UE își rescrie regulamentul cyber — iar primul termen ferm e la șapte săptămâni distanță
Bruxelles simplifică NIS2, propune un Cybersecurity Act revizuit și dă mai multă putere ENISA — dar schimbarea pe care majoritatea firmelor o vor simți prima e Cyber Resilience Act: de la 11 septembrie 2026, producătorii de produse cu elemente digitale trebuie să raporteze vulnerabilitățile exploatate activ în 24 de ore.
Uniunea Europeană a petrecut ultimii ani construind un strat dens de legislație de securitate cibernetică — NIS2, DORA, Cyber Resilience Act, Cybersecurity Act. În 2026 tema s-a mutat de la scrierea regulilor la a le face să funcționeze împreună: simplificarea suprapunerilor, închiderea breșelor și activarea unor obligații adoptate mai devreme, dar care abia acum devin scadente. Pentru majoritatea organizațiilor, dezbaterea abstractă de politică devine concretă în această toamnă.
Cel mai apropiat termen: raportarea Cyber Resilience Act, 11 septembrie 2026
Cyber Resilience Act (CRA) a intrat în vigoare pe 10 decembrie 2024. Obligațiile sale principale pentru producătorii de "produse cu elemente digitale" — cerințe secure-by-design, gestionarea vulnerabilităților, marcaj CE pentru securitate cibernetică — se aplică integral din 11 decembrie 2027. Dar obligațiile de raportare vin mult mai devreme: de la 11 septembrie 2026, producătorii trebuie să notifice ENISA și CSIRT-ul național despre vulnerabilitățile exploatate activ și incidentele grave, pe un cronometru strâns care începe cu o avertizare timpurie în 24 de ore.
Dacă firma ta produce sau livrează ceva cu software în el — hardware, aplicații, dispozitive conectate, chiar componente — acesta e termenul pentru care trebuie să planifici acum. Șapte săptămâni nu sunt mult pentru a construi de la zero un flux de raportare a vulnerabilităților.
NIS2, simplificat — nu diluat
În ianuarie 2026, Comisia a propus un nou pachet de securitate cibernetică ce amendează NIS2. Scopul e simplificarea, nu relaxarea: reguli de jurisdicție mai clare pentru entitățile transfrontaliere, colectare simplificată a datelor despre ransomware și un rol de coordonare întărit pentru ENISA. Direcția e un regim cyber european unic și mai coerent, nu unul mai lejer — fondul managementului riscurilor, guvernanței și raportării incidentelor rămâne.
Realitatea transpunerii rămâne dezordonată: mai multe state membre au ratat termenul NIS2 din 2024, Germania publicându-și legea de implementare abia în decembrie 2025. România a transpus devreme prin OUG 155/2024, aprobată prin Legea 124/2025 — ceea ce înseamnă că entitățile esențiale și importante românești sunt deja în interiorul regimului obligatoriu, în timp ce părți din UE încă recuperează.
Un Cybersecurity Act revizuit și un ENISA mai mare
Același pachet propune revizuirea Cybersecurity Act (numit uneori CSA2), întărind cadrul european de certificare și integrând securitatea lanțului de aprovizionare ICT în sistem. Împreună cu planul de acțiune al Comisiei din iulie 2026 privind utilizarea sigură a AI, firul e clar: UE vrea ENISA în centrul unui răspuns coordonat, cu certificarea și asigurarea lanțului de aprovizionare ca cerințe de zi cu zi, nu ca opțiuni.
Ce faci înainte de septembrie
Awarely Learning transformă "ar trebui să instruim echipa" în dovezi gata de audit: cursuri de awareness aliniate NIS2 în română și engleză, simulări de phishing, teste, certificate verificabile și un audit trail imutabil WORM — ca atunci când regulamentul UE îți cere să dovedești pregătirea, s-o poți face.
- Dacă produci produse cu elemente digitale: pune la punct acum un proces de gestionare a vulnerabilităților și de raportare în 24 de ore — aceasta e obligația CRA care lovește prima
- Dacă ești entitate esențială/importantă NIS2: obligațiile tale de management al riscurilor, guvernanță și raportare 24/72h sunt deja active în România — tratează simplificarea UE ca reglaj fin, nu ca răgaz
- Cartografiază-ți furnizorii: securitatea lanțului de aprovizionare ICT devine o așteptare legală în toate aceste instrumente
- Instruiește-ți oamenii: fiecare dintre aceste regimuri presupune o echipă care poate recunoaște și raporta un incident — e cea mai ieftină conformitate pe care o poți cumpăra
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă