NewsAI preview
Național 292 cuvinte

CRA impune raportarea vulnerabilităților în 24 de ore

Noile reguli europene cer raportarea în 24 de ore a vulnerabilităților exploatate activ și a incidentelor grave, urmată de detalii în 72 de ore.

Producătorii de software și echipamente conectate care vând în Uniunea Europeană trebuie să notifice vulnerabilitățile exploatate activ și incidentele grave de securitate în cel mult 24 de ore de la momentul în care află despre ele, potrivit Economedia.

Măsura face parte din Cyber Resilience Act, regulamentul european care introduce cerințe noi de securitate pentru produsele digitale. Economedia precizează că, după notificarea inițială, companiile trebuie să trimită o informare mai detaliată în maximum 72 de ore.

La 11 septembrie 2026, potrivit aceleiași surse, a intrat în vigoare obligația de raportare rapidă pentru aceste situații. Economedia consemnează că regulile vizează doar vulnerabilitățile exploatate activ și incidentele severe care afectează securitatea unui produs, nu orice problemă tehnică semnalată intern.

În același material, compania de securitate cibernetică cyber_Folks arată că principala dificultate pentru firme va fi să descopere suficient de repede existența unei vulnerabilități. Ionuț Ariton, co-CEO cyber_Folks România, spune: „Dacă informația ajunge prea târziu, raportarea în termen devine dificilă”.

Economedia mai notează că regulile se aplică și unor produse deja aflate pe piață, dacă intră în domeniul de aplicare al regulamentului. Tot potrivit sursei, aplicarea integrală a Cyber Resilience Act este programată pentru 11 decembrie 2027.

În România sunt înregistrate aproape 35.000 de companii pentru activități de realizare a software-ului la comandă, potrivit datelor citate de cyber_Folks. Sursa nu precizează dacă toate aceste firme intră integral sub aceeași obligație de raportare, însă noile reguli pot schimba modul în care își organizează procedurile interne de securitate și răspuns la incidente.

În context, la 11 septembrie 2026, producătorii de software și echipamente conectate au intrat sub obligația de raportare prevăzută de CRA, iar la 31 iulie 2026 DNSC sublinia că reacția rapidă în primele 24 de ore după o breșă de securitate este critică pentru gestionarea incidentelor.