Sari la continut
Cyber Resilience Act 21 septembrie 2026 10 min

Cyber Resilience Act: obligatia de raportare acopera si produsele pe care le-ati vandut deja

Daca produceti programe informatice sau echipamente conectate, probabil ati reactionat la Regulamentul privind rezilienta cibernetica in felul in care reactioneaza cea mai mare parte a pietei: termenul general este 11 decembrie 2027, deci exista timp. Pentru cerintele esentiale de securitate, pentru marcajul CE si pentru evaluarea conformitatii, raspunsul este corect.

Pentru obligatia de raportare, nu.

Din 11 septembrie 2026, articolul 14 din regulament este in vigoare. Iar o derogare pe care putini au citit-o face ca aceasta obligatie sa nu priveasca doar produsele viitoare, ci si tot ce ati pus in piata pana acum. Inclusiv produse vechi, nemodificate, care nu vor trebui niciodata aduse la cerintele anexei I.

Un calendar asimetric

Regulamentul (UE) 2024/2847 a intrat in vigoare in decembrie 2024, cu aplicare etapizata. Articolul 71 stabileste trei momente:

  • 11 iunie 2026dispozitiile privind organismele de evaluare a conformitatii;
  • 11 septembrie 2026articolul 14, obligatiile de raportare ale producatorilor;
  • 11 decembrie 2027restul regulamentului, adica cerintele esentiale de securitate, documentatia tehnica, declaratia de conformitate si marcajul CE;

Ordinea este neobisnuita. In mod normal, o obligatie de raportare urmeaza obligatiei de fond: mai intai ti se cere sa fii conform, apoi ti se cere sa raportezi cand nu esti. Aici legiuitorul european a inversat succesiunea. Din septembrie 2026 raportati incidente si vulnerabilitati la produse care, juridic, nu sunt inca supuse cerintelor de securitate.

Explicatia este simpla: informatia despre vulnerabilitatile exploatate activ are valoare imediata pentru autoritati, in timp ce conformarea produselor cere ani de reproiectare. Consecinta pentru dumneavoastra este insa mai putin simpla.

Derogarea care schimba calculul

Articolul 69 din regulament cuprinde dispozitiile tranzitorii. Alineatul (2) enunta regula pe care o cunoaste toata piata: produsele introduse pe piata inainte de 11 decembrie 2027 intra sub incidenta cerintelor regulamentului numai daca, dupa acea data, sufera o modificare substantiala. Este protectia clasica a stocului istoric, prezenta in majoritatea actelor de armonizare tehnica.

Alineatul (3) al aceluiasi articol deroga expres de la aceasta regula. Obligatiile prevazute la articolul 14 se aplica tuturor produselor cu elemente digitale care intra in domeniul de aplicare al regulamentului si care au fost introduse pe piata inainte de 11 decembrie 2027.

Rezultatul celor doua alineate

Un produs vandut in 2019, nemodificat de atunci, nu va trebui niciodata sa respecte cerintele esentiale de securitate din anexa I. Dar daca maine descoperiti ca are o vulnerabilitate exploatata activ, aveti 24 de ore sa anuntati autoritatile.

Aici se vor face greselile. Nu din rea-vointa, ci pentru ca intreaga comunicare publica din jurul regulamentului a fost construita in jurul datei de decembrie 2027, iar protectia tranzitorie a stocului istoric este un reflex profesional. Derogarea de la alineatul (3) rupe acest reflex, fara sa fie vizibila decat celui care citeste articolul pana la capat.

Ce declanseaza obligatia

Articolul 14 reglementeaza doua evenimente distincte, cu regimuri separate.

Vulnerabilitatea exploatata activ. Nu orice vulnerabilitate, ci aceea despre care aveti informatii ca este efectiv exploatata. O vulnerabilitate raportata de un cercetator in securitate, fara indicii de exploatare, nu declanseaza obligatia de la alineatul (1), dar poate fi notificata voluntar.

Incidentul grav care are un impact asupra securitatii produsului. Pragul de gravitate este definit la alineatul (5), iar formularea lui merita atentie. Un incident este grav daca afecteaza sau poate afecta negativ capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidentialitatea datelor ori a functiilor sensibile sau importante. Sau daca a condus ori poate conduce la introducerea sau executarea unui cod daunator in produs sau in sistemele informatice ale unui utilizator.

Nu se cere un prejudiciu produs. Potentialul este suficient. Pragul este considerabil mai jos decat presupune majoritatea producatorilor, iar diferenta conteaza: pentru un incident grav, raportul final se depune in termen de o luna de la notificare; pentru o vulnerabilitate exploatata activ, in cel mult 14 zile de la data la care este disponibil un remediu. Calificarea corecta a evenimentului trebuie facuta in primele ore, nu la sfarsitul investigatiei.

Termenele

Ambele fluxuri urmeaza aceeasi structura in trei trepte, iar termenele curg de la momentul in care ati luat cunostinta de eveniment.

Vulnerabilitate exploatata activIncident grav
Alerta timpurie24 de ore24 de ore
Notificarea propriu-zisa72 de ore72 de ore
Raport final14 zile de la disponibilitatea remediuluio luna de la notificare

Termenul de 24 de ore este cel care rupe organizatiile nepregatite. Nu pentru ca ar fi imposibil de respectat, ci pentru ca presupune trei lucruri pe care nimeni nu le improvizeaza intr-o noapte: sa existe cineva care are competenta sa califice evenimentul, sa existe acces operational la platforma de raportare, si sa existe o evidenta a momentului in care organizatia a luat cunostinta. Ultimul punct este cel mai neglijat. Fara el, nu puteti demonstra nici respectarea termenului, nici depasirea lui justificata.

Unde se notifica

Notificarile se depun exclusiv electronic, prin platforma unica de raportare administrata de ENISA, operationala din 11 septembrie 2026 la adresa portal.cra-srp.enisa.europa.eu.

Accesul presupune un cont EU Login cu autentificare cu mai multi factori, iar inregistrarea se face direct pe platforma. La inregistrare selectati echipa de raspuns la incidente de securitate cibernetica desemnata drept coordonator din statul membru in care aveti sediul principal. In Romania, functia de echipa nationala de raspuns la incidente este exercitata de Directoratul National de Securitate Cibernetica.

Sediul principal nu este un criteriu formal. Potrivit articolului 14 alineatul (7), este statul membru in care sunt luate in mod preponderent deciziile privind securitatea cibernetica a produselor. Pentru un grup cu structura decizionala dispersata intre mai multe state, determinarea trebuie facuta si documentata in avans. Nu este o analiza pe care o faceti in cele 24 de ore, cu un incident in desfasurare.

Daca nu aveti sediul principal in Uniune, competenta se stabileste in cascada: statul reprezentantului autorizat, apoi al importatorului, apoi al distribuitorului, apoi statul cu cei mai multi utilizatori.

Un detaliu practic pe care platforma il rezolva, dar pe care contul nu il rezolva: inregistrarea si activarea autentificarii cu mai multi factori se fac inainte de primul incident. Un cont creat in timpul incidentului consuma din cele 24 de ore.

Obligatia de informare a utilizatorilor

Separat de notificarea catre autoritati, articolul 14 alineatul (8) va obliga sa informati utilizatorii afectati si, dupa caz, toti utilizatorii, despre vulnerabilitate sau incident si despre masurile corective pe care le pot aplica.

Formularea cerintei de forma este cea care surprinde: informarea se face intr-un format structurat, usor de prelucrat automat si care poate fi citit automat. Este o obligatie de rezultat tehnic, nu o comunicare de relatii publice. Un anunt in text liber pe pagina proprie nu o satisface. Canalul trebuie construit inainte.

Daca nu informati utilizatorii in timp util, echipele de raspuns notificate pot face ele insele informarea, atunci cand aceasta este proportionala si necesara.

Cat costa greseala

Potrivit articolului 64 alineatul (2), nerespectarea obligatiilor prevazute la articolul 14 atrage amenzi administrative de pana la 15 milioane de euro sau, in cazul unei intreprinderi, de pana la 2,5 la suta din cifra de afaceri anuala totala la nivel mondial, luandu-se in considerare valoarea cea mai mare.

Este acelasi nivel maxim prevazut pentru nerespectarea cerintelor esentiale de securitate din anexa I. Legiuitorul a asezat o obligatie de procedura in aceeasi categorie de sanctionare cu obligatiile de fond. Aceasta alegere spune ceva despre importanta pe care o acorda raportarii si ar trebui sa cantareasca in decizia de a trata articolul 14 ca pe o procedura interna, nu ca pe o nota de informare.

Un element in favoarea dumneavoastra: articolul 17 alineatul (4) prevede expres ca simplul act de notificare nu presupune o raspundere mai mare pentru cel care notifica. Reticenta fireasca fata de autodenuntare nu are, aici, suport juridic.

Ce faceti in urmatoarele doua saptamani

  1. 1
    Inventarul produselor cu elemente digitale

    inclusiv cele introduse pe piata in trecut si nemodificate, cu componentele si dependentele lor. Acesta este pasul pe care derogarea de la articolul 69 alineatul (3) il face obligatoriu si pe care majoritatea producatorilor l-au amanat.

  2. 2
    Determinarea documentata a sediului principal

    si identificarea echipei de raspuns competente.

  3. 3
    Inregistrarea pe platforma unica de raportare

    cu cont EU Login si autentificare cu mai multi factori activata, testata inainte de primul incident.

  4. 4
    Procedura interna de calificare

    a evenimentului, cu decizie in primele ore si cu evidenta momentului luarii la cunostinta.

  5. 5
    Canalul de informare a utilizatorilor

    in format structurat si prelucrabil automat.

  6. 6
    Clauze cu furnizorii de componente si cu integratorii

    care sa va asigure informarea in termene compatibile cu cele 24 de ore.

  7. 7
    Corelarea cu procedura de notificare a incalcarilor de securitate a datelor

    pentru ca un incident care afecteaza confidentialitatea va fi, de regula, si o incalcare in sensul legislatiei privind protectia datelor. Obligatiile sunt cumulative, nu alternative, iar termenul de 72 de ore curge in paralel pe ambele planuri.

Unde va putem ajuta

Pregatirea pentru articolul 14 nu este un proiect de conformare completa la Regulamentul privind rezilienta cibernetica. Este un pachet restrans, cu rezultate verificabile: registrul produselor cu elemente digitale, nota de determinare a sediului principal, procedura de gestionare a vulnerabilitatilor si a incidentelor cu termenele regulamentului, formularele pentru cele trei trepte de notificare, si matricea de corelare cu celelalte obligatii de raportare care va sunt aplicabile.

Pentru o discutie despre situatia portofoliului dumneavoastra, ne puteti scrie la office@dataconsulting.ro.

Analiza reflecta cadrul legal la data de 21 septembrie 2026. Regulamentul (UE) 2024/2847 al Parlamentului European si al Consiliului din 23 octombrie 2024 privind cerintele orizontale in materie de securitate cibernetica pentru produsele cu elemente digitale, publicat in Jurnalul Oficial al Uniunii Europene, seria L, din 20 noiembrie 2024. Completat prin Regulamentul delegat (UE) 2026/881 al Comisiei din 11 decembrie 2025.

Materialul are caracter informativ si nu constituie consultanta juridica.

Produceti programe informatice sau echipamente conectate?

GLOBAL DATA PROTECTION SRL (dataconsulting.ro) ofera servicii de consultanta in conformitate: GDPR, AI Act, NIS2 si DPO externalizat. Auditul initial este gratuit.