Mergi direct la contentul principal
11 septembrie 2026: începe raportarea CRA. Ce trebuie să poată demonstra producătorii de produse digitale

11 septembrie 2026: începe raportarea CRA. Ce trebuie să poată demonstra producătorii de produse digitale

Documentare: 7 septembrie 2026.

11 septembrie 2026 este o dată de urmărit pentru producătorii de produse cu elemente digitale care intră în sfera Actului privind Reziliența Cibernetică (Cyber Resilience Act sau CRA). De atunci se aplică obligațiile de raportare a vulnerabilităților exploatate activ și a incidentelor grave care afectează securitatea produselor. Pentru o firmă vizată, pregătirea presupune să poată identifica evenimentul, să decidă încadrarea și să transmită informația la timp.

Calendarul este prevăzut de Regulamentul (UE) 2024/2847, în special art. 14 și 71. Aplicarea generală a regulamentului este stabilită pentru 11 decembrie 2027, dar raportarea începe mai devreme. Această diferență de calendar este relevantă pentru planificarea pregătirii.

Mai întâi stabilești rolul firmei

Prezentarea Comisiei Europene privește securitatea produselor cu elemente digitale și obligațiile operatorilor implicați. Faptul că o companie utilizează laptopuri sau aplicații nu o transformă automat în producătorul vizat de articolul 14. Încadrarea cere analiza produsului, a modului în care este pus pe piață și a rolului economic exercitat.

Aș cere ca această concluzie să fie explicată și păstrată în documentația de conformare. Formula „suntem o firmă IT” este prea largă pentru o asemenea decizie. Producerea unui produs, distribuirea lui și utilizarea sa internă sunt situații care trebuie analizate distinct, inclusiv prin raportare la excluderile și regulile speciale ale regulamentului.

Termenele de raportare nu așteaptă încheierea investigației

Ghidul Comisiei privind raportarea CRA descrie avertizarea timpurie în 24 de ore și notificarea în 72 de ore de la luarea la cunoștință, în condițiile regulamentului. Pentru vulnerabilitățile exploatate activ, raportul final este legat de disponibilitatea măsurii corective. Pentru incidentele grave, reperul raportului final este notificarea incidentului.

Etapa Reperul prevăzut de CRA
Avertizare timpurie Fără întârzieri nejustificate și în cel mult 24 de ore de la luarea la cunoștință.
Notificare Fără întârzieri nejustificate și în cel mult 72 de ore de la luarea la cunoștință, în condițiile art. 14.
Raport final pentru vulnerabilitate exploatată activ Cel târziu în 14 zile de la disponibilitatea unei măsuri corective sau de atenuare.
Raport final pentru incident grav Într-o lună de la transmiterea notificării incidentului prevăzute la art. 14 alin. (4) lit. b).

Raportarea se realizează prin platforma unică CRA, potrivit procedurii aplicabile. Două precizări contează pentru pregătire. Potrivit art. 69 alin. (3), obligația privește și produsele puse la dispoziție pe piață înainte de 11 septembrie 2026, nu doar lansările viitoare. Iar platforma unică de raportare, administrată de ENISA, este programată să devină operațională chiar la 11 septembrie 2026, după o perioadă de testare; la 7 septembrie, adresa publică nu fusese comunicată. Un producător vizat ar trebui să urmărească pagina ENISA și să își identifice CSIRT-ul competent înainte de această dată. Organizația trebuie să poată produce informațiile cerute în etapele respective. În pregătirea internă, recomand să fie stabilit cine colectează datele tehnice și cine poate aproba transmiterea lor, inclusiv când persoanele obișnuite nu sunt disponibile.

Ce poate examina auditorul înainte de un incident

Un audit poate urmări dacă procedura descrisă de firmă este susținută de dovezi. Propun ca verificarea să pornească de la un scenariu: o echipă află despre exploatarea unei vulnerabilități într-o versiune de produs. Cum identifică versiunile afectate? Cine stabilește încadrarea? Unde sunt înregistrate momentele relevante?

Apoi pot fi examinate accesul la canalele de raportare, responsabilitățile, evidența produselor și modul de informare a utilizatorilor. Lista este un exemplu de pregătire a unei misiuni, nu un inventar legal exhaustiv și nici dovada că un audit comercial produce automat conformitatea CRA.

Consider că proba cea mai utilă este parcurgerea efectivă a unui scenariu, cu oamenii care vor avea roluri în situația reală. Dacă aprobarea notificării depinde de o singură persoană greu de contactat, documentul poate fi corect, iar procesul poate rămâne lent. Această diferență trebuie descoperită cât timp există timp pentru corectare.

Un test tehnic și un audit pot răspunde unor întrebări diferite

Un test de penetrare poate furniza informații despre vulnerabilități tehnice în limitele mandatului său. O misiune de audit poate examina și organizarea, controalele, responsabilitățile și dovezile funcționării proceselor. Într-o pregătire serioasă, rezultatele tehnice trebuie să poată fi legate de deciziile și măsurile organizației.

Nici obligațiile CRA nu trebuie amestecate automat cu cele NIS2. Pot exista legături și situații de suprapunere, dar rolurile, obiectul și temeiurile se verifică separat. Un termen memorat dintr-un regim nu este suficient pentru clasificarea unei obligații din celălalt.

Pentru profesioniștii care urmăresc dezvoltarea competențelor de audit, cursul Auditor Securitate Cibernetică al Centrului de Formare APSAP oferă un traseu de pregătire în domeniu. Asumarea unei misiuni se face în limitele competențelor și condițiilor de autorizare aplicabile. Primul rezultat urmărit ar trebui să fie capacitatea de a explica ce ai verificat și pe ce dovezi se bazează concluzia.

Întrebări despre raportarea CRA

Orice firmă care folosește software trebuie să raporteze potrivit CRA?

Nu automat. Obligația analizată privește producătorii și produsele care intră în sfera regulamentului. Rolul firmei trebuie stabilit pentru situația concretă.

De ce apare 2026 dacă aplicarea generală este în 2027?

Articolul 71 stabilește calendare diferite. Articolul 14 privind raportarea se aplică de la 11 septembrie 2026, înaintea datei generale de 11 decembrie 2027.

Un audit înlocuiește raportarea incidentului?

Nu. Auditul poate evalua pregătirea și dovezile funcționării proceselor. Raportarea rămâne obligația operatorului vizat, potrivit condițiilor aplicabile.

Surse oficiale și documente consultate

  1. ENISA: Single Reporting Platform (SRP), calendar și întrebări frecvente
  2. Regulamentul (UE) 2024/2847, art. 14 și 71
  3. Comisia Europeană: obligațiile de raportare CRA
  4. Comisia Europeană: prezentarea Cyber Resilience Act

, Președinte, Centrul de Formare APSAP.

SM
Share your experience

APSAP | Distribuie comunicatul

Ajută-ne să ducem informația verificată mai departe. Trimite acest comunicat către colegi și prieteni. Împreună facem ca mesajele relevante să ajungă la oamenii care vor să schimbe România în bine.

MK
Kit de presă

APSAP | Elemente de identitate vizuală pentru presă

Pachetul de presă include resurse oficiale pentru reprezentanții mass-media și parteneri: sigle în mai multe variante (culori și formate) și regulile de identitate vizuală ale organizației.

Descarcă kitul de presă
+

APSAP | Cele mai interesante articole

Materialele care au generat cel mai mare interes și impact în rândul publicului. Aici sunt evidențiate articolele cu vizibilitate ridicată, distribuire și relevanță pentru persoane fizice, profesioniști, companii, organizații și instituții interesate de formare profesională și dezvoltarea competențelor.

25 06 26
Părerile cursanților APSAP: ce spun absolvenții despre cursurile Centrului de Formare APSAP

Părerile cursanților APSAP: ce spun absolvenții despre cursurile Centrului de Formare APSAP

Mă gândeam zilele acestea ce mai spun cursanții despre noi. Am deschis profilul de Business al Centrului de Formare APSAP de pe Google și mi-a crescut inima să văd părerile absolvenților noștri. Le suntem recunoscători pentru fiecare mesaj, pentru fiecare apreciere și pentru fiecare cuvânt scris după finalizarea cursurilor. Pentru o organizație care lucrează zi […]

Vezi comunicatul
02 09 26
Cursuri acreditate sau autorizate în România: ghidul complet

Cursuri acreditate sau autorizate în România: ghidul complet

Ghid practic pentru o persoană care caută cursuri acreditate sau autorizate, în sală sau online. Toate informațiile provin din legislație și din pagini instituționale oficiale. Sursele sunt indicate în text, iar la final este precizat ce a fost verificat în text integral și ce nu. Stadiu al informației: 2 septembrie 2026. 1. Primul lucru care […]

Vezi comunicatul
25 06 26
Cele mai bune cursuri din România în 2026: ce merită să înveți pentru carieră

Cele mai bune cursuri din România în 2026: ce merită să înveți pentru carieră

În 2026, alegerea unui curs nu mai trebuie făcută după impuls, reclamă sau promisiuni frumoase. Un curs bun este cel care îți aduce o competență reală, cerută în piața muncii, utilă în activitatea profesională și suficient de actuală încât să conteze pentru angajatori, companii sau clienți. Ce cursuri caută românii în 2026? Mulți oameni caută […]

Vezi comunicatul
10 08 26
Ce curs de AI să aleg în 2026: ghid pe niveluri, de la 486 la agentic AI

Ce curs de AI să aleg în 2026: ghid pe niveluri, de la 486 la agentic AI

Primul meu calculator a fost un 486 la 60 MHz. Avea buton de Turbo, câțiva megabytes de memorie și scotea un sunet de avion la decolare când porneam jocul preferat. Am crescut odată cu calculatoarele, cum au crescut mulți dintre dumneavoastră. Iar acum, la Centrul de Formare APSAP, unde mă ocup de îmbunătățirea proceselor, simt […]

Vezi comunicatul
06 09 26
Acreditarea ANMCS: ce trebuie să facă echipa de calitate într-un spital privat

Acreditarea ANMCS: ce trebuie să facă echipa de calitate într-un spital privat

Într-un spital privat, pacientul vede programarea, timpul de așteptare, explicațiile primite și felul în care este îngrijit. Echipa de calitate trebuie să poată urmări procesele din spatele acestor experiențe și să arate unde apar probleme. Pregătirea pentru acreditare ANMCS are sens când documentele ajută la verificarea modului în care funcționează spitalul. Acest articol privește unitățile […]

Vezi comunicatul
CM

APSAP | Comunicate

Câteva din instituțiile media care au preluat comunicatele noastre:

Adevărul
Afaceri News
Agenda Construcțiilor
Agerpres
Aleph Business
Aleph News
Amazing News
Angajatorul Meu
Antena3 CNN
Atelierul de Știri
Atitudinea
B1 TV
Biz Plus
București FM
Business Magazin
Business Review
Business Voice
Business24
Canal 33
Capital
City FM
Club Antreprenor
Connect
Cotidianul
Cuget Liber
Curs de guvernare
Daily Business
DC Business
DC News
Defapt.ro
Digi24
Digitalio
Eco Politic
Economedia
Economica
Economistul
Euro News
Europa FM
Evenimentul Zilei
Express News
Fanatik
Financiarul
Fobes
Forbes
G4 Media
Global HR Manager
Great News
Ground News
Hot News
Income Magazine
Informat
Informația Zilei
Jurnalul
Jurnalul de Argeș
Jurnalul Național
Libertatea
Logistic Post
Media Fax
Metropola TV
Money
Money Buzz
New Money
News 18
News Brașov
News Week
News.ro
No Cash
Observator News
Ora de Sibiu
Piața Financiară
Playtech
Porgresiv
PressOne
Prima News
Profit.ro
PS News
Punctul
Radio România
Realitatea.net
Reporter Iași
Revista Biz
Revista Cariere
Risco
România Actualități
România Journal
România Liberă
România TV
Sinteza Presei
Spotmedia
Start-Up
Startup Cafe
Știri pe Surse
Știrile PRO TV
TVR Info
TVR Plus
Universul.net
Viitorul Ilfovean
Vox Publica
Wall-Street
Xchd.ro
Ziare.com
Ziarul Bursa
Ziarul de Iași
Ziarul Financiar
Ziua Cargo