De pe 11 septembrie, companiile care vând produse conectate în UE au 24 de ore să anunțe o vulnerabilitate exploatată activ — și amenzi de până la 15 milioane de euro dacă nu o fac. Ce înseamnă concret, cine e vizat și cum arată testul simplu prin care afli dacă ești pregătit.
Începând cu 11 septembrie 2026, a intrat în vigoare prima etapă de raportare din EU Cyber Resilience Act (CRA) — regulamentul european care stabilește cerințe de securitate cibernetică pentru produsele cu componentă digitală vândute pe piața UE. De acum, producătorii care intră sub incidența CRA trebuie să anunțe autoritățile în cel mult 24 de ore de la momentul în care își dau seama că un produs al lor are o vulnerabilitate exploatată activ — sau că a avut loc un incident sever de securitate.
Cine e vizat, de fapt
CRA nu se aplică doar producătorilor mari de software. Regula acoperă orice hardware sau software care se poate conecta, direct sau indirect, la o rețea sau la un alt dispozitiv — și e vândut către clienți din UE, indiferent unde e înregistrată compania. Exemplele oficiale includ dispozitive IoT, sisteme de operare, aplicații mobile, routere, managere de parole și microprocesoare. Practic: dacă produsul tău software ajunge, direct sau printr-un integrator, la un client din UE, obligația te privește.
Cele trei etape ale raportării
Legea prevede un proces în trei pași, cu două trasee distincte:
- Vulnerabilitate exploatată activ: anunț inițial la ENISA și la CSIRT-ul național în 24 de ore → evaluare detaliată în 72 de ore → raport final în cel mult 14 zile de la disponibilitatea unei soluții de remediere.
- Incident sever de securitate: anunț inițial în 24 de ore → raport detaliat în 72 de ore → raport final într-o lună de la notificarea de 72 de ore.
Raportarea se face printr-o platformă unică, CRA Single Reporting Platform, administrată de ENISA, cu trimitere simultană către CSIRT-ul din țara unde compania are sediul principal.
Ce înseamnă, de fapt, „a-ți da seama
Ceasul de 24 de ore nu pornește când ai confirmarea completă, tehnică, a unui incident — pornește când ai „un grad rezonabil de certitudine” că o vulnerabilitate e exploatată activ sau că a avut loc un incident sever. O investigație internă în desfășurare, care caută confirmarea forensică completă, nu prelungește termenul. Cu alte cuvinte: regula e gândită să te forțeze să raportezi devreme, cu informație parțială, nu să aștepți certitudinea.
Amenzile sunt reale, nu simbolice
CRA prevede sancțiuni pe niveluri: până la 15 milioane de euro sau 2,5% din cifra de afaceri globală anuală pentru încălcarea cerințelor esențiale de securitate și raportare; până la 10 milioane de euro sau 2% pentru alte obligații CRA; și până la 5 milioane de euro sau 1% pentru informații false sau înșelătoare transmise autorităților. Dincolo de amenzi, autoritățile pot dispune și retragerea produsului de pe piață.
Testul simplu prin care afli dacă ești pregătit
Un exercițiu recomandat de specialiștii în conformitate: presupune că o vulnerabilitate exploatată activ e descoperită vineri la ora 16:00. Ar putea compania ta produce o notificare completă, gata pentru autorități, până sâmbătă la aceeași oră? Pentru multe organizații, răspunsul onest e nu — una dintre analize arată că 66% dintre companiile mici și mijlocii cunosc obligația, dar nu au încă procesele pregătite să o respecte.
Un alt element esențial, adesea trecut cu vederea: fără un inventar clar al componentelor din propriile produse (un „bill of materials” software — SBOM), companiile pur și simplu nu au de unde să știe rapid dacă o vulnerabilitate anunțată public le afectează sau nu. Varianta lizibilă automat a acestui inventar devine obligatorie separat, din decembrie 2027, dar organizațiile care o construiesc de pe acum au un avantaj clar la capitolul „cât de repede aflăm”.
De ce contează chiar și dacă nu vinzi direct în UE
Multe companii din Moldova lucrează deja cu parteneri sau clienți din UE, sau integrează în proiecte livrate acolo soluții software proprii ori componente terțe. CRA schimbă practic răspunsul la întrebarea „ce facem când găsim o vulnerabilitate exploatată activ în produsul nostru” — de la o decizie internă, discreționară, la un termen legal strict, cu amenzi concrete în spate.
Un exemplu de actualitate, chiar din săptămâna aceasta: pe 17 septembrie, Cisco a confirmat exploatarea activă a unei vulnerabilități cu scor maxim de severitate (10 din 10) în Identity Services Engine. Exact acest tip de eveniment — o vulnerabilitate critică, deja exploatată, descoperită într-un produs conectat vândut și în UE — e cel pe care CRA îl transformă acum dintr-o decizie de comunicare internă într-o obligație legală de raportare în 24 de ore.
Ce poți verifica de pe acum
- Ai un canal clar prin care echipa tehnică poate escalada rapid o vulnerabilitate exploatată activ către decizie?
- Știi care dintre produsele/serviciile tale software intră sub incidența CRA (dacă ajung, direct sau indirect, la clienți din UE)?
- Ai un proces documentat de la „am identificat” la „am raportat”, măsurabil în ore, nu în zile?
- Ai încercat exercițiul „vineri, ora 16:00″ de mai sus, cu echipa reală, nu doar pe hârtie?
