Gotowość na Cyber Resilience Act w jedno popołudnie.
Od 11 września 2026 r. podatność w Twoim produkcie, która jest aktywnie wykorzystywana, musi zostać zgłoszona w ciągu 24 godzin. CRA Kit sprawdza, czy podlegasz regulacji, skanuje Twoje zależności i tworzy 13 dokumentów potrzebnych małemu zespołowi. 49 € za produkt. To nie jest porada prawna.
Uwaga językowa. Narzędzia i 13 dokumentów są dostępne w języku angielskim i francuskim. Ta strona jest przewodnikiem w języku polskim; każdy link prowadzi do wersji angielskiej.
npx crakit-cli . CRA Kit, scan 2026-09-08 10:48 UTC Sources: package-lock.json Components: 5 (3 runtime) Known vulnerabilities: 6 across 3 components CISA KEV catalogue 2026-09-04: 1695 entries None of your dependency vulnerabilities is listed in the KEV catalogue (known active exploitation). [HIGH] [email protected] CVE-2021-23337 → 4.17.21 [MODERATE] [email protected] CVE-2024-29041 → 4.19.2 [MODERATE] [email protected] CVE-2020-28500 → 4.17.21 [LOW] [email protected] CVE-2024-43796 → 4.20.0 SBOM written to sbom.cdx.json
Nieedytowany wynik działania crakit na demonstracyjnym lockfile, 8 września 2026 r. Skan w przeglądarce daje ten sam wynik.
| T+0 | Świadomość. Zapisz czas w dzienniku (UTC). Poinformuj osobę odpowiedzialną. |
| T+0 → 4 godz. | Decyzja „zgłaszać czy nie”. W razie wątpliwości zgłoś. |
| T+24 godz. | Wczesne ostrzeżenie na platformie ENISA. Zachowaj potwierdzenie. |
| T+72 godz. | Powiadomienie. Rozpocznij naprawę. Przygotuj informację dla użytkowników. |
| Naprawa + 14 dni | Raport końcowy. Zamknij wpis w dzienniku. |
Żadnej kancelarii. Żadnej platformy. Twoje dokumenty, Twoje dane.
Zespół liczący od jednej do dziesięciu osób nie potrzebuje angażować kancelarii prawnej, aby opublikować politykę CVD i plik security.txt. Potrzebuje tekstu Rozporządzenia, własnych odpowiedzi i jednego popołudnia. Twój lockfile nigdy nie opuszcza przeglądarki: do OSV.dev trafiają jedynie nazwy i wersje pakietów. Nie ma konta i nie ma bazy danych.
Dwie ważne daty
Rozporządzenie dotyczy „produktów z elementami cyfrowymi”: oprogramowania i sprzętu z połączeniem sieciowym, sprzedawanego lub monetyzowanego w UE. Obejmuje również produkty już wprowadzone na rynek (Artykuł 69).
- 11 wrz 2026Artykuł 14
Obowiązki zgłoszeniowe
Aktywnie wykorzystywane podatności i poważne incydenty należy zgłaszać do właściwego krajowego CSIRT i do ENISA: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy 14 dni po naprawie (podatność) albo 1 miesiąc po powiadomieniu (incydent). Informujesz również dotkniętych użytkowników.
- 11 gru 2027Artykuły 13, 28, 31
Wszystko inne
Podstawowe wymogi bezpieczeństwa, obsługa podatności ze SBOM, dokumentacja techniczna, unijna deklaracja zgodności, oznakowanie CE oraz okres wsparcia co najmniej 5 lat z bezpłatnymi aktualizacjami zabezpieczeń.
Trzy narzędzia, w tej kolejności
-
Test zakresu bezpłatny
Osiem pytań. Wynik wskazuje klasę Twojego produktu, ścieżkę oceny zgodności i datę, od której zaczyna działać każdy obowiązek, wraz z odniesieniami do artykułów. Wypełnia wstępnie pierwszy dokument Twojego kitu.
W zakresie · Produkt standardowy (nie z Załącznika III/IV) · Samoocena (kontrola wewnętrzna, Moduł A). Brak jednostki notyfikowanej. · Artykuł 14 od 11 września 2026 · Artykuł 13 od 11 grudnia 2027 -
Skan SBOM i podatności bezpłatny
Wgraj lockfile (npm, pnpm, yarn, pip, poetry, uv, Go, Cargo, Composer, Gemfile, Maven, NuGet, Dart, Swift). Otrzymujesz SBOM w formacie CycloneDX, podatności komponentów z OSV.dev oraz te znajdujące się w katalogu CISA KEV. Wpis w KEV to sygnał, aby tego samego dnia otworzyć drzewo decyzyjne.
sbom.cdx.json · 6 podatności · 0 KEV · pliki analizowane w przeglądarce -
Kit 49 € za produkt
13 dokumentów wygenerowanych z danymi Twojej firmy, produktu i kontaktów: polityka CVD, security.txt, procedury obsługi i zgłaszania, sześć szablonów ENISA, oświadczenie o wsparciu, projekty Załącznika I/II/V/VII, dziennik. Markdown, HTML i wersja do wydruku, w języku angielskim lub francuskim.
00-README-start-here.md 01-scope-and-classification-memo.md 02-coordinated-vulnerability-disclosure-policy.md security.txt 03-vulnerability-handling-procedure.md 04-incident-and-vulnerability-reporting-procedure.md 05-ENISA-notification-templates.md 06-support-period-and-updates-statement.md 07-user-information-annex-II.md 08-cybersecurity-risk-assessment-annex-I.md 09-technical-documentation-annex-VII.md 10-EU-declaration-of-conformity-annex-V.md 11-vulnerability-and-release-log.csv
Co znajduje się w kicie
Każdy dokument jest generowany na podstawie Twoich odpowiedzi i wskazuje artykuł, który realizuje. Możesz je swobodnie edytować. Przed zakupem widzisz trzy dokumenty w całości (plan, memo dotyczące zakresu, security.txt) oraz początek każdego z pozostałych.
| Dokument | Realizuje | Publikujesz / zachowujesz |
|---|---|---|
| 00 · Start here: Twój plan w 10 krokach z datami | Artykuły 13, 14, 64, 71 | Zachowaj |
| 01 · Memo dotyczące zakresu i klasyfikacji | Artykuły 2, 3, Załącznik III/IV | Zachowaj (dokumentacja techniczna) |
| 02 · Polityka skoordynowanego zgłaszania podatności (CVD) | Załącznik I, część II (5) | Opublikuj |
| security.txt (RFC 9116) | Załącznik I, część II (6) | Opublikuj w /.well-known/ |
| 03 · Procedura obsługi podatności ze SBOM, monitorowaniem, SLA | Załącznik I część II, Art. 13(6)–(8) | Wewnętrzny |
| 04 · Procedura zgłaszania incydentów i wykorzystywanych podatności (24 godz. / 72 godz. / raport końcowy), role, drzewo decyzyjne | Artykuł 14, 16 | Wewnętrzny |
| 05 · Sześć szablonów zgłoszeń ENISA + informacja dla użytkowników | Artykuł 14(2), (4), (8) | Użyj, gdy potrzebne |
| 06 · Oświadczenie o okresie wsparcia i aktualizacjach zabezpieczeń | Artykuł 13(8)–(9), Załącznik II (7) | Opublikuj |
| 07 · Lista kontrolna informacji dla użytkownika | Załącznik II | Dołącz do produktu |
| 08 · Ocena ryzyka cyberbezpieczeństwa: 1 ogólna + 13 właściwości bezpieczeństwa + 8 wymogów obsługi podatności, przypisanych do wymogów | Artykuł 13(2)–(4), Załącznik I | Dokumentacja techniczna |
| 09 · Szkielet dokumentacji technicznej | Artykuł 31, Załącznik VII | Dokumentacja techniczna |
| 10 · Projekt unijnej deklaracji zgodności | Artykuł 28, Załącznik V/VI | Podpisz do 11 grudnia 2027 |
| 11 · Dziennik podatności i wydań (CSV) | Artykuł 13(7) | Zachowaj 10 lat (zalecane) |
| sbom.cdx.json (z bezpłatnego skanu) | Załącznik I część II (1), Załącznik VII (8) | Dokumentacja techniczna |
CRA Kit, za produkt
- 13 dokumentów wygenerowanych z Twoimi danymi, w języku angielskim lub francuskim
- Nielimitowane ponowne generowanie dla tego produktu (edycja odpowiedzi, nowe wersje)
- Markdown + HTML + wersja do wydruku (zapis jako PDF), pobieranie w ZIP
- Klucz licencyjny e-mailem, działa na maks. 5 przeglądarkach
- Bezpłatne aktualizacje szablonów w miarę zmian wytycznych (ponowne generowanie)
Przed zakupem zobacz podgląd trzech dokumentów w całości i początek pozostałych. Sprzedaż tylko dla profesjonalistów. Odblokowanie wymaga potwierdzenia, że kupujesz w ramach działalności gospodarczej, oraz zażądania natychmiastowej dostawy (zob. warunki). To nie jest porada prawna.
Porównanie z alternatywami
| Opcja | Koszt | Dopasowanie do zespołu 1–10 |
|---|---|---|
| Kancelaria prawna / konsultant | Wycena indywidualna | Zbyt duża inwestycja, o ile nie masz produktu wymagającego jednostki notyfikowanej |
| Pakiet szablonów Word napisanych przez prawnika | Jednorazowo, według ich cennika | Ogólny. Wciąż wypełniasz każdą stronę samodzielnie |
| Platformy SBOM dla dużych firm | Abonament, na wycenę | Zaprojektowane dla zespołów bezpieczeństwa |
| Bezpłatne przewodniki (ENISA, OpenSSF, blogi kancelarii) | Bezpłatnie | Dobra lektura. Nic wygenerowanego, nic do opublikowania |
| CRA Kit | 49 € | Wygenerowane z Twoimi danymi, gotowe od razu |
Pełne porównanie: pakiet od prawnika, platforma lub samodzielnie →
Kto stoi za tym projektem
Najczęstsze pytania
Czy dokumenty są dostępne w języku polskim?
Jeszcze nie. Generator tworzy 13 dokumentów w języku angielskim lub francuskim. Obie wersje wskazują artykuł rozporządzenia, z którego wynika każda klauzula, dzięki czemu przegląd z Twoim zwykłym prawnikiem pozostaje krótki.
Czy mój SaaS podlega regulacji?
Czyste SaaS, strony internetowe i usługi online nie są „produktami z elementami cyfrowymi” (motyw 12). W ich przypadku zamiast tego może mieć zastosowanie NIS2. Jeśli jednak dostarczasz klienta (aplikację mobilną, aplikację desktopową, agenta, SDK, urządzenie), a Twój backend jest przez Ciebie zaprojektowany i niezbędny do jednej z jego funkcji, to „zdalne przetwarzanie danych” podlega regulacji razem z produktem. Uruchom test zakresu, wyjaśnia on to rozumowanie.
Publikuję open source. Czy mnie to dotyczy?
Bezpłatne oprogramowanie open source dostarczane poza działalnością komercyjną jest wyłączone z zakresu (motyw 18). Monetyzacja przywraca je do zakresu. Oznacza to płatne wsparcie, podwójne licencjonowanie albo firmę, która kontroluje projekt i sprzedaje wokół niego usługi. Fundacje i opiekunowie pakietów mają uproszczony reżim (Artykuł 24). Kit ma dedykowaną ścieżkę dla roli „opiekuna oprogramowania open source”.
Co konkretnie dzieje się 11 września 2026 r.?
Zaczyna obowiązywać Artykuł 14. Powiedzmy, że dowiadujesz się, że podatność w Twoim produkcie jest aktywnie wykorzystywana, albo o poważnym incydencie wpływającym na jego bezpieczeństwo. Wtedy składasz wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin i raport końcowy, przez jedyną platformę zgłoszeniową ENISA, oraz informujesz dotkniętych użytkowników. Jeśli nic się nie wydarzy, nie musisz nic zgłaszać. Ale konto, role, procedura i szablony muszą być gotowe, zanim się to stanie. Reszta Rozporządzenia zaczyna obowiązywać 11 grudnia 2027 r.
A co z karami?
Artykuł 64 obowiązuje od 11 grudnia 2027 r. Mikro i małe przedsiębiorstwa podlegają regulacji i są karane proporcjonalnie. Nie mogą zostać ukarane jedynie za brak wczesnego ostrzeżenia w ciągu 24 godzin (Artykuł 64(10)), ale powiadomienie w ciągu 72 godzin i raport końcowy wciąż ich obowiązują. Firmy spoza UE sprzedające na rynku unijnym również podlegają regulacji. Konkretne kwoty znajdują się w przewodniku.
Dlaczego skan sprawdza katalog CISA KEV?
Wyzwalaczem CRA jest „aktywne wykorzystywanie”. Katalog Known Exploited Vulnerabilities to najbardziej kompletna publiczna lista podatności z potwierdzonym wykorzystywaniem. Podatność z listy KEV w komponencie, który dostarczasz, nie musi być automatycznie zgłaszana, ponieważ najpierw musisz sprawdzić, czy Twój produkt ją eksponuje. Ale to sygnał, aby tego samego dnia otworzyć drzewo decyzyjne.
Czy to porada prawna? Czy to sprawia, że jestem zgodny z przepisami?
Nie i nie. CRA Kit generuje dokumenty robocze na podstawie tekstu Rozporządzenia i Twoich odpowiedzi, z odniesieniami do artykułów, dzięki czemu możesz zweryfikować każdy z nich. Zgodność to to, co z nimi zrobisz. Publikujesz je, obsadzasz proces, prowadzisz dziennik, naprawiasz to, co jest zepsute, i zgłaszasz, gdy musisz. W przypadku produktów istotnych lub krytycznych (Załącznik III/IV), lub w każdej sytuacji z rzeczywistą ekspozycją prawną, poproś prawnika o przegląd wyniku.
Dokąd trafiają moje pliki i dane firmy?
Nigdzie. Skaner analizuje Twoje pliki w przeglądarce i wysyła do OSV.dev tylko nazwy i wersje pakietów. Formularz kitu jest przechowywany w lokalnej pamięci Twojej przeglądarki (local storage). Generowanie dokumentów odbywa się lokalnie. Klucze licencyjne są sprawdzane przez niewielką funkcję na tej stronie, która odpytuje Creem. Nie prowadzimy bazy danych.
Czy mogę otrzymać zwrot pieniędzy?
Możesz zobaczyć podgląd trzech dokumentów w całości i początek pozostałych przed zapłatą, a bezpłatne narzędzia są Twoje niezależnie od tego. Kit jest sprzedawany profesjonalistom, więc 14-dniowe prawo do odstąpienia konsumenckiego nie ma zastosowania: odblokowanie wymaga potwierdzenia, że kupujesz w ramach działalności gospodarczej, oraz zażądania natychmiastowej dostawy. Wygenerowany plan odnotowuje to oświadczenie. Jeśli coś nie działa, napisz do nas, a naprawimy to lub zwrócimy pieniądze.