O etapă nouă a legislației europene privind securitatea produselor digitale a început la 11 septembrie 2026. Nu este vorba despre aplicarea integrală a Actului privind reziliența cibernetică (Cyber Resilience Act, CRA), ci despre obligațiile de raportare prevăzute de Regulamentul (UE) 2024/2847. Producătorii de produse cu elemente digitale puse la dispoziție pe piața Uniunii trebuie de acum să notifice vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea acestor produse. Aplicarea generală a regulamentului rămâne stabilită pentru 11 decembrie 2027.
Cea mai vizibilă schimbare este termenul scurt în care trebuie transmisă prima avertizare. Pentru o vulnerabilitate exploatată activ, producătorul trimite o avertizare inițială fără întârzieri nejustificate și, în orice caz, în maximum 24 de ore de la momentul în care a luat cunoștință de ea. Termenul nu cere remedierea problemei în 24 de ore: privește doar semnalarea. În maximum 72 de ore de la același moment trebuie să urmeze o notificare mai completă, cu date generale despre produsul afectat, natura vulnerabilității și a exploatării, măsurile corective sau de reducere a riscului luate de producător și, acolo unde există, măsurile pe care le pot lua utilizatorii.
Regulamentul definește o vulnerabilitate exploatată activ drept o vulnerabilitate pentru care există dovezi fiabile că un actor rău intenționat a exploatat-o într-un sistem fără permisiunea proprietarului. Nu trebuie raportată, pe acest temei obligatoriu, orice fisură de securitate descoperită. Raportul final pentru o astfel de vulnerabilitate se transmite cel târziu la 14 zile după ce devine disponibilă o măsură corectivă sau de diminuare a riscului. El trebuie să descrie mai detaliat gravitatea și impactul, să prezinte actualizarea de securitate sau alte măsuri puse la dispoziție și, dacă informația există, date despre actorul care a exploatat sau continuă să exploateze vulnerabilitatea.
Reguli similare se aplică incidentelor grave care afectează securitatea produselor cu elemente digitale. Avertizarea inițială trebuie să ajungă tot în maximum 24 de ore de la luarea la cunoștință. În maximum 72 de ore urmează o notificare cu informații generale despre natura incidentului, o evaluare inițială și măsurile corective sau de reducere a riscului. Raportul final pentru un incident grav se depune în termen de o lună după această notificare de 72 de ore.
Raportarea trece prin platforma unică CRA Single Reporting Platform, creată și administrată de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA). Ideea este o singură trimitere, nu aceeași informare repetată către mai multe autorități. Notificarea ajunge la echipa de răspuns la incidente de securitate informatică (CSIRT) desemnată drept coordonator pentru producător și, în condițiile regulamentului, este pusă și la dispoziția ENISA. CSIRT-ul coordonator transmite apoi informațiile relevante către celelalte CSIRT-uri din statele membre în care produsul a fost pus la dispoziție. În situații excepționale, distribuirea către alte CSIRT-uri poate fi amânată pe motive justificate de securitate cibernetică, tocmai pentru că detaliile tehnice ale unei vulnerabilități deja exploatate pot crea riscuri suplimentare dacă sunt răspândite prea devreme sau prea larg.
Obligațiile nu se limitează la programele software în sens tradițional. CRA folosește noțiunea mai largă de „produse cu elemente digitale”: hardware și software din domeniul de aplicare, cu o conexiune de date directă sau indirectă la un dispozitiv sau la o rețea. Comisia Europeană dă ca exemple, printre altele, aplicații, programe informatice și dispozitive conectate. Criteriul relevant nu este sediul producătorului în UE, ci punerea la dispoziție a produselor vizate pe piața Uniunii și obligațiile stabilite de regulament pentru operatorii economici.
Un punct important pentru piețele deja populate: obligațiile de raportare care au început la 11 septembrie 2026 se aplică produselor cu elemente digitale puse la dispoziție pe piața Uniunii, inclusiv celor introduse pe piață înainte de aplicarea completă din decembrie 2027. Calendarul rămâne totuși etapizat. Prevederile privind notificarea organismelor de evaluare a conformității au început să se aplice la 11 iunie 2026. Raportarea vulnerabilităților exploatate activ și a incidentelor grave a început la 11 septembrie 2026. Restul cerințelor CRA, inclusiv cele de proiectare, actualizare și marcare CE legate de regulament, urmează să se aplice, în principal, de la 11 decembrie 2027.
Pentru autorități, sistemul urmărește o imagine mai rapidă asupra problemelor de securitate care sunt deja folosite în atacuri. Pentru producători, termenul de 24 de ore pentru avertizarea inițială înseamnă proceduri interne pregătite înainte de incident, nu improvizate după descoperire. Pentru utilizatori, obiectivul mai larg al regulamentului este ca securitatea să fie tratată pe tot ciclul de viață al produsului, iar vulnerabilitățile să fie gestionate când sunt identificate. 11 septembrie 2026 este astfel una dintre etapele centrale de implementare, nu data la care întregul CRA a devenit obligatoriu.
Surse consultate: Cyber Resilience Act - Reporting obligations | Shaping Europe’s digital future; Safer and more secure digital products | European Commission; Regulation (EU) 2024/2847 (Cyber Resilience Act) | EUR-Lex
Credit imagine: © Uniunea Europeană, 2023, licență CC BY 4.0. Cadrul provine din materialul oficial „EU Cyber Resilience Act, better protection for smart devices” (Serviciul audiovizual al UE, I-244232). Sursă originală: https://audiovisual.ec.europa.eu/en/video/I-244232. Imagine redimensionată de la 1920×1080.
0 Comentarii
Nu există comentarii la acest articol. Fii primul care scrie!