Producătorii de software şi hardware comercializate în Uniunea Europeană care intră sub incidenţa Regulamentului privind rezilienţa cibernetică (CRA) raportează vulnerabilităţile exploatate activ şi incidentele severe de securitate într-un termen iniţial de maximum 24 de ore de la constatare, potrivit unui comunicat de presă remis redacţiei.
Noile cerinţe legale intră în vigoare la 11 septembrie 2026, cu 15 luni înainte de data de 11 decembrie 2027 stabilită pentru aplicarea integrală a normelor europene. Cadrul legislativ introduce obligaţii de securitate pentru toate produsele cu elemente digitale, iar alertele se transmit prin Single Reporting Platform, instrument administrat şi lansat pe 11 septembrie 2026 de Agenţia Uniunii Europene pentru Securitate Cibernetică (ENISA). În România sunt înregistrate aproape 35.000 de companii în sectorul dezvoltării de software la comandă, firme direct vizate de aceste modificări. Mecanismul nu vizează orice problemă tehnică, ci impune notificarea incidentelor severe şi a breşelor exploatate activ, urmată de un raport detaliat transmis în cel mult 72 de ore, informează compania.
Pregătirea dinaintea raportării administrative constituie principala provocare pentru societăţile comerciale. „Un termen de 24 de ore poate părea suficient dacă îl privim doar ca pe un termen administrativ. În realitate, provocarea începe înainte de raportare: compania trebuie să afle că există o vulnerabilitate exploatată sau un incident, să înţeleagă ce produs este afectat şi să poată mobiliza rapid oamenii care trebuie să ia o decizie. Dacă informaţia ajunge prea târziu, raportarea în termen devine dificilă. De aceea, monitorizarea constantă a surselor relevante şi existenţa unor responsabilităţi clare sunt esenţiale”, a declarat Ionuţ Ariton, co-CEO cyber_Folks România, conform datelor menţionate.
Datele operaţionale ale furnizorului indică o frecvenţă de una până la două vulnerabilităţi critice identificate săptămânal în ultimele 3 luni, situaţii gestionate prin instalarea unor pachete de securitate sau prin măsuri temporare de protecţie până la lansarea actualizărilor oficiale. Echipa urmăreşte alertele şi listele tehnice şi primeşte notificări de risc ridicat din partea partenerilor tehnologici cPanel şi CloudLinux. De asemenea, în cazul în care dezvoltatorul anunţă o breşă înainte de emiterea soluţiei oficiale, specialiştii aplică măsuri imediate de protecţie provizorie. În ultimele 90 de zile, furnizorul nu a consemnat nicio situaţie în care un utilizator să fi semnalat o vulnerabilitate înaintea sistemelor interne de monitorizare, transmite sursa citată.
Urmărirea riscurilor necesită o structură operaţională continuă şi bine definită. „Vulnerabilităţile apar suficient de frecvent încât urmărirea lor nu mai poate fi tratată ca o activitate ocazională. Uneori există un patch imediat, alteori problema este confirmată înainte ca remedierea să fie disponibilă şi trebuie evaluat ce măsură temporară va fi aplicată. Pentru companiile care intră sub incidenţa CRA, este important să existe un circuit clar: cine urmăreşte informaţiile, cine stabileşte dacă produsul este afectat, cine decide intervenţia şi cine gestionează obligaţia de raportare”, a precizat Ionuţ Ariton, co-CEO cyber_Folks România, arată comunicatul de presă.
Prevederile articolului 14 din regulament vizează inclusiv produsele cu elemente digitale livrate pe piaţă anterior datei de 11 decembrie 2027. Riscurile de securitate provin şi din componente externe terţe integrate în sistemele finale, cum sunt bibliotecile software, modulele sau pluginurile, situaţie care impune actualizarea evidenţelor tehnice. În acest context, conformarea companiilor presupune realizarea unui inventar al produselor şi componentelor, stabilirea metodelor de detectare şi evaluare, supravegherea canalelor oficiale de alerte, numirea persoanelor responsabile şi stabilirea circuitelor interne de decizie şi raportare, potrivit sursei citate.























































Opinia Cititorului