Ghid independent privind Regulamentul (UE) 2024/2847 · Statut: în vigoare
Această pagină este o traducere automată (IA) și nu a fost revizuită de o persoană.
Înțelegerea CRA · Raportare

Raportarea incidentelor și vulnerabilităților în conformitate cu CRA

Începând cu 11 septembrie 2026, fabricanții trebuie să raporteze vulnerabilitățile exploatate activ și incidentele grave în temeiul articolului 14. Ce trebuie raportat, termenele de 24 de ore, de 72 de ore și cel al raportului final, cine le primește și modul exact în care funcționează Platforma unică de raportare a ENISA acum, că este deschisă; inclusiv ceea ce încă nu face.

Aprox. 19 min de lecturăArticolul 14 · 16 · 18Se aplică începând cu 11 septembrie 2026Revizuit la 11 septembrie 2026

01Ce trebuie raportat

Articolul 14 din Actul privind reziliența cibernetică creează două obligații de raportare pentru fabricanții de produse cu elemente digitale. Acestea sunt mai restrânse decât par la prima vedere: erorile de rutină și corecțiile obișnuite nu intră în domeniul de aplicare. Art. 14

  • Vulnerabilități exploatate activ; o vulnerabilitate a produsului dumneavoastră pentru care există dovezi fiabile că un actor rău-intenționat a exploatat-o într-un sistem fără permisiunea proprietarului. O vulnerabilitate pe care o descoperiți și o remediați înainte de a fi exploatată este tratată prin procesul dumneavoastră obișnuit de procesul de gestionare a vulnerabilităților, nu prin acest canal de raportare.
  • Incidente grave; un incident care afectează negativ sau este susceptibil să afecteze negativ capacitatea produsului de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor ori a funcțiilor. Criteriile de gravitate se regăsesc la articolul 14(5).

Obligațiile nu se limitează la fabricanții comerciali. Administratorii de software cu sursă deschisă au propriile obligații de raportare în măsura în care sunt implicați în produse cu elemente digitale. Art. 24(3)

Testul

Dacă o slăbiciune de securitate din produsul dumneavoastră este exploatată activ sau un incident de securitate l-a afectat grav, cronometrul Articolului 14 pornește. Tot restul rămâne în cadrul gestionării zilnice a vulnerabilităților.

Raportarea nu se aplică retroactiv

O vulnerabilitate a cărei exploatare activă o cunoșteați deja înainte de aplicarea obligației de raportare, la 11 septembrie 2026, nu trebuie notificată. Obligația este legată de momentul în care luați cunoștință, astfel încât ea acoperă ceea ce aflați începând cu acea dată și nimic anterior.

Însă vizează produsele pe care le-ați vândut deja

Aceasta este partea care îi ia prin surprindere pe mulți și merită precizată cu exactitate. Articolul 69(2) stabilește regula tranzitorie generală: produsele introduse pe piață înainte de 11 decembrie 2027 intră sub incidența regulamentului numai dacă sunt modificate substanțial de la acea dată. Citit izolat, acest lucru sugerează că portofoliul dumneavoastră existent rămâne neatins.

Articolul 69(3) scoate apoi articolul 14 direct din această regulă. Prin derogare expresă, obligațiile de raportare se aplică tuturor produselor cu elemente digitale care intră în domeniul de aplicare al regulamentului și care au fost introduse pe piață înainte de 11 decembrie 2027, indiferent dacă sunt sau nu modificate vreodată.

Așadar, cele două reguli funcționează pe axe diferite. Un produs pe care l-ați vândut în 2025 s-ar putea să nu necesite niciodată marcaj CE în temeiul CRA, însă, dacă o vulnerabilitate a acestuia este exploatată activ și luați cunoștință de acest lucru la 11 septembrie 2026 sau ulterior, ea este raportabilă. Parcul dumneavoastră instalat intră în domeniul de aplicare al raportării chiar și atunci când acesta este în afara domeniului de aplicare al cerințelor pentru produse. Comisia ajunge la aceeași concluzie în secțiunea 5.3 din întrebările frecvente privind punerea în aplicare a CRA. Art. 69(2)–(3)

02Cele trei termene

Fiecare raport se desfășoară în trei etape, măsurate din momentul în care luați cunoștință de vulnerabilitatea exploatată sau de incidentul grav. Termenele sunt strânse, motiv pentru care pregătirea contează. Art. 14(2)–(4)

  • În termen de 24 hAvertisment timpuriu. O primă notificare privind faptul că a survenit o vulnerabilitate exploatată activ sau un incident grav, inclusiv, în cazul incidentelor, dacă se suspectează că acesta a fost cauzat de acte ilegale sau rău-intenționate.
  • În termen de 72 hNotificare privind vulnerabilitatea / incidentul. O relatare mai amplă: natura generală a vulnerabilității și a exploatării, o evaluare inițială, precum și măsurile corective sau de atenuare luate, plus cele pe care le pot lua utilizatorii.
  • Raport finalRaport final. Pentru o vulnerabilitate, cel târziu la 14 zile după ce devine disponibilă o măsură corectivă sau de atenuare. Pentru un incident grav, în termen de o lună de la notificarea de 72 de ore. Acesta prezintă descrierea completă, gravitatea, impactul și remedierea aplicată.

Observați asimetria din ultimul rând: termenul pentru vulnerabilități este declanșat de existența unei remedieri, iar cel pentru incidente de notificarea anterioară. Sunt mecanisme diferite și merită consemnate separat în procedura dumneavoastră operațională.

03Când începe

Obligațiile de raportare reprezintă cea mai timpurie parte majoră a CRA care intră în vigoare. În timp ce majoritatea dispozițiilor se aplică de la 11 decembrie 2027, Articolul 14 se aplică de la 11 septembrie 2026; la 21 de luni de la intrarea în vigoare a actului. ENISA a deschis Platforma unică de raportare chiar la aceeași dată. Art. 71

Situație · 11 septembrie 2026

Platforma este în funcțiune, iar obligația pe care o servește este în vigoare odată cu ea. ENISA publică adresa astfel: portal.cra-srp.enisa.europa.eu, unde selectați rolul Assigned Representative și vă autentificați cu un cont EU Login care are autentificare cu mai mulți factori. Adresa a fost publicată în actualizarea întrebărilor frecvente ale ENISA din 10 septembrie 2026, cu o zi înainte de deschidere.

ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.

Patru lucruri nu au venit odată cu ea, iar o bună parte din această pagină este scrisă în jurul lor: raportarea voluntară în temeiul articolului 15 lipsește în continuare și fără dată, în continuare nu există API, contorul de 72 de ore curge în continuare de la depunerea avertizării dumneavoastră timpurii, și nu din momentul în care ați luat cunoștință, iar câmpul care ar consemna momentul în care ați luat cunoștință de o vulnerabilitate exploatată activ este în continuare reținut pentru o versiune ulterioară. Și standardele armonizate care stau la baza tratării vulnerabilităților rămân nepublicate, fiind acum așteptate în jurul datei de 30 octombrie 2026, după ce proiectul Comisiei din iulie 2026 de modificare a cererii de standardizare M/606 a amânat cu două luni termenele pentru 2026, și nu sunt încă citate în Jurnalul Oficial.

De ce acesta este primul termen care contează

Spre deosebire de marcajul CE, pe care îl finalizați o singură dată înainte de introducerea unui produs pe piață, raportarea este o obligație vie, continuă, care începe în septembrie 2026 și poate fi declanșată în orice moment ulterior. Pregătirea nu este un proiect punctual. Construiți acum procesul intern de detectare și raportare; obligația se aplică de la 11 septembrie 2026, indiferent dacă instrumentele sunt sau nu finalizate.

04Cui raportați

Rapoartele se transmit la ENISA și la CSIRT desemnat ca coordonator, printr-un punct unic de intrare, iar nu prin transmiteri separate către fiecare autoritate națională. Acel punct de intrare este Platforma unică de raportare, pe care ENISA o instituie, o administrează și o menține în temeiul articolului 16. Art. 14 · 16

Care CSIRT vă revine depinde de sediul principal din Uniune sau, în cazul în care nu sunteți stabilit în UE, de sediul pe care îl are reprezentantul autorizat. CSIRT destinatar transmite mai departe notificarea către CSIRT din statele membre în care produsul este disponibil și, după caz, către autoritățile de supraveghere a pieței. Art. 14(7) · 18

Lista coordonatorilor a fost publicată la 4 septembrie 2026

Până la 4 septembrie 2026 nu exista niciun răspuns publicat la cea mai practică întrebare de pe această pagină: ce echipă națională primește efectiv depunerea dumneavoastră. ENISA a publicat acum o listă a CSIRT-urilor desemnate drept coordonatoare care oferă una sau mai multe adrese de contact pentru fiecare dintre cele 27 de state membre, și a redatat-o la 10 septembrie 2026, așa că verificați din nou rândul dumneavoastră înainte de a vă baza pe o copie luată mai devreme. Irlanda trimite la o pagină NCSC dedicată CRA; Spania oferă două căi INCIBE separate, una pentru incidente și una pentru coordonarea vulnerabilităților.

Lista vă spune cine este coordonatorul fiecărui stat membru. Nu vă spune care este al dumneavoastră, iar testul de la articolul 14(7) este mai restrâns decât presupun majoritatea organizațiilor. sediul principal al dumneavoastră este statul membru în care deciziile privind securitatea cibernetică a produselor dumneavoastră cu elemente digitale sunt luate în mod predominant, care poate fi un centru de dezvoltare, mai degrabă decât un sediu social sau cea mai mare operațiune comercială. Atunci când acest lucru nu poate fi determinat, soluția subsidiară este statul membru în care aveți cel mai mare număr de angajați din UE. În lipsa oricărui sediu în UE, ordinea este următoarea: statul membru în care reprezentantul dumneavoastră autorizat acționează pentru cele mai multe produse, apoi importatorul care introduce pe piață cele mai multe produse, apoi distribuitorul care pune la dispoziție cele mai multe și, în final, statul membru cu cei mai mulți utilizatori. Întrucât acest lucru fixează destinatarul pentru orice depunere viitoare, clarificați-l din timp, cu aport juridic, și consemnați raționamentul.

Sprijinul există de ambele părți. ENISA operează un serviciu de asistență, cu o atenție deosebită acordată IMM-urilor, iar CSIRT desemnate drept coordonatoare sunt de asemenea obligate să ofere asistență privind obligațiile prevăzute la articolul 14. ENISA alimentează totodată cu vulnerabilitățile remediate Baza de date europeană privind vulnerabilitățileși publică o dată la doi ani un raport tehnic privind tendințele, primul fiind așteptat în termen de 24 de luni de la începerea aplicării obligațiilor de raportare. Art. 17(6)

Difuzarea unei vulnerabilități raportate poate fi suspendată de CSIRT, dar nu de dumneavoastră

CSIRT destinatar poate amâna sau reține transmiterea ulterioară din motive justificate de securitate cibernetică, pentru o perioadă strict necesară; de exemplu, atunci când o vulnerabilitate face obiectul unei proceduri de divulgare coordonată. Comisia a precizat condițiile în Regulamentul delegat (UE) 2026/881, adoptat la 11 decembrie 2025. Atunci când un CSIRT reține o notificare, acesta trebuie să informeze imediat ENISA, cu o justificare și cu o indicație privind momentul în care o va difuza.

Separat, în circumstanțe cu totul excepționale, puteți marca una dintre condițiile restrânse prevăzute la articolul 16(2) în notificarea dumneavoastră de 72 de ore: că exploatarea este limitată la statul membru al CSIRT-ului dumneavoastră, că difuzarea ulterioară ar fi contrară intereselor esențiale ale statului membru respectiv sau că difuzarea prezintă un risc iminent și ridicat de securitate cibernetică. În acest caz, ENISA primește doar informații limitate (faptul că a fost făcută o notificare, informații generale despre produs, natura generală a exploatării și faptul că au fost invocate motive de securitate) până când CSIRT eliberează notificarea integrală.

PEC este disponibil doar pentru vulnerabilități și este o cerere, nu un comutator

La 9 septembrie 2026 ENISA a publicat o pagină de îndrumare dedicată circumstanțelor cu totul excepționale (PEC), care tranșează o chestiune de domeniu de aplicare lăsată deschisă de materialele anterioare. PEC poate fi invocat numai în notificarea de 72 de ore privind o vulnerabilitate exploatată în mod activ. Nu există un echivalent în cazul unui incident grav, iar platforma nu oferă niciun control PEC în notificarea unui incident.

Din punct de vedere tehnic, este un comutator la baza formularului de 72 de ore, care afișează cele trei motive de amânare, plus o justificare facultativă în text liber. Acea justificare nu este un ornament: ENISA afirmă că îl ajută pe CDaC să decidă dacă acceptă transmiterea în regim PEC. Invocarea PEC solicită, așadar, o restricție, în loc să o aplice, iar înregistrarea trece pur și simplu în starea 72h Submitted under PEC cât timp coordonatorul decide. Redactați justificarea ca și cum ar fi citită de cineva care trebuie să o pună în balanță cu interesul de a informa rapid celelalte state membre, pentru că exact așa se va întâmpla.

Distincția care contează

Niciunul dintre mecanisme nu vă suspendă propriul termen. Nu puteți amâna depunerea; termenele de 24 de ore, de 72 de ore și cel al raportului final curg de la momentul luării la cunoștință. Ceea ce puteți face este să semnalați caracterul sensibil, ceea ce limitează cine vede conținutul. Decizia de a reține difuzarea aparține CSIRT-ului destinatar.

05Înregistrarea pe platformă

Îndrumările ENISA privind înregistrarea, redatate 10 septembrie 2026, și îndrumările sale privind interfața, redatate 9 septembrie 2026, arată ecranele reale. Înregistrarea s-a deschis odată cu platforma la 11 septembrie 2026, așa că acesta este acum un parcurs pe care îl puteți străbate efectiv, nu doar unul despre care citiți. Cu toate acestea, ENISA vă cere să nu vă înregistrați preventiv, din motivul expus mai jos, ceea ce face ca cunoașterea prealabilă a parcursului să fie mai degrabă mai utilă decât mai puțin utilă: prima dată când îl urmați s-ar putea foarte bine să fie sub un ceas de 24 de ore.

Desemnați două persoane înainte de a avea nevoie de ele

Platforma oferă fiecărui fabricant două tipuri de cont de utilizator, iar cine le ocupă puteți decide chiar astăzi. Un reprezentant principal se înregistrează primul și creează înregistrarea fabricantului pe platformă. Persoana respectivă invită apoi un reprezentant secundar , care deține un rol de rezervă pentru același fabricant și poate depune notificări în numele acestuia. Ambii sunt persoane fizice desemnate nominal în cadrul companiei dumneavoastră. Întrucât transmiterea este manuală, un singur raportor desemnat care se află în concediu, doarme sau a plecat din companie reprezintă un risc operațional real, așa că tratați al doilea loc ca fiind necesar, nu opțional.

EU Login este mijlocul de autentificare, iar ambele persoane îl pot crea astăzi

Conturile de pe platformă se autentifică prin EU Login, serviciul comun de autentificare al Comisiei Europene, utilizat în ansamblul sistemelor sale online. Creați unul pentru reprezentantul principal și unul pentru cel secundar la ecas.ec.europa.eu, folosind adrese de e-mail de serviciu care vor exista și peste un an. Autentificarea cu mai mulți factori este obligatorie: ENISA impune MFA pe contul EU Login înainte de primul acces la platformă, așa că, dacă oamenii dumneavoastră au deja conturi EU Login simple, puneți-i să activeze MFA acum, nu în timpul unui incident. Conturile EU Login sunt personale, iar ENISA nu operează deasupra lor o autentificare corporativă separată. Comisia explică ce este EU Login și cum se încadrează în cadrul său mai amplu privind identitatea, pe paginile sale despre identitatea digitală de încredere .

Fluxul de înregistrare

La prima accesare a platformei vă selectați rolul, alegeți CSIRT-ul desemnat dintr-o listă derulantă, vă autentificați prin EU Login, citiți și acceptați acordul juridic, confirmați datele personale precompletate (prenume, nume, e-mail, denumire legală), apoi introduceți denumirea, adresa și informațiile suplimentare ale fabricantului. Omiterea unui câmp obligatoriu referitor la fabricant blochează fluxul. La finalizare, statusul contului dumneavoastră este "Active" și dețineți rolul "AR Primary User" și primiți un e-mail de confirmare, iar entitatea fabricantului este creată în platformă.

The secundar reprezentant se alătură printr-o invitație prin e-mail din partea celui principal, confirmă datele personale și cele ale fabricantului precompletate și este înregistrat în rolul "AR Backup User" pentru același fabricant. Invitația respectivă expiră după 7 zile, după care înregistrarea este marcată "Invitation Expired" și trebuie trimisă una nouă. Configurați rezerva în aceeași sesiune cu reprezentantul principal; o invitație expirată descoperită în mijlocul unui incident este o problemă care poate fi evitată.

CSIRT vă verifică reprezentantul manual, dar acest lucru nu vă împiedică să depuneți notificări

Cineva trebuie să confirme că o anumită persoană poate într-adevăr raporta în numele unui anumit fabricant, iar această verificare revine CSIRT-ului desemnat drept coordonator, pe care ENISA îl prescurtează acum CDaC. Este un pas manual, procedura variază de la un CSIRT la altul, iar fiecare CSIRT își stabilește propria abordare. Esențial este că aceasta are loc după prima dumneavoastră accesare a platformei și se desfășoară în paralel cu raportul dumneavoastră. În actualizarea sa din 3 august 2026 ENISA a lămurit acest aspect fără dubiu: validarea de către CDaC nu este o condiție prealabilă pentru îndeplinirea obligației de raportare din CRA, iar aceasta nu vă afectează capacitatea de a transmite notificări. Un cont nevalidat poate depune notificări în intervalul de 24 de ore.

Acesta este și motivul pentru care ENISA recomandă înregistrarea și inițierea validării abia atunci când aveți efectiv nevoie să depuneți o notificare, în loc de o preînregistrare a întregii piețe care ar copleși CSIRT-urile cu verificări speculative. Pregătirea pe care o faceți în avans constă în conturile EU Login și în decizia privind cine ocupă cele două locuri, nu în înregistrarea propriu-zisă pe platformă.

Dar un cont neverificat este plafonat la douăzeci de notificări

Atunci când un reprezentant își asociază contul cu un fabricant prin Association Management, asocierea este creată cu statusul Unverified și o cerere de verificare este trimisă către CDaC. Îndrumările privind interfața din 14 august 2026 stabileau plafonul la 10 notificări. Secțiunea de întrebări frecvente rescrisă la 4 septembrie 2026 l-au dublat: un reprezentant nevalidat poate transmite până la 20 de notificări pentru un singur fabricant înainte ca validarea să devină obligatorie, iar îndrumările privind interfața redatate 9 septembrie 2026 spun acum și ele douăzeci.

Ambele afirmații stau împreună: validarea nu este o barieră pentru prima dumneavoastră depunere, dar nici nu poate fi amânată la nesfârșit. ENISA nu precizează ce se întâmplă la a douăzeci și una încercare și nici dacă plafonul numără evenimente sau depuneri individuale. Dacă ați copiat „zece” într-o procedură internă în august, corectați la douăzeci. Douăzeci este generos pentru o companie cu un singur produs și rămâne totuși limitat pentru un grup care depune prin mai multe entități, așa că, dacă acesta este cazul dumneavoastră, deschideți discuția cu CSIRT-ul dumneavoastră coordonator în loc să așteptați ca un incident să vă forțeze.

Un singur cont poate acoperi mai mulți fabricanți

Aceleași îndrumări descriu aspectele administrative din jurul celor două poziții. Un reprezentant principal invită o rezervă printr-o adresă de e-mail, ceea ce creează o înregistrare marcată "Pending Invitation" fără rol până când este acceptată. Un reprezentant secundar poate solicita promovarea la rolul principal, cerere care ajunge la CDaC pentru examinare. ENISA a formalizat acest lucru la 17 septembrie 2026, marcând întrebarea 9 din FAQ ca „[ACTUALIZATĂ]” pentru a preciza că un AR secundar „nu are aceleași permisiuni administrative ca AR-ul principal, dar poate revendica rolul de AR principal, sub rezerva examinării și aprobării de către CSIRT-ul desemnat”. Oricare dintre ei poate elimina o asociere, care este apoi marcată "Deleted". Iar un singur cont poate avea asocieri cu mai mulți fabricanți, fiecare adăugată prin Association Management și fiecare verificată separat.

Acest ultim aspect contează pentru grupurile cu mai multe entități de fabricație și pentru firmele care acționează în temeiul articolului 18 pentru fabricanți stabiliți în afara UE. Tot acolo mușcă cel mai tare și capcana denumirilor descrisă mai jos.

O capcană terminologică de evitat din timp

Îndrumarea ENISA este redactată pentru "Assigned Representatives" (AR), cu utilizatori principali și utilizatori de rezervă. Acesta este un rol de cont pe platformă. Acesta nu este reprezentantul autorizat desemnat prin mandat scris în temeiul articolului 18 din CRA. Îl puteți avea pe primul fără al doilea. Păstrați cele două noțiuni distincte în procedura dumneavoastră internă, altfel veți ajunge să dezbateți o desemnare juridică atunci când tot ce vă trebuie este un al doilea cont de acces.

06Depunerea unui raport

Raportarea se face dintr-un tablou de bord. Creați o notificare, apoi completați aceeași înregistrare la fiecare etapă, în loc să depuneți trei documente separate. Fiecare etapă are propria filă și fiecare poate fi salvată mai întâi ca proiect. Tabloul de bord poate fi căutat după identificatorul notificării, după fabricant sau după titlu, sortat după titlu sau după ultima actualizare și filtrat după statul membru, după tipul depunerii sau după indicatorul Action Required .

Rezerva dumneavoastră nu vă poate vedea proiectele

Îndrumările privind interfața, redatate 9 septembrie 2026, sunt explicite: un reprezentant principal vede toate notificările asociate fabricantului, dar un reprezentant secundar vede doar notificările pe care le-a transmis el însuși și ciornele pe care le-a creat el însuși și nu poate vedea notificările transmise de un alt reprezentant pentru același fabricant. Ciornele sunt private pentru autorul lor, nu sunt partajate în cadrul companiei.

Imaginați-vă consecința. Cineva începe o avertizare timpurie de 24 de ore, salvează un proiect, apoi devine de necontactat; rezerva deschide tabloul de bord și nu găsește nimic, iar intervalul de 24 de ore a curs tot timpul de la luarea la cunoștință. Redactați formularea în afara platformei, într-un document pe care echipa dumneavoastră de incidente îl partajează deja, și folosiți platforma pentru a-l transcrie.

  • Avertisment timpuriuÎncepeți o notificare nouă din tabloul de bord, completați câmpurile obligatorii și selectați un fabricant existent sau adăugați unul. La transmitere, aceasta este accesibilă CSIRT-ului dumneavoastră desemnat și, automat, ENISA. Confirmările prin e-mail și prin alertă ajung la CSIRT, la ENISA și la fiecare reprezentant înregistrat pentru fabricantul respectiv, nu numai la persoana care a transmis notificarea.
  • 72 de oreDisponibilă numai după ce există un avertisment timpuriu. Deschideți aceeași notificare și completați fila de 72 de ore. ENISA o primește automat, cu excepția cazului în care invocați condițiile de la articolul 16(2), caz în care înregistrarea este marcată "72h Submitted under PEC", iar accesul ENISA este limitat până când CSIRT o eliberează.
  • Raport finalDisponibil doar după ce există ambele etape anterioare. ENISA îl primește automat, cu excepția cazului în care au fost invocate condițiile de la articolul 16(2).
Ajungerea la celelalte state membre este o acțiune manuală la fiecare etapă

Îndrumarea ENISA din 3 august 2026 precizează că celelalte CSIRT-uri vizate primesc avertizarea timpurie, notificarea de 72 de ore și raportul final numai după difuzarea manuală de către CSIRT-ul desemnat drept coordonator. Textul din 31 iulie afirma acest lucru doar despre raportul final. Nimic din obligația dumneavoastră nu se schimbă, iar CDaC rămâne obligat, în temeiul articolului 16(2), să difuzeze fără întârziere, dar merită să știți că între raportul dumneavoastră și celelalte piețe pe care se vinde produsul dumneavoastră se află o persoană dintr-un CSIRT național.

Ce este obligatoriu și când

ENISA a publicat lista câmpurilor obligatorii la fiecare etapă. Tabelul corectează util o presupunere larg răspândită: avertismentul timpuriu de 24 de ore este o alertă, nu o investigație.

  • La 24 de ore; tipul și nivelul notificării, denumirea fabricantului sau a administratorului, produsul și un titlu. În cazul incidentelor, dacă se suspectează acte ilegale sau rău-intenționate. Statele membre în care produsul este disponibil sunt solicitate numai dacă dispuneți deja de această informație.
  • La 72 de ore; natura generală a vulnerabilității și a exploatării, măsurile corective sau de atenuare luate și măsurile pe care le pot lua utilizatorii. În cazul incidentelor, momentul detectării și momentul producerii, plus o evaluare inițială. Caracterul sensibil se semnalează aici.
  • La raportul final; descrierea completă, gravitatea și impactul, data la care a devenit disponibilă o măsură corectivă și detalii privind actualizarea de securitate. În cazul incidentelor, cauza rădăcină probabilă și măsurile de atenuare în curs.

Printre câmpurile opționale pe care merită totuși să le completați se numără CVE ID și EUVD ID, ambele disponibile încă din prima etapă.

Fiecare câmp are o limită de caractere, iar unul dintre ele este foarte scurt

Glosarul SRP al ENISA, cu dimensiunile câmpurilor publicate pentru prima dată în versiunea 1.1 din 5 septembrie 2026 și aflat acum la versiunea 1.3 din 10 septembrie 2026, este documentul ENISA care publică dimensiunea fiecărei casete. Redactați-vă șabloanele interne în funcție de aceste limite, în loc să le descoperiți la două noaptea:

  • 4000 de caractere pentru câmpurile descriptive: rezumatul, informațiile generale despre vulnerabilitate sau incident, măsurile corective pe care le pot lua utilizatorii, descrierile complete ale gravității și impactului, evaluarea inițială și, pentru incidente, măsurile de atenuare aplicate și în curs.
  • 2000 de caractere pentru măsurile corective sau de atenuare pe care le-ați luat deja și pentru detaliile actualizării de securitate sau ale măsurii corective din raportul final.
  • 800 de caractere pentru justificarea în text liber care însoțește o cerere PEC la notificarea de vulnerabilitate de 72 de ore.
  • 255 de caractere pentru titlu, denumirea produsului, intervalul de versiuni ale produsului, denumirea componentei, vectorul de atac, justificarea sensibilității și cauza-rădăcină probabilă.
  • 100 de caractere pentru actorul rău-intenționat care a exploatat vulnerabilitatea. Este aproximativ un rând, așa că planificați să numiți actorul sau să trimiteți la o referință de indicator, în loc să descrieți campania.

Glosarul confirmă și o mică înlesnire: câmpul Statele membre în care produsul este disponibil este precompletat cu propriul dumneavoastră CSIRT coordonator, urmând să adăugați singuri celelalte piețe.

Modificarea și punctul fără întoarcere

O notificare transmisă poate fi actualizată, iar platforma trimite automat o alertă și un e-mail către CSIRT-ul dumneavoastră, precum și către ENISA și către orice CSIRT care a primit-o deja prin difuzare. Se aplică două limite: o notificare închisă nu mai poate fi actualizată, iar înregistrarea devine needitabilă din momentul în care raportul final este transmis.

Urmăriți fila de alerte, inclusiv în weekend

Fiecare cont are o filă Alerts , codificată pe culori: alertele necitite sunt albastru deschis și devin gri după deschidere, iar alertele roșii apar numai atunci când s-a întâmplat ceva excepțional. Exemplul dat de ENISA este un CSIRT desemnat care a invalidat o depunere. Prin urmare, depunerea nu este sfârșitul schimbului, iar niciun termen prevăzut la articolul 14 nu se decalează pentru că o notificare v-a fost returnată. Cine urmărește acea filă trebuie să o urmărească și în afara programului, ceea ce este un argument în plus pentru o cutie poștală de echipă monitorizată în spatele ambelor poziții de reprezentant, în locul a două adrese personale.

Contorul de 72 de ore al platformei nu curge de la luarea la cunoștință

Întrebările frecvente dezvăluie cum se comportă de fapt cronometrele afișate pe ecran și faptul că acestea nu urmăresc termenul legal. ENISA a actualizat întrebările frecvente la 10 septembrie 2026, cu o zi înainte de deschidere, și a lăsat acest răspuns neschimbat, astfel încât comportamentul descris aici este comportamentul care a intrat efectiv în funcțiune. În versiunea actuală, contorul de 72 de ore afișează o dată-limită la 48 de ore după transmiterea raportului de 24 de ore, nu la 72 de ore după ce ați luat cunoștință. ENISA afirmă clar că o notificare poate apărea, prin urmare, ca fiind restantă înainte să fi trecut 72 de ore de la luarea la cunoștință, și că logica va fi modificată într-o versiune ulterioară pentru a număra din câmpul "data și ora la care ați luat cunoștință", atât pentru vulnerabilități, cât și pentru incidente.

Contoarele pentru raportul final diferă din nou. În cazul unui incident grav contorul indică o lună de la notificarea de 72 de ore. În cazul unei vulnerabilități exploatate în mod activ nu există niciun contor, deoarece termenul depinde de momentul în care devine disponibilă o măsură corectivă, lucru pe care platforma nu îl poate cunoaște.

Țineți-vă propriul ceas

ENISA este explicită că aceste contoare există pentru vizibilitate și nu înlocuiesc obligația prevăzută la articolul 14. Porniți-vă ceasul în momentul luării la cunoștință și consemnați-l în registrul dumneavoastră de incidente. Transmiterea rapidă a avertizării timpurii, care este exact ceea ce urmărește legea, face ca acel contor de pe ecran să fie mai strict decât cel legal. O marcare "restant" pe ecran nu reprezintă o constatare de neconformitate, iar un contor verde nu constituie o apărare.

La lansare, platforma nu înregistrează momentul în care ați luat cunoștință

La 5 septembrie 2026 ENISA și-a înlocuit Glosarul SRP câmp cu câmp cu versiunea 1.1, iar două note de subsol din acesta contează mai mult decât orice altceva de pe pagină. Pentru o vulnerabilitate exploatată în mod activ, câmpul Date/time when you become aware poartă mențiunea că va fi disponibil în versiunea următoare a platformei. Pentru un incident grav, nota precizează că, în versiunea actuală, câmpul echivalent se numește Date/time the incident was detected.

Pus alături de logica contoarelor de mai sus, acest lucru închide un cerc. Întrebările frecvente spuneau că acest contor de 72 de ore va fi corectat odată ce apare câmpul privind luarea la cunoștință; glosarul spunea că acest câmp apare într-o versiune ulterioară. Niciunul dintre ele nu s-a schimbat înainte de deschidere: ENISA a revizuit din nou glosarul la versiunea 1.3 la 10 septembrie 2026 și a lăsat ambele note de subsol intacte. Așadar, din prima zi platforma nu înregistrează niciun moment al luării la cunoștință pentru vulnerabilități, iar pentru incidente înregistrează momentul detectării, care nu este momentul luării la cunoștință.

Detectarea nu este luarea la cunoștință, iar diferența trebuie dovedită de dumneavoastră

Potrivit orientărilor Comisiei din 27 iulie 2026 luați cunoștință în momentul în care o evaluare inițială vă oferă un grad rezonabil de certitudine că o vulnerabilitate din produsul dumneavoastră este exploatată sau că a avut loc un incident grav. Detectarea are loc în mod normal mai devreme, uneori mult mai devreme. Întrucât platforma înregistrează momentul detectării, și nu momentul evaluării, înregistrarea pe care o păstrează nu este momentul de la care articolul 14 calculează termenele. Păstrați-vă propria însemnare cu marcaj temporal privind momentul în care s-a încheiat evaluarea inițială și persoana care a decis. Dacă o autoritate de supraveghere a pieței întreabă vreodată de ce avertizarea timpurie a sosit atunci când a sosit, acea însemnare, și nu platforma, este dovada dumneavoastră.

Dacă platforma nu este disponibilă, ceasul continuă să curgă

ENISA a adăugat un răspuns privind indisponibilitatea la 4 septembrie 2026. Dacă SRP este temporar indisponibilă, așteptați până când revine și apoi transmiteți notificarea. Atunci când, între timp, este necesară o comunicare imediată, puteți contacta direct CSIRT-ul dumneavoastră desemnat, dar notificarea trebuie totuși să treacă prin platformă odată ce serviciul este restabilit.

Merită spus clar, pentru că ENISA nu o face: nimic din CRA nu suspendă intervalele de 24 de ore, 72 de ore, 14 zile sau o lună pe durata unei indisponibilități. Marcați cu oră exactă indisponibilitatea și orice contact direct pe care îl aveți și păstrați-le alături de marcajul temporal al luării la cunoștință.

Deocamdată fără API

ENISA precizează că la lansarea inițială nu va fi pusă la dispoziție nicio interfață de programare a aplicațiilor, și că funcționalitatea API ar putea fi luată în considerare într-o fază viitoare. Puteți automatiza intern detectarea, trierea și redactarea, dar transmiterea propriu-zisă înseamnă o persoană care completează un formular în browser. Planificați în mod deliberat acest transfer de sarcină și asigurați-vă că mai multe persoane îl pot efectua în afara programului și în weekend.

Raportarea voluntară nu a sosit odată cu platforma

Platforma va accepta în cele din urmă rapoarte voluntare privind vulnerabilități, amenințări cibernetice, incidente și evenimente evitate la limită, provenind de la orice persoană fizică sau juridică, nu numai de la fabricanți. Secțiunea de întrebări frecvente din 31 iulie 2026 preciza că acest lucru va fi activat după 11 septembrie 2026. Nu a fost. Platforma care s-a deschis acceptă numai notificările obligatorii în temeiul articolelor 14 și 24, iar raportarea voluntară prevăzută la articolul 15 este amânată pentru o fază viitoare, fără dată.

ENISA explicitează acum consecința pentru toți ceilalți. Dacă nu sunteți fabricant și doriți să raportați o vulnerabilitate sau o altă problemă de securitate, contactați direct CSIRT-ul național competent, deoarece o depunere făcută în schimb prin platformă poate fi marcată drept „nevalidă”. Nu lipsește nimic din ceea ce este cerut legal, dar nu există o repetiție cu miză mică, iar un proces de divulgare care plănuia să direcționeze prin SRP vulnerabilitățile neexploatate tot nu are unde să le trimită.

07Ce puteți face astăzi

Respectarea unei ferestre de 24 de ore este o problemă operațională, nu una de hârtii. Acum, că platforma este deschisă, lista de mai jos nu mai este o pregătire pentru un eveniment viitor; obligația curge, iar orice de aici pe care nu l-ați făcut este o expunere, nu un plan.

  • Creați-vă conturile EU Login, cu MFA activat. Pentru raportorul principal și pentru cel puțin o rezervă. Durează câteva minute la ecas.ec.europa.eu, iar platforma nu va lăsa pe nimeni să intre fără autentificare cu mai mulți factori, așa că activarea acesteia face parte din sarcină, nu este o rafinare a ei.
  • Identificați-vă CSIRT-ul desemnat. ENISA a publicat lista coordonatorilor pentru toate cele 27 de state membre la 4 septembrie 2026, așa că aceasta este acum o sarcină pe care o puteți finaliza. Aplicați testul sediului principal de la articolul 14(7), identificați rândul dumneavoastră și consemnați raționamentul.
  • Construiți intern formularul de 24 de ore. Un șablon scurt care să corespundă câmpurilor obligatorii ale avertismentului timpuriu stabilite de ENISA, astfel încât prima dumneavoastră depunere reală să fie o transcriere, nu o redactare. Păstrați-l undeva unde îl pot deschide ambii reprezentanți, pentru că proiectele din platformă sunt vizibile numai pentru cel care le-a creat.
  • Numiți persoanele, inclusiv pentru orele din afara programului. Decideți cine apreciază că un raport este necesar, cine îl redactează și cine îl transmite. Întrucât nu există un API, ultimul pas este o persoană desemnată nominal, în fața unei tastaturi.
  • Mențineți un SBOM exact. Nu puteți raporta cu privire la o componentă despre care nu știați că a fost livrată. Întrețineți o listă a componentelor software și păstrați-o actualizată pe măsură ce versiunile se schimbă.
  • Monitorizați-o continuu. Comparați-vă componentele cu sursele de vulnerabilități cunoscute, astfel încât o breșă exploatată activ să iasă la iveală în câteva ore, nu în câteva săptămâni. Instrumentul nostru SBOM și analizator de vulnerabilități vă urmărește lista de componente în raport cu NVD și cu baza de date a UE privind vulnerabilitățile (EUVD).
  • Confirmați ce intră efectiv în domeniul de aplicare. Etapa de 72 de ore solicită tipul produsului și categoria din anexa III sau IV, așa că stabiliți clasificarea înainte de a avea nevoie de ea. Instrumentul de clasificare răspunde la această întrebare, iar matricea de conformitate leagă raportarea de obligațiile mai ample de gestionare a vulnerabilităților din anexa I în cadrul cărora se înscrie.
  • Decideți cine citește fila de alerte în afara programului. Un CSIRT desemnat poate invalida o depunere, iar alerta care anunță acest lucru ajunge în platformă, nu doar în cutia dumneavoastră poștală. Puneți o cutie poștală monitorizată în spatele ambelor poziții de reprezentant.
  • Nu vă bazați pe numărătoarea inversă a platformei. Consemnați chiar dumneavoastră marcajul temporal al luării la cunoștință. Contorul de 72 de ore de pe ecran curge de la transmiterea raportului de 24 de ore, nu de la luarea la cunoștință, așa că poate marca o depunere ca restantă înainte ca termenul legal să fi expirat.
  • Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
  • Verificați că ați ales coordonatorul corect înainte de a depune. ENISA avertizează acum că selectarea unui CSIRT desemnat ca coordonator greșit poate duce la invalidarea notificării, urmând să o depuneți din nou la cel corect, cu ceasul încă în funcțiune.

08Urmăriți informația la sursă

Această pagină reflectă situația de la 11 septembrie 2026, ziua în care platforma s-a deschis. Situația va continua să se schimbe, iar ENISA își editează paginile discret, în loc să anunțe fiecare modificare. În săptămâna dinaintea lansării, întrebările frecvente au fost rescrise la 4 septembrie 2026 și actualizat din nou la 10 septembrie 2026, lista coordonatorilor a apărut la 4 septembrie 2026 și a fost redatată la 10 septembrie 2026, glosarul a ajuns la versiunea 1.1 la 5 septembrie 2026 și la versiunea 1.3 la 10 septembrie 2026, îndrumările privind circumstanțele deosebit de excepționale au apărut la 9 septembrie 2026, iar AR User Manual și termenii și condițiile platformei au fost publicate la 10 septembrie 2026. De la lansare, întrebările frecvente au fost actualizate din nou la 12 septembrie 2026 (videoclipul tutorial pentru utilizatorii AR a devenit disponibil, iar fișa informativă SRP a fost publicată în încă nouă limbi) și la 17 septembrie 2026, când întrebarea 9 a fost marcată drept „[ACTUALIZATĂ]” pentru a documenta că un AR secundar poate revendica rolul de AR principal, sub rezerva examinării de către CDaC. Pentru întrebări de asistență, ENISA publică pe pagina centrală o adresă a serviciului de asistență, cra-srp-helpdesk [at] enisa.europa.eu. Acestea sunt sursele primare; tot ce este mai sus reprezintă lectura noastră asupra lor.

Mențiunea "ultima actualizare" nu este un reper de versiune de încredere

Am sugerat anterior să notați această mențiune alături de tot ce copiați într-o procedură internă. Sfatul are nevoie de o nuanțare. Între 7 și 9 septembrie 2026 ENISA a rescris substanțial pagina AR Notification submission and update și i-a lăsat mențiunea la 3/08/2026: terminologia a trecut la CDaC peste tot, trimiterile la un nivel național de date al punctelor terminale au fost eliminate, confirmările de depunere ajung acum la fiecare Assigned Representative al fabricantului, nu doar la cel care a depus, iar acum se spune expres că avertismentul timpuriu ajunge la celelalte CSIRT vizate numai după difuzarea manuală a notificării. Dacă o pagină de îndrumare contează pentru procedura dumneavoastră, păstrați-vă propria copie datată a textului, în loc să vă bazați pe data pe care o tipărește ENISA pe pagină.

Ziua lansării a demonstrat-o din nou. În dimineața zilei de 11 septembrie 2026, pagina funcțiilor de interfață AR încă afișa 14/08/2026 și încă stabilea plafonul pentru cei neverificați la zece; după-amiaza afișa 9 septembrie 2026 și spunea douăzeci, fără niciun anunț. Pagina centrală indică îndrumările PEC ca fiind actualizate la 10 septembrie 2026, în timp ce pagina însăși afișează 9 septembrie 2026, iar glosarul a trecut de la versiunea 1.1 la versiunea 1.3 în același mod discret. Acolo unde două pagini ENISA se contrazic, considerați întrebările frecvente ca fiind cele mai actuale dintre ele.

În textul obligatoriu, articolele 14-17 stabilesc ecosistemul de raportare, iar articolul 16 instituie platforma; le puteți citi în lectorul nostru de regulament. Datele-reper sunt urmărite pe pagina situația actuală .

09Întrebări frecvente

Ce trebuie să raportez în temeiul CRA și cât de repede?

Vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produsului dumneavoastră. Un avertisment timpuriu în termen de 24 de ore de la luarea la cunoștință, o notificare mai amplă în termen de 72 de ore și un raport final în termen de 14 zile de la disponibilitatea unei măsuri corective, în cazul unei vulnerabilități, sau în termen de o lună de la notificarea de 72 de ore, în cazul unui incident grav. Art. 14

Când încep obligațiile de raportare?

11 septembrie 2026; 21 de luni după intrarea în vigoare a Actului și cu mult înainte de aplicarea deplină de la 11 decembrie 2027.

Cui raportez?

ENISA și CSIRT-ul național desemnat drept coordonator, prin platforma unică de raportare instituită în temeiul articolului 16. CSIRT-ul dumneavoastră depinde de sediul dumneavoastră principal din Uniune sau de cel al reprezentantului dumneavoastră autorizat, dacă nu sunteți stabilit în UE.

Este publicată lista CSIRT-urilor coordonatoare?

Da, începând cu 4 septembrie 2026. ENISA publică puncte de contact pentru toate cele 27 de state membre. Lista arată cine este coordonatorul fiecărui stat membru; care dintre ei este al dumneavoastră rezultă în continuare din testul sediului principal de la articolul 14(7), care depinde de locul în care sunt luate în mod predominant deciziile privind securitatea cibernetică a produselor dumneavoastră.

Trebuie să raportez fiecare eroare sau vulnerabilitate?

Nu. Numai vulnerabilitățile exploatate activ și incidentele grave sunt raportabile. Vulnerabilitățile pe care le găsiți și le remediați înainte de exploatare sunt gestionate prin procesul dumneavoastră obișnuit de gestionare a vulnerabilităților.

Platforma unică de raportare a ENISA este disponibilă?

Da. S-a deschis la 11 septembrie 2026, chiar în ziua în care obligațiile prevăzute la articolul 14 au început să se aplice, la portal.cra-srp.enisa.europa.eu. Selectați rolul Assigned Representative și autentificați-vă cu un cont EU Login care are activată autentificarea cu mai mulți factori. ENISA a publicat adresa în întrebările sale frecvente la 10 septembrie 2026, cu o zi înainte de deschidere.

Ce lipsește din platforma care s-a deschis?

Patru lucruri de care merită să țineți cont în planificare. Raportarea voluntară în temeiul articolului 15 lipsește, fără dată. Nu există API, așa că o depunere înseamnă o persoană care completează un formular în browser. Contorul de 72 de ore curge de la depunerea avertizării dumneavoastră timpurii, și nu de la luarea la cunoștință, așa că poate arăta o depunere ca restantă înainte de expirarea termenului legal. Iar câmpul care consemnează momentul în care ați luat cunoștință de o vulnerabilitate exploatată activ este reținut pentru o versiune ulterioară. În plus, platforma este deocamdată numai în limba engleză.

Ce fac dacă platforma nu funcționează atunci când trebuie să depun o notificare?

Răspunsul ENISA, adăugat la 4 septembrie 2026, este să așteptați și să transmiteți notificarea odată ce platforma este din nou disponibilă. Dacă între timp este necesară o comunicare imediată, puteți contacta direct CSIRT-ul dumneavoastră desemnat, dar notificarea trebuie totuși să treacă ulterior prin platformă. Rețineți că nimic din CRA nu vă suspendă termenele pe durata unei indisponibilități, așa că marcați cu oră exactă indisponibilitatea și orice contact direct.

Numărătoarea inversă a platformei corespunde termenului meu legal?

Nu chiar. În versiunea actuală, contorul de 72 de ore afișează o dată-limită la 48 de ore după ce transmiteți raportul de 24 de ore, nu la 72 de ore după ce ați luat cunoștință, astfel încât o depunere poate apărea ca restantă înainte ca termenul legal să fi expirat. ENISA precizează că logica se va schimba într-o versiune ulterioară și că aceste contoare nu înlocuiesc obligația prevăzută la articolul 14. Țineți-vă propriul ceas, pornit de la luarea la cunoștință.

Platforma înregistrează momentul în care am luat cunoștință?

Nu la lansare. Glosarul SRP, versiunea 1.3 din 10 septembrie 2026, precizează că, pentru o vulnerabilitate exploatată în mod activ, câmpul privind luarea la cunoștință apare abia într-o versiune ulterioară, iar pentru un incident grav câmpul actual înregistrează momentul detectării. Detectarea precedă de regulă luarea la cunoștință, pe care orientările Comisiei din iulie 2026 o leagă de o evaluare inițială care atinge o certitudine rezonabilă. Păstrați-vă propria evidență a momentului în care s-a încheiat acea evaluare.

Pot invoca PEC pentru un incident grav?

Nu. Îndrumarea ENISA din 9 septembrie 2026 precizează că circumstanțele cu totul excepționale se aplică numai notificării de 72 de ore privind o vulnerabilitate exploatată în mod activ. Nu există niciun control PEC în notificarea unui incident grav. Rețineți, de asemenea, că invocarea PEC este o cerere: CSIRT-ul coordonator decide dacă o acceptă, ajutat de justificarea facultativă pe care o furnizați.

Cât de lung poate fi fiecare câmp?

Glosarul publică limite: 4000 de caractere pentru câmpurile descriptive, 2000 pentru măsurile deja luate și pentru detaliile actualizării de securitate, 800 pentru o justificare PEC, 255 pentru titlu, produs, componentă, vectorul de atac și cauza-rădăcină și doar 100 pentru actorul rău-intenționat. Construiți-vă șablonul intern în funcție de aceste dimensiuni.

Ar trebui să mă înregistrez imediat pe platformă?

ENISA spune că nu și recomandă să vă înregistrați numai atunci când chiar aveți nevoie să depuneți, nu preventiv. Ceea ce ar trebui să faceți acum este să creați conturile EU Login pe care le folosește platforma, cu autentificarea cu mai mulți factori activată, pentru un raportor principal și unul de rezervă. CSIRT-ul coordonator vă validează contul după primul acces, nu înaintea lui, iar ENISA confirmă că această validare nu este o condiție prealabilă pentru îndeplinirea obligației de raportare și nu blochează depunerea.

Există o limită la depuneri înainte ca CSIRT-ul meu să mă verifice?

Da, iar cifra s-a schimbat. Îndrumările ENISA privind interfața, din 14 august 2026, o stabileau la 10 notificări; întrebările frecvente rescrise la 4 septembrie 2026 și îndrumările privind interfața redatate 9 septembrie 2026 precizează ambele că un reprezentant nevalidat poate transmite până la 20 de notificări pentru un singur fabricant înainte ca validarea să devină obligatorie. Validarea nu este o barieră pentru prima dumneavoastră depunere, dar nici nu poate fi amânată la nesfârșit.

Poate raportorul meu de rezervă să vadă un proiect pe care l-am început?

Nu. Tabloul de bord afișează numai proiectele create de reprezentantul autentificat, așa că o avertizare timpurie scrisă pe jumătate este invizibilă pentru rezerva dumneavoastră. Păstrați redactarea în afara platformei, într-un document pe care echipa dumneavoastră de incidente îl partajează, și folosiți platforma pentru a-l transcrie.

Pot transmite rapoarte printr-un API?

Nu. ENISA precizează că în această etapă nu va fi pusă la dispoziție nicio interfață de programare a aplicațiilor. Puteți automatiza intern detectarea și redactarea, dar transmiterea înseamnă o persoană care completează un formular în browser.

Ce trebuie să conțină, de fapt, avertismentul timpuriu de 24 de ore?

Mai puțin decât se așteaptă majoritatea. Câmpurile obligatorii sunt tipul și nivelul notificării, denumirea fabricantului sau a administratorului, produsul, un titlu și, în cazul incidentelor, dacă se suspectează acte ilegale sau rău-intenționate. Analiza de fond este datorată la 72 de ore, nu în prima zi.

Există deja un format sau model standard pentru raportare?

Câmpurile de date sunt publicate. Secțiunea de întrebări frecvente a ENISA arată care sunt obligatorii la etapele de 24 de ore, de 72 de ore și la raportul final, astfel încât puteți construi chiar astăzi un șablon intern corespunzător. Comisia poate încă detalia formatul și procedura prin acte de punere în aplicare.

Pot amâna un raport dacă divulgarea ar fi riscantă?

Nu depunerea. Termenele de 24 de ore, de 72 de ore și cel al raportului final curg de la luarea la cunoștință și nimic nu le suspendă. Puteți semnala caracterul sensibil: în temeiul articolului 16(2), puteți bifa condiții restrânse care limitează ceea ce vede ENISA până când CSIRT eliberează notificarea integrală. Decizia de a amâna difuzarea ulterioară aparține CSIRT-ului destinatar, în temeiul Regulamentului delegat (UE) 2026/881, adoptat la 11 decembrie 2025.

Trebuie să raportez o exploatare despre care știam deja înainte de septembrie 2026?

Nu. Obligația se aplică din momentul în care luați cunoștință și nu se extinde la vulnerabilitățile a căror exploatare activă vă era deja cunoscută înainte de 11 septembrie 2026.

Raportarea se aplică produselor pe care le-am introdus pe piață cu ani în urmă?

Da. Articolul 69(2) prevede că produsele introduse pe piață înainte de 11 decembrie 2027 intră sub incidența regulamentului numai dacă sunt modificate substanțial de la acea dată, însă articolul 69(3) derogă expres de la această regulă în ceea ce privește articolul 14: obligațiile de raportare se aplică tuturor produselor care intră în domeniul de aplicare și care au fost introduse pe piață înainte de 11 decembrie 2027, modificate sau nu. Prin urmare, un produs poate fi în afara domeniului de aplicare al cerințelor pentru produse din CRA, rămânând totodată în domeniul de aplicare al raportării. Art. 69(2)–(3)

Se aplică vreuna dintre aceste reguli proiectelor cu sursă deschisă?

Administratorii de software cu sursă deschisă au obligații de raportare în măsura în care sunt implicați în produse cu elemente digitale, în temeiul articolului 24(3). Îndrumările Comisiei din 27 iulie 2026 tratează sursa deschisă mai în detaliu.

Unde pot primi ajutor dacă sunt o companie mică?

ENISA operează un serviciu de asistență, cu o atenție deosebită acordată IMM-urilor, iar CSIRT-urile desemnate drept coordonatoare sunt de asemenea obligate să ofere asistență privind obligațiile prevăzute la articolul 14. ENISA publică o adresă a serviciului de asistență, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.