Cyber Resilience Act: noul ghid al Comisiei Europene pentru software și produse conectate
Comisia Europeană a publicat pe 27 iulie ghid practic pentru Cyber Resilience Act. Acesta clarifică sfera de aplicare, modificările substanțiale, perioadele de suport, raportarea și evaluarea riscului — pregătire importantă pentru producători și dezvoltatori înainte de raportarea CRA din 11 septembrie 2026.
Pe 27 iulie, Comisia Europeană a publicat un nou ghid pentru a ajuta producătorii, dezvoltatorii și companiile să aplice Cyber Resilience Act (CRA). Comisia arată că documentul clarifică produsele din sfera actului, ce constituie o modificare substanțială, cum trebuie înțelese perioadele de suport și cum se îndeplinesc cerințele de raportare și evaluare a riscului. Include și exemple practice, cu atenție specială pentru microîntreprinderi și IMM-uri.
CRA se aplică din decembrie 2024, însă etapele sunt decalate. Potrivit Comisiei, obligațiile de raportare se aplică din 11 septembrie 2026, iar termenul general de conformare este în decembrie 2027. Ghidul nu înlocuiește consultanța juridică sau regulamentul; este un ajutor de implementare pentru a transforma cadrul legal în muncă de produs și engineering.
CRA nu este NIS2, dar dovezile se suprapun
NIS2 se referă la managementul riscului cibernetic și pregătirea pentru incidente a entităților din sferă. CRA se referă la produsele cu elemente digitale introduse pe piața UE. O companie din România poate fi afectată de una, de ambele sau de niciuna, în funcție de rol, sector și produs. Nu folosi o evaluare NIS2 ca scurtătură pentru sfera CRA sau invers.
Suprapunerea operațională este însă importantă: vizibilitatea asupra activelor și componentelor, managementul vulnerabilităților, dezvoltarea sigură, furnizorii, fluxurile de incident și dovezile de acțiune corectivă. Întrebarea utilă nu este „de ce acronim avem nevoie?”, ci dacă organizația poate identifica un produs, componentele lui, ownerul suportului și acțiunea luată când este descoperit un risc.
Ce ar trebui să pregătească echipele de produs acum
- Creează un inventar de produs care înregistrează software-ul sau produsul conectat, ownerul, canalul de release, populația de clienți, dependențele și perioada de suport declarată
- Definește un proces repetabil de primire și triere a vulnerabilităților: sursa raportării, versiunile afectate, exploitabilitatea, impactul la clienți, ownerul deciziei, data remedierii și comunicarea către clienți
- Documentează cum este evaluat înainte de release un fix de securitate, o schimbare de funcționalitate și o modificare substanțială; păstrează raționamentul, nu doar eticheta finală
- Leagă dovezile SBOM sau dependențele de versiunile lansate, astfel încât un advisory să poată deveni rapid o listă de clienți afectați
- Exersează traseul de raportare și comunicare înainte de septembrie: validare tehnică, review juridic/compliance, notificarea clienților, păstrarea dovezilor și escaladarea executivă
Perioada de suport este un angajament de securitate
O perioadă de suport nu este o propoziție pe o pagină de vânzări. Ea stabilește cine primește remedieri de securitate, cât timp rămân vulnerabilitățile acționabile și când clienții trebuie să planifice migrarea. Echipele de produs, engineering, suport și comercial trebuie să aibă același răspuns pentru fiecare versiune suportată. Dacă răspunsul există doar în inbox-uri individuale, va eșua când apare o vulnerabilitate publică sau un audit de client.
AWARELY Monitor poate păstra la un loc dovezile operaționale: active sau produse afectate, context CVE, owner responsabil, termene, note de mitigare și dovada închiderii. Folosește un flux de guvernanță pentru a face angajamentul de suport vizibil și revizuibil; obține consultanță juridică pentru clasificarea CRA și obligațiile formale aplicabile produselor tale.
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă