01Ce este aceasta
Art. 26 impune Comisiei să publice orientări care să ajute operatorii economici să aplice CRA, cu un accent deosebit pe facilitarea conformității pentru întreprinderile mici și mijlocii. La 27 iulie 2026 comisia a aprobat conținutul orientărilor respective (referință document C(2026) 5252). Acestea se întind pe aproximativ 80 de pagini și abordează cele mai frecvente întrebări adresate de fabricanți.
Orientările sunt neobligatorii și nu modifică legislația: o interpretare autorizată a CRA poate proveni doar de la Curtea de Justiție a Uniunii Europene. Totuși, autoritățile de supraveghere a pieței și organismele notificate se raportează la aceasta pentru o interpretare coerentă și armonizată, ceea ce o face un complement firesc al regulamentului.
Comisia a aprobat orientările ca draft. Va fi adoptat oficial și abia atunci se va aplica, odată ce toate versiunile lingvistice ale UE vor fi disponibile. Textul este de așteptat să fie final, dar data adoptării oficiale trebuie considerată încă neconfirmată.
Publicat prin intermediul Comisiei Site web privind implementarea CRA ↗ (documentul C(2026) 5252, orientări privind aplicarea Regulamentului (UE) 2024/2847).
02Ce se consideră un produs
Cea mai mare parte a orientărilor se referă la domeniu de aplicare, domeniul cel mai frecvent întrebat. Un produs cu elemente digitale este un produs software sau hardware (și prelucrarea sa de date la distanță) a cărui utilizare include o conexiune de date directă sau indirectă. Art. 3(1)
- Locul unde rulează software-ul decide; software-ul care rulează pe dispozitivul utilizatorului (o aplicație descărcată, o extensie de browser, un client instalat local) este un produs cu elemente digitale. Software-ul accesat doar la distanță printr-un browser nu este, doar pe această bază.
- Aplicații web și site-uri web; o aplicație web utilizată doar printr-un browser, precum și un site web care doar prezintă informații, nu sunt, în general, produse cu elemente digitale. Acestea intră în domeniul de aplicare doar dacă se califică drept prelucrare de date la distanță care susține funcția unui produs.
- Cod sursă; definiția software-ului din cadrul Actului privind reziliența cibernetică acoperă atât codul mașină, cât și codul sursă, însă simpla partajare a codului cu sursă deschisă într-un repozitoriu public nu reprezintă, în general, "introducere pe piață". Art. 3(4)
Dacă nu sunteți sigur unde se încadrează produsul dvs., Verificare rapidă și explicație în limbaj accesibil parcurg domeniul de aplicare în practică.
03Software cu sursă deschisă
Orientările stabilesc în detaliu regimul adaptat și mai ușor pentru software-ul cu sursă deschisă. Software-ul cu sursă deschisă, dezvoltat în afara unei activități comerciale, se află în mare parte în afara domeniului de aplicare; elementul declanșator este activitate comercială și dacă software-ul este introdus pe piață.
- Când FOSS este "introdus pe piață"; orientările analizează situații precum perceperea unui preț, monetizarea serviciilor conexe sau solicitarea de date cu caracter personal, asistența contra cost, donațiile, aranjamentele de finanțare și structurile fără scop lucrativ, precum și integrarea software-ului liber și cu sursă deschisă (FOSS) de către alți fabricanți.
- Administratorii de software cu sursă deschisă; un set definit și proporțional de obligații axate pe susținerea securității și a viabilității continue a software-ului.
- FOSS important; produsele importante (clasa I sau II) introduse pe piață ca software liber și cu sursă deschisă pot urma procedurile de conformitate mai ușoare, specifice categoriei implicite. Art. 32(5)
04Modificări substanțiale
Dacă o modificare este o modificarea substanțială decide dacă este necesară o nouă evaluare a conformității. Considerentul 39 formulează acest lucru astfel: un produs este modificat substanțial atunci când o modificare schimbă nivelul riscului său de securitate cibernetică într-un mod pe care fabricantul nu l-a luat deja în considerare în evaluarea riscurilor. Art. 3(30)
- Actualizările de securitate nu reprezintă, în general, modificări substanțiale; scopul lor este reducerea riscului, astfel încât o remediere de securitate care nu modifică scopul preconizat al produsului și nici nu introduce riscuri noi nu reprezintă, prin ea însăși, o modificare substanțială.
- Este vorba despre risc, nu despre dimensiune; criteriul relevant este impactul modificării asupra profilului de risc de securitate cibernetică (noi vectori de amenințare, noi scenarii de atac sau o probabilitate ori un impact modificate), nu amploarea modificării.
- Consecința; un produs modificat substanțial este considerat ca fiind nou introdus pe piață. Atunci când modificarea este realizată de altcineva decât fabricantul inițial, acea persoană preia obligațiile fabricantului pentru partea modificată. Art. 21 · 22
The Ghid privind marcajul CE acoperă evaluarea conformității declanșată de o nouă introducere pe piață.
05Perioadă de asistență
Perioada de asistență este intervalul de timp în care trebuie gestionate vulnerabilitățile. Aceasta ar trebui să reflecte cât timp este produsul preconizat în mod rezonabil a fi în uz. Art. 13(8)
- Cinci ani reprezintă valoarea implicită, nu un prag minim; perioada poate fi mai scurtă atunci când se preconizează că produsul va fi utilizat mai puțin de cinci ani, iar produsele pentru care se preconizează în mod rezonabil o utilizare mai îndelungată ar trebui să aibă perioade de asistență mai lungi.
- Informați utilizatorii; indicați data de încheiere (cel puțin luna și anul) la momentul achiziției și notificați utilizatorii la expirarea acesteia, acolo unde este posibil din punct de vedere tehnic. Art. 13(19)
- Flexibilitate pentru software; fabricanții pot, în anumite condiții, remedia vulnerabilitățile doar în cea mai recentă versiune, în cazul în care utilizatorii pot face upgrade gratuit și fără costuri suplimentare. Art. 13(10)
- După o modificare substanțială; reevaluați perioada în raport cu aceleași criterii; aceasta nu se resetează sau se prelungește automat.
Planificați-o cu planificator pentru perioada de asistență și sfârșitul de viață (EOL).
06Produse importante și critice
Clasificarea decide calea de conformitate. Produsul este important if its funcționalitate de bază se încadrează într-o categorie din Annex III (clasa I sau II), și critic dacă se încadrează în Annex IV; toate celelalte sunt produse implicite care pot recurge la autoevaluare. Art. 7 · 8 · 32
- Funcționalitatea de bază este criteriul relevant; caracteristicile principale ale produsului, fără de care acesta nu și-ar îndeplini scopul preconizat. Funcțiile auxiliare nu modifică clasa, iar simpla integrare a unei componente importante sau critice nu face ca întregul produs să fie important sau critic: un smartphone care încorporează un sistem de operare nu este el însuși un "sistem de operare".
- O singură funcționalitate de bază; în scopul alegerii căii de conformitate, se consideră că un produs are o singură funcționalitate de bază, identificată în documentația sa tehnică.
- Definițiile categoriilor; descrierile tehnice ale categoriilor importante și critice sunt stabilite în Regulamentul de punere în aplicare (UE) 2025/2392 al Comisiei.
Verificați produsul dvs. în raport cu categoriile folosind instrument de identificare a clasei de produs.
07Prelucrarea de date la distanță
Soluțiile de prelucrare de date la distanță fac parte dintr-un produs cu elemente digitale doar atunci când sunt necesară pentru ca produsul să își îndeplinească funcțiile. Art. 3(2) Orientările oferă un criteriu practic: dacă prelucrarea se realizează "la distanță"; dacă absența acesteia ar împiedica produsul să își îndeplinească una dintre funcții; și dacă software-ul a fost conceput și dezvoltat de fabricant sau sub responsabilitatea acestuia.
Aceasta ilustrează criteriul prin exemple practice (o aplicație de mobile banking, un termostat inteligent, un e-reader, un robot industrial și o rețea celulară) care arată unde se situează granița dintre un produs și un simplu serviciu.
08Raportare și vulnerabilități
Orientările clarifică, de asemenea, obligațiile continue: Article 14 reporting a vulnerabilităților exploatate activ și a incidentelor grave, precum și Annex I vulnerability-handling cerințe: raportarea către proiectul-sursă (upstream) și partajarea remedierilor de securitate, abordarea vulnerabilităților exploatabile cunoscute și efectuarea de teste și revizuiri de securitate eficiente și periodice. Art. 14 · Annex I
Obligațiile de raportare se aplică de la 11 September 2026. Consultați pagina dedicată ghid de raportare a incidentelor și vulnerabilităților pentru termenele de 24 de ore / 72 de ore / 14 zile și platforma unică de raportare a ENISA.
09Alte surse oficiale
Orientările se situează alături de alte două puncte de referință oficiale, care merită citite împreună.
Un document cu întrebări frecvente, publicat inițial la 3 December 2025 și actualizat pe măsură ce apar întrebări noi: Punerea în aplicare a Regulamentului privind reziliența cibernetică: întrebări frecvente ↗
Standarde armonizate. Cerințele esențiale din anexa I sunt formulate în termeni de rezultate; odată ce un standard armonizat relevant este citat în Jurnalul Oficial, respectarea acestuia oferă o prezumție de conformitate. Cererea de standardizare a Comisiei M/606 a fost acceptată de CEN, CENELEC și ETSI în 2025 și acoperă aproximativ 41 de standarde. Cele două standarde orizontale de bază (dezvoltare securizată și gestionarea vulnerabilităților) sunt așteptate până la 30 August 2026, standardele verticale pentru produse până la 30 October 2026, iar standardele orizontale rămase până la 30 October 2027, cu aproximativ un an înainte de aplicarea deplină.
