Cyber Resilience Act · 2026/2027

Okres wsparcia w CRA: data musi wynikać z udokumentowanej decyzji

Materiał informacyjny. Nie zastępuje indywidualnej porady prawnej ani oceny zgodności.

Cyber Resilience Act wymaga od producenta określenia okresu wsparcia produktu z elementami cyfrowymi. Nie jest to pole „EOL” wpisane po fakcie. Od tej decyzji zależy m.in. okres efektywnej obsługi podatności, a podstawa jej ustalenia ma znaleźć się w dokumentacji technicznej.

Co do zasady okres wsparcia wynosi co najmniej pięć lat. Jeżeli przewidywany czas użycia produktu jest krótszy niż pięć lat, okres wsparcia ma odpowiadać temu przewidywanemu czasowi użycia.

Jakie kryteria wskazuje CRA

Producent powinien uwzględnić w szczególności:

  • rozsądne oczekiwania użytkowników;
  • charakter produktu;
  • jego przeznaczenie;
  • właściwe przepisy UE określające czas życia danego rodzaju produktu.

CRA pozwala również brać pod uwagę:

  • okresy wsparcia produktów o podobnej funkcjonalności;
  • dostępność środowiska operacyjnego;
  • okresy wsparcia zintegrowanych komponentów stron trzecich, które realizują funkcje podstawowe;
  • właściwe wytyczne Komisji i grupy ADCO.

Kryteria mają być stosowane proporcjonalnie.

Nie zaczynaj od daty

Słaby proces wygląda tak:

„Wpiszmy pięć lat, bo taki jest przepis.”

Lepszy proces zaczyna się od przesłanek:

  1. Jak długo użytkownik rozsądnie będzie używał produktu?
  2. Jak długo możemy utrzymywać jego kluczowe zależności?
  3. Jak wygląda cykl sprzętu lub środowiska, na którym działa?
  4. Czy produkt jest używany w środowisku przemysłowym lub innym, w którym typowy czas życia jest dłuższy?
  5. Jakie zobowiązania wynikają z umów i innych przepisów?
  6. Czy okres jest realistyczny z punktu widzenia procesu aktualizacji bezpieczeństwa?

Dopiero potem zatwierdź datę.

Co zapisać jako dowód decyzji

Minimalny rekord:

Pole Przykład zawartości
Produkt / wersja jednoznaczna identyfikacja
Data decyzji kiedy okres został zatwierdzony
Data końca wsparcia co najmniej miesiąc i rok
Przewidywany czas użycia założenie + źródło
Oczekiwania użytkowników dane z umów, rynku, produktu
Kluczowe zależności okresy wsparcia komponentów
Środowisko operacyjne systemy/platformy wymagane do działania
Podstawa prawna / wytyczne źródła wykorzystane przy decyzji
Zatwierdzający osoba/rola
Data kolejnego przeglądu kiedy sprawdzić założenia ponownie

Koniec wsparcia musi być widoczny dla użytkownika

Art. 13 CRA wymaga, aby końcowa data okresu wsparcia — co najmniej miesiąc i rok — była wskazana w sposób jasny i zrozumiały w momencie zakupu, w łatwo dostępnym miejscu oraz, gdy ma to zastosowanie, na produkcie, opakowaniu lub cyfrowo.

To łączy decyzję wewnętrzną z komunikacją produktową. Jeżeli data w dokumentacji, cenniku, UI i umowie jest różna, problem pojawi się nie podczas audytu, ale już w normalnej obsłudze klienta.

Okres wsparcia nie kończy się na dacie

Przez okres wsparcia producent ma skutecznie obsługiwać podatności zgodnie z wymaganiami CRA. Dlatego karta okresu wsparcia powinna być powiązana z:

  • polityką coordinated vulnerability disclosure;
  • procesem triage i napraw;
  • wydaniami bezpieczeństwa;
  • komponentami stron trzecich;
  • komunikacją z użytkownikami;
  • monitoringiem końca życia produktu.

CRA przewiduje również wymagania dotyczące dostępności wydanych aktualizacji bezpieczeństwa i utrzymania dokumentacji przez określone okresy. Nie sprowadzaj więc lifecycle management do jednego pola w systemie sprzedażowym.

Jak Pulsar może to prowadzić

Pulsar może przechowywać decyzję, jej przesłanki, osoby odpowiedzialne, zadania i dowody oraz wiązać je z ryzykami i dokumentacją. Przy okresowym przeglądzie można sprawdzić, co zmieniło się od poprzedniej decyzji, zamiast ustalać jej podstawę od nowa.

To nie oznacza, że Pulsar sam wyznacza prawidłową długość okresu wsparcia. Odpowiedzialność za założenia i zatwierdzenie pozostaje po stronie producenta.

Zobacz Pulsar GRC na jednym cyklu decyzji

Powiązane materiały

Źródła

Stan źródeł: 12 września 2026 r.