Cyber Resilience Act · Resursă pentru echipe
Checklist CRA: pregătește raportarea în 24 și 72 de ore
Un instrument de lucru pentru echipele care pun software sau dispozitive conectate pe piața UE. Parcurge pașii cu responsabilul de securitate a produsului, echipa tehnică și persoana care transmite notificarea.
· AWARELY Editorial
Din 11 septembrie 2026, articolul 14 se aplică producătorilor produselor cu elemente digitale acoperite de CRA, inclusiv produselor deja introduse pe piață. Încadrarea depinde de produs și de rolul organizației; simpla utilizare a unui software nu te face producătorul lui.
Termenele pornesc de la luarea la cunoștință
Avertizarea și notificarea se transmit fără întârzieri nejustificate. Cele 72 de ore se calculează de la același moment ca cele 24 de ore.
24 de ore
Avertizare timpurie
Pentru vulnerabilitatea exploatată activ sau incidentul grav care afectează securitatea produsului.
72 de ore
Notificare
Informațiile disponibile despre produs, eveniment, evaluare și măsurile luate sau recomandate.
14 zile / o lună
Raport final
Vulnerabilitate: cel mult 14 zile după disponibilitatea unei măsuri corective sau de atenuare. Incident grav: în termen de o lună de la notificarea din etapa de 72 de ore.
12 pași de pregătire și răspuns
Bifează pașii parcurși în această sesiune. Bifele se resetează la reîncărcare și arată progresul listei, nu un scor de conformitate.
0 / 12 pași parcurși
1. Pregătire: produs, responsabil și acces
2. Evaluare: semnal, dovezi și impact
3. Notificare: autorități și utilizatori
4. Urmărire: raport final și îmbunătățire
Întrebări frecvente despre pregătirea CRA
Orice CVE trebuie raportat?
Nu. Raportarea obligatorie privește vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produsului. Pentru o componentă terță, verifică aplicabilitatea în produs; FAQ-ul Comisiei exclude cazul în care vulnerabilitatea nu poate fi exploatată în acel produs.
Monitor transmite notificarea CRA?
Monitor susține monitorizarea, prioritizarea și documentarea internă. Notificarea oficială se transmite prin SRP. La lansare, ENISA precizează că SRP nu oferă API pentru transmiterea notificărilor.
Este obligatorie cumpărarea unui instrument de monitorizare?
Articolul 14 stabilește obligația de raportare la luarea la cunoștință. Nu impune cumpărarea unui produs sau un ciclu de scanare la două ore. Checklistul propune măsuri de organizare pentru echipă.
Când se aplică restul cerințelor CRA?
Cerințele principale se aplică din 11 decembrie 2027. Tot atunci încep obligațiile specifice din art. 24(3) pentru open-source software stewards. Nu confunda această categorie cu un producător comercial care folosește componente open-source.
Pune informațiile despre vulnerabilități la lucru
Awarely Monitor centralizează surse publice, prioritizare, responsabili și dovezi pentru procesul intern. Echipa stabilește încadrarea și caracterul raportabil al evenimentului și transmite notificarea prin SRP.
Surse și actualizare
Cerințele legale și instrucțiunile platformei au prioritate. Checklistul este o resursă editorială de organizare, nu formularul oficial de raportare.
- Regulamentul / Regulation (EU) 2024/2847 — Art. 3, 14, 16, 69, 71
- European Commission — CRA reporting obligations (11 September 2026)
- European Commission — implementation FAQs, section 5 (4 September 2026)
- ENISA — Single Reporting Platform FAQs (12 September 2026)
- ENISA — CSIRTs designated as coordinators, including Romania / DNSC
- ENISA — Single Reporting Platform launch (11 September 2026)
- ITPro — independent reporting and software inventory context (11 September 2026)