Ce este Cyber Resilience Act?
Cyber Resilience Act (Regulamentul (UE) 2024/2847) stabilește norme de securitate cibernetică pentru produsele cu elemente digitale: hardware și software care se conectează la un dispozitiv sau la o rețea, inclusiv prelucrarea la distanță a datelor. Producătorii proiectează produsele conform cerințelor esențiale din anexa I, gestionează vulnerabilitățile pe toată perioada de asistență, raportează evenimentele de securitate grave și demonstrează conformitatea înainte de aplicarea marcajului CE.
Când se aplică CRA
- 10 decembrie 2024: regulamentul a intrat în vigoare.
- 11 iunie 2026: norme privind organismele notificate (capitolul IV).
- 11 septembrie 2026: raportarea vulnerabilităților exploatate activ și a incidentelor grave (articolul 14), inclusiv pentru produsele introduse pe piață înainte de 11 decembrie 2027.
- 11 decembrie 2027: toate celelalte obligații, inclusiv cerințele esențiale, evaluarea conformității și marcajul CE.
ENISA a deschis platforma unică de raportare la 11 septembrie 2026. Comisia a descris categoriile de produse importante și critice în Regulamentul de punere în aplicare (UE) 2025/2392 și a publicat în iulie 2026 orientări privind aplicarea CRA. Sursa: Regulamentul (UE) 2024/2847 pe EUR-Lex.
Cine trebuie să se conformeze
- Producători de hardware și software puse la dispoziție pe piața UE, contra cost sau gratuit, în cadrul unei activități comerciale
- Importatori și distribuitori, care verifică marcajul CE, documentația și datele de contact înainte de vânzare
- Oricine vinde un produs sub propriul nume sau îl modifică substanțial devine producător
- Administratori de software open source, cu un regim propriu, mai ușor (articolul 24)
Clase de produse și evaluarea conformității
Criteriul este funcționalitatea de bază a produsului. Software-ul liber și open source din anexa III poate folosi controlul intern dacă documentația sa tehnică este publică.
Raportarea conform articolului 14
- Avertizare timpurie în 24 de ore de la momentul în care aflați de o vulnerabilitate exploatată activ sau de un incident grav.
- Notificare în 72 de ore, cu natura exploatării sau a incidentului și măsurile luate.
- Raport final cel târziu la 14 zile după ce o remediere este disponibilă pentru o vulnerabilitate, sau la o lună după notificarea unui incident.
Rapoartele se transmit prin platforma unică de raportare a ENISA către CSIRT desemnat drept coordonator în statul membru al sediului dumneavoastră principal. Informați și persoanele afectate.
Principalele controale CRA acoperite de Dazr
Cum ajută Dazr cu CRA
Dazr Compliance este o platformă de gestionare a conformității (software GRC) găzduită în UE pentru organizații europene de orice dimensiune, de la o echipă de cinci persoane la marile companii. Cyber Resilience Act este unul dintre cele douăsprezece cadre ale sale: 42 de controale recurente plus un modul de produse. În practică, asta înseamnă:
- Un registru de produse cu versiuni, perioadă de asistență, procedură de conformitate, marcaj CE și starea declarației
- O clasificare ghidată conform articolului 2 și anexelor III și IV, care arată ce proceduri de conformitate sunt permise
- Încărcarea SBOM (CycloneDX sau SPDX în JSON) cu componente, licențe și verificarea vulnerabilităților cunoscute pe OSV.dev
- Vulnerabilități cu identificatori CVE și GHSA, versiuni afectate și remediate și starea divulgării
- Rapoarte conform articolului 14 cu termene în timp real pentru 24 de ore, 72 de ore și raportul final, un text în ciornă pentru fiecare etapă și mementouri prin e-mail
- Documentația tehnică (anexa VII) și declarația UE de conformitate (anexa V) în PDF, plus o politică de divulgare coordonată a vulnerabilităților de adoptat în Politici


Un registru de dovezi sigilat
Tot ce înregistrați în modulul CRA devine o înregistrare în registrul de dovezi: produse, clasificări, SBOM-uri, versiuni și patch-uri, vulnerabilități, rapoarte și documente generate. Fiecare înregistrare primește un hash SHA-256, conține hash-ul înregistrării anterioare și este semnată de Dazr. Înregistrările nu se editează niciodată; o corectură este o înregistrare nouă care trimite la cea veche. Dacă o înregistrare este modificată, ștearsă sau mutată, verificarea eșuează.
- Portalul verifică la cerere întregul lanț și fiecare semnătură
- Un pachet de dovezi conține înregistrările, fișierele, semnăturile, cheile publice, un rezumat PDF lizibil și un mic program de verificare care rulează offline
- Autoritățile de supraveghere a pieței și organismele notificate pot verifica pachetul fără acces la spațiul dumneavoastră de lucru
„Sigilat de Dazr” înseamnă că cheia de semnare a Dazr confirmă conținutul, ordinea și ora. Nu este un sigiliu electronic calificat și nici o marcă temporală calificată conform eIDAS.

Verificarea unui sigiliu
Lipiți un sigiliu, fișierul manifest.jws al unui pachet de dovezi sau hash-ul unei înregistrări. Dazr verifică semnătura și confirmă dacă a emis-o. Nimic altceva nu este trimis sau afișat.
Ce urmăresc autoritățile de supraveghere a pieței
La o cerere motivată, autoritățile solicită documentația tehnică, declarația UE de conformitate și, dacă este necesar, SBOM-ul. Verifică dacă clasificarea și procedura de conformitate corespund produsului, dacă vulnerabilitățile au fost gestionate și raportate la timp și dacă perioada de asistență este respectată. Dazr păstrează totul într-un singur loc, cel puțin zece ani sau pe durata perioadei de asistență.
Înapoi la prezentarea completă a Dazr Compliance › | Înregistrați-vă gratuit ›