Cyber Resilience Act · Resursă pentru echipe

Checklist CRA: pregătește raportarea în 24 și 72 de ore

Un instrument de lucru pentru echipele care pun software sau dispozitive conectate pe piața UE. Parcurge pașii cu responsabilul de securitate a produsului, echipa tehnică și persoana care transmite notificarea.

· AWARELY Editorial

Din 11 septembrie 2026, articolul 14 se aplică producătorilor produselor cu elemente digitale acoperite de CRA, inclusiv produselor deja introduse pe piață. Încadrarea depinde de produs și de rolul organizației; simpla utilizare a unui software nu te face producătorul lui.

Termenele pornesc de la luarea la cunoștință

Avertizarea și notificarea se transmit fără întârzieri nejustificate. Cele 72 de ore se calculează de la același moment ca cele 24 de ore.

24 de ore

Avertizare timpurie

Pentru vulnerabilitatea exploatată activ sau incidentul grav care afectează securitatea produsului.

72 de ore

Notificare

Informațiile disponibile despre produs, eveniment, evaluare și măsurile luate sau recomandate.

14 zile / o lună

Raport final

Vulnerabilitate: cel mult 14 zile după disponibilitatea unei măsuri corective sau de atenuare. Incident grav: în termen de o lună de la notificarea din etapa de 72 de ore.

Sursa: articolul 14 din regulament

12 pași de pregătire și răspuns

Bifează pașii parcurși în această sesiune. Bifele se resetează la reîncărcare și arată progresul listei, nu un scor de conformitate.

0 / 12 pași parcurși

1. Pregătire: produs, responsabil și acces

2. Evaluare: semnal, dovezi și impact

3. Notificare: autorități și utilizatori

4. Urmărire: raport final și îmbunătățire

Întrebări frecvente despre pregătirea CRA

Orice CVE trebuie raportat?

Nu. Raportarea obligatorie privește vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produsului. Pentru o componentă terță, verifică aplicabilitatea în produs; FAQ-ul Comisiei exclude cazul în care vulnerabilitatea nu poate fi exploatată în acel produs.

Monitor transmite notificarea CRA?

Monitor susține monitorizarea, prioritizarea și documentarea internă. Notificarea oficială se transmite prin SRP. La lansare, ENISA precizează că SRP nu oferă API pentru transmiterea notificărilor.

Este obligatorie cumpărarea unui instrument de monitorizare?

Articolul 14 stabilește obligația de raportare la luarea la cunoștință. Nu impune cumpărarea unui produs sau un ciclu de scanare la două ore. Checklistul propune măsuri de organizare pentru echipă.

Când se aplică restul cerințelor CRA?

Cerințele principale se aplică din 11 decembrie 2027. Tot atunci încep obligațiile specifice din art. 24(3) pentru open-source software stewards. Nu confunda această categorie cu un producător comercial care folosește componente open-source.

Pune informațiile despre vulnerabilități la lucru

Awarely Monitor centralizează surse publice, prioritizare, responsabili și dovezi pentru procesul intern. Echipa stabilește încadrarea și caracterul raportabil al evenimentului și transmite notificarea prin SRP.

Surse și actualizare

Cerințele legale și instrucțiunile platformei au prioritate. Checklistul este o resursă editorială de organizare, nu formularul oficial de raportare.