- Din 11 septembrie 2026, producătorii trebuie să notifice vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produselor lor (articolul 14 din Regulamentul (UE) 2024/2847).
- Trei pași: avertizare timpurie în 24 de ore, notificare în 72 de ore și un raport final la 14 zile după ce o remediere este disponibilă (vulnerabilități) sau la o lună după notificare (incidente).
- Rapoartele merg la CSIRT-ul desemnat drept coordonator în statul membru al sediului principal din UE și, simultan, la ENISA, prin Single Reporting Platform.
- Se aplică tuturor produselor aflate deja pe piață, nu doar celor noi. Restul CRA urmează la 11 decembrie 2027.
Cine trebuie să raporteze: producătorii și produsele vizate
Cyber Resilience Act (CRA) acoperă produsele cu elemente digitale: hardware și software a căror utilizare preconizată sau previzibilă include o conexiune de date la un dispozitiv sau la o rețea. Gama merge de la routere, camere și dispozitive smart-home până la aplicații desktop și mobile, firmware și biblioteci software care sunt vândute sau monetizate în alt mod.
Un producător este oricine „dezvoltă sau fabrică produse cu elemente digitale ori pune să fie proiectate, dezvoltate sau fabricate produse cu elemente digitale și le comercializează sub numele sau marca sa, fie contra cost, prin monetizare sau în mod gratuit” (articolul 3 punctul 13). Un importator sau distribuitor care își pune propria marcă pe un produs sau îl modifică substanțial devine și el producător (articolul 21).
Aspecte de reținut pentru IMM-uri:
- SaaS-ul pur este în general în afara domeniului. CRA acoperă cloudul doar ca „soluție de prelucrare a datelor la distanță” necesară pentru funcționarea unui produs, cum ar fi backendul aplicației unui termostat inteligent. Considerentele spun că serviciile cloud proiectate în afara responsabilității unui producător de produse nu sunt vizate și trimit la NIS2 pentru SaaS, PaaS și IaaS.
- Excepții sectoriale există pentru produsele cu regimuri proprii, cum ar fi dispozitivele medicale, autovehiculele, aviația civilă și echipamentele maritime.
- Dimensiunea nu vă scutește de raportare. Producătorii micro și mici scapă doar de amenzile pentru nerespectarea termenului de avertizare timpurie de 24 de ore (articolul 64 alineatul (10) litera (a)), nu și de obligația în sine.
Ce declanșează un raport
1. O vulnerabilitate exploatată activ
O vulnerabilitate „pentru care există dovezi fiabile că un actor rău intenționat a exploatat-o într-un sistem fără permisiunea proprietarului sistemului” (articolul 3 punctul 42). O vulnerabilitate raportată de un cercetător sau găsită în propriile teste nu este „exploatată activ” până nu există dovezi de utilizare rău intenționată reală. Atunci termenul începe când luați cunoștință de aceste dovezi.
2. Un incident grav care afectează securitatea produsului
Conform articolului 14 alineatul (5), un incident este grav atunci când:
- afectează sau poate afecta negativ capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor ori funcțiilor sensibile sau importante; sau
- a dus sau poate duce la introducerea sau executarea de cod rău intenționat în produs ori în rețelele și sistemele informatice ale unui utilizator.
Exemplul clasic este compromiterea pipeline-ului de build sau a serverului de actualizări, care ar putea trimite cod rău intenționat clienților. Rețineți că incidentul privește securitatea produsului dumneavoastră, care poate include propria infrastructură de dezvoltare și distribuție.
Termene și conținut
| Etapă | Vulnerabilitate exploatată activ (art. 14 alin. (2)) | Incident grav (art. 14 alin. (4)) |
|---|---|---|
| Avertizare timpurie | Fără întârzieri nejustificate, în termen de 24 de ore de la luarea la cunoștință. Dacă se cunosc, statele membre în care produsul este disponibil. | În termen de 24 de ore. Dacă se suspectează că a fost cauzat de acte ilegale sau rău intenționate și, dacă se cunosc, statele membre vizate. |
| Notificare | În termen de 72 de ore: informații generale despre produs, natura exploatării și a vulnerabilității, măsurile corective sau de atenuare luate, măsurile pe care le pot lua utilizatorii și cât de sensibile considerați informațiile. | În termen de 72 de ore: natura incidentului, o evaluare inițială, măsurile luate și măsurile pe care le pot lua utilizatorii, precum și sensibilitatea informațiilor. |
| Raport final | Cel târziu la 14 zile după ce o măsură corectivă sau de atenuare este disponibilă: descriere, gravitate și impact, informații despre actorul rău intenționat, dacă sunt disponibile, detalii despre actualizarea de securitate. | În termen de o lună după notificarea de 72 de ore: descriere detaliată, gravitate și impact, tipul probabil de amenințare sau cauza principală, măsurile de atenuare aplicate și în curs. |
| Raport intermediar | Doar dacă CSIRT-ul coordonator solicită actualizări de stare (art. 14 alin. (6)). | |
Fiecare etapă ulterioară se aplică „cu excepția cazului în care informațiile relevante au fost deja furnizate”, așa că o avertizare timpurie completă nu trebuie repetată. Folosiți calculatorul nostru de termene pentru a transforma momentul luării la cunoștință în date-limită concrete și setați mementouri în calendar.
Cum raportați: Single Reporting Platform
Notificările trec prin Single Reporting Platform (SRP) a ENISA, lansată la 11 septembrie 2026 la portal.cra-srp.enisa.europa.eu. Transmiteți la punctul final electronic al CSIRT-ului desemnat drept coordonator în statul membru al sediului principal din UE: unde se iau în principal deciziile de securitate cibernetică privind produsele dumneavoastră sau, în lipsa acestuia, unde aveți cei mai mulți angajați în UE (articolul 14 alineatul (7)). ENISA primește notificarea în același timp, iar CSIRT-ul coordonator o transmite CSIRT-urilor din celelalte state membre în care produsul este disponibil. În cazuri excepționale, poate amâna această diseminare din motive de securitate cibernetică.
Producătorii fără sediu în UE raportează la CSIRT-ul statului membru în care, în această ordine, este stabilit reprezentantul autorizat, importatorul sau distribuitorul pentru cele mai multe produse ori în care se află majoritatea utilizatorilor lor.
Potrivit întrebărilor frecvente ENISA, persoanele care raportează în numele unui producător au nevoie de un cont EU Login cu autentificare multifactor, iar platforma a fost lansată în engleză. Înregistrați persoanele care raportează înainte să aveți nevoie de ele: un termen de 24 de ore este un moment prost pentru crearea conturilor.
Informarea utilizatorilor
Articolul 14 alineatul (8) adaugă o obligație ușor de trecut cu vederea. După ce luați cunoștință de o vulnerabilitate exploatată activ sau de un incident grav, trebuie să informați utilizatorii afectați și, după caz, toți utilizatorii, împreună cu măsurile de atenuare și corective pe care le pot lua, după caz într-un format structurat, care poate fi citit automat. Dacă nu faceți acest lucru la timp, CSIRT-ul vă poate informa el însuși utilizatorii. O pagină de avize de securitate și un flux CSAF sau similar sunt răspunsul practic.
Administratorii de software open-source și componentele open-source
Un administrator de software open-source este o persoană juridică, alta decât un producător, care sprijină sistematic dezvoltarea unor produse libere și open-source destinate activităților comerciale și le asigură viabilitatea. Fundațiile sunt exemplul tipic. Administratorii au un regim mai ușor (articolul 24): o politică documentată de securitate cibernetică, cooperare cu autoritățile de supraveghere a pieței și raportare conform articolului 14 doar în măsura în care sunt implicați în dezvoltare sau pentru incidentele care afectează infrastructura pe care o pun la dispoziție pentru dezvoltare. Întrebările frecvente ENISA precizează că raportarea pentru administratori se aplică din 11 decembrie 2027. Administratorii nu pot fi amendați conform CRA (articolul 64 alineatul (10) litera (b)).
Proiectele open-source de hobby care nu sunt monetizate nu sunt producători. Dar dacă dumneavoastră livrați un produs care conține o bibliotecă open-source, iar acea bibliotecă este exploatată activ în produsul dumneavoastră, obligația de raportare vă revine, în calitate de producător al produsului. Din 11 decembrie 2027 trebuie, de asemenea, să raportați vulnerabilitățile găsite în componentele integrate, inclusiv cele open-source, celor care le întrețin (articolul 13 alineatul (6)).
Restul calendarului CRA
- 10 decembrie 2024CRA intră în vigoare (publicat în Jurnalul Oficial la 20 noiembrie 2024).
- 11 iunie 2026Se aplică capitolul IV: norme pentru organismele de evaluare a conformității (organisme notificate).
- 11 septembrie 2026Raportarea conform articolului 14 se aplică tuturor produselor vizate, inclusiv celor introduse pe piață înainte de 11 decembrie 2027 (articolul 69 alineatul (3)).
- 1 octombrie 2026: sunteți aici
- 11 decembrie 2027Aplicare integrală: cerințele esențiale de securitate cibernetică (Anexa I), gestionarea vulnerabilităților, marcajul CE, evaluarea conformității, perioadele de asistență, documentația tehnică și obligațiile importatorilor, distribuitorilor și administratorilor de software open-source. Produsele introduse pe piață înainte de această dată intră sub aceste cerințe doar după o modificare substanțială.
- 11 iunie 2028Certificatele UE de examinare de tip existente pentru cerințele de securitate cibernetică conform altor acte legislative expiră, cu excepția cazului în care expiră mai devreme.
Amenzile pentru încălcarea Anexei I sau a articolelor 13 și 14 ajung la 15 milioane EUR sau 2,5% din cifra de afaceri anuală mondială, oricare este mai mare (articolul 64 alineatul (2)).
Raportarea CRA și NIS2 în paralel
Cele două regimuri seamănă (24 de ore, 72 de ore, un raport final), dar răspund la întrebări diferite. NIS2 întreabă dacă serviciul dumneavoastră către clienți a fost perturbat semnificativ. CRA întreabă dacă produsul dumneavoastră este exploatat sau dacă securitatea sa a fost compromisă.
| Articolul 14 CRA | Articolul 23 NIS2 | |
|---|---|---|
| Cine | Producătorii de produse cu elemente digitale (de orice dimensiune) | Entitățile esențiale și importante din sectoarele din Anexele I/II |
| Declanșator | Vulnerabilitate exploatată activ; incident grav care afectează securitatea produsului | Incident semnificativ care afectează furnizarea serviciilor entității |
| Destinatar | CSIRT-ul coordonator și ENISA prin Single Reporting Platform | CSIRT-ul național sau autoritatea competentă, prin canale naționale |
| Cronologie | 24 h / 72 h / raport final la 14 zile după remediere (vulnerabilitate) sau la 1 lună (incident) | Avertizare timpurie la 24 h / notificare la 72 h / raport final în 1 lună |
| De când | 11 septembrie 2026 | Depinde de transpunerea națională (termenul a fost 17 octombrie 2024) |
O companie poate intra sub ambele. Un producător mijlociu de echipamente de rețea poate intra sub NIS2 (fabricarea de produse informatice, electronice și optice este un sector din Anexa II) și sub CRA. O compromitere a serverului său de actualizări ar putea fi atunci atât un incident semnificativ conform NIS2, cât și un incident grav conform CRA, cu două rapoarte pe două canale. Planificați-le pe amândouă într-un singur plan de răspuns. Considerentele CRA încurajează statele membre să ofere puncte unice naționale de intrare, iar în noiembrie 2025 Comisia a propus un punct unic de intrare la nivelul UE pentru raportarea incidentelor, ca parte a pachetului Digital Omnibus. Până când un astfel de punct există în țara dumneavoastră, presupuneți că raportați separat. Dacă sunt afectate date cu caracter personal, notificarea de 72 de ore conform GDPR se desfășoară în paralel cu ambele. Dacă sunteți entitate NIS2, verificatorul nostru NIS2 al incidentelor semnificative vă ajută cu testul „semnificativ”.
Listă de verificare a pregătirii
- Enumerați produsele cu elemente digitale și statele membre în care sunt disponibile.
- Stabiliți sediul principal și, prin urmare, CSIRT-ul coordonator.
- Înregistrați cel puțin două persoane care raportează pe Single Reporting Platform, cu EU Login și MFA.
- Definiți „exploatată activ” și „incident grav” în procedurile privind vulnerabilitățile și incidentele, cu exemple.
- Organizați primirea semnalărilor: un contact de securitate (de exemplu security.txt), o politică de dezvăluire coordonată a vulnerabilităților și monitorizarea informațiilor despre amenințări, cum ar fi catalogul CISA KEV și avizele CSIRT.
- Păstrați un SBOM, ca să puteți spune în câteva ore dacă o componentă exploatată se află în produsele dumneavoastră.
- Pregătiți modele pentru rapoartele de 24 h, 72 h și final, plus un aviz pentru utilizatori.
- Înregistrați momentele luării la cunoștință: termenul curge de când aflați.
- Exersați o dată cu un exercițiu de simulare, combinând termenele CRA, NIS2 și GDPR acolo unde este relevant.
Gestionați termenele dintr-o singură înregistrare a incidentului
Registrul de incidente din Dazr Compliance înregistrează o singură dată momentul luării la cunoștință și afișează fiecare termen: GDPR 72 de ore, NIS2 24 h, 72 h și o lună, precum și termene personalizate, cum ar fi raportul final CRA. Păstrează dovezile și numerele dosarelor la autoritate într-un jurnal de audit exportabil.
Întrebări frecvente
Se aplică raportarea CRA produselor vândute înainte de 11 decembrie 2027?
Da. Articolul 69 alineatul (3) face ca obligațiile de raportare din articolul 14 să se aplice tuturor produselor vizate, inclusiv celor introduse pe piață înainte de 11 decembrie 2027. Cerințele de proiectare se aplică acestor produse mai vechi doar după o modificare substanțială.
Când începe să curgă termenul de 24 de ore?
Când producătorul ia cunoștință de vulnerabilitatea exploatată activ sau de incidentul grav. Pentru vulnerabilități, acesta este momentul în care aveți dovezi fiabile de exploatare rău intenționată, nu momentul în care eroarea a fost raportată prima dată.
Este platforma noastră SaaS vizată de raportarea CRA?
În general nu, cu excepția cazului în care este o soluție de prelucrare a datelor la distanță fără de care un produs cu elemente digitale nu își poate îndeplini una dintre funcții. SaaS-ul ca atare intră sub NIS2 dacă îndepliniți criteriile de dimensiune și sector ale acesteia.
Sunt scutite companiile mici?
Nu. Și producătorii micro și mici trebuie să raporteze. Nu pot fi amendați pentru nerespectarea termenului de avertizare timpurie de 24 de ore, dar celelalte obligații și amenzi se aplică în continuare.
Conexe
Surse (la 1 octombrie 2026)
- Regulamentul (UE) 2024/2847 (Cyber Resilience Act), articolele 3, 13, 14, 16, 21, 24, 64, 69 și 71.
- ENISA: The CRA Single Reporting Platform is launched, 11 septembrie 2026.
- Întrebări frecvente ENISA despre Single Reporting Platform.
- Comisia Europeană: obligațiile de raportare din Cyber Resilience Act.
- Directiva (UE) 2022/2555 (NIS2), articolul 23.
Acest ghid explică CRA la 1 octombrie 2026 și nu reprezintă consultanță juridică.