|
Accesează contul My Orange
15.09.2026, 10:18 Sursa: zf.ro
Aplicatia Orange Sport este gratuita si poate fi descarcata din Google Play si App Store
Cyber Resilience Act (" CRA ") introduce un cadru juridic unitar la nivelul Uniunii Europene in materie de securitate cibernetica a produselor cu elemente digitale. Desi aplicarea generala a CRA este prevazuta pentru 11 decembrie 2027, anumite obligatii au devenit aplicabile de la 11 septembrie 2026, iar companiile care dezvolta sau comercializeaza astfel de produse trebuie sa le ia in considerare.
Ce produse are in vedere CRA?
CRA defineste " produsul cu elemente digitale " ca orice produs software sau hardware, inclusiv componentele comercializate separat si functionalitatile cloud aferente, pus la dispozitie pe piata si care are, ca scop sau ca utilizare previzibila, o conexiune de date la un dispozitiv sau la o retea. Aceasta include aplicatii, sisteme de operare, solutii software, componente software, dispozitive IoT etc.
Regulamentul instituie trei niveluri de clasificare in functie de riscul de securitate cibernetica: o categorie generala, supusa unei proceduri standard de evaluare a conformitatii, o categorie de produse importante (de exemplu, browsere, routere, sisteme de operare, software antimalware, produse VPN, incuietori inteligente, jucarii conectate la internet), si o categorie de produse critice, precum dispozitivele destinate prelucrarii criptografice sau cardurile inteligente. Cu cat nivelul de risc este mai ridicat, cu atat procedura de evaluare a conformitatii este mai stricta si presupune implicarea unor organisme terte.
Sunt insa excluse de la aplicarea CRA produsele deja reglementate prin legislatie europeana sectoriala (dispozitive medicale, vehicule, produse din domeniul aviatiei, echipamente maritime), cele dezvoltate exclusiv in scopuri de securitate nationala sau aparare, precum si piesele de schimb fabricate conform acelorasi specificatii ca si componentele originale pe care le inlocuiesc.
Obligatie aplicabila de la 11 septembrie 2026: raportarea vulnerabilitatilor si a incidentelor grave
De la data de 11 septembrie 2026 devin aplicabile obligatiile de raportare pentru companiile vizate de CRA.
Concret, in momentul in care un producator ia cunostinta de o vulnerabilitate exploatata activ in produsul sau, acesta trebuie sa transmita o notificare simultan catre doua entitati: echipa nationala de raspuns la incidente de securitate cibernetica desemnata drept coordonator (CSIRT - Computer Security Incident Response Team ) - in cazul Romaniei, Directoratul National de Securitate Cibernetica (DNSC) si Agentia Uniunii Europene pentru Securitate Cibernetica (ENISA - European Union Agency for Cybersecurity ). Notificarea se face prin intermediul unei platforme unice de raportare instituite de ENISA.
Producatorul trebuie sa transmita o alerta timpurie in maximum 24 de ore de la momentul in care ia cunostinta de vulnerabilitate. Ulterior, in maximum 72 de ore, trebuie sa transmita o notificare detaliata, care sa cuprinda informatii despre produsul afectat, natura vulnerabilitatii si modul in care aceasta a fost exploatata, precum si masurile corective luate. In cel mult 14 zile de la momentul in care producatorul pune la dispozitie o modalitate de remediere sau o masura de atenuare, acesta trebuie sa prezinte un raport final cuprinzand descrierea vulnerabilitatii, informatii despre eventualii actori rau-intentionati si detalii despre actualizarea de securitate furnizata.
Pe langa vulnerabilitati, CRA impune raportarea si a incidentelor grave care afecteaza securitatea produsului. Cele doua notiuni sunt distincte, desi se pot suprapune. Vulnerabilitatea exploatata activ priveste o bresa in produs, adica o slabiciune pentru care exista dovezi ca a fost exploatata de un actor rau-intentionat, chiar daca nu s-au produs inca consecinte concrete pentru utilizatori. Incidentul grav priveste consecintele efective, adica un eveniment care a afectat deja capacitatea produsului de a proteja confidentialitatea, integritatea sau disponibilitatea datelor, ori care a condus la introducerea unui cod daunator in produs sau in sistemele utilizatorului, indiferent daca la originea sa se afla sau nu o vulnerabilitate a produsului. Termenele de raportare a incidentelor grave sunt similare: alerta timpurie in maximum 24 de ore, notificare in 72 de ore si raport final intr-o luna de la notificarea incidentului.
Aceasta obligatie de raportare este relevanta nu doar pentru produsele care vor fi introduse pe piata dupa aplicarea generala a CRA, ci si pentru cele deja existente pe piata si care se vor pune pe piata in continuare.
Alte obligatii in sarcina producatorilor ce vor intra in vigoare ulterior: securitatea cibernetica devine o obligatie continua
Producatorii vor trebui sa se asigure ca produsele au fost proiectate, dezvoltate si produse in conformitate cu cerintele esentiale de securitate cibernetica prevazute de CRA, adica, printre altele, fara vulnerabilitati exploatabile cunoscute, cu o configuratie securizata implicita si cu mecanisme de protectie impotriva accesului neautorizat. Totodata, producatorii vor trebui sa efectueze si sa documenteze o evaluare a riscurilor de securitate cibernetica, ale carei rezultate trebuie luate in considerare pe intregul ciclu de viata al produsului.
Mai mult, CRA schimba abordarea traditionala, respectiv securitatea nu mai este tratata doar ca o caracteristica a produsului la momentul lansarii. Producatorii sunt obligati sa gestioneze in mod eficace vulnerabilitatile pe intreaga perioada de asistenta, inclusiv prin politici de divulgare coordonata a vulnerabilitatilor. Perioada de asistenta, adica intervalul in care producatorul trebuie sa identifice vulnerabilitati si sa emita actualizari de securitate, se stabileste in functie de durata preconizata de utilizare a produsului. Ca regula, aceasta trebuie sa fie de cel putin cinci ani de la introducerea produsului pe piata, dar poate fi mai scurta daca produsul in sine are o durata de viata mai redusa. Separat, fiecare actualizare de securitate emisa in aceasta perioada trebuie sa ramana accesibila utilizatorilor pentru cel putin 10 ani de la publicarea ei, sau pentru restul perioadei de asistenta daca aceasta este mai lunga, astfel incat utilizatorii sa o poata descarca si instala ulterior.
Cand devin aplicabile obligatiile?
CRA prevede o aplicare graduala: dispozitiile privind organismele de evaluare a conformitatii se aplica de la 11 iunie 2026, obligatiile de raportare de la 11 septembrie 2026, iar aplicarea generala de la 11 decembrie 2027.
Produsele introduse pe piata inainte de 11 decembrie 2027 fac obiectul noilor cerinte numai daca sunt supuse ulterior unei modificari substantiale. Obligatiile de raportare constituie insa o exceptie importanta, intrucat acestea se aplica, prin derogare, tuturor produselor din domeniul de aplicare al CRA, inclusiv celor deja existente pe piata
Legal disclaimer:
Acesta este un articol informativ. Produsele descrise pot sa nu faca parte din oferta comerciala curenta Orange. Continutul acestui articol nu reprezinta pozitia Orange cu privire la produsul descris, ci a autorilor, conform sursei indicate.