ServiceQuote

Audyt zgodności CRA dla produktów z elementami cyfrowymi

Audyt CRA porównuje wybrany produkt lub rodzinę produktów, dokumentację oraz procesy obsługi podatności z uzgodnionymi wymaganiami Cyber Resilience Act. Powinien wskazać luki, priorytety i plan dalszych działań — nie jest jednak certyfikatem ani formalną oceną jednostki notyfikowanej.

Co dzieje się po wysłaniu formularza?

ServiceQuote nie wykonuje audytu — pomaga uporządkować zapytanie i przekazać je do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Nie rozsyłamy danych równolegle do wielu firm.

Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.

Na tym etapie wystarczy ogólny opis

Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.

Audyt pomaga ustalić właściwy pierwszy krok

Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. To pomaga zebrać ogólny obraz, ale nie rozstrzyga, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. Formularz pomaga krótko opisać sytuację i cel audytu — zamiast zaczynać od przypadkowego wyboru wyniku wyszukiwania albo rozmowy opartej na różnych założeniach.

Co dalej: wykonawca zwykle dopyta o rolę firmy, rodzaj i liczbę produktów, etap rozwoju, dostępne dokumenty, proces obsługi podatności oraz oczekiwany zakres, a następnie zaproponuje sposób i koszt audytu.

Zapytaj o audyt zgodności CRA

Odpowiedz na pytania o firmę i oczekiwany zakres audytu.

Bezpłatne i niezobowiązująceBez równoległego rozsyłania danych
Krok 1 z 2Zakres zapytania

Podstawy audytu

Jeśli nie znasz odpowiedzi, wybierz opcję „Nie wiem / do ustalenia”.

Ogólny opis wystarczy — szczegóły doprecyzujesz z wykonawcą.

W drugim kroku podasz już tylko dane kontaktowe i zaakceptujesz zgodę.

Co może dać audyt zgodności CRA

Audyt powinien odnosić się do konkretnego produktu, rodziny produktów albo jasno określonego portfolio. Porównuje uzgodnione wymagania CRA z dostępnymi dowodami, dokumentacją i sposobem rozwoju oraz utrzymania produktu.

Obraz stanu obecnego

  • — granice produktu i rola firmy wobec produktu
  • — wstępna kwalifikacja kategorii i ścieżki oceny zgodności
  • — mapa wymagań, dokumentów i dostępnych dowodów
  • — luki prawne, procesowe, dokumentacyjne i techniczne

Materiał do dalszych działań

  • — priorytety uporządkowane według ryzyka i terminu
  • — plan działań naprawczych dla produktu lub portfolio
  • — lista brakujących dokumentów, procesów i dowodów
  • — obszary wymagające testów albo osobnej analizy prawnej

Audyt doradczy nie jest certyfikatem ani formalną oceną zgodności wykonywaną przez jednostkę notyfikowaną. Dokładne rezultaty powinny zostać zapisane w uzgodnionym zakresie usługi.

Kiedy warto zacząć od audytu CRA

Audyt jest właściwym pierwszym krokiem, gdy trzeba ustalić wymagania, luki i granice projektu. Jeśli masz już raport, listę braków albo opisany zakres zmian, bardziej użyteczna będzie wycena wdrożenia.

Zacznij od audytu, jeśli:

  • — nie masz pewności, czy CRA obejmuje produkt
  • — nie ustalono roli firmy lub kategorii produktu
  • — nie wiadomo, jakie dokumenty i dowody są kompletne
  • — potrzebujesz listy luk, priorytetów i planu działań

Przejdź do wyceny, jeśli:

  • — znasz już produkt lub portfolio objęte projektem
  • — masz raport z audytu albo określoną listę zmian
  • — chcesz ustalić warunki, termin i koszt realizacji

W takim przypadku przejdź do wyceny wdrożenia CRA.

Najpierw ustal, jakiego audytu CRA potrzebujesz

Określenie „audyt CRA” może oznaczać różne usługi. Zakres powinien wskazywać, czy chodzi o zastosowanie regulacji, ogólną analizę luk, dokumentację i procesy czy techniczną ocenę produktu.

Zastosowanie CRA, rola i klasyfikacja

Pomaga określić granice produktu, rolę podmiotu, możliwe wyłączenia oraz właściwą kategorię i ścieżkę oceny zgodności. Złożone przypadki mogą wymagać odrębnej opinii prawnej.

Audyt gotowości / gap analysis

Porównuje stan produktu, dokumentacji i procesów z uzgodnionymi wymaganiami CRA, a następnie wskazuje luki, ryzyka i kolejność działań.

Dokumentacja, SBOM i podatności

Obejmuje m.in. dokumentację techniczną, zależności i komponenty, SBOM, przyjmowanie zgłoszeń, usuwanie luk, aktualizacje bezpieczeństwa i raportowanie.

Audyt techniczny produktu

Może obejmować architekturę, konfigurację, mechanizmy dostępu, kryptografię, aktualizacje albo uzgodnione testy. Nie jest automatycznym elementem każdego audytu zgodności.

Co zwykle sprawdza audyt zgodności CRA

Zakres zależy od roli firmy, rodzaju i kategorii produktu, liczby wariantów, zastosowanej ścieżki oceny zgodności oraz celu audytu. Nie każdy audyt musi obejmować wszystkie poniższe obszary.

  • Produkt i odpowiedzialność: granice produktu, komponenty, zależności, przeznaczenie, rola firmy i zakres wprowadzania produktu na rynek UE.
  • Ocena ryzyka: identyfikacja ryzyk cyberbezpieczeństwa i powiązanie ich z wymaganiami oraz zabezpieczeniami produktu.
  • Secure by design i default: architektura, bezpieczna konfiguracja, kontrola dostępu, kryptografia i ograniczanie powierzchni ataku.
  • Komponenty i SBOM: inwentaryzacja zależności, komponenty własne i zewnętrzne, identyfikowalność oraz aktualność informacji.
  • Podatności i aktualizacje: przyjmowanie zgłoszeń, triage, poprawki, publikacja informacji, bezpieczne aktualizacje i okres wsparcia.
  • Raportowanie: proces zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa produktu.
  • Dokumentacja i informacje: dokumentacja techniczna, instrukcje dla użytkownika, deklaracja zgodności, informacje o wsparciu i dowody spełnienia wymagań.
  • Ocena zgodności i CE: kategoria produktu, właściwa procedura, zastosowane normy i gotowość materiałów potrzebnych przed oznakowaniem CE.

Co przygotować i czego audyt nie obejmuje automatycznie

Informacje potrzebne na początku

  • — rola firmy wobec produktu
  • — rodzaj produktu, jego warianty i etap rozwoju
  • — rynek, na którym produkt jest lub będzie udostępniany
  • — dostępna architektura i dokumentacja techniczna
  • — sposób aktualizacji i obsługi podatności
  • — cel audytu, oczekiwany rezultat i termin

Co zwykle zwiększa zakres

  • — wiele produktów, rodzin, wersji i konfiguracji
  • — niepełna inwentaryzacja komponentów i zależności
  • — brak dokumentacji ryzyka, SBOM lub dowodów działania procesów
  • — rozbudowany łańcuch dostaw oprogramowania i sprzętu
  • — testy techniczne lub przegląd kodu i konfiguracji
  • — krótki termin i wymagania jednostki oceniającej zgodność

Granice audytu i formalnej oceny zgodności

Audyt doradczy nie oznacza automatycznie wydania opinii prawnej, wykonania testów penetracyjnych, przygotowania kompletnej dokumentacji, wdrożenia poprawek ani przeprowadzenia formalnej oceny przez jednostkę notyfikowaną. Takie elementy wymagają osobnego uzgodnienia.

Najważniejsze terminy CRA

Obowiązki raportowania aktywnie wykorzystywanych podatności i poważnych incydentów stosuje się od 11 września 2026 r. Główne obowiązki CRA stosuje się od 11 grudnia 2027 r.

Podstawa informacji: Komisja Europejska — Cyber Resilience Act.

Ile kosztuje audyt zgodności CRA?

Cena audytu CRA zależy od tego, czy chodzi o analizę zastosowania regulacji, ogólną analizę luk, przegląd dokumentacji i procesów czy audyt z częścią techniczną. Podstawą wyceny powinien być konkretny produkt, rodzina produktów albo jasno określone portfolio.

Orientacyjny rząd wielkości

Publiczne polskie oferty wskazują, że audyt jednego produktu zaczyna się od około 10–15 tys. zł netto. Pełniejszy audyt obejmujący dokumentację, SBOM i procesy może oznaczać kilkanaście–kilkadziesiąt tys. zł, a przy rodzinie produktów, testach technicznych lub przeglądzie kodu — kilkadziesiąt tys. zł i więcej.

To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.

Co najczęściej wpływa na cenę audytu

  • rodzaj audytu: zastosowanie CRA, analiza luk, dokumentacja i procesy albo zakres techniczny
  • liczba produktów, rodzin, wersji, konfiguracji i wspólnych komponentów
  • rodzaj i kategoria produktu oraz właściwa ścieżka oceny zgodności
  • stan oceny ryzyka, dokumentacji technicznej, SBOM i dowodów działania procesów
  • zakres przeglądu architektury, kodu, firmware, konfiguracji i testów bezpieczeństwa

Koszt audytu dotyczy diagnozy i uzgodnionych rezultatów. Przygotowanie dokumentacji, wdrożenie procesów, poprawki techniczne oraz formalna ocena jednostki notyfikowanej są odrębnymi zakresami, jeśli nie zapisano inaczej.

Jak działa zapytanie o audyt

Krok 1
Składasz zapytanie

Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.

Krok 2
Przekazujemy je do wykonawcy

Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.

Krok 3
Ustalasz zakres i warunki

Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.

FAQ — audyt zgodności CRA

Czy CRA dotyczy każdego programu i urządzenia?

Nie. Zakres zależy m.in. od tego, czy rozwiązanie jest produktem z elementami cyfrowymi udostępnianym na rynku UE, jaką rolę pełni firma oraz czy zastosowanie ma wyłączenie albo szczególny reżim sektorowy. Przy niejasnym przypadku warto zacząć od analizy zastosowania CRA i granic produktu.

Czy audyt CRA jest tym samym co formalna ocena zgodności?

Nie. Audyt doradczy może ocenić gotowość i wskazać luki. Formalna procedura oceny zgodności zależy od kategorii produktu; dla części produktów producent może zastosować samoocenę, a dla niektórych produktów ważnych lub krytycznych wymagany może być udział jednostki notyfikowanej.

Czy audyt obejmuje SBOM i zarządzanie podatnościami?

Może obejmować SBOM, identyfikację komponentów, obsługę zgłoszeń, usuwanie podatności, aktualizacje bezpieczeństwa i raportowanie, jeśli te elementy zostaną wpisane do zakresu.

Czy audyt CRA zawiera testy techniczne produktu?

Nie automatycznie. Przegląd architektury, konfiguracji, kodu, firmware albo testy bezpieczeństwa są odrębnymi elementami, które trzeba wyraźnie uzgodnić. Ich obecność istotnie wpływa na czas i cenę audytu.

Czy można objąć jednym audytem rodzinę produktów?

Tak, jeżeli produkty mają wspólną architekturę, komponenty i procesy, ale wykonawca powinien ustalić warianty, różnice i sposób doboru próby. Duże lub niejednorodne portfolio może wymagać etapowania.

Co trzeba przygotować przed pierwszą rozmową?

Na początek wystarczy ogólny opis produktu, roli firmy, liczby wariantów, etapu rozwoju, dostępnej dokumentacji oraz sposobu obsługi aktualizacji i podatności. Pełny komplet materiałów nie jest wymagany do wysłania zapytania.

Ile kosztuje audyt zgodności CRA?

Publiczne polskie ceny audytu jednego produktu zaczynają się od około 10–15 tys. zł netto. Pełniejszy audyt zgodności obejmujący dokumentację, SBOM i procesy może kosztować kilkanaście–kilkadziesiąt tys. zł, a przy rodzinie produktów, testach technicznych lub przeglądzie kodu — kilkadziesiąt tys. zł i więcej. To orientacja, nie cennik: ostateczna cena zależy od zakresu i oczekiwanego rezultatu.

Czy ServiceQuote wykonuje audyty CRA?

Nie. ServiceQuote nie realizuje audytów — pomaga uporządkować zapytanie i przekazuje je do jednego zewnętrznego wykonawcy. Przydział ma charakter operacyjny i nie stanowi rekomendacji.

Powiązane

Chcesz wysłać zapytanie o audyt?

Formularz jest na górze strony. Wysłanie zapytania jest bezpłatne i niezobowiązujące.