Cyber Resilience Act impune cerințe de securitate cibernetică tuturor produselor cu elemente digitale (hardware și software) introduse pe piața Uniunii Europene. SYAGA vă însoțește pentru a înțelege obligațiile dumneavoastră și a construi dosarul de conformitate, fără improvizație.
Cyber Resilience Act (CRA) este un text european orizontal privind securitatea cibernetică a produselor digitale
CRA acoperă produsele cu elemente digitale (hardware conectat, software, firmware) destinate introducerii pe piața UE, cu cerințe de securitate cibernetică pe tot parcursul ciclului de viață al produsului.
Producător, importator sau distribuitor: regulamentul repartizează obligații diferite în funcție de poziția dumneavoastră în lanțul de introducere pe piață, pe modelul deja utilizat de alte reglementări europene privind produsele.
Textul a intrat în vigoare la 10 decembrie 2024 și prevede o aplicare pe etape în timp. Termenele precise de aplicare care vă privesc trebuie verificate la textul oficial pentru situația dumneavoastră.
Ca și pentru celelalte texte europene cyber recente, punerea în conformitate CRA necesită o metodă (cartografierea produselor, analiza decalajelor, documentație tehnică) pe care majoritatea editorilor și producătorilor nu au demarat-o încă din lipsă de resurse interne dedicate.
CRA se adresează operatorilor economici care introduc produse digitale pe piața UE
Companii care concep sau fac să se conceapă produse cu elemente digitale (hardware, software, firmware) comercializate sub numele sau marca lor.
Companii care introduc pe piața UE un produs digital conceput în afara Uniunii.
Companii care pun un produs la dispoziție pe piața UE fără a fi producătorul sau importatorul acestuia.
Un demers structurat pentru a cartografia produsele dumneavoastră, a măsura decalajele și a construi planul dumneavoastră de punere în conformitate
Interviu cu conducerea sau echipa R&D pentru a identifica produsele potențial vizate de CRA (hardware conectat, software integrat, firmware) și rolul dumneavoastră de operator economic (producător, importator, distribuitor).
Cartografierea produselor dumneavoastră digitale și a elementelor lor actuale de securitate cibernetică (gestionarea vulnerabilităților, actualizări de securitate, documentație existentă), comparate cu cerințele regulamentului.
Plan de punere în conformitate prioritizat: ce trebuie tratat mai întâi, ce poate aștepta următoarele termene reglementare, și resursele de mobilizat intern.
Însoțire pentru structurarea documentației tehnice cerute de regulament (descrierea produsului, gestionarea riscurilor de securitate cibernetică, proceduri de tratare a vulnerabilităților).
Restituirea diagnosticului și a planului de acțiune către conducere, cu predarea livrabilelor editabile pentru însușire de către echipele dumneavoastră.
Un diagnostic și o foaie de parcurs pentru a vă pilota punerea în conformitate CRA
Inventarul produselor dumneavoastră cu elemente digitale și calificarea expunerii lor la regulament.
Sinteza decalajelor dintre practica dumneavoastră actuală și cerințele regulamentului.
Foaie de parcurs prioritizată pentru a acoperi decalajele identificate.
Însoțire pentru structurarea documentației cerute de regulament.
Urmărirea textelor de aplicare și a clarificărilor oficiale publicate privind CRA.
Toate documentele în formate pe care le puteți modifica și le puteți menține intern.
CRA nu înlocuiește celelalte șantiere de conformitate ale dumneavoastră, le completează
NIS2 reglementează gestionarea riscurilor cyber ale organizațiilor esențiale și importante; CRA reglementează securitatea produselor digitale pe care acestea le utilizează sau le comercializează. Cele două texte sunt complementare.
Un sistem de management al securității informației deja existent facilitează structurarea proceselor de gestionare a vulnerabilităților cerute de CRA.
Dacă produsul dumneavoastră digital prelucrează date cu caracter personal, cerințele de securitate ale CRA se suprapun parțial cu măsurile tehnice și organizatorice cerute de articolul 32 din RGPD.
Dacă produsul dumneavoastră integrează componente de inteligență artificială, CRA și AI Act pot să se aplice conjugat în funcție de natura produsului. Un punct de clarificat de la caz la caz cu consilierul dumneavoastră juridic.
Fiecare produs, fiecare perimetru este diferit: stabilim o ofertă adaptată situației dumneavoastră
Un produs, un perimetru restrâns
Mai multe produse, punere în conformitate activă
Gamă de produse, ciclu de conformitate continuu
Ce spune cu adevărat textul CRA, explicat simplu. Fiecare punct trimite la sursa sa oficială (EUR-Lex sau Comisia Europeană) pentru a putea verifica singuri.
Cyber Resilience Act este un regulament european (Regulamentul UE 2024/2847) care stabilește
reguli de securitate cibernetică pentru produsele digitale - hardware și software - vândute în
Uniunea Europeană. A intrat în vigoare la 10 decembrie 2024.
sursă oficială ↗
Orice produs cu elemente digitale destinat să se conecteze, direct sau
indirect, la un aparat sau la o rețea. Sunt excluse produsele deja reglementate de
alte texte europene: dispozitive medicale, vehicule, aviație, echipamente marine,
piese de schimb identice, sau produse concepute exclusiv pentru apărare/securitate
națională.
sursă oficială (Articolul 2) ↗
10 decembrie 2024: textul a intrat în vigoare.
11 iunie 2026: autoritățile însărcinate să îl aplice trebuie să fie
instituite. 11 septembrie 2026: obligațiile de raportare a breșelor și
incidentelor demarează. 11 decembrie 2027: esențialul obligațiilor,
inclusiv marcajul CE, devine aplicabil.
sursă oficială (Articolul 71) ↗
Dacă o vulnerabilitate exploatată activ sau un incident grav afectează produsul dumneavoastră,
regulamentul impune anunțarea autorităților: o primă alertă în 24 de ore,
o notificare mai detaliată în 72 de ore, apoi un raport final cel mai
târziu la 14 zile după punerea la dispoziție a unei remedieri.
sursă oficială (Articolul 14) ↗
Textul distinge categorii de produse considerate mai sensibile (de exemplu
antivirus, VPN, gestionare de parole, sisteme de operare, routere, obiecte
conectate de securitate domestică) și produse "critice" (de exemplu carduri cu cip,
pasarele de contoare inteligente), supuse unor cerințe consolidate.
sursă oficială (Anexele III și IV) ↗
Până la 15 milioane de euro sau 2,5% din cifra de afaceri mondială (suma
cea mai mare) pentru încălcările cele mai grave ale cerințelor de securitate de
bază. Până la 10 milioane sau 2% pentru alte obligații, și până la
5 milioane sau 1% în caz de informații înșelătoare date autorităților.
Micro și micile întreprinderi beneficiază de o scutire specifică privind întârzierea
termenului de 24 de ore de raportare.
sursă oficială (Articolul 64) ↗
CRA completează directiva NIS2 și se bazează pe strategia de securitate cibernetică a UE din
2020. Un marcaj CE va fi necesar pentru a atesta conformitatea, iar autoritățile
naționale de supraveghere a pieței vor controla aplicarea sa.
sursă oficială (Comisia Europeană) ↗
Regulamentul stabilește 3 niveluri de amendă în funcție de gravitatea încălcării. Iată exact ce spune textul oficial, fără rotunjiri sau aproximări.
Nerespectarea cerințelor de bază de securitate cibernetică (Anexa I) sau a obligațiilor fabricanților (Articolele 13 și 14: proiectare securizată, gestionarea vulnerabilităților, raportarea incidentelor).
Încălcări ale obligațiilor reprezentanților autorizați, ale declarației UE de conformitate (marcaj CE), ale cerințelor privind organismele notificate și ale accesului la date solicitat de autorități (Articolele 18-53, după caz).
Furnizarea de informații incorecte, incomplete sau înșelătoare unui organism notificat sau unei autorități de supraveghere a pieței care vă solicită informații.
sursă oficială - Regulamentul (UE) 2024/2847, Articolul 64, alineatele 2-4 ↗
Amenzile sunt aplicate de autoritățile naționale de supraveghere a pieței din fiecare stat membru (nu direct de Comisia Europeană). În funcție de sistemul juridic al țării, amenda poate fi de asemenea pronunțată de o instanță națională competentă. Autoritățile din diferitele state membre își comunică reciproc amenzile aplicate.
Textul nu impune o sumă automată: autoritatea trebuie să țină cont, de la caz la caz, de:
Textul prevede o singură derogare cuantificată: fabricanții care sunt micro sau mici întreprinderi nu sunt expuși amenzilor de la nivelurile 2 și 3 dacă depășesc doar termenul de raportare a incidentelor prevăzut la articolul 14 (24h/72h/raport final). Pentru tot restul (cerințe de securitate, marcaj CE, informații înșelătoare...), aceleași plafoane se aplică, indiferent de dimensiunea întreprinderii. Responsabilii de software open source ("open-source software stewards") beneficiază, la rândul lor, de o exceptare mai largă.
Regimul de sancțiuni (Articolul 64) urmează data generală de aplicare a regulamentului, adică 11 decembrie 2027 - nu face parte din puținele excepții care se aplică mai devreme (obligațiile de raportare ale fabricanților începând cu 11 septembrie 2026, instituirea autorităților începând cu 11 iunie 2026). Concret: la 18 iulie 2026, acest regim de sancțiuni nu este încă în vigoare, deci nicio amendă CRA nu a putut fi încă pronunțată. De aceea nu afișăm aici niciun exemplu de sancțiune reală: încă nu există unul, iar noi nu inventăm.
Fără jargon juridic: răspunsuri simple, fiecare bazată pe textul oficial care o fundamentează.
Regulamentul nu se aplică dintr-o dată: avansează pe etape, pe parcursul mai multor ani. Iată datele care contează cu adevărat, în ordine, cu ceea ce înseamnă concret pentru dumneavoastră. Fiecare dată trimite la textul oficial pentru verificare.
Textul regulamentului (UE) 2024/2847 este publicat în Jurnalul Oficial al Uniunii
Europene. Acesta este punctul de plecare al numărătorii inverse: toate termenele
următoare se calculează pornind de la această dată.
sursă oficială (EUR-Lex, publicare) ↗
Regulamentul intră în vigoare la douăzeci de zile după publicare (regulă standard
pentru textele europene). Textul există deci din punct de vedere juridic începând cu
această dată - dar marea majoritate a obligațiilor concrete pentru întreprinderi nu
sunt încă datorate: acestea vin pe etape, vezi restul calendarului.
sursă oficială (Articolul 71 §1) ↗
Capitolul regulamentului dedicat organismelor responsabile cu evaluarea
conformității produselor ("organisme notificate") se aplică la această dată. Este o
etapă de organizare la nivelul statelor membre: nu este încă un termen direct pentru
compania dumneavoastră.
sursă oficială (Articolul 71 §2, capitolul IV) ↗
Acesta este primul termen care vă privește cu adevărat. Începând cu această dată,
orice vulnerabilitate exploatată activ sau orice incident grav care afectează unul
dintre produsele dumneavoastră digitale trebuie raportat autorităților în termene
stricte: o primă alertă în 24 de ore, o notificare detaliată în
72 de ore, apoi un raport final (14 zile după corecție pentru o
vulnerabilitate, 1 lună după notificare pentru un incident).
sursă oficială (Articolul 71 §2, Articolul 14) ↗
Statele membre trebuie "să depună eforturi" pentru a avea suficiente organisme
notificate operaționale, pentru a evita blocajele administrative, cu un an înainte de
aplicarea generală. Nu este o obligație constrângătoare pentru întreprinderi, ci un
reper de organizare la nivelul administrațiilor.
sursă oficială (Articolul 35 §2) ↗
Aceasta este DATA structurantă de reținut. Marcaj CE, respectarea cerințelor
esențiale de securitate cibernetică (documentație tehnică, gestionarea ciclului de
viață al vulnerabilităților, actualizări de securitate...): aproape totalitatea
obligațiilor CRA devine opozabilă la această dată pentru produsele introduse pe piață.
sursă oficială (Articolul 71 §2) ↗
Dacă produsele dumneavoastră sunt deja acoperite de o altă reglementare europeană
(de exemplu echipamente radio sau utilaje) și dispun deja de un certificat de
securitate cibernetică obținut în temeiul acelui text, acesta rămâne valabil cel
târziu până la această dată, cu excepția cazului în care expiră înainte.
sursă oficială (Articolul 69 §1) ↗
Dincolo de cele trei roluri (fabricant, importator, distribuitor), iată ce spune exact textul: criteriul care declanșează aplicarea regulamentului, ce este exclus din acesta, și exemple concrete de produse pentru a ști dacă sunteți vizat, fără jargon.
Criteriul reținut de regulament nu este o listă de sectoare, ci un criteriu tehnic:
conectivitatea. Textul se aplică oricărui "produs cu elemente digitale" a
cărui utilizare prevăzută, sau previzibilă în mod rezonabil, presupune o conexiune
logică sau fizică, directă sau indirectă, la un dispozitiv sau la o rețea. Un obiect
care nu se conectează niciodată la nimic rămâne în afara domeniului de aplicare; un software,
o aplicație, o componentă încorporată care comunică cu o rețea intră în domeniu, indiferent de
dimensiunea sau sectorul său.
sursă oficială, Regulamentul (UE) 2024/2847, Articolul 2 §1 ↗
Cel care dezvoltă sau dispune dezvoltarea unui produs digital și îl comercializează sub numele sau marca sa. Textul precizează explicit că statutul de fabricant se aplică "fie contra plată, prin monetizare sau gratuit": oferirea unui produs gratuit nu este suficientă pentru a ieși din domeniul de aplicare.
Orice persoană stabilită în UE care introduce pe piața europeană un produs care poartă numele sau marca unei persoane stabilite în afara Uniunii. Un IMM care revinde în Franța, sub numele său, echipamente conectate fabricate în afara UE își asumă acest rol, cu obligațiile aferente.
Orice persoană din lanțul de aprovizionare, alta decât fabricantul sau importatorul, care pune un produs la dispoziție pe piața UE fără a-i modifica proprietățile. Este rolul implicit al unui revânzător sau integrator care nu modifică produsul.
Deja acoperite de propria lor reglementare de securitate (Regulamentele (UE) 2017/745 și 2017/746): CRA nu se adaugă peste acestea.
Acoperite de regulamentul de omologare de tip (UE) 2019/2144, care tratează deja securitatea cibernetică a vehiculelor.
Produsele certificate în temeiul regulamentului (UE) 2018/1139 privind aviația civilă rămân sub acest cadru sectorial dedicat.
Echipamentele care intră sub incidența directivei 2014/90/UE privind echipamentele maritime au propriul lor regim și nu intră sub incidența CRA.
O piesă de schimb fabricată conform acelorași specificații ca și componenta originală pe care o înlocuiește nu este un produs nou în sensul CRA.
Produsele dezvoltate sau modificate exclusiv pentru apărare sau securitate națională, sau concepute pentru a procesa informații clasificate, ies din domeniul de aplicare.
Regulamentul însuși listează categorii de produse considerate "importante" (supraveghere sporită) sau "critice" (cel mai ridicat nivel de exigență). Acestea sunt doar exemple ilustrative dintre toate produsele conectate acoperite, dar oferă o idee foarte concretă a sectoarelor vizate cu prioritate.
listă completă, sursă oficială, Anexele III și IV ale regulamentului ↗
Această definiție oficială este cea utilizată de regulament peste tot unde menționează micro, micile și mijlociile întreprinderi (documentație simplificată, derogări specifice privind amenzile deja detaliate mai sus). sursă oficială, Recomandarea 2003/361/CE, Articolul 2 din anexă ↗
În Europa, fiecare țară are propriile autorități. Iată, pentru cele 30 de țări ale Spațiului Economic European, autoritatea de protecție a datelor (interlocutorul dumneavoastră GDPR) și autoritatea națională de securitate cibernetică. Fiecare nume trimite către site-ul oficial.
Surse: site-urile oficiale ale autorităților și lista membrilor EDPB (edpb.europa.eu), consultate la 18 iulie 2026. Autorități de protecție a datelor confirmate: 30/30. Autorități de securitate cibernetică confirmate: 28/30. Mențiunile „de confirmat" semnalează o sursă oficială nestabilizată până în prezent.
Contactați-ne pentru a primi o ofertă adaptată produselor și situației dumneavoastră.
Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.
contact@syaga.eu