Regulamentul Cyber Resilience Act (CRA) stabilește un cadru juridic unitar în cadrul Uniunii Europene pentru securitatea produselor cu elemente digitale. Această legislație vizează orice produs software sau hardware care are o conexiune de date la un dispozor sau la o rețea, inclusiv aplicații, sisteme de operare sau dispozitive IoT. Deși aplicarea generală este programată pentru 11 decembrie 2027, anumite obligații de raportare vor intra în vigoare mult mai devreme, pe 11 septembrie 2026.
Produsele vizate de CRA sunt clasificate în trei niveluri de risc, de la o categorie generală la produse critice, precum dispozitivele de procesare criptografică sau cardurile inteligente. Cu cât nivelul de risc este mai ridicat, cu atât procedura de evaluare a conformității devine mai strictă și necesită implicarea unor organisme terțe. Totuși, anumite categorii, precum dispozitivele medicale, vehiculele sau produsele pentru aviație, sunt excluse de la aplicarea acestui regulament, fiind deja reglementate prin alte norme europene.
O obligație majoră care începe de la 11 septembrie 2026 este raportarea vulnerabilităților exploatate activ și a incidentelor grave. În cazul în care un producător identifică o vulnerabilitate, acesta trebuie să trimită o alertă timpurie în maximum 24 de ore către echipa CSIRT și către ENISA. Ulterior, în 72 de ore, trebuie transmisă o notificare detaliată despre natura breșei, iar un raport final trebuie prezentat în maximum 14 zile de la momentul în care s-a pus la dispoziție o măsură de remediere.
Securitatea cibernetică devine o responsabilitate continuă, extinzându-se pe tot parcursul ciclului de viață al produsului. Producătorii trebuie să asigure o configurație securizată implicită și să gestioneze vulnerabilitățile pe întreaga perioadă de asistență, care este de cel puțin cinci ani. În plus, fiecare actualizare de securitate emisă trebuie să rămână accesibilă utilizatorilor pentru cel puțin 10 ani de la publicarea sa, pentru a permite descărcarea și instalarea ulterioară a acestora.
Regulamentul CRA impune o abordare de tip „security by design”, obligând companiile să documenteze evaluările de risc pentru hardware și software. Este important de menționat că obligațiile de raportare a incidentelor se aplică și produselor deja existente pe piață, nu doar celor noi. Acest lucru înseamnă că producătorii trebuie să fie pregătiți să gestioneze atât vulnerabilitățile care afectează integritatea datelor, cât și incidentele care pot compromite disponibilitatea sistemelor utilizatorilor.
În contextul european, reglementările de securitate cibernetică sunt esențiale pentru consolidarea autonomiei strategice a Uniunii. În timp ce industria europeană este vizată să contribuie semnificativ la PIB-ul blocului până în 2035, reglementări precum CRA asigură standarde ridicate de protecție pentru produsele „Made in Europe”. Această evoluție juridică vine într-un moment în care stabilitatea infrastructurii digitale este o prioritate pentru stabilitatea economică a continentului.