CRA: raportare din 11 septembrie, platforma ENISA încă nu e live
Pe 11 septembrie 2026 intră în aplicare obligațiile de raportare din Cyber Resilience Act. De la acea dată, un producător care află că o vulnerabilitate din produsul său este exploatată activ are 24 de ore pentru o primă notificare.
Există însă un detaliu operațional inconfortabil: platforma unică de raportare a ENISA, prin care se transmit notificările, nu era operațională la 29 iunie 2026, conform ultimei verificări publice. ENISA a programat-o să fie live până la 11 septembrie, cu o perioadă de testare înainte.
Termenele, exact
- ▸Vulnerabilitate exploatată activ: avertizare timpurie în 24 de ore de la momentul în care ai aflat, notificare completă în 72 de ore, raport final în 14 zile după ce o măsură corectivă sau de limitare este disponibilă.
- ▸Incident sever cu impact asupra securității produsului: notificare în 24 de ore, raport detaliat în 72 de ore, raport final într-o lună de la raportul de 72 de ore.
- ▸Destinatarii: ENISA și CSIRT-ul statului membru relevant. Notificarea se face o singură dată, prin platforma unică, iar informația ajunge simultan la CSIRT-ul de la locul principal de stabilire și la ENISA.
De ce 24 de ore schimbă modul de lucru, nu doar formularele
Un termen de 24 de ore nu se rezolvă cu o procedură scrisă. Se rezolvă cu capacitatea de a răspunde repede la o întrebare foarte concretă: vulnerabilitatea despre care am citit acum este în produsul nostru, în versiunea pe care o livrăm, și există semne că este exploatată?
Asta presupune trei lucruri pe care multe echipe le au parțial: o listă exactă a componentelor livrate în produs, o legătură între acea listă și sursele care marchează exploatarea activă, și o persoană care poate decide fără să aștepte o ședință.
Raportul DNSC despre incidentul de la ANCPI, publicat în aceeași lună, arată capătul opus al aceleiași probleme: o vulnerabilitate publică din 2021, rămasă neremediată pe un serviciu expus. CRA nu ar fi împiedicat acel incident, dar obligația de a raporta în 24 de ore este construită exact împotriva acestui tip de întârziere.
Ce se poate face în săptămânile rămase
- ▸Identifică CSIRT-ul căruia îi vei notifica, în funcție de locul principal de stabilire. Este o decizie administrativă care nu trebuie luată în prima oră a unui incident.
- ▸Pune la punct un proces intern de detectare și triaj care să poată recunoaște o vulnerabilitate exploatată activ, nu doar una publicată.
- ▸Urmărește materialele de onboarding ale ENISA, ca înregistrarea și un test „pe uscat” să fie făcute înainte de un incident real.
- ▸Pregătește din timp datele pe care le vei transmite: identificarea produsului și a versiunilor afectate, ce se știe despre exploatare, măsurile luate. Cu 24 de ore la dispoziție, timpul de căutare a informației este partea care te costă.
Așteptarea platformei nu este un plan
Faptul că platforma nu era live la sfârșitul lui iunie nu suspendă obligația de la 11 septembrie. Pentru un producător, riscul practic este să amâne pregătirea internă până apare instrumentul, și apoi să aibă simultan un instrument nou, un termen de 24 de ore și un incident real.
Verifică statusul curent al platformei direct la ENISA și în pagina Comisiei dedicată obligațiilor de raportare din CRA — datele și detaliile operaționale se pot schimba, iar sursele oficiale sunt singurele care contează la acest capitol.
Această pagină este informare, nu consultanță juridică. Obligațiile concrete depind de produs, de rolul în lanțul de aprovizionare și de actele aplicabile.
Surse oficiale
Pregătește-te pentru termenul de 24 de ore
Awarely Monitor urmărește NVD, CISA KEV, EUVD și GitHub Security Advisories, corelează vulnerabilitățile cu produsele și versiunile tale și păstrează un audit al deciziilor, util pentru raportare.
