Din cărți

Din 11 septembrie 2026, orice produs cu elemente digitale vândut în Uniune are obligații de raportare a vulnerabilităților exploatate activ, cu ceasul pornit la 24 de ore.

Parlamentul European și Consiliul Uniunii Europene · Regulamentul (UE) 2024/2847 privind cerințe orizontale de securitate cibernetică pentru produsele cu elemente digitale · 2024 · Regulamentul (UE) 2024/2847 (actul privind reziliența cibernetică), art. 13 alin. (1) — obligațiile fabricantului2 minute de cititdomeniu public
La introducerea pe piață a unui produs cu elemente digitale, fabricanții se asigură că acesta a fost proiectat, dezvoltat și fabricat în conformitate cu cerințele esențiale de securitate cibernetică prevăzute în partea I din anexa I.Parlamentul European și Consiliul Uniunii Europene · Regulamentul (UE) 2024/2847 privind cerințe orizontale de securitate cibernetică pentru produsele cu elemente digitale · 2024 · Regulamentul (UE) 2024/2847 (actul privind reziliența cibernetică), art. 13 alin. (1) — obligațiile fabricantului

Din 11 septembrie 2026, ceasul de 24 de ore pornește în clipa în care fabricantul află de o vulnerabilitate exploatată activ.

Regulamentul (UE) 2024/2847, pe scurt actul privind reziliența cibernetică, mută răspunderea pe fabricant: produsul trebuie proiectat, dezvoltat și fabricat după cerințele esențiale din partea I a anexei I, iar riscul se evaluează și se documentează pe toată durata perioadei de suport. Practic înseamnă livrare fără vulnerabilități cunoscute exploatabile, configurare sigură implicită, actualizări de securitate și o listă a componentelor software pentru dependențele de nivel superior. Calendarul e etajat. Obligațiile de raportare din articolul 14 se aplică din 11 septembrie 2026: o vulnerabilitate exploatată activ se anunță printr-o avertizare timpurie în 24 de ore, printr-o notificare în 72 de ore și cu un raport final în 14 zile. Restul regulamentului se aplică din 11 decembrie 2027. Pentru cine are deja un sistem certificat, controalele de dezvoltare sigură din Anexa A, 8.25-8.28, de la ciclul de viață securizat până la codificarea sigură, sunt exact locul de unde se pornește.

De ce conteazăTermenul de 24 de ore nu se negociază în timpul incidentului: ori există un proces de tratare a vulnerabilităților care îl poate respecta, ori nu există.

Produs cuelementeCerințeesențiale,Vulnerabilitateexploatată24 de ore /72 de ore /
Obligația începe la proiectare și se închide la raportare.

Vezi tot fluxul