Sari la conținut
Phalanx
enCere ofertă
Meniu+

Cyber Resilience Act

Termenele CRA au început să curgă pe 11 septembrie 2026.

Regulamentul (UE) 2024/2847 cere fabricanților de produse cu elemente digitale să raporteze vulnerabilitățile exploatate activ și incidentele severe. Prima întrebare nu e cum raportezi. E dacă trebuie.

11 septembrie 2026Data de la care obligațiile de raportare produc efecte.

Pasul unu

Majoritatea companiilor nu datorează nimic aici. Prima ieșire a platformei e chiar acest răspuns.

Determinarea încadrării nu e configurare dinaintea funcției. E prima ei livrare, și e ce oprește platforma din a porni un ceas de reglementare pentru o companie care nu are calitatea de a depune nimic. Fiecare produs primește un rol, iar rolul decide ce datorezi.

Produs propriu

Obligație completă

Ești fabricantul. Termenele curg pentru tine și platforma pregătește exportul către platforma unică de raportare.

Furnizor către un client

Notificare contractuală, fără depunere

Fabricantul e altcineva. Ce datorezi e o notificare rapidă către el, pe termen contractual, pentru că cele 24 de ore ale lui încep când află, iar tăcerea ta i le consumă. Platforma nu generează export pentru acest rol.

Doar intern

În afara domeniului de aplicare

Nu intră sub regulament. Se consemnează oricum, pentru că o determinare negativă datată e exact ce cere un auditor când întreabă de ce nu ai depus nimic.

Termenele

Patru ceasuri, pornite de același eveniment.

Declanșatorul e o vulnerabilitate exploatată activ sau un incident sever care afectează securitatea produsului. Din momentul în care afli, termenele curg.

24 h

Avertizare timpurie

Prima notificare, din momentul în care ai luat cunoștință.

72 h

Notificare completă

Descrierea completă a vulnerabilității sau a incidentului și a măsurilor luate.

14 zile

Raport final, vulnerabilitate

De la momentul în care o măsură corectivă e disponibilă.

1 lună

Raport final, incident

De la notificarea completă de 72 de ore.

Ce mai face modulul

Dovada, nu doar alarma.

SBOM

Încarci SBOM-ul. Vulnerabilitățile se leagă singure de produs.

Platforma citește lista de componente și corelează vulnerabilitățile cunoscute cu produsul afectat, ca să știi care ceas pornește și pentru ce.

Anexa I

Anexa I, peste controalele ISO pe care le ai deja.

Cerințele esențiale de securitate se suprapun peste controalele ISO 27001 active, la fel cum o face NIS2. Nu ții un al doilea set de documente pentru al doilea regulament.

Registru

Fiecare raportare își păstrează starea și dovezile.

Ce s-a trimis, când, către cine și pe baza cărei constatări. Termenele depășite sunt marcate ca atare, nu ascunse.

Export

Raportul pleacă din platformă gata format.

Conținutul cerut de platforma unică de raportare, pregătit pentru CSIRT-ul din statul în care ești stabilit. Pentru România, DNSC.

Limita

Platforma pregătește și exportă. Nu depune în numele tău.

Depunerea către platforma unică de raportare a ENISA rămâne un act al companiei tale, făcut de o persoană care răspunde pentru el. Scriem asta aici pentru că e genul de afirmație pe care un cumpărător o verifică în evaluarea de securitate, iar o formulare ambiguă costă mai mult decât o pagină lipsă.

Cere ofertă