Rozporządzenie (UE) 2024/2847 · Cyber Resilience Act

Zgodność z CRA, której możesz dowieść.

AnnexProof prowadzi producentów urządzeń i oprogramowania od oceny ryzyka i SBOM, przez zgłoszenia w 24 godziny, po dokumentację techniczną z dowodem dla każdego wymagania załącznika I.

Obowiązek zgłaszania od 11.09.2026Pełne stosowanie za 437 dni

Widok aplikacji · dane demonstracyjne

§ 01 · Terminy

Zegar już tyka.

CRA wchodzi w życie etapami. Obowiązek zgłaszania działa od 11 września 2026, także dla produktów wprowadzonych do obrotu wcześniej.

  1. Wejście w życie

    Początek okresu przejściowego dla producentów, importerów i dystrybutorów.

  2. Jednostki notyfikowane

    Stosuje się przepisy o notyfikacji jednostek oceniających zgodność.

  3. Zgłaszanie

    Aktywnie wykorzystywane podatności i poważne incydenty: 24 h, 72 h, raport końcowy.

  4. Pełne stosowanie

    Wymagania zasadnicze, ocena zgodności i oznakowanie CE.

Wczesne ostrzeżenie
24 hod uzyskania wiedzy
Zgłoszenie
72 hpełne informacje
Okres wsparcia
5 latco do zasady, co najmniej
Kara maksymalna
2,5%obrotu lub 15 mln EUR

Art. 13 ust. 8, art. 14, art. 64 ust. 2 i art. 71 rozporządzenia (UE) 2024/2847. Kara: 15 mln EUR albo 2,5% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa.

Nie wiesz, które terminy dotyczą Twojego produktu?

Zrób test gotowości

§ 02 · Art. 14

Aktywnie wykorzystywana podatność. Masz 24 godziny.

AnnexProof liczy terminy od chwili, w której się dowiedziałeś, i składa każdy pakiet z danych, które już są w systemie.

od uzyskania wiedzy

  1. T+24 hWczesne ostrzeżenieProdukt, podatność, informacja o aktywnym wykorzystaniu i państwa członkowskie, w których produkt jest udostępniony.OczekujePakiet gotowyPrzekazano
  2. T+72 hZgłoszenie podatnościOgólne informacje o produkcie, charakter exploitu i podatności, środki naprawcze i zalecenia dla użytkowników.OczekujePakiet gotowyPrzekazano
  3. T+14 dRaport końcowyOpis podatności z oceną wagi i wpływu oraz szczegóły aktualizacji. Najpóźniej 14 dni od udostępnienia poprawki.OczekujePakiet gotowyPrzekazano

Art. 14 ust. 1 i 2 rozporządzenia (UE) 2024/2847. Pakiety przekazuje osoba upoważniona przez Single Reporting Platform do CSIRT koordynatora i ENISA.

Zobacz, jak wygląda prawdziwa sprawa CRA w AnnexProof.

Umów demo

§ 03 · Załącznik I

Wymaganie. Kontrola. Dowód.

Każde wymaganie zasadnicze ma przypisaną kontrolę, a każda kontrola ma dowód, który przeszedł przegląd. Luki widać od razu.

WymaganieKontrolaDowód
I.1(2)(c)Aktualizacje bezpieczeństwa
PS-04Uwierzytelnione aktualizacje oprogramowania
Atlas 4.9: notatka wydaniarelease-recordLukaAktualny
I.1(2)(d)Ochrona przed nieuprawnionym dostępem
AC-02MFA dla konsoli administracyjnej
Atlas 4.8: test penetracyjnytest-reportLukaAktualny
I.2(1)Identyfikacja komponentów i SBOM
SB-01SBOM dla każdego wydania
Atlas 4.8.2: inwentarz komponentówsbomLukaAktualny

Pokrycie załącznika I

100%

Podpowiedzi powiązań działają lokalnie, na regułach, bez modelu AI i bez wysyłania danych. Decyzję zawsze podejmuje człowiek.

Chcesz zobaczyć pokrycie załącznika I dla swojego produktu?

Zgłoś się do programu

§ 05 · SBOM

Każdy komponent. Sprawdzany codziennie.

Import CycloneDX i SPDX prosto z CI. Codzienna weryfikacja w OSV, CISA KEV i europejskiej bazie ENISA EUVD, a decyzje VEX z uzasadnieniem.

  • pkg:generic/linux@6.12.47Wymaga aktualizacji
  • pkg:generic/busybox@1.36.1Sprawdzone
  • pkg:generic/openssl@3.0.13Wymaga decyzji VEX
  • pkg:generic/u-boot@2024.01Sprawdzone
  • pkg:generic/mbedtls@3.6.0VEX: nie dotyczy
  • pkg:generic/zlib@1.3.1Sprawdzone
  • pkg:npm/express@4.19.2Sprawdzone
  • pkg:pypi/cryptography@42.0.5EUVD · w analizie
  • pkg:golang/golang.org/x/net@0.24.0Sprawdzone
  • pkg:cargo/rustls@0.23.5Sprawdzone
  • pkg:maven/org.eclipse.paho/mqtt@1.2.5VEX: kod nieosiągalny
  • pkg:npm/ws@8.17.1Sprawdzone
Źródła
OSV
CISA KEV
ENISA EUVD
Formaty
CycloneDX
SPDX
CSAF 2.0
CycloneDX VEX

Dane poglądowe

Masz już SBOM z CI? Podłączymy go na pierwszym spotkaniu.

Umów rozmowę

Nie czekaj na pierwszy incydent.

Obowiązek zgłaszania już działa. Sprawdź w 3 minuty, gdzie jesteś, albo porozmawiajmy o Twoim produkcie.

§ 07 · Test gotowości

Gdzie jesteś z CRA?

10 pytań, 3 minuty. Wynik i największe luki zobaczysz od razu, bez podawania e-maila.

  1. 01Wiesz, czy produkt podlega CRA i do jakiej kategorii należy (domyślna, ważna klasy I lub II, krytyczna)?
  2. 02Masz udokumentowaną ocenę ryzyka cyberbezpieczeństwa produktu?
  3. 03Generujesz SBOM dla każdego wydania?
  4. 04Monitorujesz na bieżąco podatności w komponentach?
  5. 05Masz procedurę zgłoszeń: wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h, raport końcowy?
  6. 06Masz publiczną politykę skoordynowanego ujawniania podatności i kontakt dla badaczy?
  7. 07Określiłeś okres wsparcia i sposób dostarczania bezpłatnych aktualizacji bezpieczeństwa?
  8. 08Każde wymaganie zasadnicze z załącznika I ma przypisaną kontrolę i dowód?
  9. 09Masz dokumentację techniczną (zał. VII), którą możesz pokazać organowi nadzoru rynku?
  10. 10Wiesz, jaką procedurę oceny zgodności zastosujesz i czy potrzebujesz jednostki notyfikowanej?
Odpowiedziano: 0 z 10
Test ma charakter orientacyjny i nie stanowi porady prawnej.

§ 08 · Design partner

Pięć miejsc. Pierwszy produkt przeprowadzimy razem.

Szukamy producentów urządzeń i oprogramowania, którzy chcą przejść przez CRA teraz i mieć realny wpływ na produkt.

Miejsca w programie
5
Produkt end-to-end
1od zastosowania do Dossier
Feedback
30 minco dwa tygodnie

Co dostajesz

  • Wdrożenie prowadzone osobiście przez założyciela
  • Pierwszy produkt przeprowadzony przez cały proces
  • Preferencyjne warunki na start
  • Bezpośredni wpływ na roadmapę

O co prosimy

  • Regularny feedback
  • Zgodę na case study po wdrożeniu (może być anonimowe)

§ 09 · Pytania

Najczęstsze pytania

01Czy CRA dotyczy mojej firmy?

CRA obejmuje producentów, importerów i dystrybutorów produktów z elementami cyfrowymi udostępnianych na rynku UE: od urządzeń IoT i sprzętu sieciowego po oprogramowanie sprzedawane jako produkt. Wyłączone są m.in. wyroby medyczne i pojazdy objęte własnymi przepisami. Test gotowości pomoże to wstępnie ocenić.

02Czy AnnexProof zastępuje prawnika albo jednostkę notyfikowaną?

Nie. AnnexProof porządkuje pracę i dowody, pilnuje terminów i generuje dokumentację. Decyzje prawne i ocena strony trzeciej pozostają po stronie osób i instytucji, które za nie odpowiadają.

03Czy AnnexProof wysyła zgłoszenia do ENISA za mnie?

Przygotowuje kompletne pakiety 24 h, 72 h i końcowe oraz pilnuje terminów. Samo przekazanie przez Single Reporting Platform wykonuje osoba upoważniona w Twojej firmie.

04Mamy już SBOM i skaner podatności. Po co nam AnnexProof?

Skaner mówi, co jest podatne. CRA wymaga więcej: decyzji z uzasadnieniem, terminów zgłoszeń, VEX, dokumentacji i dowodu dla każdego wymagania. AnnexProof przyjmuje dane z Twoich narzędzi i składa z nich zgodność.

05Gdzie są przechowywane dane?

W Unii Europejskiej. Dostęp chroni uwierzytelnianie wieloskładnikowe, a dane każdej organizacji są od siebie odizolowane.

06Czy mogę wyeksportować swoje dane?

Tak. SBOM, VEX, dokumentacja i snapshoty wydań są dostępne do pobrania, a kluczowe dane także przez REST API.

07Ile to kosztuje?

Cennik ustalamy razem z pierwszymi klientami w programie design partner. Porozmawiajmy o skali: liczbie produktów i wydań w roku.

§ 10 · Kontakt

Porozmawiajmy o Twoim produkcie.

30 minut: przejdziemy przez produkt, terminy CRA i największe luki. Bez zobowiązań.

Albo napiszkontakt@annexproof.com

Interesuje mnie

Administratorem danych jest Michał Kosiorek. Szczegóły w polityce prywatności.

Test 3 minUmów demo