11 septembrie 2026: începe raportarea CRA. Ce trebuie să poată demonstra producătorii de produse digitale
Documentare: 7 septembrie 2026.
11 septembrie 2026 este o dată de urmărit pentru producătorii de produse cu elemente digitale care intră în sfera Actului privind Reziliența Cibernetică (Cyber Resilience Act sau CRA). De atunci se aplică obligațiile de raportare a vulnerabilităților exploatate activ și a incidentelor grave care afectează securitatea produselor. Pentru o firmă vizată, pregătirea presupune să poată identifica evenimentul, să decidă încadrarea și să transmită informația la timp.
Calendarul este prevăzut de Regulamentul (UE) 2024/2847, în special art. 14 și 71. Aplicarea generală a regulamentului este stabilită pentru 11 decembrie 2027, dar raportarea începe mai devreme. Această diferență de calendar este relevantă pentru planificarea pregătirii.
Mai întâi stabilești rolul firmei
Prezentarea Comisiei Europene privește securitatea produselor cu elemente digitale și obligațiile operatorilor implicați. Faptul că o companie utilizează laptopuri sau aplicații nu o transformă automat în producătorul vizat de articolul 14. Încadrarea cere analiza produsului, a modului în care este pus pe piață și a rolului economic exercitat.
Aș cere ca această concluzie să fie explicată și păstrată în documentația de conformare. Formula „suntem o firmă IT” este prea largă pentru o asemenea decizie. Producerea unui produs, distribuirea lui și utilizarea sa internă sunt situații care trebuie analizate distinct, inclusiv prin raportare la excluderile și regulile speciale ale regulamentului.
Termenele de raportare nu așteaptă încheierea investigației
Ghidul Comisiei privind raportarea CRA descrie avertizarea timpurie în 24 de ore și notificarea în 72 de ore de la luarea la cunoștință, în condițiile regulamentului. Pentru vulnerabilitățile exploatate activ, raportul final este legat de disponibilitatea măsurii corective. Pentru incidentele grave, reperul raportului final este notificarea incidentului.
| Etapa | Reperul prevăzut de CRA |
|---|---|
| Avertizare timpurie | Fără întârzieri nejustificate și în cel mult 24 de ore de la luarea la cunoștință. |
| Notificare | Fără întârzieri nejustificate și în cel mult 72 de ore de la luarea la cunoștință, în condițiile art. 14. |
| Raport final pentru vulnerabilitate exploatată activ | Cel târziu în 14 zile de la disponibilitatea unei măsuri corective sau de atenuare. |
| Raport final pentru incident grav | Într-o lună de la transmiterea notificării incidentului prevăzute la art. 14 alin. (4) lit. b). |
Raportarea se realizează prin platforma unică CRA, potrivit procedurii aplicabile. Două precizări contează pentru pregătire. Potrivit art. 69 alin. (3), obligația privește și produsele puse la dispoziție pe piață înainte de 11 septembrie 2026, nu doar lansările viitoare. Iar platforma unică de raportare, administrată de ENISA, este programată să devină operațională chiar la 11 septembrie 2026, după o perioadă de testare; la 7 septembrie, adresa publică nu fusese comunicată. Un producător vizat ar trebui să urmărească pagina ENISA și să își identifice CSIRT-ul competent înainte de această dată. Organizația trebuie să poată produce informațiile cerute în etapele respective. În pregătirea internă, recomand să fie stabilit cine colectează datele tehnice și cine poate aproba transmiterea lor, inclusiv când persoanele obișnuite nu sunt disponibile.
Ce poate examina auditorul înainte de un incident
Un audit poate urmări dacă procedura descrisă de firmă este susținută de dovezi. Propun ca verificarea să pornească de la un scenariu: o echipă află despre exploatarea unei vulnerabilități într-o versiune de produs. Cum identifică versiunile afectate? Cine stabilește încadrarea? Unde sunt înregistrate momentele relevante?
Apoi pot fi examinate accesul la canalele de raportare, responsabilitățile, evidența produselor și modul de informare a utilizatorilor. Lista este un exemplu de pregătire a unei misiuni, nu un inventar legal exhaustiv și nici dovada că un audit comercial produce automat conformitatea CRA.
Consider că proba cea mai utilă este parcurgerea efectivă a unui scenariu, cu oamenii care vor avea roluri în situația reală. Dacă aprobarea notificării depinde de o singură persoană greu de contactat, documentul poate fi corect, iar procesul poate rămâne lent. Această diferență trebuie descoperită cât timp există timp pentru corectare.
Un test tehnic și un audit pot răspunde unor întrebări diferite
Un test de penetrare poate furniza informații despre vulnerabilități tehnice în limitele mandatului său. O misiune de audit poate examina și organizarea, controalele, responsabilitățile și dovezile funcționării proceselor. Într-o pregătire serioasă, rezultatele tehnice trebuie să poată fi legate de deciziile și măsurile organizației.
Nici obligațiile CRA nu trebuie amestecate automat cu cele NIS2. Pot exista legături și situații de suprapunere, dar rolurile, obiectul și temeiurile se verifică separat. Un termen memorat dintr-un regim nu este suficient pentru clasificarea unei obligații din celălalt.
Pentru profesioniștii care urmăresc dezvoltarea competențelor de audit, cursul Auditor Securitate Cibernetică al Centrului de Formare APSAP oferă un traseu de pregătire în domeniu. Asumarea unei misiuni se face în limitele competențelor și condițiilor de autorizare aplicabile. Primul rezultat urmărit ar trebui să fie capacitatea de a explica ce ai verificat și pe ce dovezi se bazează concluzia.
Întrebări despre raportarea CRA
Orice firmă care folosește software trebuie să raporteze potrivit CRA?
Nu automat. Obligația analizată privește producătorii și produsele care intră în sfera regulamentului. Rolul firmei trebuie stabilit pentru situația concretă.
De ce apare 2026 dacă aplicarea generală este în 2027?
Articolul 71 stabilește calendare diferite. Articolul 14 privind raportarea se aplică de la 11 septembrie 2026, înaintea datei generale de 11 decembrie 2027.
Un audit înlocuiește raportarea incidentului?
Nu. Auditul poate evalua pregătirea și dovezile funcționării proceselor. Raportarea rămâne obligația operatorului vizat, potrivit condițiilor aplicabile.
Surse oficiale și documente consultate
- ENISA: Single Reporting Platform (SRP), calendar și întrebări frecvente
- Regulamentul (UE) 2024/2847, art. 14 și 71
- Comisia Europeană: obligațiile de raportare CRA
- Comisia Europeană: prezentarea Cyber Resilience Act
Bogdan-Costin Fârșirotu, Președinte, Centrul de Formare APSAP.













































































































