CRA: ce s-a schimbat pe 11 septembrie 2026
Obligațiile de raportare din Cyber Resilience Act au intrat în vigoare. Pe scurt: cine e vizat, ce termene curg și de unde începi.
Pe 11 septembrie 2026 au devenit aplicabile obligațiile de raportare din Regulamentul (UE) 2024/2847, cunoscut ca Cyber Resilience Act. Nu tot regulamentul, doar partea de raportare. Aceea e însă partea cu termene scurte, așa că merită înțeleasă înainte să ai nevoie de ea.
Pe cine vizează
Regulamentul se adresează fabricanților de produse cu elemente digitale puse la dispoziție pe piața europeană. Formularea e largă și asta sperie mai mult decât ar trebui, pentru că în practică majoritatea companiilor nu au calitatea de fabricant în sensul regulamentului.
Trei situații, cu consecințe complet diferite:
Ești fabricantul produsului. Îl pui pe piață sub numele tău. Obligațiile de raportare sunt ale tale, integral.
Ești furnizor pentru un fabricant. Componenta ta intră în produsul altcuiva, iar el e cel care raportează. Nu ai obligație de depunere, dar ai una practică și de multe ori contractuală: să îl anunți repede. Cele 24 de ore ale lui încep când află, iar dacă afli tu primul și taci, îi consumi termenul.
Software folosit doar intern. Nu îl pui pe piață, deci nu intră sub regulament.
A treia situație e cea pe care companiile o tratează cel mai prost, și nu pentru că e complicată. E simplă. Problema e că nu o consemnează nicăieri. Un auditor care întreabă peste un an de ce nu ați raportat nimic nu vrea să audă că nu era cazul. Vrea să vadă că ați analizat și ați datat concluzia.
Ce declanșează termenele
Două lucruri: o vulnerabilitate exploatată activ în produsul tău, sau un incident sever care afectează securitatea produsului. Din momentul în care iei cunoștință, curg patru termene.
| Termen | Ce depui |
|---|---|
| 24 de ore | Avertizare timpurie |
| 72 de ore | Notificare completă |
| 14 zile | Raport final, dacă a fost vulnerabilitate, de când există o măsură corectivă |
| 1 lună | Raport final, dacă a fost incident, de la notificarea de 72 de ore |
Depunerea se face prin platforma unică de raportare a ENISA, care rutează notificarea către CSIRT-ul din statul în care ești stabilit. Pentru România, DNSC.
Ce înseamnă „iei cunoștință”
E întrebarea pe care o vei pune prima și la care regulamentul nu îți dă un răspuns numeric. În practică înseamnă momentul în care cineva din organizație are informația și e în poziția să o recunoască drept ceea ce este. De aceea contează mai mult decât pare cine primește rapoartele de vulnerabilitate și cât de repede ajung la o persoană care poate decide.
Dacă nu ai un punct unic prin care intră astfel de informații, ăsta e primul lucru de rezolvat, înaintea oricărui proces de raportare.
De unde începi
Nu de la procedura de raportare. De la inventar.
Fă lista produselor pe care le pui pe piață, notează pentru fiecare în ce calitate o faci, și datează concluzia. Dacă rezultatul e că nu ai nimic în domeniul de aplicare, ai terminat, și ai și dovada. Dacă ai, atunci discuția despre termene devine relevantă și merită un proces scris.
Exact în ordinea asta lucrează și modulul CRA din platforma noastră: determinarea încadrării întâi, ceasurile după. O platformă care pornește un termen de reglementare pentru o companie care nu datorează nimic nu ajută pe nimeni.