Regulamentul (UE) 2024/2847  ·  Articolul 14  ·  se aplică din 11 septembrie 2026

Ce cere de fapt articolul 14 din CRA

O lectură simplă a obligației de raportare, ce o declanșează și ce trebuie să existe deja la un producător ca să o poată respecta.

Cui i se aplică

Producătorilor care pun pe piața europeană un produs cu elemente digitale. Nu doar furnizorilor de software: un controler de robot, un contor inteligent, o stație de încărcare și un gateway industrial sunt toate produse cu elemente digitale. Dacă vă puneți numele pe produs și îl vindeți în UE, obligația este a dumneavoastră, inclusiv atunci când software-ul a fost scris de un furnizor.

Ce scapă cel mai des din vedere. Articolul 14 se aplică din 11 septembrie 2026 și produselor aflate deja pe piață, prin derogare expresă de la regula tranzitorie generală. Nu puteți aștepta următorul ciclu de produs. Echipamentele livrate în 2023 intră în domeniul de aplicare.

Ce declanșează obligația

Două situații distincte, fiecare cu propriul termen:

SituațieCe înseamnă în practică
Vulnerabilitate exploatată activ O vulnerabilitate din produs pentru care există dovezi credibile că cineva a executat un act malițios împotriva unui utilizator. Nu un CVE teoretic într-o dependență, ci exploatare reală.
Incident sever Un incident care afectează securitatea produsului și îi reduce capacitatea de a proteja disponibilitatea, autenticitatea, integritatea sau confidențialitatea.

Cele trei ferestre

24h
Avertizare timpurie
72h
Notificare
14z
Raport final
TermenCe depuneți
24 de ore de la luarea la cunoștință Avertizare timpurie către ENISA și CSIRT, cu mențiunea dacă exploatarea pare malițioasă. O notificare provizorie, nu o analiză completă.
72 de ore de la luarea la cunoștință Notificare de vulnerabilitate: informații generale despre produs, natura vulnerabilității, măsurile corective sau de atenuare luate și cele disponibile utilizatorilor.
14 zile de la disponibilitatea unei măsuri corective Raport final: descrierea vulnerabilității, severitatea și impactul, cauza-rădăcină acolo unde este disponibilă și remedierea aplicată.

Separat, utilizatorii trebuie informați despre vulnerabilitate și, unde este cazul, despre măsurile corective pe care le pot aplica singuri.

De ce cele 24 de ore sunt partea grea

Termenul curge din momentul în care luați cunoștință, nu de când terminați investigația. Ca să îl respectați, trei lucruri trebuie să existe deja în ziua respectivă:

Ce se întâmplă la 11 decembrie 2027

Se aplică restul regulamentului: cerințele esențiale de securitate din Anexa I, Partea I, cerințele de gestionare a vulnerabilităților din Anexa I, Partea II, documentația tehnică, evaluarea conformității și marcajul CE. Raportarea este prima obligație care intră în vigoare, nu ultima.

Sancțiuni

Nerespectarea cerințelor esențiale sau a obligațiilor din articolele 13 și 14 poate atrage amenzi administrative de până la 15 milioane EUR sau 2,5% din cifra de afaceri anuală mondială, în funcție de care valoare este mai mare. Alte încălcări au plafoane mai mici.

Această pagină nu constituie consultanță juridică. Este o lectură simplă a regulamentului, făcută de un inginer, ca să vă ajute să vă dați seama dacă aveți o problemă. Pentru o poziție formală asupra produselor dumneavoastră, discutați cu noi sau cu un avocat.

Nu știți dacă produsele dumneavoastră intră în domeniul de aplicare?

Exact pentru asta există discuția gratuită. 45 de minute, fără prezentare, și vă spunem dacă răspunsul este nu.