Cyber Resilience Act în România: ce trebuie să facă producătorii de produse digitale
Primul termen ferm al CRA sosește la 11 septembrie 2026, când producătorii trebuie să raporteze vulnerabilitățile exploatate activ în 24 de ore. Calendarul etapizat, cine intră în domeniul de aplicare și ce este de făcut până la aplicarea integrală din decembrie 2027.
Al treilea pilon al valului legislativ european de securitate cibernetică nu reglementează nici organizațiile din sectoarele critice (NIS2), nici entitățile financiare (DORA) — reglementează produse. Cyber Resilience Act, Regulamentul (UE) 2024/2847, atașează obligații de securitate cibernetică hardware-ului și software-ului introduse pe piața UE, iar primul său termen ferm este aproape: din 11 septembrie 2026, producătorii trebuie să raporteze vulnerabilitățile exploatate activ și incidentele grave în 24 de ore. Aplicarea integrală urmează la 11 decembrie 2027 — dar pentru oricine construiește sau livrează produse digitale, fereastra de pregătire este acum.
Această prezentare acoperă calendarul etapizat, cine intră în domeniul de aplicare, ce cer obligațiile, cum funcționează aplicarea în România și unde să vă concentrați mai întâi.
CRA pe scurt
Cyber Resilience Act stabilește cerințe orizontale de securitate cibernetică pentru „produsele cu elemente digitale“ — hardware și software, inclusiv prelucrarea de date la distanță atunci când este parte integrantă a produsului. Logica sa reflectă dreptul european clasic al produselor: cerințe esențiale, evaluarea conformității, marcaj CE și supravegherea pieței — aplicate pentru prima dată securității cibernetice. Un produs care nu îndeplinește cerințele, din decembrie 2027, pur și simplu nu va mai putea fi introdus legal pe piața UE.
Calendar: trei termene, nu unul
- 10 decembrie 2024 – CRA intră în vigoare.
- 11 iunie 2026 – se aplică prevederile privind organismele de evaluare a conformității, pentru ca infrastructura de certificare să poată fi operațională.
- 11 septembrie 2026 – se aplică obligațiile de raportare: producătorii trebuie să raporteze vulnerabilitățile exploatate activ și incidentele grave care le afectează produsele.
- 11 decembrie 2027 – obligațiile principale se aplică integral: cerințele esențiale de securitate cibernetică, gestionarea vulnerabilităților, documentația tehnică, evaluarea conformității și marcajul CE.
Secvențierea contează – obligația de raportare sosește cu cincisprezece luni înaintea aplicării integrale și se aplică produselor aflate deja pe piață, nu doar celor noi.
Cine intră în domeniul de aplicare
Destinatarul principal este producătorul — cel care dezvoltă sau comandă dezvoltarea unui produs cu elemente digitale și îl introduce pe piața UE sub numele său, indiferent unde este stabilit. Importatorii și distribuitorii au obligații de verificare. Software-ul open-source beneficiază de un regim deliberat mai ușor, cu o categorie de „administrator“ (steward) pentru fundațiile și organizațiile care susțin dezvoltarea open-source. Serviciile pure — SaaS ca atare — rămân în afara CRA (acolo este teritoriul NIS2), cu excepția prelucrării la distanță care este parte integrantă a funcției produsului.
Produsele sunt ierarhizate după risc: categoria implicită — marea majoritate — poate evalua conformitatea prin autoevaluare; produsele importante (clasele I și II, de exemplu manageri de parole, firewall-uri, sisteme de operare) au trasee de evaluare mai stricte; produsele critice (de exemplu carduri inteligente, gateway-uri pentru contoare inteligente) pot necesita certificare europeană. Unde se încadrează produsul dumneavoastră determină traseul de conformitate, așa că o clasificare timpurie merită efortul.
Ce cer obligațiile
- Securitate prin proiectare și în mod implicit – cerințele esențiale din anexa I: fără vulnerabilități exploatabile cunoscute la lansare, configurație implicită sigură, minimizarea suprafeței de atac, protecția confidențialității și integrității datelor și altele — susținute printr-o evaluare documentată a riscurilor de securitate cibernetică.
- Gestionarea vulnerabilităților pe o perioadă de suport – o politică de divulgare coordonată a vulnerabilităților, un proces de tratare a rapoartelor, un inventar al componentelor software (SBOM) menținut intern și actualizări de securitate furnizate gratuit pe durata perioadei de suport — în principiu cel puțin cinci ani.
- Raportarea, din 11 septembrie 2026 – notificări etapizate prin platforma unică de raportare a ENISA, cu CSIRT-ul național implicat:
| Etapa de raportare | Termen |
|---|---|
| Avertizare timpurie privind o vulnerabilitate exploatată activ sau un incident grav | Cel târziu la 24 de ore de la luarea la cunoștință |
| Notificarea vulnerabilității sau a incidentului | Cel târziu la 72 de ore de la luarea la cunoștință |
| Raport final — vulnerabilitate exploatată activ | În termen de 14 zile de la disponibilitatea unei măsuri corective sau de atenuare |
| Raport final — incident grav | În termen de o lună de la notificarea incidentului |
- Evaluarea conformității, documentația tehnică și marcajul CE – din decembrie 2027, produsul poartă marcajul CE pentru securitate cibernetică la fel ca pentru orice altă caracteristică reglementată, susținut de documentația tehnică pe care supravegherea pieței o poate solicita.
Aplicarea în România
DNSC acționează ca autoritate de supraveghere a pieței și punct național de contact în cadrul CRA — aceeași autoritate pe care organizațiile din România o cunosc deja din NIS2, ceea ce concentrează expertiza de supraveghere în securitate cibernetică într-un singur loc. Sancțiunile ajung la 15 milioane EUR sau 2,5% din cifra de afaceri anuală mondială, oricare este mai mare, pentru încălcarea cerințelor esențiale sau a obligațiilor de raportare, cu praguri mai mici pentru alte încălcări. Produsele neconforme pot fi, de asemenea, retrase sau rechemate de pe piață — pentru o afacere de produs, adesea consecința mai dură decât amenda.
CRA, NIS2, DORA: o singură hartă
Cele trei regimuri sunt complementare, nu suprapuse: NIS2 (OUG nr. 155/2024 în România) reglementează organizațiile din sectoarele critice; DORA reglementează entitățile financiare; CRA reglementează produsele pe care toți le cumpără și le construiesc. O companie de software din România poate intra simultan sub două regimuri — CRA ca producător și NIS2 ca furnizor digital — iar entitățile reglementate de NIS2 sau DORA câștigă pârghii din CRA, pentru că securitatea pe care trebuie să o ceară furnizorilor devine tot mai mult o obligație legală a acelor furnizori.
Ce ar trebui să facă producătorii acum
- Inventariați și clasificați. Listați fiecare produs cu elemente digitale pe care îl introduceți pe piața UE și determinați-i categoria CRA — implicită, importantă sau critică — pentru că aceasta stabilește traseul și efortul de conformitate.
- Construiți mai întâi pregătirea pentru raportare. Termenul de 11 septembrie 2026 presupune detectarea exploatării, decizia privind gravitatea și transmiterea în 24 de ore — traseele de escaladare, autoritatea de decizie și accesul la platformă trebuie să existe înainte ca obligația să înceapă.
- Evaluați-vă față de anexa I. O analiză a decalajelor față de cerințele esențiale și de cerințele de gestionare a vulnerabilităților, produs cu produs — inclusiv dacă puteți susține efectiv un angajament de actualizări pe cinci ani.
- Construiți mecanismele SBOM și de divulgare. Ambele cer timp de inginerie și ambele ancorează restul: nu puteți gestiona vulnerabilități în componente pe care nu le-ați inventariat.
- Planificați devreme dosarul de conformitate. Documentația tehnică și evaluarea de risc se acumulează natural dacă sunt începute acum — și dureros dacă sunt reconstruite la sfârșitul lui 2027.
Cum vă poate sprijini Avencyx
Avencyx sprijină producătorii din România și din UE pe întreg ciclul CRA: inventarierea și clasificarea produselor, analize ale decalajelor față de cerințele esențiale, dezvoltare sigură și validarea arhitecturii de securitate — inclusiv teste de penetrare ale produselor înainte și după lansare — procese de gestionare și divulgare a vulnerabilităților, pregătirea pentru raportarea în 24 de ore, susținută de capabilități de detectare și răspuns și răspuns la incidente, precum și documentația tehnică și dovezile pe care le cere evaluarea conformității. Activitatea este ancorată în Avencyx GRC. Dacă produsele dumneavoastră vor purta marcajul CE pentru securitate cibernetică, contactați-ne — vă spunem onest cât de departe sunteți de el.
Notă juridică
Acest articol este o prezentare generală, nu consultanță juridică. Obligațiile depind de clasificarea produselor și de rolul dumneavoastră în lanțul de aprovizionare, iar actele de punere în aplicare continuă să fie adoptate — verificați cerințele actuale în raport cu textele oficiale, cu DNSC și cu consilieri calificați.
Întrebări frecvente
Se aplică CRA companiei mele?
Dacă produceți hardware sau software — „produse cu elemente digitale” — introduse pe piața UE, de la dispozitive IoT la aplicații software comerciale, da, indiferent unde sunteți stabiliți. Importatorii și distribuitorii au obligații mai restrânse. Serviciile pure (SaaS) rămân în general în afara CRA, cu excepția prelucrării de date la distanță care este parte integrantă a unui produs, iar software-ul open-source beneficiază de un regim adaptat, mai ușor.
Care este termenul-limită de conformare CRA?
Sunt trei: 11 iunie 2026 pentru prevederile privind organismele de evaluare a conformității, 11 septembrie 2026 pentru obligațiile de raportare (vulnerabilități exploatate activ și incidente grave) și 11 decembrie 2027 pentru obligațiile complete, inclusiv cerințele esențiale și marcajul CE. Termenul de raportare este cel care îi prinde nepregătiți pe producători — sosește cu mai mult de un an înaintea aplicării integrale.
Cine aplică CRA în România?
DNSC acționează ca autoritate de supraveghere a pieței și punct național de contact pentru raportare în cadrul CRA, raportarea derulându-se prin platforma unică a ENISA. Sancțiunile pentru încălcarea cerințelor esențiale sau a obligațiilor de raportare ajung la 15 milioane EUR sau 2,5% din cifra de afaceri anuală mondială, oricare este mai mare.
Cum se raportează CRA la NIS2 și DORA?
Reglementează lucruri diferite: NIS2 și DORA reglementează organizații (entități din sectoare critice, respectiv entități financiare), în timp ce CRA reglementează produse. O companie de software din România poate intra ușor sub două regimuri simultan — CRA ca producător, NIS2 ca furnizor digital — iar entitățile NIS2/DORA beneficiază indirect, pentru că produsele pe care le achiziționează vor purta obligații CRA.