11 septembrie 2026 — Obligațiile de notificare (Articolul 14): Producătorii trebuie să raporteze vulnerabilitățile exploatate activ de care iau cunoștință la sau după această dată, indiferent de momentul în care produsul a fost pus pe piață.
11 decembrie 2027 — Aplicarea generală: Majoritatea celorlalte prevederi ale CRA devin obligatorii de la această dată; se aplică doar produselor introduse pe piață începând cu acest moment.
Area de aplicare:se aplică tuturor produselor „smart”, „conectate”.
Regulamentul se aplică și software-ului de sine stătător care interacționează cu un produs, precum și componentelor software integrate în produse fizice.
Nu se aplică autovehiculelor.
Producătorii sunt obligați să notifice agențiile de securitate cibernetică din statul membru în care producătorul își are sediul principal, cu privire la orice vulnerabilitate sau incident grav de securitate. Se trimite o avertizare timpurie în 24 de ore, se revine în 72 de ore cu un raport complet șui un raport final în 15 zile (30 de zile pentru incidente „grave”). Trebuie să informeze utilizatorii afectați despre vulnerabilitate/incident și să le ofere recomandări de remediere.
Illustration by Gilang Fahmi on Unsplash

Comentarii