportowania wskazują w zarysie:

  • w ciągu 24 godzin: wczesne ostrzeganie (early warning) po uzyskaniu przez organizację świadomości o zdarzeniu,
  • w ciągu 72 godzin: pełne zgłoszenie (full notification),
  • aktywnie wykorzystywana podatność: raport końcowy najpóźniej 14 dni po udostępnieniu środka zaradczego lub ograniczającego,
  • poważny incydent: raport końcowy w ciągu miesiąca od zgłoszenia 72-godzinnego.

Plik Excel posiada dedykowaną kartę dla zdarzeń podlegających raportowaniu, gdzie terminy 24h i 72h są obliczane automatycznie od daty i godziny wykrycia.

Dokumentacja techniczna – Załącznik VII

Dokumentacja techniczna CRA ma stanowić podstawę dla organów nadzorczych w kwestii oceny zgodności produktu. Lista kontrolna dokumentacji technicznej w pakiecie obejmuje m.in.:

  • opis produktu i zamierzone zastosowanie,
  • architekturę, relacje między komponentami i bezpieczny proces rozwoju,
  • SBOM i obsługę podatności,
  • ocenę ryzyka cyberbezpieczeństwa,
  • okres wsparcia i jego uzasadnienie,
  • zastosowane normy/specyfikacje,
  • dokumentację testów i weryfikacji,
  • deklarację zgodności UE i bramkę wydania (release gate).

Informacje dla użytkownika – Załącznik II

Informacje dla użytkownika muszą m.in. umożliwiać użytkownikowi identyfikację producenta i produktu, znalezienie punktu kontaktowego ds. podatności, zrozumienie zamierzonego zastosowania i istotnych warunków bezpieczeństwa, a także uzyskanie instrukcji bezpiecznej instalacji, użytkowania, aktualizacji i wycofania z eksploatacji.

Szablon posiada zatem osobny arkusz dla informacji dla klientów/użytkowników zgodnie z Załącznikiem II oraz wyraźne pole dla daty zakończenia okresu wsparcia.

Okres wsparcia i aktualizacje bezpieczeństwa

Producent musi ustalić okres wsparcia, który odzwierciedla oczekiwany czas użytkowania produktu, biorąc pod uwagę m.in. jego charakter, przewidywane zastosowanie i warunki rynkowe. Główna zasada CRA stanowi, że okres wsparcia powinien wynosić zazwyczaj co najmniej pięć lat, chyba że produkt ma krótszy oczekiwany czas użytkowania.

Pakiet pomaga organizacji dokumentować:

  • oczekiwaną żywotność produktu,
  • ustalony okres wsparcia,
  • uzasadnienie i dowody,
  • aktualizacje bezpieczeństwa i ich dystrybucję,
  • datę końcową, która ma być komunikowana użytkownikom.

CRA zawiera również wymogi dotyczące tego, jak długo aktualizacje bezpieczeństwa mają być dostępne. Dlatego organizacja powinna zaplanować zarówno dystrybucję, jak i długoterminową dostępność odpowiednich aktualizacji.

Ocena zgodności, deklaracja UE i znak CE

Ścieżka oceny zgodności zależy m.in. od klasyfikacji produktu w ramach CRA. Pakiet zawiera punkty kontrolne dla:

  • produktu standardowego/kategorii domyślnej,
  • ważnego produktu klasy I,
  • ważnego produktu klasy II,
  • produktu krytycznego,
  • stosowalnych norm/specyfikacji,
  • ewentualnej jednostki notyfikowanej,
  • deklaracji zgodności UE,
  • bramki wydania CE.

Szablon nie zastępuje formalnej klasyfikacji produktu ani zewnętrznej oceny zgodności, jeśli jest ona wymagana.

Rejestr Excel – więcej niż statyczna lista kontrolna

Dołączony plik XLSX to praktyczny rejestr zgodności z oddzielnymi kartami dla:

  • Pulpit nawigacyjny – wskaźniki KPI i ważne daty CRA,
  • Rejestr produktów – produkty, wersje, klasyfikacja i okres wsparcia,
  • Rejestr ryzyk – poziom ryzyka i plan działań,
  • SBOM – komponenty, dane o wersjach i powiązania z podatnościami,
  • Rejestr podatności – CVE/biuletyny, waga zagrożenia i status,
  • Terminy raportowania – automatyczne terminy 24h/72h,
  • Lista kontrolna dowodów – dokumentacja techniczna i ścieżka dowodowa,
  • Źródła – kluczowe oficjalne źródła CRA.

Skoroszyt zawiera walidację danych, formuły poziomu ryzyka i zautomatyzowane obliczenia terminów, ale został zaprojektowany w taki sposób, aby użytkownik mógł go samodzielnie rozbudowywać.

CRA a NIS2 – różne punkty ciężkości

CRA i NIS2 mogą dotyczyć tej samej organizacji, ale mają inne punkty ciężkości. CRA jest przede wszystkim regulacją produktową dotyczącą cyberbezpieczeństwa produktów z elementami cyfrowymi oraz zarządzania ich podatnościami. NIS2/regulacje cyberbezpieczeństwa koncentrują się w większym stopniu na zarządzaniu ryzykiem przez organizacje oraz raportowaniu incydentów jako podmioty kluczowe lub ważne dla społeczeństwa.

Dlatego nowy pakiet CRA uzupełnia istniejący pakiet NIS2, a nie go zastępuje.

Sankcje – dlaczego dokumentacja ma znaczenie

CRA zawiera znaczne poziomy sankcji administracyjnych. W przypadku niektórych kluczowych naruszeń maksymalne administracyjne kary pieniężne mogą wynosić do 15 milionów euro lub 2,5 procent całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa, przy uwzględnieniu założeń i wyjątków wynikających z rozporządzenia.

Praktyczna i datowana dokumentacja jest zatem ważna nie tylko dla wdrożenia, ale także dla wykazania, w jaki sposób organizacja faktycznie pracowała nad zapewnieniem zgodności.

Zalecany przepływ pracy

  1. Zidentyfikuj produkty i rolę podmiotu gospodarczego.
  2. Sklasyfikuj produkt zgodnie z CRA.
  3. Przeprowadź i udokumentuj ocenę ryzyka cyberbezpieczeństwa.
  4. Zbuduj SBOM oraz proces CVD/podatności.
  5. Ustal okres wsparcia i strategię aktualizacji.
  6. Przygotuj dokumentację techniczną i informacje dla użytkownika.
  7. Ustanów raportowanie 24h/72h i łańcuch odpowiedzialności.
  8. Przeprowadź ocenę zgodności i zbierz dowody.
  9. Utrzymuj rejestry w aktualności po wydaniu produktu i w okresie wsparcia.

Często zadawane pytania na temat CRA

Czy wymogi raportowania już obowiązują?

Tak. Obowiązki sprawozdawcze producentów CRA dotyczące aktywnie wykorzystywanych podatności i poważnych incydentów zaczęły obowiązywać 11 września 2026 r.

Kiedy zaczyna obowiązywać główna część CRA?

Główne stosowanie zaczyna się 11 grudnia 2027 r.

Czy potrzebujemy SBOM?

Wymogi CRA dotyczące obsługi podatności obejmują dokumentowanie komponentów i podatności, w tym maszynowo czytelnego SBOM, który obejmuje co najmniej zależności najwyższego poziomu.

Czy CRA to to samo co NIS2?

Nie. CRA koncentruje się na produktach z elementami cyfrowymi i cyklu życia cyberbezpieczeństwa produktu. NIS2 koncentruje się bardziej na organizacji i jej działalności. Firma może podlegać pod oba akty prawne.

Czy CRA dotyczy tylko sprzętu?

Nie. Regulacje obejmują produkty z elementami cyfrowymi i mogą dotyczyć zarówno sprzętu, jak i oprogramowania, w zależności od produktu i sytuacji rynkowej.

Czy pakiet zawiera szablony po szwedzku i angielsku?

Tak. Wszystkie siedem dokumentów Word/PDF jest dostępnych zarówno w języku szwedzkim, jak i angielskim.

Czy Excel jest w zestawie?

Tak. Pakiet zawiera oddzielny skoroszyt XLSX dla rejestru produktów, ryzyk, SBOM, podatności, terminów raportowania i dowodów.

Czy to jest certyfikacja?

Nie. Pakiet jest profesjonalnym wsparciem dokumentacyjnym i roboczym. Nie zastępuje jednostki notyfikowanej, testów produktów, zewnętrznych testów cyberbezpieczeństwa ani indywidualnej oceny prawnej, gdy jest ona wymagana.

Format i dostawa

  • 7 szwedzkich szablonów dokumentów + 7 angielskich szablonów dokumentów.
  • 14 DOCX + 14 PDF + 1 XLSX = łącznie 29 plików.
  • 28 stron A4 na zestaw w formacie Word/PDF.
  • Skoroszyt Excel z 8 kartami zgodności.
  • Produkt cyfrowy – nie jest wysyłany towar fizyczny.

Podstawa prawna i oficjalne źródła

Ważne: CRA to techniczne i prawne ramy regulacyjne dotyczące produktów. Klasyfikacja produktu, ocena zgodności, mające zastosowanie normy oraz obowiązki sprawozdawcze muszą zostać zweryfikowane w oparciu o konkretny produkt, rolę podmiotu oraz model dystrybucji. Pakiet szablonów stanowi wsparcie strukturalne w pracy i dokumentacji – nie stanowi gwarancji pełnej zgodności w każdej indywidualnej sytuacji.