UE pornește cronometrul pentru breșele de securitate: producătorii au doar 24 de ore să raporteze vulnerabilitățile

UE pornește cronometrul pentru breșele de securitate: producătorii au doar 24 de ore să raporteze vulnerabilitățile
Foto: Shutterstock
Ozana Mazilu
Google Urmărește pe Google

Uniunea Europeană pune presiune tot mai mare pe companiile care vând produse digitale. Din 11 septembrie 2026, producătorii trebuie să raporteze în maximum 24 de ore anumite breșe exploatate activ și incidente grave de securitate, odată ce află despre ele. Noile obligații fac parte din Cyber Resilience Act și se aplică produselor cu elemente digitale disponibile pe piața UE.

Regulile nu vizează doar companiile europene. Și producătorii din afara Uniunii Europene intră sub incidența lor atunci când produsele lor sunt puse la dispoziție pe piața comunitară. Este una dintre cele mai importante etape de până acum în aplicarea legislației europene privind securitatea produselor digitale.

Schimbarea vine într-un moment în care vulnerabilitățile software sunt exploatate tot mai rapid. Atacurile asupra dispozitivelor conectate au demonstrat deja cât de periculoase pot deveni produsele care rămân fără actualizări. Un exemplu recent este atacul care a compromis zeci de mii de routere ASUS, unde au fost exploatate inclusiv probleme de securitate cunoscute de mai mult timp.

Producătorii au 24 de ore pentru primul avertisment

Cyber Resilience Act stabilește un sistem de raportare în mai multe etape. Prima este avertizarea timpurie. Producătorul trebuie să o transmită fără întârzieri nejustificate și, în orice caz, în maximum 24 de ore de când află despre o vulnerabilitate exploatată activ sau despre un incident grav care afectează securitatea produsului.

În maximum 72 de ore trebuie trimisă apoi o notificare mai detaliată. Aceasta include informații generale despre problemă și o evaluare inițială a situației. Practic, producătorii nu mai pot aștepta până când au o imagine completă asupra unui atac pentru a informa autoritățile.

Există și un raport final. În cazul unei vulnerabilități exploatate activ, acesta trebuie trimis în cel mult 14 zile după ce este disponibilă o măsură de corectare sau diminuare a problemei, precum un patch. Pentru incidentele grave, raportul final trebuie transmis în termen de o lună de la notificarea făcută la 72 de ore.

Problema vulnerabilităților devine cu atât mai sensibilă cu cât atacatorii au instrumente tot mai puternice. Inclusiv inteligența artificială este folosită în atacuri cibernetice, de la identificarea țintelor până la analiza și exploatarea unor probleme din software.

Toate raportările trec prin platforma ENISA

Pentru noile obligații, Uniunea Europeană a lansat Single Reporting Platform, administrată de Agenția Uniunii Europene pentru Securitate Cibernetică, ENISA. Sistemul a devenit operațional pe 11 septembrie 2026, exact în ziua în care au început să se aplice noile cerințe de raportare.

Ideea este de a evita situația în care aceeași companie trebuie să raporteze separat incidentul mai multor autorități europene. Producătorul trimite notificarea printr-o singură platformă și selectează echipa CSIRT competentă. Informația ajunge și la ENISA și poate fi distribuită ulterior autorităților relevante din statele membre.

Regulamentul poate avea un impact important și asupra produselor conectate folosite zilnic. Camerele de supraveghere, gadgeturile smart, routerele și alte dispozitive pot introduce noi puncte de acces într-o rețea. Riscurile asociate dispozitivelor IoT devin mai mari atunci când producătorii nu tratează rapid problemele descoperite.

Producătorii trebuie, acolo unde situația o impune, să informeze și utilizatorii afectați. Aceștia trebuie să afle fără întârzieri nejustificate despre măsurile disponibile pentru corectarea sau reducerea unei vulnerabilități. Scopul este ca un produs compromis să nu rămână luni întregi expus fără ca proprietarul să știe că există o problemă.

Amenzile pot ajunge la 15 milioane de euro

Miza financiară este una uriașă. Nerespectarea obligațiilor esențiale prevăzute de regulament, inclusiv a celor din articolul 14 privind raportarea, poate atrage amenzi administrative de până la 15 milioane de euro. În cazul companiilor, sancțiunea poate ajunge până la 2,5% din cifra de afaceri anuală globală din exercițiul financiar precedent, fiind luată în calcul valoarea mai mare.

Există însă și excepții prevăzute de regulament. Microîntreprinderile și întreprinderile mici nu pot fi amendate pentru simpla depășire a termenului de 24 de ore în cazurile menționate de actul european. Administratorii de software open-source beneficiază, de asemenea, de un regim distinct în ceea ce privește sancțiunile.

Noile reguli de raportare sunt doar o parte din Cyber Resilience Act. Cea mai mare parte a regulamentului va deveni aplicabilă din 11 decembrie 2027. Atunci vor intra în prim-plan cerințele mai ample privind securitatea încă din etapa de proiectare, administrarea vulnerabilităților, actualizările de securitate și evaluarea conformității produselor.

Europa încearcă astfel să mute responsabilitatea mai aproape de producător. În loc ca utilizatorii și companiile să suporte aproape singuri consecințele unui produs vulnerabil, securitatea trebuie urmărită pe întregul ciclu de viață. Măsura vine în contextul în care și IMM-urile sunt tot mai expuse atacurilor cibernetice, iar incidentele de securitate nu mai sunt o problemă rezervată marilor corporații.