Cyber Resilience Act (CRA) obejmie wiele produktów sprzedawanych w dropshippingu: kamery Wi-Fi, smartwatche, inteligentne gniazdka, routery, zabawki połączone z aplikacją oraz inne urządzenia i oprogramowanie komunikujące się z siecią. Brak własnego magazynu nie wyłącza sklepu z łańcucha odpowiedzialności. Kluczowe jest ustalenie, czy sklep jest dystrybutorem, importerem, czy — przy własnej marce lub istotnej modyfikacji — producentem.
Terminy trzeba rozdzielić. Od 11 września 2026 r. producenci mają zgłaszać aktywnie wykorzystywane podatności i poważne incydenty bezpieczeństwa. Większość zasad dotyczących projektowania, dokumentacji, oceny zgodności, oznakowania i obowiązków importerów oraz dystrybutorów zacznie być stosowana 11 grudnia 2027 r. Dla dropshippera rok 2026 jest więc momentem na uporządkowanie asortymentu i umów z dostawcami, a nie na dopisywanie przypadkowego znaku „cyberbezpieczny” do ofert.
Cyber Resilience Act w dropshippingu — najważniejsze informacje
- CRA dotyczy sprzętu i oprogramowania z bezpośrednim albo pośrednim połączeniem cyfrowym.
- Raportowanie producentów rusza 11 września 2026 r.; główne obowiązki rozporządzenia — 11 grudnia 2027 r.
- Sklep kupujący prawidłowo wprowadzony produkt od unijnej hurtowni jest najczęściej dystrybutorem.
- Sklep sprowadzający urządzenie od producenta spoza UE może być importerem.
- Sprzedaż produktu pod własną nazwą lub znakiem towarowym może przenieść na sklep obowiązki producenta.
- Dystrybutor będzie musiał sprawdzać między innymi oznakowanie CE, informacje producenta i importera, instrukcje oraz wskazany okres wsparcia.
- Okres obsługi podatności ma co do zasady wynosić co najmniej pięć lat, chyba że przewidywany czas używania produktu jest krótszy.
- CRA nie zastępuje GPSR, przepisów sektorowych, ochrony danych ani obowiązków konsumenckich.
Czym jest Cyber Resilience Act?
Cyber Resilience Act to rozporządzenie (UE) 2024/2847 ustanawiające horyzontalne wymagania cyberbezpieczeństwa dla produktów z elementami cyfrowymi. Rozporządzenie obowiązuje bezpośrednio w Unii, choć jego poszczególne obowiązki uruchamiane są etapami.
CRA ma doprowadzić do tego, aby produkt był projektowany, wytwarzany i utrzymywany z uwzględnieniem ryzyka cyberbezpieczeństwa. Producent ma nie tylko zabezpieczyć urządzenie przed sprzedażą, ale również obsługiwać podatności w zadeklarowanym okresie wsparcia, wydawać aktualizacje i reagować na incydenty.
Dla sklepu internetowego najważniejsze jest to, że cyberbezpieczeństwo staje się częścią zgodności produktu. Nie wystarczy, że kamera się włącza, zegarek mierzy aktywność, a aplikacja łączy się z serwerem producenta. Trzeba wiedzieć, kto utrzymuje oprogramowanie, jak długo będą dostępne poprawki oraz co wydarzy się po wykryciu luki.
Jakie produkty sprzedawane w dropshippingu może objąć CRA?
Rozporządzenie używa pojęcia „produkt z elementami cyfrowymi”. Obejmuje ono sprzęt i oprogramowanie, których przewidziane lub racjonalnie możliwe użycie wiąże się z bezpośrednim albo pośrednim, logicznym lub fizycznym połączeniem z urządzeniem albo siecią.
W katalogu dropshippingowym mogą to być między innymi:
- kamery IP, wideodomofony i elektroniczne zamki;
- smartwatche, opaski sportowe i lokalizatory;
- inteligentne żarówki, gniazdka, termostaty i czujniki;
- routery, repeatery i urządzenia sieciowe;
- zabawki sterowane aplikacją;
- drukarki, pamięci sieciowe i akcesoria z oprogramowaniem;
- aplikacje oraz oprogramowanie sprzedawane oddzielnie;
- komponenty cyfrowe udostępniane osobno na rynku.
Czego nie należy kwalifikować wyłącznie na podstawie nazwy?
Nie każdy produkt zasilany prądem jest produktem z elementami cyfrowymi, a nie każda usługa internetowa jest samodzielnym produktem CRA. Trzeba sprawdzić funkcje konkretnego modelu, jego oprogramowanie, sposób połączenia i wyjątki przewidziane dla sektorów objętych odrębnymi regulacjami.
Przykładowo zwykła lampka bez łączności nie staje się produktem cyfrowym tylko dlatego, że sprzedawca nazwał ją „smart”. Z kolei urządzenie Bluetooth sterowane aplikacją może znaleźć się w zakresie, nawet gdy nie łączy się bezpośrednio z internetem.
Producent, importer i dystrybutor — jak ustalić rolę sklepu?
Model logistyczny nie rozstrzyga roli prawnej. Paczka może jechać bezpośrednio z fabryki do klienta, a sklep mimo to może uczestniczyć we wprowadzaniu produktu na rynek UE.
| Model współpracy | Prawdopodobna rola | Najważniejsze ryzyko |
|---|---|---|
| Produkt kupowany od polskiej lub unijnej hurtowni | Dystrybutor | Brak CE, instrukcji, danych podmiotów lub okresu wsparcia |
| Produkt producenta spoza UE wprowadzany przez polski sklep | Importer | Konieczność sprawdzenia zgodności producenta i dokumentacji |
| Urządzenie sprzedawane pod marką sklepu | Producent | Pełna odpowiedzialność za zgodność i obsługę podatności |
| Produkt istotnie zmodyfikowany przez sklep | Możliwe obowiązki producenta | Zmiana wpływająca na cyberbezpieczeństwo całego produktu |
Kiedy dropshipper może stać się producentem?
Importer lub dystrybutor jest traktowany jak producent, gdy wprowadza produkt pod własną nazwą lub znakiem towarowym albo dokonuje istotnej modyfikacji produktu już znajdującego się na rynku. White label nie jest więc wyłącznie decyzją marketingową. Zanim sklep naniesie logo na kamerę lub opaskę, powinien ustalić, kto wykona analizę ryzyka, przygotuje dokumentację, wyda poprawki i obsłuży zgłoszenia bezpieczeństwa.
Rola a GPSR
Te same pojęcia występują również w innych przepisach, ale zakres obowiązków trzeba oceniać osobno. Poradnik GPSR w dropshippingu pomaga ustalić ogólną rolę w łańcuchu bezpieczeństwa. CRA dodaje szczegółowe wymagania dotyczące cyberbezpieczeństwa produktów cyfrowych.
Cyber Resilience Act — terminy ważne dla e-commerce
11 września 2026 r.: zgłaszanie podatności i incydentów
Od tego dnia producenci mają zgłaszać aktywnie wykorzystywane podatności i poważne incydenty wpływające na bezpieczeństwo produktu. Wczesne ostrzeżenie ma trafić do pojedynczej platformy sprawozdawczej w ciągu 24 godzin od uzyskania wiedzy, a pełne zgłoszenie — co do zasady w ciągu 72 godzin.
Nie oznacza to, że każdy detaliczny sprzedawca stanie się podmiotem składającym raport. Dystrybutor lub importer, który dowie się o podatności, nie powinien jej jednak ignorować. Musi uruchomić właściwy przepływ informacji i w przypadkach określonych w rozporządzeniu powiadomić producenta, organy albo użytkowników.
11 grudnia 2027 r.: główne obowiązki
Od tej daty zaczną być stosowane zasadnicze wymagania produktu oraz pełne obowiązki producentów, importerów i dystrybutorów. Produkt wprowadzony na rynek wcześniej jest co do zasady objęty głównymi regułami dopiero wtedy, gdy po tej dacie przejdzie istotną modyfikację. Obowiązki raportowania mogą jednak dotyczyć również produktów udostępnionych przed terminem pełnego stosowania.
Dlaczego przygotowania powinny rozpocząć się wcześniej?
Sklep nie zbuduje wiarygodnego łańcucha dokumentów tydzień przed terminem. Umowy z hurtownią, oznaczenia, instrukcje, system aktualizacji i procedura incydentowa wymagają udziału producenta. Jeżeli dostawca nie odpowiada dziś na pytanie, kto utrzymuje oprogramowanie, ryzyko nie zniknie w 2027 r.
Co sprawdzić u dostawcy smart urządzenia?
Zakres kontroli zależy od roli sklepu, ale dobra karta dostawcy powinna łączyć identyfikację produktu, podmiotów i oprogramowania.
- dokładna nazwa producenta i jego dane kontaktowe;
- dane unijnego importera, jeżeli producent znajduje się poza UE;
- model, wersja sprzętu, numer partii i wersja oprogramowania;
- deklaracja zgodności UE i dokumentacja właściwa dla produktu;
- potwierdzenie przeprowadzenia odpowiedniej oceny zgodności;
- oznaczenie CE na rzeczywistym produkcie lub opakowaniu;
- jasno określony okres wsparcia;
- kanał publikowania aktualizacji i informacji o bezpieczeństwie;
- polityka zgłaszania podatności;
- instrukcja bezpiecznej instalacji, konfiguracji i użytkowania;
- procedura wycofania produktu albo zablokowania sprzedaży;
- informacja o usługach chmurowych niezbędnych do działania urządzenia.
Dlaczego próbka produktu jest nadal potrzebna?
Dokument PDF nie pokaże, czy urządzenie wymusza zmianę domyślnego hasła, ma aktualną aplikację, wskazuje producenta i prowadzi do działającej strony aktualizacji. Przed uruchomieniem oferty warto zamówić próbkę i wykonać procedurę opisaną w poradniku jak sprawdzić dostawcę dropshippingowego.
Jakich zapewnień nie uznawać za dowód?
- „produkt jest zgodny z UE” bez wskazania przepisów i dokumentów;
- zdjęcie znaku CE w prezentacji handlowej;
- certyfikat dla podobnego modelu;
- link do aplikacji, która nie wskazuje producenta urządzenia;
- obietnica „lifetime updates” bez definicji okresu i zakresu;
- informacja, że problemami zajmuje się marketplace.
Aktualizacje, podatności i incydenty — proces po sprzedaży
Zgodność produktu nie kończy się w dniu wysyłki. Producent ma obsługiwać podatności przez zadeklarowany okres wsparcia. Zasadą jest co najmniej pięć lat, chyba że przewidywany okres użytkowania produktu jest krótszy. Jeżeli urządzenie ma być używane dłużej, okres wsparcia również powinien odpowiednio to odzwierciedlać.
Sklep powinien wiedzieć:
- gdzie klient znajdzie poprawki bezpieczeństwa;
- czy aktualizacja jest automatyczna czy ręczna;
- jak producent informuje o zakończeniu wsparcia;
- kto przyjmuje zgłoszenia podatności;
- jak połączyć wersję oprogramowania z partią produktu;
- jak skontaktować się z klientami posiadającymi zagrożony model;
- kiedy oferta zostanie zablokowana.
Rejestr zamówień powinien pozwalać ustalić, komu sprzedano konkretny model i wariant. Należy przy tym przestrzegać zasad ochrony danych opisanych w artykule RODO w dropshippingu. Procedura bezpieczeństwa nie daje prawa do zbierania dowolnych danych bez celu i podstawy.
Trzy praktyczne scenariusze dropshippingowe
Kamera Wi-Fi wysyłana bezpośrednio z Chin
Jeżeli polski sklep jest podmiotem wprowadzającym produkt producenta spoza UE na rynek, może pełnić rolę importera. Powinien sprawdzić producenta, ocenę zgodności, dokumentację, CE, instrukcje, okres wsparcia i proces obsługi podatności. Sam adres magazynu albo operator odprawy nie rozstrzyga roli.
Smartwatch kupowany od polskiej hurtowni
Sklep będzie najczęściej dystrybutorem, jeżeli produkt został już prawidłowo wprowadzony na rynek przez producenta lub importera. Przed udostępnieniem powinien zweryfikować wymagane oznaczenia i informacje. Gdy dowie się o poważnej luce, nie może ograniczyć się do odesłania klienta do hurtowni.
Inteligentne gniazdko pod własną marką
Logo sklepu może spowodować przejęcie obowiązków producenta. Wtedy potrzebne są nie tylko dokumenty fabryki, ale własna odpowiedzialność za analizę ryzyka, ocenę zgodności, deklarację, okres wsparcia, aktualizacje i zgłoszenia incydentów. Mały sklep powinien policzyć ten koszt przed zamówieniem opakowań i partii towaru.
Plan przygotowania sklepu do CRA
- Zidentyfikuj produkty cyfrowe. Oznacz urządzenia i oprogramowanie z funkcjami sieciowymi.
- Ustal rolę dla każdego łańcucha dostaw. Nie przypisuj jednej roli całemu sklepowi.
- Zbierz dane producenta i importera. Brak możliwego do zweryfikowania podmiotu jest sygnałem do blokady oferty.
- Sprawdź okres wsparcia. Ustal datę początku, końca i sposób dostarczania aktualizacji.
- Przetestuj próbkę. Porównaj produkt, aplikację, instrukcję i informacje w dokumentach.
- Dodaj procedurę podatności. Wyznacz osobę, która przyjmie sygnał i skontaktuje się z dostawcą.
- Popraw umowę z hurtownią. Zapisz obowiązki informacyjne i terminy reakcji.
- Zaprojektuj blokadę sprzedaży. Integracja powinna pozwalać szybko wycofać konkretny model lub partię.
FAQ: Cyber Resilience Act a dropshipping
Czy CRA obowiązuje już w 2026 roku?
Rozporządzenie weszło w życie w 2024 r., ale obowiązki są uruchamiane etapami. Raportowanie producentów zaczyna być stosowane 11 września 2026 r., a główne obowiązki — 11 grudnia 2027 r.
Czy każdy dropshipper musi zgłaszać podatności do ENISA?
Nie. Obowiązek raportowania z art. 14 dotyczy producentów. Sklep powinien jednak ustalić swoją rzeczywistą rolę i posiadać procedurę przekazywania informacji, zwłaszcza gdy jest importerem, sprzedaje pod własną marką albo modyfikuje produkt.
Czy magazyn w UE oznacza, że sklep nie jest importerem?
Nie automatycznie. Lokalizacja paczki nie wskazuje podmiotu, który pierwszy wprowadził produkt producenta spoza UE na unijny rynek. Trzeba sprawdzić dokumenty i rzeczywisty łańcuch dostaw.
Czy znak CE wystarczy?
Nie. CE jest widocznym rezultatem procesu zgodności, a nie zamiennikiem dokumentacji, oceny ryzyka, instrukcji, okresu wsparcia i procedury obsługi podatności.
Czy CRA dotyczy zwykłego sklepu na Shopify lub WooCommerce?
Platforma sklepu nie przesądza o zakresie CRA. Znaczenie mają produkty i rola sprzedawcy. Sam sklep internetowy jako usługa nie staje się automatycznie produktem oferowanym klientowi, ale aplikacje lub urządzenia cyfrowe w katalogu mogą być objęte.
Czy CRA zastępuje GPSR?
Nie. CRA reguluje cyberbezpieczeństwo produktów z elementami cyfrowymi. GPSR i przepisy sektorowe nadal mogą mieć zastosowanie do bezpieczeństwa fizycznego, identyfikacji podmiotów, ostrzeżeń i działań po wykryciu zagrożenia.
Najważniejsza decyzja dla sprzedawcy smart urządzeń
Dropshipper nie musi zostać ekspertem od testów penetracyjnych, ale musi wiedzieć, od kogo kupuje produkt, kto odpowiada za jego oprogramowanie i jak długo klient otrzyma poprawki. Jeżeli dostawca nie potrafi wskazać producenta, unijnego importera, okresu wsparcia ani kanału aktualizacji, niska cena nie rekompensuje ryzyka.
Przy dostawach spoza UE warto równolegle zastosować kontrolę z poradnika towar z Temu lub AliExpress a CE i GPSR. CRA dodaje do tej listy pytanie, którego nie wolno pominąć: co stanie się z urządzeniem po wykryciu podatności i kto dostarczy klientowi bezpieczną aktualizację?
Źródła
Aktualizacja: 30 sierpnia 2026 r. Materiał ma charakter ogólnoinformacyjny i nie zastępuje indywidualnej analizy prawnej ani technicznej konkretnego produktu.

