Producătorii de software şi de echipamente conectate trebuie să raporteze vulnerabilităţile exploatate activ, începând cu data de 11 septembrie 2026, odată cu intrarea în vigoare a Regulamentului Uniunii Europene, Cyber Resilience Act (CRA), se arată într-un comunicat de presă al unei companii specializate în servicii de găzduire web, disaster recovery şi infrastructură digitală, relatează Agerpres.

Vulnerabilităţile exploatate activ şi incidentele severe de securitate trebuie raportate, cu o primă notificare, în maximum 24 de ore de la momentul în care compania ia la cunoştinţă de situaţie, iar ulterior producătorul trebuie să trimită o notificare mai detaliată în maximum 72 de ore, transmite compania cyber_Folks România.

În România, aproape 35.000 de companii sunt înregistrate pentru activităţi de realizare a software-ului la comandă, iar noile cerinţe europene devin relevante pentru o parte importantă a ecosistemului de software şi produse digitale. Specialiştii atrag atenţia că, pentru companiile vizate, principala provocare nu este doar respectarea termenului de raportare, ci capacitatea de a identifica şi evalua suficient de repede o vulnerabilitate sau un incident.

Cum schimbă Cyber Resilience Act obligațiile pieței de software

Noile obligaţii de raportare intră în vigoare cu 15 luni înainte de aplicarea integrală a Cyber Resilience Act, prevăzută pentru 11 decembrie 2027, şi introduce cerinţe obligatorii de securitate pentru produsele cu elemente digitale puse la dispoziţie pe piaţa Uniunii Europene şi acoperă atât produse software, cât şi hardware.

Cyber Resilience Act nu impune raportarea oricărei vulnerabilităţi identificate, ci vizează vulnerabilităţile exploatate activ şi incidentele severe care afectează securitatea unui produs cu elemente digitale.

Raportarea se face prin Single Reporting Platform, platforma administrată de Agenţia Uniunii Europene pentru Securitate Cibernetică – ENISA, care devine operaţională tot începând cu data de 11 septembrie 2026.

Ce pași de pregătire sunt necesari pentru firmele din domeniu

„Obligaţiile care intră în vigoare pe 11 septembrie nu privesc numai produsele care vor fi lansate după aplicarea integrală a regulamentului. Cerinţele de raportare prevăzute de articolul 14 se aplică şi produselor cu elemente digitale puse pe piaţă anterior datei de 11 decembrie 2027, dacă acestea intră în domeniul de aplicare al CRA. În plus, o vulnerabilitate exploatată activ poate proveni şi dintr-o componentă dezvoltată de un terţ şi integrată într-un produs. Biblioteci software, module, pluginuri sau alte componente third-party pot introduce vulnerabilităţi care trebuie identificate şi evaluate de producătorul produsului final.

În practică, acest lucru creşte importanţa unui inventar actualizat al componentelor utilizate şi a urmăririi informaţiilor de securitate publicate de furnizorii acestora. Pentru companiile vizate de CRA, pregătirea pentru noile obligaţii presupune inventarierea produselor şi componentelor utilizate, stabilirea unui mecanism prin care vulnerabilităţile pot fi identificate şi evaluate, monitorizarea surselor relevante, desemnarea persoanelor responsabile şi definirea unui flux intern care să permită reacţia şi raportarea în termenele prevăzute de Regulament”, se precizează în comunicat.

cyber_Folks este un brand internaţional specializat în servicii de găzduire web, disaster recovery şi infrastructură digitală pentru afaceri online, listat la Bursa de la Varşovia. Grupul deserveşte o gamă variată de clienţi – de la antreprenori mici şi medii, creatori digitali, până la companii mari din domenii precum ecommerce, banking sau plăţi online, în peste 100 de ţări.

În România, compania operează din birourile din Cluj-Napoca, Bucureşti şi Bistriţa, cu două centre de date performante, dotate cu soluţii de securitate avansate.