Publicat pe 1 septembrie 2026 · Echipa mitza.es

Regulamentul (UE) 2024/2847, cunoscut drept Cyber Resilience Act sau Regulamentul privind reziliența cibernetica, a intrat in vigoare pe 10 decembrie 2024, cu o perioada de tranzitie de 36 de luni inainte ca majoritatea obligatiilor sa devina pe deplin aplicabile. Aceasta perioada de tranzitie nu inseamna ca nu se intampla nimic pana la final: activeaza obligatii concrete pe faze, iar urmatoarea faza cade pe 11 septembrie 2026, cand devine obligatorie notificarea vulnerabilitatilor si a incidentelor de securitate.
Ce se intampla exact pe 11 septembrie 2026
Incepand cu aceasta data, producatorii de produse cu elemente digitale au obligatia de a notifica autoritatile competente cu privire la orice vulnerabilitate exploatata activ si la orice incident grav care afecteaza produsele lor. Aceasta obligatie nu se aplica doar produselor lansate dupa septembrie: se aplica si produselor deja aflate pe piata. Este data care confirma ca CRA nu mai este o norma "pentru mai tarziu", ci o obligatie operationala activa.
Este a doua etapa relevanta din calendarul regulamentului. Prima, pe 11 iunie 2026, a activat obligatiile pentru organismele de evaluare a conformitatii. Urmatoarea data majora, 11 decembrie 2027, va marca conformitatea deplina: de atunci, niciun produs cu elemente digitale nu va putea fi comercializat in UE fara marcaj CE conform cu CRA.
Cine este cu adevarat afectat (si de ce nu este doar despre "cei mari")
Regulamentul se adreseaza producatorilor, importatorilor si distribuitorilor de produse cu elemente digitale care se conecteaza, direct sau indirect, la un alt dispozitiv sau la o retea. Aceasta include dispozitive IoT, aplicatii si produse software, precum si sisteme industriale conectate. E usor sa citesti "producator" si sa te gandesti la o multinationala de hardware, dar sfera reala de aplicare este mult mai larga: orice companie care dezvolta sau distribuie o aplicatie, un serviciu SaaS, un dispozitiv conectat sau un sistem cu componente software intra sub incidenta regulamentului, inclusiv multe IMM-uri care nu s-au gandit niciodata la ele insele ca la "producatori de tehnologie".
Daca firma ta dezvolta software care se vinde sau se distribuie, sau produce ori comercializeaza hardware conectat (de la o camera IP pana la un sistem de gestiune pentru un anumit sector), este momentul sa verifici unde te situezi in acest lant si ce obligatii iti corespund rolului tau.
Termenul de notificare: 24 de ore, apoi 72 de ore
CRA stabileste o schema de notificare pe etape, cu termene foarte stranse:
- Notificare initiala in 24 de ore de la momentul in care producatorul ia cunostinta de o vulnerabilitate exploatata activ sau de un incident sever care afecteaza produsul sau.
- Notificare completa in 72 de ore, cu o descriere detaliata a incidentului sau a vulnerabilitatii, metoda de exploatare, masurile corective deja aplicate si recomandarile pentru utilizatorii afectati.
Respectarea acestor termene presupune sa ai deja implementat, inainte ca incidentul sa aiba loc, un proces intern de detectare si escaladare. Improvizarea unui protocol de notificare in primele 24 de ore ale unei vulnerabilitati active este cel mai prost moment pentru a incepe sa il definesti.
Obligatiile de fond ale CRA, dincolo de septembrie
Notificarea incidentelor este doar o piesa. Regulamentul cere, in mod continuu pe parcursul ciclului de viata al produsului:
- Securitate inca din faza de proiectare ("security by design"), de la dezvoltare pana la retragerea produsului.
- Gestionarea vulnerabilitatilor pe tot parcursul ciclului de viata al produsului, nu doar la lansare.
- Documentarea evaluarii riscurilor, pastrata minimum 10 ani.
- Implementarea actualizarilor de securitate atunci cand se detecteaza vulnerabilitati.
- Respectarea termenelor de notificare de 24 si 72 de ore descrise mai sus.
CRA si NIS2: regulamente complementare, nu identice
E usor sa confunzi CRA cu NIS2, dar cele doua reglementeaza lucruri diferite si complementare. NIS2 obliga organizatiile sa gestioneze riscul de securitate cibernetica al propriilor sisteme si procese: analiza de risc, gestionarea incidentelor, continuitatea afacerii. CRA, in schimb, reglementeaza securitatea produsului in sine: software-ul sau dispozitivul fabricat, vandut sau distribuit trebuie sa respecte cerinte minime de securitate, iar producatorul sau trebuie sa gestioneze vulnerabilitatile aparute dupa vanzare. O companie poate fi supusa ambelor in acelasi timp: ca organizatie (NIS2) si ca producator sau distribuitor al unui produs conectat (CRA).
La fel ca in cazul NIS2, CRA este un regulament european de aplicare directa: nu are nevoie de o lege spaniola specifica de transpunere pentru ca obligatiile sa existe si sa devina executorii la datele stabilite chiar in text.
De unde sa incepi daca nu esti sigur ca te afecteaza
- Identifica daca firma ta dezvolta, produce, importa sau distribuie vreun produs conectat: software, o aplicatie, un serviciu SaaS, un dispozitiv IoT sau un sistem conectat.
- Verifica daca ai deja un canal si un proces intern pentru a detecta si escalada vulnerabilitatile din produsele tale.
- Evalueaza daca ai putea respecta termenul de notificare initiala de 24 de ore daca astazi ar fi detectata o vulnerabilitate activa.
- Incepe sa documentezi evaluarea riscurilor produselor tale, tinand cont de obligatia de a o pastra 10 ani.
- Daca gestionezi si date si procese interne supuse NIS2, analizeaza ambele cadre impreuna: au multe in comun din punctul de vedere al logicii de gestionare a riscului.
Reducerea riscului cat timp te aliniezi
Conformarea cu CRA nu este doar un exercitiu de birocratie: presupune procese reale de detectare si raspuns, care te protejeaza si impotriva unor incidente precum ransomware, tot mai frecvente impotriva companiilor de orice dimensiune din Spania. Daca vrei sa acoperi si impactul financiar al unui incident in timp ce iti finalizezi adaptarea proceselor, merita sa verifici cat costa astazi o asigurare cibernetica pentru IMM-uri. Iar daca nu stii de unde sa incepi evaluarea produselor si proceselor tale, un audit personalizat iti ofera un punct de plecare clar inainte ca termenele de notificare sa devina o problema reala.