CRA
Regulamentul (UE) 2024/2847 — Cyber Resilience Act
Regulamentul pentru produsele cu elemente digitale: hardware și software vândute în UE vor trebui să fie sigure „by design” — cu obligații de raportare din septembrie 2026.
Ce este
CRA impune cerințe de securitate cibernetică pentru produsele cu elemente digitale puse pe piața UE: securitate by design, managementul vulnerabilităților pe durata de viață a produsului, actualizări de securitate și marcaj CE pe componenta cyber. Obligațiile de raportare a vulnerabilităților exploatate activ încep în septembrie 2026, iar aplicarea completă urmează în 2027.
Pe cine vizează
Producători, importatori și distribuitori de hardware și software comercial — de la dispozitive IoT la aplicații desktop și componente software. Dezvoltatorii open-source necomerciali sunt în mare parte exceptați. Catalogul din platformă acoperă obligațiile PRODUCĂTORULUI (art. 13–14 + Anexa I) — cele mai extinse; importatorii (art. 19) și distribuitorii (art. 20) au un subset mai ușor: verifică conformitatea, marcajul și documentația, nu le întocmesc.
Obligații-cheie
- Evaluarea riscurilor de securitate ale produsului înainte de lansare
- Proces de gestionare a vulnerabilităților + politică de divulgare coordonată
- Actualizări de securitate pe durata de suport declarată
- Raportarea de către producător a vulnerabilităților exploatate activ: alertă în 24h, simultan către CSIRT-ul coordonator și ENISA prin platforma unică de raportare, apoi notificare în 72h și raport final — de la 11 septembrie 2026
- Documentație tehnică și marcaj CE pentru componenta de securitate
Sancțiuni
Maxim legal pentru cele mai grave încălcări (cerințele esențiale din Anexa I și obligațiile art. 13–14): până la 15 mil. € sau 2,5% din cifra de afaceri globală anuală.
Cum te ajută Cremene
Catalogul CRA (27 de controale: securitate by design, gestionarea vulnerabilităților, actualizări și perioada de suport, documentație și conformitate) e evaluabil în platformă: autoevaluare cu scor, analiza lacunelor, plan de remediere și dovezi legabile — ca să fii pregătit înainte ca obligațiile de raportare (art. 14) să devină aplicabile la 11 septembrie 2026, iar regulamentul integral la 11 decembrie 2027.
Află unde stai cu NIS2.
Pe tipurile de entități din anexele legii și pe datele de mărime reale — cu răspuns onest inclusiv când datele nu ajung.