AcasăEuropaProducătorii de software și dispozitive conectate au 24 de ore pentru prima...


Producătorii de software și dispozitive conectate au 24 de ore pentru prima alertă privind vulnerabilitățile exploatate

Close-up view of a mouse cursor over digital security text on display.
Obligațiile de raportare acoperă vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produselor vizate de regulament.

Producătorii de software și echipamente conectate care intră sub incidența Regulamentului privind reziliența cibernetică trebuie să alerteze autoritățile în cel mult 24 de ore de când află despre o vulnerabilitate exploatată activ sau un incident grav care afectează securitatea produselor lor. Obligația se aplică din 11 septembrie 2026, prin platforma unică operată de Agenția UE pentru Securitate Cibernetică, ENISA. Anunțul ENISA.

Pe scurt

  1. Raportarea privește vulnerabilități pentru care există dovezi fiabile de exploatare de către un actor rău-intenționat și incidente grave de securitate. Simpla identificare a unei erori software nu declanșează, prin ea însăși, obligația de a raporta o vulnerabilitate exploatată.

  2. Prima alertă este urmată, dacă informațiile nu au fost deja furnizate, de o notificare mai amplă în cel mult 72 de ore de la luarea la cunoștință. Raportul final trebuie transmis în cel mult 14 zile de la disponibilitatea unei măsuri corective sau de atenuare pentru vulnerabilități, respectiv într-o lună de la notificarea din etapa de 72 de ore pentru incidente grave.

  3. Utilizatorii afectați trebuie informați despre vulnerabilitate sau incident și, dacă este necesar, despre măsurile pe care le pot aplica. Autoritățile pot interveni dacă producătorul nu îi anunță la timp, dacă intervenția este proporțională și necesară pentru limitarea impactului.

  4. Obligația de raportare include produsele deja introduse pe piața UE. Data de 11 decembrie 2027, de la care se aplică principalele cerințe de securitate ale regulamentului, nu amână raportarea pentru producători.

Regulamentul vizează produsele hardware și software puse la dispoziție pe piața UE în cadrul unei activități comerciale, a căror utilizare presupune o conexiune de date, directă sau indirectă, cu un dispozitiv ori o rețea. Domeniul său are excepții, inclusiv pentru anumite produse reglementate prin alte acte europene.

O vulnerabilitate exploatată activ presupune dovezi fiabile că un actor rău-intenționat a folosit-o într-un sistem fără permisiunea proprietarului. Descoperirea unei erori și constatarea exploatării sale sunt, astfel, două situații diferite pentru această obligație de raportare. Definiția din regulament.

Pentru incidente, pragul de gravitate include situațiile în care este afectată sau poate fi afectată protecția datelor ori a funcțiilor sensibile sau importante ale produsului. Acesta acoperă și incidentele care au dus sau pot duce la introducerea ori executarea unui cod dăunător în produs sau în sistemele utilizatorului. Așadar, raportarea poate deveni obligatorie înainte ca toate consecințele incidentului să se fi produs. Articolul 14 alineatul (5).

Termenele de 24 și 72 de ore curg de la momentul în care producătorul ia cunoștință de vulnerabilitatea exploatată activ sau de incidentul grav. Regulamentul cere transmiterea fără întârzieri nejustificate, astfel încât aceste intervale reprezintă limite maxime. În etapa de 72 de ore, informațiile despre produs, natura exploatării sau a incidentului și măsurile luate ori disponibile utilizatorilor completează alerta inițială, dacă nu au fost deja transmise. Articolul 14.

Platforma permite raportarea în timp ce analiza tehnică este încă în curs. Prima alertă identifică produsul și versiunea afectată și indică statele membre în care producătorul știe că acesta a fost pus la dispoziție. Pentru vulnerabilități, identificatorul standardizat CVE este un câmp opțional; absența unui asemenea cod nu împiedică transmiterea notificării.

Raportul final pentru o vulnerabilitate exploatată activ trebuie transmis în cel mult 14 zile de la disponibilitatea unei măsuri corective sau de reducere a riscului, cum ar fi o actualizare de securitate. El cuprinde gravitatea și impactul vulnerabilității, detaliile măsurii disponibile și, dacă există, informații despre atacator. Pentru un incident grav, termenul este de o lună de la notificarea din etapa de 72 de ore, iar raportul trebuie să descrie incidentul, cauza probabilă și măsurile aplicate sau în curs. Regulamentul privind reziliența cibernetică.

Notificările se transmit prin platforma unică către echipa națională de răspuns la incidente de securitate cibernetică desemnată drept coordonator, cunoscută sub abrevierea CSIRT. Ca regulă generală, este competentă echipa din statul în care producătorul are sediul principal în UE, iar ENISA primește informațiile simultan. Echipa notificată le distribuie celorlalte state în care produsul este disponibil; în situații excepționale, difuzarea poate fi amânată din motive justificate de securitate cibernetică.

Informarea utilizatorilor este o obligație distinctă de notificarea autorităților. Producătorul trebuie să îi anunțe pe cei afectați și, după caz, pe toți utilizatorii, oferindu-le, dacă este necesar, măsurile prin care pot reduce impactul vulnerabilității sau al incidentului. Dacă informarea întârzie, echipele CSIRT notificate pot transmite ele aceste informații, atunci când intervenția este proporțională și necesară pentru prevenirea sau limitarea impactului. Articolul 14 alineatul (8).

Raportarea acoperă și produsele vizate care au fost introduse pe piața UE înainte de 11 decembrie 2027. Aplicarea pentru produse mai vechi nu înseamnă însă raportarea retroactivă a tuturor vulnerabilităților exploatate. ENISA precizează că producătorul nu trebuie să raporteze retroactiv o exploatare despre care știa înainte de 11 septembrie 2026. Dacă află despre exploatarea activă după această dată, obligația se aplică inclusiv atunci când vulnerabilitatea în sine era deja cunoscută.


Principalele cerințe de securitate ale Regulamentului privind reziliența cibernetică se vor aplica de la 11 decembrie 2027. Tot atunci începe regimul de raportare prevăzut pentru categoria distinctă a administratorilor de software cu sursă deschisă, în măsura în care aceștia sunt implicați în dezvoltarea produselor cu elemente digitale.





































RELATED ARTICLES