
Producătorii români trebuie să se adapteze regulilor europene privind securitatea produselor digitale, cu termene de respectare care încep chiar din septembrie 2026, pentru raportarea vulnerabilităților exploatate și incidentelor severe, iar obligațiile principale devin aplicabile din 11 decembrie 2027. În această etapă, companiile trebuie să aibă în vedere o serie de măsuri și verificări pentru a se conforma noilor cerințe.
Reglementarea și obiectivele principale
Regulamentul european privind reziliența cibernetică impune producătorilor să raporteze vulnerabilitățile exploatate și incidentele de securitate în intervale stricte de timp. Primele acțiuni vizează identificarea și inventarierea portofoliului de produse, pe baza unor criterii clare de clasificare. Termenele pentru raportare scurte, de 24 și 72 de ore, impun companiilor o reacție rapidă și bine coordonată, inclusiv în ceea ce privește comunicarea cu autoritățile.
Ce trebuie făcut până în septembrie 2026
Producătorii români trebuie să realizeze un exercițiu complet pentru a testa pregătirea, simulând identificarea și raportarea unei vulnerabilități exploatate. Acesta include identificarea produsului, decizia dacă situația trebuie raportată, pregătirea unei avertizări în 24 de ore și simularea notificării în 72 de ore. În plus, trebuie să fie planificate actualizările și remediile.
Clasificarea portofoliului și definirea responsabilităților
Prima etapă de conformare vizează clasificarea fiecărui produs în portofoliu, inclusiv versiuni, componente, perioada de suport, piețele de desfacere și entitatea juridică responsabilă. Se impune o analiză și pentru componente software cu sursă deschisă și soluții complexe, precum și pentru modelele SaaS, dacă acestea sunt relevante pentru funcționarea produsului. Este esențială clarificarea rolului producătorului în procesul de notificare și gestionare a vulnerabilităților, pentru a evita responsabilități neclare în cazul unui incident.
Obligațiile de raportare și termenele
Regulamentul diferențiază între vulnerabilitățile exploatate și incidentele de securitate severe. În ambele cazuri, producătorii trebuie să transmită o avertizare timpurie în maxim 24 de ore de la cunoaștere, și o notificare completă în cel mult 72 de ore. Pentru incidentele care afectează sever securitatea, raportul final trebuie trimis în maximum o lună de la notificare. În cazul vulnerabilităților exploatate activ, raportările trebuie făcute și în condițiile documentate, în funcție de dovezi și de circumstanțe.
Sistemul de raportare și fluxul de lucru rapid
Raportarea se realizează prin platforma unică administrată de ENISA, cu puncte naționale de contact. Procesul începe atunci când producătorul află despre o situație, nu după finalizarea anchetei. Fiecare companie trebuie să aibă un canal permanent de recepție a alertelor, precum și o persoană responsabilă și un backup, pentru a asigura reacții eficiente în termenele stricte.
Inventar și pregătire tehnică
Un element critic este gestionarea inventarului tehnic, inclusiv a listei de materiale software (SBOM), pentru identificarea rapidă a produselor vulnerabile. Acesta trebuie corelat cu versiuni, configurații, expunere și suport. De asemenea, este necesară o matrice de decizie pentru confirmarea vulnerabilității, evaluarea severității și impactului, precum și pentru identificarea datelor certe și estimative.
Proceduri și dovezi pentru răspuns rapid
Companiile trebuie să păstreze loguri, imagini de sistem, comunicații și alte dovezi într-un spațiu securizat. Accesul trebuie limitat, iar datele personale trebuie prelucrate conform legislației. În cazul unui incident, informațiile trebuie collectate și trimise oficial, marcând clar informațiile sensibile, fără a divulga detalii care să faciliteze exploatarea.
Ce trebuie realizat până în septembrie 2026
Producătorii trebuie să efectueze exerciții complete pentru a testa fluxurile de răspuns și raportare. Acestea vizează identificarea, decizia, notificarea și actualizarea produselor. Datele, aprobările și competențele trebuie să fie clar vizibile pentru a evita probleme în procesul de raportare.
Coordonare cu alte reglementări și standarde
Este necesară coordonarea cu regimul NIS2, GDPR, DORA și contractele cu clienții, pentru a asigura o abordare integrată. Rapoartele și cerințele din aceste cadru pot avea termene și criterii diferite, astfel încât matricea de responsabilități trebuie clar definită pentru a evita conflictele sau omisiunile.
Revizuirea contractelor și pregătirea suportului tehnic
Contractele cu furnizorii trebuie să includă clauze de notificare rapidă, acces la informații, cooperare la investigație și livrare de remedii. Este recomandabil să se stabilească canale directe de comunicare pentru componenta critică, pentru a evita întârzieri.
Accesul și comunicarea internă
Companiile trebuie să verifice și să asigure accesul la platforma de raportare, rolurile și datele de contact. Persoanele de gardă trebuie să știe ce punct național aleg și ce informații pot transmite fără aprobare suplimentară. Înlocuirea rapidă a persoanelor responsabile și autentificarea sigură sunt elemente esențiale pentru respectarea termenelor.
Mesajele către clienți și indicatorii de performanță
Este esențială pregătirea unor șabloane clare pentru informarea utilizatorilor despre vulnerabilități, riscuri și măsuri. Comunicarea trebuie să fie precisă, evitând detalii ce pot facilita exploatarea înainte de implementarea remedierii. Conducerea trebuie să urmărească indicatori precum procentul produselor inventariate, timpul de escaladare și acoperirea logurilor pentru a evalua pregătirea companiei.
Producătorii români trebuie să înceapă deja planificarea și simulările pentru a respecta aceste termene și a se asigura că, la data expirării intervalului de pregătire, să poată răspunde rapid și eficient pentru protejarea clienților și a infrastructurii digitale.
