Awarely Monitor
AwarelyMonitor
Toate articolele
Politici UE6 min

Comisia Europeană publică ghid pentru Cyber Resilience Act

Comisia Europeană a publicat la 27 iulie 2026 orientări practice pentru producători, dezvoltatori și întreprinderi care se pregătesc pentru Cyber Resilience Act (CRA). Documentul nu înlocuiește Regulamentul, dar explică modul în care Comisia vede aplicarea sa în situații recurente și oferă exemple utile inclusiv pentru IMM-uri.

Pentru companiile din România care produc, importă, distribuie sau modifică produse cu elemente digitale, noutatea este operațională: este momentul de a transforma cerințele legale în inventar de produse, ownership, proces de tratare a vulnerabilităților și dovezi verificabile.

Ce clarifică ghidul publicat pe 27 iulie

Comisia spune că ghidul abordează domeniul de aplicare al CRA, noțiunea de modificare substanțială, înțelegerea perioadelor de suport, obligațiile de raportare și evaluarea riscurilor. Accentul pus pe exemple și cazuri de utilizare este important: organizațiile nu trebuie să presupună că un produs software mic sau un component reutilizat este automat în afara obligațiilor.

Orientările sunt neobligatorii, iar textul Regulamentului rămâne referința juridică. Totuși, ele oferă un punct de plecare practic pentru decizii consecvente și pentru întrebările care trebuie escaladate către consilier juridic sau către autoritățile competente.

Calendarul care contează acum

CRA este în vigoare din decembrie 2024. Potrivit Comisiei, obligațiile de raportare încep la 11 septembrie 2026, iar obligațiile principale se aplică de la 11 decembrie 2027. Aceste repere nu înseamnă că echipele trebuie să aștepte până în 2027: un flux de raportare, un registru de produse și un mod de a identifica vulnerabilitățile au nevoie de timp pentru a deveni credibile.

Separă încă de acum pregătirea tehnică de concluzia juridică. De exemplu, poți documenta ce produse și versiuni există, cine le deține și cum sunt evaluate vulnerabilitățile, fără a afirma că fiecare rezultat automat stabilește singur o obligație legală sau o severitate.

Ownership înainte de raportare

În practică, blocajul nu este de obicei lipsa unei alerte CVE, ci lipsa unui owner care poate decide dacă produsul, versiunea și clientul sunt afectate. Definește din timp cine validează impactul, cine aprobă comunicarea și cine păstrează evidența deciziei.

Un proces scurt, repetabil și măsurat este mai util decât un document generic. Urmărește timpul de triere, vulnerabilitățile fără owner, excepțiile expirate și confirmarea după remediere.

Un plan practic pentru producători și echipe software

  • Construiește un inventar al produselor, componentelor software și versiunilor livrate, inclusiv owner-ul tehnic și perioada de suport declarată.
  • Stabilește un canal pentru vulnerability disclosure și un flux separat pentru triere, evaluare de impact, remediere, comunicare și verificare după release.
  • Definește ce înseamnă o modificare relevantă pentru produsul tău și cine aprobă decizia; păstrează raționamentul, nu doar rezultatul.
  • Leagă fiecare vulnerabilitate confirmată de produsul, versiunea, clienții sau mediile afectate, termenul de remediere și dovada verificării.
  • Exersează raportarea internă înainte de termen, cu roluri clare pentru engineering, security, legal, suport și management.

Cum se leagă de NIS2 fără a le confunda

CRA se concentrează pe securitatea produselor cu elemente digitale pe durata ciclului lor de viață. NIS2 se ocupă de măsuri de gestionare a riscurilor și de raportare pentru entitățile care intră în domeniul său. Aceleași dovezi tehnice pot ajuta ambele procese, dar nu există o bifă unică de „conformitate” care să le înlocuiască pe toate.

O evidență bună a vulnerabilităților și a remedierilor ajută la demonstrarea controlului operațional: ce a fost identificat, ce produs a fost afectat, cine a decis, ce s-a schimbat și când a fost verificat. Awarely Monitor poate susține partea de monitorizare, corelare și export de dovezi; încadrarea juridică rămâne responsabilitatea organizației și, unde este nevoie, a consilierului său.

Transformă vulnerabilitățile în dovezi operaționale

Awarely Monitor ajută echipele să coreleze CVE-uri cu produse și active urmărite, să documenteze deciziile și să exporte dovezi pentru fluxurile interne de securitate.