Sari la conținut
Vulnerabilități raportate în 24 de ore: ce schimbă CRA din septembrie 2026
Tehnologie

Vulnerabilități raportate în 24 de ore: ce schimbă CRA din septembrie 2026

Pe 11 septembrie 2026 devine aplicabilă prima parte operațională din Regulamentul (UE) 2024/2847, cunoscut drept Cyber Resilience Act (CRA). Nu este secțiunea despre marcaj CE și evaluări de conformitate — aceea intră în joc în decembrie 2027 —, ci partea care se măsoară în ore: obligația producătorilor de a raporta vulnerabilitățile exploatate activ și incidentele severe de securitate. Pentru firmele din România care vând software, echipamente conectate sau produse cu firmware, este primul termen european care mută securitatea produsului din zona bunelor practici în cea a răspunderii administrative.

Ce se raportează, în cât timp și către cine

Mecanismul are trei paliere. În 24 de ore de la momentul în care producătorul află de o vulnerabilitate exploatată activ într-unul dintre produsele sale sau de un incident sever de securitate, trebuie transmisă o avertizare timpurie. În 72 de ore urmează o notificare despre natura problemei și despre măsurile de remediere. Raportul final se depune în 14 zile de la punerea la dispoziție a unei soluții, în cazul vulnerabilităților, respectiv într-o lună de la notificare, în cazul incidentelor severe.

Raportarea nu se face printr-un e-mail către o adresă generică, ci printr-o platformă unică administrată de ENISA, care direcționează informația către echipa CSIRT desemnată coordonator — în România, Directoratul Național de Securitate Cibernetică. Producătorul trebuie, în plus, să informeze utilizatorii afectați despre incident și despre măsurile pe care le pot lua.

Un detaliu schimbă esențial calculul: prin derogare de la regula generală de tranziție, obligațiile de raportare se aplică și produselor puse pe piață înainte de decembrie 2027, nu doar celor lansate ulterior. Practic, acoperă parcul instalat, inclusiv versiunile vechi pe care echipele le mai întrețin doar formal.

Cine este „producător” în sensul noilor reguli

Definiția este mai largă decât pare. Intră orice produs cu elemente digitale pus la dispoziție pe piața europeană: routere, camere IP, termostate, automate programabile, dar și aplicații livrate sub licență ori soluții de prelucrare a datelor la distanță fără de care produsul nu funcționează. Un distribuitor care își pune numele pe produs sau îl modifică substanțial preia obligațiile de producător — situație frecventă la firmele care fac rebranding pe echipamente aduse din Asia.

Rămân în afară categoriile reglementate deja sectorial: dispozitivele medicale, autovehiculele omologate, aviația civilă, echipamentele maritime. Software-ul open source dezvoltat în afara unei activități comerciale este exclus, iar administratorii de proiecte open source au un regim mai ușor. Obligațiile care se activează în decembrie 2027 includ:

  • o perioadă de suport de cel puțin cinci ani, cu actualizări de securitate disponibile utilizatorilor timp de minimum zece ani;
  • o listă a componentelor software (SBOM) care acoperă cel puțin dependențele de prim nivel;
  • o politică de divulgare coordonată a vulnerabilităților și un punct unic de contact, public;
  • livrarea separată și gratuită a actualizărilor de securitate;
  • evaluare de conformitate cu un organism notificat pentru produsele din categoriile importante și critice — de la manageri de parole, VPN-uri și sisteme de operare, până la hipervizoare și firewall-uri.

Calendarul european nu se oprește la CRA

La 2 august 2026 au devenit aplicabile obligațiile pentru sistemele de inteligență artificială cu risc ridicat din Anexa III a Regulamentului european privind inteligența artificială: recrutare, evaluarea bonității, educație, infrastructuri critice. Calendarul a fost însă pus în discuție prin pachetul „Digital Omnibus”, propus de Comisia Europeană în noiembrie 2025, care prevedea amânări condiționate de disponibilitatea standardelor armonizate. Diferența dintre variante înseamnă peste un an de lucru, deci verificarea formei finale a textului este primul pas.

În paralel, transpunerea Directivei NIS2 prin OUG 155/2024 a adus un registru al entităților esențiale și importante, obligații de raportare a incidentelor și amenzi de până la 10 milioane de euro sau 2% din cifra de afaceri mondială. Regulamentul privind datele, aplicabil din 12 septembrie 2025, elimină de la 12 ianuarie 2027 taxele de schimbare a furnizorului de cloud — cu efect direct asupra contractelor negociate acum.

Rezultatul practic este suprapunerea unor canale de raportare cu praguri diferite: un incident care afectează atât infrastructura proprie, cât și un produs livrat clienților poate declanșa simultan obligații NIS2 și obligații CRA.

Tehnologiile care se mută din laborator în fluxul de lucru

Presiunea de reglementare a accelerat adoptarea unor instrumente care stăteau până acum în zona opțională a listei de investiții.

  • SBOM generat automat. Listele de componente în format CycloneDX sau SPDX se produc direct în pipeline-ul de build, însoțite de documente VEX prin care producătorul declară dacă o vulnerabilitate dintr-o dependență este exploatabilă în produsul său. Fără acest filtru, un scaner livrează sute de alerte lunar, majoritatea irelevante.
  • Baza europeană de vulnerabilități. EUVD, operată de ENISA, a devenit funcțională în mai 2025, după criza de finanțare a programului CVE din primăvara aceluiași an. Echipele care își construiseră triajul pe o singură sursă de identificatori au acum un al doilea flux de urmărit.
  • Atestări de proveniență. Semnarea artefactelor cu Sigstore și atestările de tip SLSA au trecut din proiectele mari open source în lanțurile de build comerciale, pentru că răspund la întrebarea „de unde a venit exact binarul acesta”.
  • Criptografie post-cuantică. După standardele NIST din august 2024, foaia de parcurs europeană din iunie 2025 recomandă începerea migrării până la finalul lui 2026 și acoperirea cazurilor de risc ridicat până în 2030. Pentru un producător obligat să livreze actualizări zece ani, algoritmul ales acum devine o problemă de garanție.
  • Codul generat cu asistenți AI. A adus un risc nou în lanțul de aprovizionare: pachete inexistente, inventate de model, pe care atacatorii le înregistrează ulterior în registrele publice cu exact numele halucinat.

Ce linii noi de buget au apărut în 2026

Costurile depind de categoria produsului și de cât de ordonat este deja procesul de dezvoltare. Orientativ, pentru piața din România:

  • diagnoză inițială și analiză de decalaj față de cerințele CRA: 6.000-18.000 de euro pentru un producător mic sau mediu, la tarife de consultanță de 400-900 de euro pe zi;
  • instrumente de analiză a componentelor și de generare a SBOM: 20-60 de euro per dezvoltator pe lună, adică 7.000-20.000 de euro pe an pentru o echipă de 30 de oameni;
  • testare de securitate pe produs, o campanie pe an: 5.000-15.000 de euro;
  • documentația tehnică și procedurile cerute la evaluare: 10-25 de zile-om de muncă internă;
  • evaluarea prin organism notificat, la produsele din categoriile importante sau critice: 15.000-50.000 de euro și trei-șase luni de calendar;
  • un inginer de securitate de produs: 8.000-13.000 de lei net pe lună la nivel mediu și 13.000-20.000 de lei pentru profiluri senior, în București și Cluj.

Sancțiunile pun sumele în perspectivă: nerespectarea cerințelor esențiale și a obligațiilor de raportare poate fi amendată cu până la 15 milioane de euro sau 2,5% din cifra de afaceri mondială anuală. Pentru un producător mic contează însă mai mult supravegherea pieței: autoritatea poate cere retragerea produsului, ceea ce oprește vânzarea mai repede decât orice amendă.

Cel mai greu de bugetat rămâne personalul. Rolurile de securitate de produs sunt puține pe piața locală și se ocupă rar prin anunțuri clasice; recomandarea venită din comunitățile profesionale — capitole OWASP, conferințe locale de securitate, grupuri informale de răspuns la incidente — cântărește mai mult decât un CV trimis pe portal, un mecanism analizat pe larg în articolul despre de ce contează networking-ul în dezvoltarea unei cariere.

Ce se schimbă în modul de lucru, dincolo de documente

Un termen de 24 de ore nu se respectă cu bunăvoință, ci cu proces. Concret: un punct de contact public monitorizat inclusiv în weekend, o rotație de gardă în care cineva are mandat să decidă raportarea, un criteriu scris pentru „exploatare activă” și un șablon de avertizare pregătit dinainte. Firmele fără o funcție dedicată de răspuns la incidentele de produs descoperă la primul caz real că se pierd 12 ore din cele 24 doar pe stabilirea persoanei care semnează.

A doua schimbare este contractuală. Clauzele cu furnizorii de componente — biblioteci comerciale, module hardware, kituri de dezvoltare — sunt renegociate ca să includă notificarea în 12-24 de ore, accesul la SBOM și durata garantată a suportului. Obligația se propagă astfel în josul lanțului, iar furnizorii mici din România primesc chestionare de conformitate mai devreme decât se așteptau; capacitatea de a răspunde a devenit o condiție de rămânere pe listele de furnizori aprobați.

Termenele următoare

  • 11 septembrie 2026 — obligațiile de raportare din CRA, inclusiv pentru produsele deja aflate pe piață;
  • 12 ianuarie 2027 — eliminarea taxelor de schimbare a furnizorului de servicii cloud;
  • 2 august 2027 — obligațiile pentru sistemele AI cu risc ridicat integrate în produse reglementate sectorial;
  • 11 decembrie 2027 — aplicarea integrală a CRA: cerințe esențiale, marcaj CE, documentație tehnică, perioadă de suport;
  • 2030 — termenul recomandat la nivel european pentru migrarea cazurilor de risc ridicat la criptografie post-cuantică.

Între raportarea care începe acum și restul cerințelor din decembrie 2027 rămân aproximativ 15 luni. Cine folosește intervalul ca să inventarieze produsele aflate în suport, să automatizeze generarea listelor de componente și să scrie procedura de raportare ajunge la termenul următor cu o problemă de documentare. Cine amână ajunge cu o problemă de inginerie, rezolvabilă doar prin oprirea dezvoltării pentru câteva luni.