Din 11 septembrie 2026, producătorii vizați de Cyber Resilience Act trebuie să raporteze anumite vulnerabilități exploatate activ și incidente severe de securitate care afectează produsele cu elemente digitale.
Prima alertă trebuie transmisă fără întârzieri nejustificate și, în orice caz, în maximum 24 de ore de la momentul în care producătorul ia cunoștință de problemă. Urmează o notificare mai completă în maximum 72 de ore și, ulterior, un raport final.
Important: Cyber Resilience Act nu intră în vigoare pe 11 septembrie 2026. Regulamentul (UE) 2024/2847 a intrat în vigoare la 10 decembrie 2024. Obligațiile de raportare prevăzute la articolul 14 încep să se aplice la 11 septembrie 2026, iar regulamentul va deveni pe deplin aplicabil la 11 decembrie 2027.

Ce se schimbă pe 11 septembrie 2026
Cyber Resilience Act, prescurtat CRA, introduce cerințe europene de securitate cibernetică pentru anumite produse hardware și software puse la dispoziție pe piața Uniunii Europene.
Deși multe dintre obligațiile complete ale regulamentului se aplică din decembrie 2027, obligațiile de raportare prevăzute la articolul 14 încep mai devreme.
Începând cu 11 septembrie 2026, producătorii trebuie să poată identifica și raporta două categorii principale de evenimente:
- vulnerabilități exploatate activ;
- incidente severe care afectează securitatea produsului cu elemente digitale.
Raportarea se face prin CRA Single Reporting Platform, platforma unică administrată și întreținută de ENISA.
Cine trebuie să raporteze
Obligația principală de raportare din articolul 14 este adresată producătorilor de produse cu elemente digitale.
În sensul CRA, producătorul nu este doar compania care asamblează fizic un echipament.
Poate fi o persoană fizică sau juridică ce dezvoltă sau fabrică un produs cu elemente digitale ori pentru care produsul este proiectat, dezvoltat sau fabricat și care îl comercializează sub propriul nume sau propria marcă.
De aceea, o companie care dezvoltă și pune pe piață propriul software poate intra în această categorie, chiar dacă nu produce hardware.
Există, de asemenea, reguli speciale pentru administratorii de software cu sursă deschisă, cărora anumite obligații de raportare li se pot aplica în condițiile prevăzute de regulament.
Firma mea este vizată?
Nu orice firmă care folosește tehnologie devine automat producător în sensul CRA.
| Situație | Ce verifici |
|---|---|
| Dezvolți un produs software și îl pui pe piață sub numele firmei tale | Poți intra în categoria producătorilor CRA. Trebuie verificat domeniul de aplicare concret. |
| Vinzi un produs hardware sau software realizat pentru tine și comercializat sub marca ta | Poți fi considerat producător în sensul regulamentului. |
| Doar distribui produse ale altor producători fără să le pui pe piață sub marca proprie | Nu devii automat producător, dar distribuitorii au propriile obligații în cadrul CRA. |
| Cumperi laptopuri, routere sau software și le folosești intern în firmă | Simpla utilizare a produselor IT nu te transformă automat în producător CRA. |
| Administrezi un proiect sau ecosistem relevant de software open-source | CRA conține reguli speciale pentru administratorii de software cu sursă deschisă și trebuie verificată situația concretă. |
Dacă există dubii privind încadrarea juridică a firmei sau a produsului, clasificarea trebuie verificată în raport cu textul regulamentului și, unde este necesar, cu un specialist juridic sau de conformitate.
Ce înseamnă „produs cu elemente digitale”
Cyber Resilience Act folosește o definiție largă care acoperă produse software sau hardware și, în anumite condiții, soluțiile lor de prelucrare a datelor la distanță.
Un criteriu important este ca utilizarea preconizată sau previzibilă în mod rezonabil a produsului să includă o conexiune logică sau fizică, directă sau indirectă, la un dispozitiv sau la o rețea.
În funcție de caracteristicile produsului și de modul în care este pus pe piață, în domeniul CRA pot intra categorii precum:
- software comercial;
- firmware;
- echipamente conectate;
- componente hardware sau software introduse separat pe piață;
- anumite produse IoT și alte echipamente care comunică prin rețea.
Regulamentul conține și excluderi pentru anumite categorii reglementate prin legislație sectorială specifică, de aceea încadrarea trebuie analizată pentru produsul concret.
Ce vulnerabilități trebuie raportate
CRA nu cere raportarea prin acest mecanism a oricărei vulnerabilități teoretice descoperite într-un produs.
Obligația vizează vulnerabilitățile exploatate activ de care producătorul ia cunoștință.
ENISA explică această categorie ca fiind vulnerabilități pentru care există dovezi fiabile că au fost exploatate de un actor malițios.
Din momentul în care producătorul ia cunoștință de o astfel de vulnerabilitate începe să curgă termenul de raportare.
Ce înseamnă un incident sever
CRA impune raportarea și a incidentelor severe care afectează securitatea produsului cu elemente digitale.
Regulamentul consideră un incident sever, între altele, un incident care:
- afectează sau poate afecta capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor ori funcțiilor sensibile sau importante;
- sau a dus ori poate duce la introducerea sau executarea de cod malițios în produs ori în sistemele de rețea și informatice ale utilizatorului.
Așadar, criteriul nu este doar existența unei erori tehnice, ci impactul real sau potențial asupra securității produsului și utilizatorilor.
Termenele: 24 de ore, 72 de ore și raportul final
CRA stabilește un proces etapizat. Producătorul nu trebuie să cunoască toate detaliile incidentului în primele 24 de ore.

| Etapă | Vulnerabilitate exploatată activ | Incident sever |
|---|---|---|
| Alertă timpurie | Maximum 24 de ore de la luarea la cunoștință | Maximum 24 de ore de la luarea la cunoștință |
| Notificare principală | Maximum 72 de ore de la luarea la cunoștință | Maximum 72 de ore de la luarea la cunoștință |
| Raport final | Cel târziu la 14 zile după ce devine disponibilă o măsură corectivă sau de atenuare | În termen de o lună de la notificarea transmisă la 72 de ore |
Ce trebuie transmis în primele 24 de ore
Prima notificare este o alertă timpurie.
Pentru o vulnerabilitate exploatată activ, producătorul indică, după caz, inclusiv statele membre în care știe că produsul a fost pus la dispoziție.
Pentru un incident sever, alerta include cel puțin informația dacă incidentul este suspectat că ar fi fost provocat prin acte ilegale sau malițioase.
Ce se adaugă până la 72 de ore
Notificarea de 72 de ore adaugă informațiile disponibile despre produs, natura vulnerabilității sau incidentului, evaluarea inițială și măsurile corective sau de atenuare deja adoptate.
Pot fi incluse și măsurile pe care utilizatorii le pot lua pentru a reduce impactul.
Unde se face raportarea
Raportarea obligatorie este centralizată prin CRA Single Reporting Platform — SRP.

Platforma este instituită, administrată și întreținută de ENISA pentru a evita situația în care producătorul trebuie să facă separat multiple notificări în diferite state membre.
În platformă este selectat CSIRT-ul desemnat drept coordonator relevant pentru producător. În general, acesta este determinat de locul principal de stabilire al producătorului sau, în anumite situații, al reprezentantului său autorizat.
Notificarea este pusă simultan la dispoziția ENISA, cu excepțiile prevăzute de regulament, iar CSIRT-ul coordonator gestionează distribuirea către alte autorități relevante.
Trebuie să creezi contul preventiv?
Ghidul ENISA publicat înainte de lansarea platformei precizează că utilizatorii desemnați pentru raportare se autentifică prin EU Login.
În același timp, ENISA recomandă în prezent producătorilor și administratorilor open-source să nu inițieze preventiv validarea în platformă doar pentru a avea un cont pregătit, ci atunci când există o notificare concretă de transmis.
Validarea legăturii dintre reprezentant și producător se poate desfășura în paralel cu procesul de raportare și nu trebuie să împiedice transmiterea notificării.
Prin urmare, pregătirea importantă înainte de termen nu este „crearea unui cont gol”, ci stabilirea persoanelor responsabile și a procesului intern prin care un incident ajunge rapid la persoana care poate raporta.
Ce ar trebui să pregătească o firmă înainte de 11 septembrie
Dacă firma produce produse care intră în domeniul CRA, cele 24 de ore sunt prea puține pentru a începe atunci să stabilești cine se ocupă de incident.
Înainte de termen merită clarificate cel puțin următoarele:
- Inventarul produselor care pot intra în domeniul CRA.
- Responsabilul intern care primește și evaluează semnalele de vulnerabilitate.
- Un înlocuitor pentru situația în care persoana principală nu este disponibilă.
- Canalul de escaladare de la suport, dezvoltare sau IT către persoana responsabilă.
- Momentul de la care începe calculul celor 24 de ore și modul în care este documentat.
- Datele tehnice disponibile despre produs, versiune, vulnerabilitate și impact.
- Procesul de patching și remediere pentru produsele afectate.
- Modul în care sunt informați utilizatorii afectați atunci când este necesar.
- Legătura dintre echipa tehnică, management și juridic/compliance pentru situațiile care necesită clasificare sau decizii suplimentare.
Scopul nu este să creezi un proces birocratic complicat, ci să poți răspunde rapid la trei întrebări:
- Ce s-a întâmplat?
- Ce produs și ce utilizatori sunt afectați?
- Cine trebuie să raporteze și cine trebuie să remedieze?
Trebuie informați și utilizatorii?
Da, în situațiile prevăzute de regulament.
După ce ia cunoștință de o vulnerabilitate exploatată activ sau de un incident sever, producătorul trebuie să informeze utilizatorii afectați și, unde este cazul, toți utilizatorii despre vulnerabilitate sau incident.
Atunci când este necesar, trebuie comunicate și măsurile de reducere a riscului sau măsurile corective pe care utilizatorii le pot aplica.
Acesta este încă un motiv pentru care producătorul trebuie să poată identifica versiunile afectate și să mențină un canal prin care poate comunica rapid cu utilizatorii.
11 septembrie 2026 nu este același lucru cu 11 decembrie 2027
Această diferență este esențială.
| Dată | Ce înseamnă |
|---|---|
| 10 decembrie 2024 | Cyber Resilience Act a intrat în vigoare. |
| 11 septembrie 2026 | Încep să se aplice obligațiile de raportare prevăzute la articolul 14. |
| 11 decembrie 2027 | CRA devine pe deplin aplicabil. |
Mai există o particularitate importantă: obligațiile de raportare se aplică produselor cu elemente digitale puse la dispoziție pe piața Uniunii, inclusiv unor produse care au fost deja introduse pe piață înainte de 11 decembrie 2027.
Prin urmare, un producător nu ar trebui să presupună că obligația din septembrie 2026 privește numai produsele noi lansate după această dată.
CRA nu înlocuiește măsurile tehnice de securitate
Raportarea este doar o parte din proces.
Dacă o companie produce software sau hardware conectat, capacitatea de a respecta termenele depinde de existența unor elemente tehnice de bază:
- inventar clar al produselor și versiunilor;
- management al vulnerabilităților;
- log-uri și informații pentru investigație;
- procese de actualizare și patching;
- control al accesului;
- backup și recuperare acolo unde sunt relevante;
- procedură de răspuns la incidente.
Pentru măsurile generale de securitate aplicabile unei firme, poți consulta și ghidul VivaNet Cybersecurity și AI pentru IMM-uri: 7 măsuri esențiale pentru protejarea firmei.
Întrebări frecvente
Cyber Resilience Act intră în vigoare pe 11 septembrie 2026?
Nu. Regulamentul a intrat în vigoare la 10 decembrie 2024. La 11 septembrie 2026 încep să se aplice obligațiile de raportare prevăzute la articolul 14.
Orice firmă trebuie să raporteze incidentele în 24 de ore?
Nu. Articolul 14 se adresează în principal producătorilor de produse cu elemente digitale. Faptul că o firmă folosește laptopuri, software sau servicii cloud nu o transformă automat într-un producător CRA.
Trebuie raportată orice vulnerabilitate?
Nu prin obligația specifică analizată aici. Articolul 14 vizează vulnerabilitățile exploatate activ de care producătorul ia cunoștință și incidentele severe care afectează securitatea produsului.
Termenul de 24 de ore începe de la producerea incidentului?
Regulamentul formulează termenul în raport cu momentul în care producătorul ia cunoștință de vulnerabilitatea exploatată activ sau de incidentul sever.
Trebuie să avem toate detaliile tehnice în primele 24 de ore?
Nu. Procesul este etapizat. Prima etapă este alerta timpurie, urmată de notificarea de 72 de ore și ulterior de raportul final.
Unde se face raportarea?
Prin CRA Single Reporting Platform administrată de ENISA. În platformă este selectat CSIRT-ul desemnat drept coordonator relevant pentru producător.
Produsele lansate înainte de 2027 sunt excluse?
Nu automat. Comisia Europeană precizează că obligațiile de raportare se aplică produselor cu elemente digitale puse la dispoziție pe piața Uniunii, inclusiv celor deja introduse pe piață înainte de aplicarea integrală a CRA din decembrie 2027.
Surse oficiale
- Comisia Europeană — Cyber Resilience Act: Reporting obligations
- Comisia Europeană — The Cyber Resilience Act: Summary of the legislative text
- EUR-Lex — Regulamentul (UE) 2024/2847 privind reziliența cibernetică
- ENISA — CRA Single Reporting Platform
- ENISA — Single Reporting Platform FAQ
Informațiile din acest articol au caracter general și informativ și nu reprezintă consultanță juridică. Încadrarea unui produs sau a unei companii în Cyber Resilience Act trebuie verificată în funcție de situația concretă.
Ai nevoie să pregătești partea tehnică înainte de un incident?
VivaNet IT Solutions poate ajuta cu inventarierea infrastructurii, actualizări, controlul accesului, log-uri, backup și procese tehnice de răspuns la incidente.
Pentru obligațiile juridice și încadrarea exactă a produsului în Cyber Resilience Act, recomandăm validarea cu specialistul juridic sau de conformitate al companiei.