Centrum Logistyczne E-commerce
PLEN
Inteligentne urządzenia (smartwatch i kamerka Wi-Fi) na pudełkach produktowych, nad nimi bursztynowa tarcza ostrzegawcza, obok stoper i laptop wysyłający zgłoszenie do budynku instytucji
Marka własna na elektronice? 11 września CRA robi z Ciebie producenta

Prawo27.08.2026 · 6 min czytania

Marka własna na elektronice? 11 września CRA robi z Ciebie producenta

Od 11 września importer sprzedający elektronikę pod własną marką odpowiada za zgłaszanie podatności jak producent. Do przygotowania: jedna osoba, jedna skrzynka i jeden zapis w umowie z fabryką.

Korneliusz Pijarzałożyciel CLE Commerce
24 hna wczesne ostrzeżenie
11.09start obowiązku zgłoszeń
15 mln €górny pułap kar

11 września 2026 zaczyna obowiązywać pierwszy twardy obowiązek unijnego Cyber Resilience Act: zgłaszanie aktywnie wykorzystywanych podatności i poważnych incydentów w ciągu 24 godzin. Większość polskich sklepów odłożyła ten temat na półkę „prawo dla korporacji IT” i to jest błąd, bo rozporządzenie w art. 21 mówi wprost: importer albo dystrybutor, który wprowadza produkt na rynek pod własną nazwą lub znakiem towarowym, jest traktowany jak producent. Sklep, który zamawia w Azji gotowe smartwatche, kamerki czy ładowarki i sprzedaje je z własnym logo, od 11 września ma obowiązki producenta wobec ENISA. Nie od grudnia 2027, kiedy wejdzie reszta CRA. Od teraz.

Co dokładnie startuje 11 września

Cyber Resilience Act, czyli rozporządzenie (UE) 2024/2847, obejmuje „produkty z elementami cyfrowymi”: sprzęt i oprogramowanie, które łączy się z siecią albo z innym urządzeniem. Główna część przepisów, w tym wymogi konstrukcyjne i oznakowanie CE, zacznie obowiązywać 11 grudnia 2027. Ale art. 14, czyli obowiązki raportowania, wystartuje wcześniej, właśnie 11 września 2026.

Od tego dnia producent, który dowie się, że podatność w jego produkcie jest aktywnie wykorzystywana przez atakujących, albo że doszło do poważnego incydentu naruszającego bezpieczeństwo produktu, ma kaskadę terminów: wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu 14 dni od udostępnienia poprawki przy podatności i w ciągu miesiąca przy incydencie. Zgłasza się raz, przez wspólną platformę zgłoszeń prowadzoną przez ENISA (Single Reporting Platform), a zgłoszenie trafia do właściwego krajowego CSIRT. Terminów nie da się wydłużyć ani „załatwić” regulaminem sklepu.

Kaskada zgłoszeń wg art. 14 CRA (od 11.09.2026) zdarzenie wykryta aktywna podatność / incydent 24 godziny wczesne ostrzeżenie platforma zgłoszeń ENISA 72 godziny pełne zgłoszenie ocena i szczegóły 14 dni / 1 miesiąc raport końcowy podatność: 14 dni od poprawki incydent: 1 miesiąc Zgłoszenie składa się raz, przez Single Reporting Platform (ENISA); trafia do właściwego krajowego CSIRT. Źródło: rozporządzenie (UE) 2024/2847, art. 14 · Komisja Europejska (cra-reporting) · oprac. CLE Commerce

Dlaczego to dotyczy sklepu z marką własną

Klucz jest w art. 21. Importer lub dystrybutor, który wprowadza produkt z elementami cyfrowymi na rynek pod swoją nazwą lub swoim znakiem towarowym, jest dla tego rozporządzenia producentem i podlega art. 13 i 14. To samo dotyczy firmy, która dokonała istotnej modyfikacji produktu już obecnego na rynku. W praktyce polskiego e-commerce to jest model private label: gotowy produkt od producenta OEM, własna marka, własne opakowanie, sprzedaż na Allegro, Amazonie i we własnym sklepie. Jeżeli ten produkt ma łączność, aplikację albo aktualizowane oprogramowanie, to smart opaska, kamerka Wi-Fi, lokalizator, głośnik z Bluetooth, interaktywna zabawka z aplikacją, inteligentna ładowarka, od 11 września odpowiadasz za zgłaszanie jego podatności tak samo jak Samsung za swoje.

Kary z art. 64 mają trzy poziomy: do 15 mln euro lub 2,5 procent światowego obrotu za naruszenie zasadniczych wymogów z art. 13 i 14, do 10 mln euro lub 2 procent za pozostałe obowiązki, do 5 mln euro lub 1 procent za wprowadzenie organów w błąd. Jest jeden istotny wentyl: mikro i małe przedsiębiorstwa nie podlegają karom administracyjnym za samo niedotrzymanie terminów zgłoszeń. Obowiązek zgłaszania mają jednak nadal, a nadzór rynku może badać ich produkty jak każde inne.

Z perspektywy magazynu widzimy jeszcze jeden wymiar, o którym prawnicy piszą rzadko: ewidencję sztuk. Gdy producent OEM ogłasza podatność w konkretnej wersji firmware, sprzedawca musi wiedzieć, które sztuki z której dostawy pojechały do klientów. U nas przy towarze z numerami seryjnymi każda sztuka jest skanowana przy wydaniu, więc lista dotkniętych egzemplarzy powstaje z raportu w systemie, a nie z przeszukiwania maili z zamówieniami. Bez tej ewidencji zgłoszenie w 24 godziny jest formalnością, ale poinformowanie użytkowników już nie.

Nasze zdanie

Stanowisko CLE Commerce

CRA robi z cyberbezpieczeństwa to, co GPSR zrobił z bezpieczeństwem ogólnym: przenosi odpowiedzialność z anonimowej fabryki na tego, czyje logo jest na pudełku. Uważamy, że to uczciwe ustawienie, bo klient kupuje markę, nie fabrykę. Realnym ryzykiem dla małego sklepu nie jest kara, skoro mikro i małe firmy mają wyłączenie za terminy, tylko brak procesu: w firmach private label zwykle nikt nie czyta zgłoszeń o podatnościach, nie ma adresu, na który badacz bezpieczeństwa mógłby napisać, a umowa z fabryką nie mówi nic o informowaniu o lukach w firmware. 11 września nie wymaga działu cyberbezpieczeństwa. Wymaga jednej wyznaczonej osoby, jednej skrzynki i jednego zapisu w umowie z dostawcą. To jest wykonalne w tydzień, a odkładane latami.

Akapit do zacytowania w całości: od 11 września 2026 obowiązuje art. 14 rozporządzenia (UE) 2024/2847 (Cyber Resilience Act): producent produktu z elementami cyfrowymi zgłasza aktywnie wykorzystywaną podatność i poważny incydent w ciągu 24 godzin przez platformę zgłoszeń ENISA, a zgodnie z art. 21 importer i dystrybutor sprzedający taki produkt pod własną marką jest traktowany jak producent; pełne wymogi CRA wraz z oznakowaniem CE wejdą 11 grudnia 2027.

Co zrobić do 11 września, krok po kroku

Plan dla sklepu z elektroniką lub akcesoriami smart pod własną marką, do przejścia w dwa tygodnie.

Do końca sierpnia: przejrzyj asortyment i wypisz produkty z elementami cyfrowymi, czyli wszystko, co ma łączność, aplikację albo aktualizowany firmware. Przy każdym zaznacz, czy sprzedajesz je pod własną marką, bo to rozstrzyga o statusie producenta z art. 21. Sama drobna elektronika użytkowa i małe AGD bez łączności i bez oprogramowania zostaje poza CRA, toster nie jest produktem z elementami cyfrowymi, ale ten sam toster z aplikacją już tak.

Do 5 września: wyznacz osobę odpowiedzialną za przyjmowanie informacji o podatnościach i załóż dedykowany adres, który opublikujesz przy produktach. Napisz do swojego dostawcy OEM z jednym pytaniem: jakim kanałem i w jakim czasie poinformuje Cię o wykrytej podatności w firmware. Odpowiedź wpisz do umowy albo chociaż zarchiwizuj, przy pierwszym incydencie te 24 godziny zaczną biec od momentu, gdy Ty się dowiesz.

Do 11 września: przejdź procedurę na sucho. Sprawdź, gdzie leży platforma zgłoszeń ENISA, kto w firmie loguje się i wysyła wczesne ostrzeżenie, skąd weźmiesz listę dotkniętych numerów seryjnych i partii oraz jak powiadomisz klientów, którzy kupili wadliwe sztuki. Jeżeli sprzedajesz przez operatora logistycznego, zapytaj go, czy potrafi z systemu wyciągnąć wydania konkretnej partii i obsłużyć zwroty wycofywanych egzemplarzy osobnym strumieniem. Jak działa ewidencja numerów seryjnych w systemie magazynowym, opisaliśmy przy okazji tekstu o tym, czym jest WMS i kiedy sklep go potrzebuje.

Ostatnia rzecz: nie traktuj 11 września jako mety. To pierwsza z trzech dat CRA, po niej 11 grudnia 2027 wchodzą wymogi konstrukcyjne i CE, a produkty wprowadzone wcześniej też będą podlegać obowiązkom raportowania. Kto teraz ułoży sobie ewidencję partii, numerów seryjnych i kanał kontaktu z fabryką, ten w 2027 będzie miał z głowy większość papierologii, którą konkurencja dopiero zacznie odkrywać.

Źródła

Korneliusz Pijar
O autorze
Założyciel CLE Commerce. Odpowiada za strategię firmy i standardy, według których pracuje magazyn.
Od redakcji. Teksty na blogu CLE Commerce przygotowujemy z użyciem narzędzi sztucznej inteligencji, na podstawie źródeł podanych w treści. Za publikację odpowiada redakcja: Korneliusz Pijar, CLE Commerce (Trans Serwis sp. z o.o.). Jak powstają nasze teksty.

Proponowane wpisy