Audyt zgodności CRA dla produktów z elementami cyfrowymi
Audyt CRA porównuje wybrany produkt lub rodzinę produktów, dokumentację oraz procesy obsługi podatności z uzgodnionymi wymaganiami Cyber Resilience Act. Powinien wskazać luki, priorytety i plan dalszych działań — nie jest jednak certyfikatem ani formalną oceną jednostki notyfikowanej.
ServiceQuote nie wykonuje audytu — pomaga uporządkować zapytanie i przekazać je do jednego zewnętrznego wykonawcy dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Nie rozsyłamy danych równolegle do wielu firm.
Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.
Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.
Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. To pomaga zebrać ogólny obraz, ale nie rozstrzyga, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. Formularz pomaga krótko opisać sytuację i cel audytu — zamiast zaczynać od przypadkowego wyboru wyniku wyszukiwania albo rozmowy opartej na różnych założeniach.
Zapytaj o audyt zgodności CRA
Odpowiedz na pytania o firmę i oczekiwany zakres audytu.
Co może dać audyt zgodności CRA
Audyt powinien odnosić się do konkretnego produktu, rodziny produktów albo jasno określonego portfolio. Porównuje uzgodnione wymagania CRA z dostępnymi dowodami, dokumentacją i sposobem rozwoju oraz utrzymania produktu.
Obraz stanu obecnego
- — granice produktu i rola firmy wobec produktu
- — wstępna kwalifikacja kategorii i ścieżki oceny zgodności
- — mapa wymagań, dokumentów i dostępnych dowodów
- — luki prawne, procesowe, dokumentacyjne i techniczne
Materiał do dalszych działań
- — priorytety uporządkowane według ryzyka i terminu
- — plan działań naprawczych dla produktu lub portfolio
- — lista brakujących dokumentów, procesów i dowodów
- — obszary wymagające testów albo osobnej analizy prawnej
Audyt doradczy nie jest certyfikatem ani formalną oceną zgodności wykonywaną przez jednostkę notyfikowaną. Dokładne rezultaty powinny zostać zapisane w uzgodnionym zakresie usługi.
Kiedy warto zacząć od audytu CRA
Audyt jest właściwym pierwszym krokiem, gdy trzeba ustalić wymagania, luki i granice projektu. Jeśli masz już raport, listę braków albo opisany zakres zmian, bardziej użyteczna będzie wycena wdrożenia.
Zacznij od audytu, jeśli:
- — nie masz pewności, czy CRA obejmuje produkt
- — nie ustalono roli firmy lub kategorii produktu
- — nie wiadomo, jakie dokumenty i dowody są kompletne
- — potrzebujesz listy luk, priorytetów i planu działań
Przejdź do wyceny, jeśli:
- — znasz już produkt lub portfolio objęte projektem
- — masz raport z audytu albo określoną listę zmian
- — chcesz ustalić warunki, termin i koszt realizacji
W takim przypadku przejdź do wyceny wdrożenia CRA.
Najpierw ustal, jakiego audytu CRA potrzebujesz
Określenie „audyt CRA” może oznaczać różne usługi. Zakres powinien wskazywać, czy chodzi o zastosowanie regulacji, ogólną analizę luk, dokumentację i procesy czy techniczną ocenę produktu.
Zastosowanie CRA, rola i klasyfikacja
Pomaga określić granice produktu, rolę podmiotu, możliwe wyłączenia oraz właściwą kategorię i ścieżkę oceny zgodności. Złożone przypadki mogą wymagać odrębnej opinii prawnej.
Audyt gotowości / gap analysis
Porównuje stan produktu, dokumentacji i procesów z uzgodnionymi wymaganiami CRA, a następnie wskazuje luki, ryzyka i kolejność działań.
Dokumentacja, SBOM i podatności
Obejmuje m.in. dokumentację techniczną, zależności i komponenty, SBOM, przyjmowanie zgłoszeń, usuwanie luk, aktualizacje bezpieczeństwa i raportowanie.
Audyt techniczny produktu
Może obejmować architekturę, konfigurację, mechanizmy dostępu, kryptografię, aktualizacje albo uzgodnione testy. Nie jest automatycznym elementem każdego audytu zgodności.
Co zwykle sprawdza audyt zgodności CRA
Zakres zależy od roli firmy, rodzaju i kategorii produktu, liczby wariantów, zastosowanej ścieżki oceny zgodności oraz celu audytu. Nie każdy audyt musi obejmować wszystkie poniższe obszary.
- Produkt i odpowiedzialność: granice produktu, komponenty, zależności, przeznaczenie, rola firmy i zakres wprowadzania produktu na rynek UE.
- Ocena ryzyka: identyfikacja ryzyk cyberbezpieczeństwa i powiązanie ich z wymaganiami oraz zabezpieczeniami produktu.
- Secure by design i default: architektura, bezpieczna konfiguracja, kontrola dostępu, kryptografia i ograniczanie powierzchni ataku.
- Komponenty i SBOM: inwentaryzacja zależności, komponenty własne i zewnętrzne, identyfikowalność oraz aktualność informacji.
- Podatności i aktualizacje: przyjmowanie zgłoszeń, triage, poprawki, publikacja informacji, bezpieczne aktualizacje i okres wsparcia.
- Raportowanie: proces zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów bezpieczeństwa produktu.
- Dokumentacja i informacje: dokumentacja techniczna, instrukcje dla użytkownika, deklaracja zgodności, informacje o wsparciu i dowody spełnienia wymagań.
- Ocena zgodności i CE: kategoria produktu, właściwa procedura, zastosowane normy i gotowość materiałów potrzebnych przed oznakowaniem CE.
Co przygotować i czego audyt nie obejmuje automatycznie
Informacje potrzebne na początku
- — rola firmy wobec produktu
- — rodzaj produktu, jego warianty i etap rozwoju
- — rynek, na którym produkt jest lub będzie udostępniany
- — dostępna architektura i dokumentacja techniczna
- — sposób aktualizacji i obsługi podatności
- — cel audytu, oczekiwany rezultat i termin
Co zwykle zwiększa zakres
- — wiele produktów, rodzin, wersji i konfiguracji
- — niepełna inwentaryzacja komponentów i zależności
- — brak dokumentacji ryzyka, SBOM lub dowodów działania procesów
- — rozbudowany łańcuch dostaw oprogramowania i sprzętu
- — testy techniczne lub przegląd kodu i konfiguracji
- — krótki termin i wymagania jednostki oceniającej zgodność
Granice audytu i formalnej oceny zgodności
Audyt doradczy nie oznacza automatycznie wydania opinii prawnej, wykonania testów penetracyjnych, przygotowania kompletnej dokumentacji, wdrożenia poprawek ani przeprowadzenia formalnej oceny przez jednostkę notyfikowaną. Takie elementy wymagają osobnego uzgodnienia.
Najważniejsze terminy CRA
Obowiązki raportowania aktywnie wykorzystywanych podatności i poważnych incydentów stosuje się od 11 września 2026 r. Główne obowiązki CRA stosuje się od 11 grudnia 2027 r.
Podstawa informacji: Komisja Europejska — Cyber Resilience Act.
Ile kosztuje audyt zgodności CRA?
Cena audytu CRA zależy od tego, czy chodzi o analizę zastosowania regulacji, ogólną analizę luk, przegląd dokumentacji i procesów czy audyt z częścią techniczną. Podstawą wyceny powinien być konkretny produkt, rodzina produktów albo jasno określone portfolio.
Orientacyjny rząd wielkości
Publiczne polskie oferty wskazują, że audyt jednego produktu zaczyna się od około 10–15 tys. zł netto. Pełniejszy audyt obejmujący dokumentację, SBOM i procesy może oznaczać kilkanaście–kilkadziesiąt tys. zł, a przy rodzinie produktów, testach technicznych lub przeglądzie kodu — kilkadziesiąt tys. zł i więcej.
To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.
Co najczęściej wpływa na cenę audytu
- — rodzaj audytu: zastosowanie CRA, analiza luk, dokumentacja i procesy albo zakres techniczny
- — liczba produktów, rodzin, wersji, konfiguracji i wspólnych komponentów
- — rodzaj i kategoria produktu oraz właściwa ścieżka oceny zgodności
- — stan oceny ryzyka, dokumentacji technicznej, SBOM i dowodów działania procesów
- — zakres przeglądu architektury, kodu, firmware, konfiguracji i testów bezpieczeństwa
Koszt audytu dotyczy diagnozy i uzgodnionych rezultatów. Przygotowanie dokumentacji, wdrożenie procesów, poprawki techniczne oraz formalna ocena jednostki notyfikowanej są odrębnymi zakresami, jeśli nie zapisano inaczej.
Jak działa zapytanie o audyt
Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.
Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.
Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.
FAQ — audyt zgodności CRA
Czy CRA dotyczy każdego programu i urządzenia?▾
Nie. Zakres zależy m.in. od tego, czy rozwiązanie jest produktem z elementami cyfrowymi udostępnianym na rynku UE, jaką rolę pełni firma oraz czy zastosowanie ma wyłączenie albo szczególny reżim sektorowy. Przy niejasnym przypadku warto zacząć od analizy zastosowania CRA i granic produktu.
Czy audyt CRA jest tym samym co formalna ocena zgodności?▾
Nie. Audyt doradczy może ocenić gotowość i wskazać luki. Formalna procedura oceny zgodności zależy od kategorii produktu; dla części produktów producent może zastosować samoocenę, a dla niektórych produktów ważnych lub krytycznych wymagany może być udział jednostki notyfikowanej.
Czy audyt obejmuje SBOM i zarządzanie podatnościami?▾
Może obejmować SBOM, identyfikację komponentów, obsługę zgłoszeń, usuwanie podatności, aktualizacje bezpieczeństwa i raportowanie, jeśli te elementy zostaną wpisane do zakresu.
Czy audyt CRA zawiera testy techniczne produktu?▾
Nie automatycznie. Przegląd architektury, konfiguracji, kodu, firmware albo testy bezpieczeństwa są odrębnymi elementami, które trzeba wyraźnie uzgodnić. Ich obecność istotnie wpływa na czas i cenę audytu.
Czy można objąć jednym audytem rodzinę produktów?▾
Tak, jeżeli produkty mają wspólną architekturę, komponenty i procesy, ale wykonawca powinien ustalić warianty, różnice i sposób doboru próby. Duże lub niejednorodne portfolio może wymagać etapowania.
Co trzeba przygotować przed pierwszą rozmową?▾
Na początek wystarczy ogólny opis produktu, roli firmy, liczby wariantów, etapu rozwoju, dostępnej dokumentacji oraz sposobu obsługi aktualizacji i podatności. Pełny komplet materiałów nie jest wymagany do wysłania zapytania.
Ile kosztuje audyt zgodności CRA?▾
Publiczne polskie ceny audytu jednego produktu zaczynają się od około 10–15 tys. zł netto. Pełniejszy audyt zgodności obejmujący dokumentację, SBOM i procesy może kosztować kilkanaście–kilkadziesiąt tys. zł, a przy rodzinie produktów, testach technicznych lub przeglądzie kodu — kilkadziesiąt tys. zł i więcej. To orientacja, nie cennik: ostateczna cena zależy od zakresu i oczekiwanego rezultatu.
Czy ServiceQuote wykonuje audyty CRA?▾
Nie. ServiceQuote nie realizuje audytów — pomaga uporządkować zapytanie i przekazuje je do jednego zewnętrznego wykonawcy. Przydział ma charakter operacyjny i nie stanowi rekomendacji.
Powiązane
Chcesz wysłać zapytanie o audyt?
Formularz jest na górze strony. Wysłanie zapytania jest bezpłatne i niezobowiązujące.