Începând cu 11 septembrie 2026, producătorii de software și hardware comercializate în Europa care intră sub incidența Cyber Resilience Act (CRA) trebuie să raporteze vulnerabilitățile exploatate activ și incidentele severe de securitate. Prima notificare trebuie transmisă în cel mult 24 de ore din momentul în care compania ia cunoștință de problemă.

Noile obligații de raportare intră în vigoare cu 15 luni înainte de aplicarea integrală a regulamentului european, programată pentru 11 decembrie 2027. Cyber Resilience Act introduce cerințe obligatorii de securitate pentru produsele cu elemente digitale puse la dispoziție pe piața Uniunii Europene.

În România, aproape 35.000 de companii sunt înregistrate pentru activități de realizare a software-ului la comandă, potrivit informațiilor prezentate de cyber_Folks, astfel că noile reguli pot deveni relevante pentru o parte importantă a ecosistemului local de software și produse digitale.

Termenul de 24 de ore presupune identificarea rapidă a incidentului

cyber_Folks atrage atenția că principala dificultate pentru companiile vizate nu va fi doar transmiterea notificării în termen, ci identificarea și evaluarea suficient de rapidă a vulnerabilității sau a incidentului.

„Un termen de 24 de ore poate părea suficient dacă îl privim doar ca pe un termen administrativ. În realitate, provocarea începe înainte de raportare: compania trebuie să afle că există o vulnerabilitate exploatată sau un incident, să înțeleagă ce produs este afectat și să poată mobiliza rapid oamenii care trebuie să ia o decizie. Dacă informația ajunge prea târziu, raportarea în termen devine dificilă. De aceea, monitorizarea constantă a surselor relevante și existența unor responsabilități clare sunt esențiale”, spune Ionuț Ariton, co-CEO cyber_Folks România.

Ionuț_Ariton_cyber_Folks

Ionuț Ariton

CRA nu impune raportarea tuturor vulnerabilităților descoperite. Obligațiile se referă la vulnerabilitățile exploatate activ și la incidentele severe care afectează securitatea unui produs cu elemente digitale.

După avertizarea inițială transmisă în maximum 24 de ore, producătorul trebuie să furnizeze o notificare mai detaliată în maximum 72 de ore.

Raportarea se realizează prin Single Reporting Platform, platforma administrată de Agenția Uniunii Europene pentru Securitate Cibernetică – ENISA, care devine operațională tot pe 11 septembrie 2026.

cyber_Folks identifică, în medie, una-două vulnerabilități critice pe săptămână

Datele operaționale prezentate de cyber_Folks arată că vulnerabilitățile critice care necesită intervenție apar cu o frecvență semnificativă.

În ultimele aproximativ trei luni, echipa tehnică a companiei a identificat, în medie, una până la două vulnerabilități critice pe săptămână, pentru care a fost necesară aplicarea unor patch-uri de securitate sau, în anumite cazuri, implementarea unor măsuri temporare de protecție până la apariția remedierii oficiale.

Pentru tehnologiile utilizate în infrastructură, echipa urmărește alertele de securitate și listele de vulnerabilități și primește notificări referitoare la probleme cu risc ridicat inclusiv din partea furnizorilor și partenerilor tehnologici.

Există situații în care dezvoltatorul unei platforme anunță existența unei vulnerabilități înainte ca patch-ul oficial să fie disponibil. În aceste cazuri sunt necesare măsuri temporare pentru limitarea riscurilor până la publicarea și implementarea soluției definitive.

În ultimele 90 de zile, cyber_Folks nu a înregistrat niciun caz în care un utilizator să semnaleze o vulnerabilitate înainte ca aceasta să fie identificată prin fluxurile de informații monitorizate de echipa tehnică.

„Vulnerabilitățile apar suficient de frecvent încât urmărirea lor nu mai poate fi tratată ca o activitate ocazională. Uneori există un patch imediat, alteori problema este confirmată înainte ca remedierea să fie disponibilă și trebuie evaluat ce măsură temporară va fi aplicată. Pentru companiile care intră sub incidența CRA, este important să existe un circuit clar: cine urmărește informațiile, cine stabilește dacă produsul este afectat, cine decide intervenția și cine gestionează obligația de raportare”, adaugă Ionuț Ariton.

Regulile vizează și produse aflate deja pe piață

Obligațiile de raportare care intră în vigoare la 11 septembrie nu se limitează la produsele care vor fi lansate după aplicarea integrală a Cyber Resilience Act.

Cerințele prevăzute de articolul 14 se aplică și produselor cu elemente digitale puse pe piață înainte de 11 decembrie 2027, dacă acestea intră în domeniul de aplicare al regulamentului.

O vulnerabilitate exploatată activ poate proveni inclusiv dintr-o componentă realizată de un terț și integrată ulterior într-un produs. Bibliotecile software, modulele, pluginurile și alte componente third-party pot introduce vulnerabilități pe care producătorul produsului final trebuie să le identifice și să le evalueze.

În acest context, companiile vizate de CRA trebuie să acorde o atenție mai mare inventarului componentelor software utilizate și informațiilor de securitate publicate de furnizorii acestora.

Pregătirea pentru noile obligații presupune, potrivit cyber_Folks, inventarierea produselor și componentelor, stabilirea unui mecanism de identificare și evaluare a vulnerabilităților, monitorizarea constantă a surselor relevante, desemnarea persoanelor responsabile și existența unui flux intern care să permită intervenția și raportarea în termenele stabilite de regulament.

Adaugă Ziarul Pozitiv ca sursă preferată în Google

Din 2020, Ziarul Pozitiv spune poveștile care contează – despre oameni, idei și inițiative care aduc binele, echilibrul și speranța în România.
👉 Dacă vrei să primești zilnic o doză de bine, direct pe telefon, abonează-te la canalul nostru de WhatsApp!
WhatsApp Ziarul Pozitiv




Echipa Ziarul Pozitiv nu a solicitat și nu beneficiază de finanțare din fonduri guvernamentale. Publicitatea este limitată și prezentată într-un mod neinvaziv. De asemenea, Ziarul Pozitiv nu acceptă fonduri de la partide politice și nu promovează industrii precum jocurile de noroc, pariurile, alcoolul și tutunul. Așadar, prin utilizarea serviciilor oferite de Ziarul Pozitiv, sprijini activitățile societății civile și contribui la promovarea inițiativelor care aduc binele și prosperitatea. Descoperă serviciile noastre!

Business Catalog RO Logo