Divulgarea coordonată a vulnerabilităților în România: ce s-a schimbat în 2026
În iulie 2026, Legea 123/2026 a completat art. 36 din OUG 155/2024 și a introdus în Codul penal o cauză de înlăturare a caracterului penal pentru cercetarea și raportarea vulnerabilităților, atunci când sunt îndeplinite cumulativ condițiile prevăzute de lege.
Nu este o autorizație generală de a testa sisteme. Condițiile legale contează, iar organizația trebuie să aibă un proces controlat de primire, validare și remediere a raportărilor. Pentru situații concrete, cere consultanță juridică.
De ce contează în context NIS2
Art. 21 din NIS2 include explicit gestionarea și divulgarea vulnerabilităților în securitatea achiziției, dezvoltării și mentenanței sistemelor. Un canal de raportare nu înlocuiește patching-ul sau testarea, dar reduce șansa ca o vulnerabilitate să ajungă publică înainte să fie înțeleasă și remediată.
Pachetul minim pentru organizație
- ▸Publică o pagină de security contact sau un fișier security.txt cu adresă de raportare, limbi acceptate și un timp orientativ de confirmare.
- ▸Spune clar scope-ul: domenii, aplicații și API-uri incluse; ce nu este autorizat; reguli pentru protejarea datelor și evitarea indisponibilității.
- ▸Stabilește trierea: confirmare, reproducere, severitate, owner tehnic, decizia de remediere și comunicarea cu raportorul.
- ▸Păstrează un registru cu data primirii, vulnerabilitatea, impactul, versiunea afectată, remedierea, data lansării și eventualul CVE/advisory.
Ce să nu promiți fără să poți susține
- ▸Nu promite „safe harbour” nelimitat. Politica trebuie să trimită la condițiile legale și să interzică accesarea inutilă de date, persistenta, extorcarea, întreruperea serviciilor sau testarea în afara scope-ului.
- ▸Nu cere raportorului să aștepte indefinit. Confirmă și actualizează, iar pentru probleme critice activează escaladarea rapidă.
- ▸Nu expune detalii tehnice înainte ca remedierea și comunicarea către clienții afectați să fie gestionate responsabil.
Leagă raportările de procesul de vulnerabilități
Raportările externe trebuie să intre în același proces ca vulnerabilitățile din scanare, furnizori sau baze CVE: evaluare, prioritizare, remediere, verificare și dovadă. Divulgarea unei vulnerabilități și notificarea unui incident semnificativ sunt procese diferite; evaluează separat obligațiile de incident reporting.
Surse oficiale
Ține o evidență verificabilă a vulnerabilităților relevante
Awarely Monitor poate centraliza CVE-urile relevante pentru produsele urmărite și istoricul acțiunilor. Raportările directe cer și un canal, un owner și un proces intern documentat.
