Regulamentul european Cyber Resilience Act (CRA) (Regulamentul UE 2024/2847) introduce reguli stricte de securitate cibernetică pentru toate produsele cu elemente digitale (software sau hardware conectat la rețea) vândute în UE.
Cea mai urgentă parte a legii este că obligațiile obligatorii de raportare a vulnerabilităților și incidentelor intră în vigoare pe 11 septembrie 2026.
Cine raportează?
Datoria de a raporta oficial revine exclusiv producătorilor (cei care proiectează, dezvoltă sau fabrică aceste produse și le pun pe piața UE sub numele sau marca lor).
Importatorii și distribuitorii au obligații mult mai reduse: dacă descoperă o problemă, ei trebuie doar să îl anunțe pe producător și, după caz, autoritățile de supraveghere.
Ce se raportează?
Producătorii trebuie să raporteze două tipuri de probleme:
- Vulnerabilitățile exploatate activ (AEVs): acele breșe de securitate pentru care există dovezi clare că un atacator le folosește deja în mod malițios, fără permisiune.
- Incidente grave de securitate (SSIs): acele evenimente care afectează sau pot afecta grav capacitatea produsului de a proteja disponibilitatea, integritatea, autenticitatea sau confidențialitatea datelor și funcțiilor sale.
Către cine se raportează?
Rapoartele trebuie trimise către ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică), și către un un CSIRT (Computer Security Incident Response Team), pentru România este Directoratul Național de Securitate Cibernetică (DNSC), prin intermediul unei platforme electronice unice puse la dispoziție de ENISA.
Producătorul trebuie să îi informeze direct pe utilizatorii afectați (sau pe toți utilizatorii, dacă este cazul) despre problemă și să le spună ce măsuri pot lua pentru a atenua riscurile. Dacă producătorul nu face asta la timp, CSIRT va prelua legătura și va notifica direct utilizatorii.
În cât timp?
Avertizarea timpurie (Early Warning): Se trimite de urgență în maximum 24 de ore de când producătorul a aflat de incident sau vulnerabilitate. Microîntreprinderile și firmele mici sunt scutite de amenzi dacă ratează acest termen de 24 de ore.
Notificarea de vulnerabilitate (Vulnerability Notification): Se trimite în maximum 72 de ore de la depistare.
Raportul final (Final Report): Pentru vulnerabilitățile exploatate activ (AEVs): În cel mult 14 zile după ce s-a găsit o soluție de remediere sau de diminuare a riscului.
Pentru incidente grave de securitate (SSIs): În maximum o lună de la trimiterea notificării de la pasul anterior.
Sancțiunile sunt extrem de aspre. Dacă ignori aceste raportări sau încalci obligațiile de bază, amenzile pot ajunge până la 15 milioane de euro sau 2,5% din cifra de afaceri globală anuală a companiei (se aplică valoarea cea mai mare). Administratorii de proiecte open-source sunt singurii scutiți complet de aceste amenzi.
Photo by Towfiqu barbhuiya on Unsplash

Comentarii