Cyber Resilience Act – noile obligații europene privind securitatea cibernetică a produselor digitale
Digitalizarea accelerată a activităților economice aduce nu doar oportunități, ci și riscuri tot mai mari în materia securității cibernetice. Produsele software, echipamentele conectate la internet, aplicațiile, sistemele de acces, dispozitivele inteligente sau alte soluții digitale pot deveni ținta unor atacuri informatice ori pot conține vulnerabilități care afectează atât utilizatorii, cât și companiile care le utilizează.
În acest context, Uniunea Europeană a adoptat Regulamentul (UE) 2024/2847 privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale, cunoscut sub denumirea de Cyber Resilience Act – CRA. Regulamentul introduce, pentru prima dată la nivelul Uniunii Europene, un set comun și obligatoriu de cerințe privind securitatea cibernetică a produselor hardware și software introduse pe piața europeană.
Ce înseamnă cybersecurity?
Prin cybersecurity (securitate cibernetică) se înțelege, în esență, ansamblul măsurilor tehnice, organizatorice și juridice destinate protejării sistemelor informatice, rețelelor, dispozitivelor, aplicațiilor și datelor împotriva accesului neautorizat, atacurilor, compromiterii sau distrugerii acestora.
Riscurile pot apărea sub numeroase forme: accesarea neautorizată a unui sistem, furtul de date, instalarea unor programe malițioase, atacurile de tip ransomware, exploatarea vulnerabilităților unui program sau dispozitiv ori compromiterea unor echipamente conectate la internet.
Securitatea cibernetică nu mai reprezintă, astfel, doar o problemă tehnică ce privește departamentul IT al unei companii. Ea devine tot mai mult o obligație juridică de conformare, iar legislația europeană impune companiilor responsabilități concrete privind prevenirea, identificarea, gestionarea și raportarea incidentelor de securitate.
Ce este Cyber Resilience Act?
Cyber Resilience Act urmărește creșterea nivelului de securitate al produselor cu elemente digitale comercializate în Uniunea Europeană.
Principiul de la care pornește regulamentul este acela că securitatea cibernetică trebuie luată în considerare încă din momentul proiectării și dezvoltării produsului, și nu doar după apariția unui incident sau a unei vulnerabilități. Vorbim, astfel, despre concepte precum „security by design” și „security by default”: produsele trebuie concepute, dezvoltate și configurate astfel încât să ofere un nivel adecvat de securitate încă de la început.
Regulamentul a intrat în vigoare în decembrie 2024, iar majoritatea obligațiilor sale vor deveni aplicabile începând cu 11 decembrie 2027. O parte importantă a obligațiilor privind raportarea vulnerabilităților exploatate activ și a incidentelor grave de securitate se aplică însă începând cu 11 septembrie 2026.
Ce produse sunt vizate?
Regulamentul se aplică, în principal, produselor cu elemente digitale care sunt introduse sau puse la dispoziție pe piața Uniunii Europene și care pot fi conectate, direct sau indirect, la un dispozitiv sau la o rețea.
În această categorie pot intra, în funcție de caracteristicile concrete ale produsului:
- programe și aplicații software;
- sisteme de operare;
- routere și echipamente de rețea;
- camere de supraveghere conectate;
- sisteme de control al accesului;
- dispozitive de tip smart home;
- produse IoT – Internet of Things;
- echipamente industriale conectate;
- diverse alte produse hardware sau software care comunică printr-o rețea.
Regulamentul prevede și anumite excepții pentru produse care sunt deja supuse unor reglementări sectoriale speciale.
Cine are obligații potrivit regulamentului?
Cyber Resilience Act nu privește exclusiv producătorii.
În funcție de rolul pe care îl au în lanțul de distribuție, obligațiile pot reveni:
- producătorilor, care dezvoltă sau comercializează produsele sub propriul nume sau marcă;
- importatorilor, care introduc pe piața Uniunii Europene produse provenite din state terțe;
- distribuitorilor, care pun produsele la dispoziția clienților pe piața europeană.
În anumite situații, inclusiv un importator sau un distribuitor poate dobândi obligațiile unui producător, de exemplu dacă introduce produsul pe piață sub propria marcă sau îi aduce modificări substanțiale. Din acest motiv, pentru o societate care comercializează produse digitale nu este suficient să verifice doar caracteristicile tehnice ale produsului. Este necesară și stabilirea exactă a rolului juridic pe care societatea îl are în lanțul de furnizare.
Principalele obligații introduse de Cyber Resilience Act
Una dintre principalele schimbări aduse de regulament este trecerea de la o abordare reactivă la una preventivă.
Producătorii trebuie să efectueze o evaluare a riscurilor de securitate cibernetică și să țină seama de rezultatele acesteia pe parcursul întregului ciclu de viață al produsului. Produsele trebuie proiectate astfel încât să ofere un nivel de securitate corespunzător riscurilor și, pe cât posibil, să fie introduse pe piață fără vulnerabilități exploatabile cunoscute.
De asemenea, producătorii trebuie să instituie proceduri pentru:
- identificarea și documentarea vulnerabilităților;
- testarea periodică a securității;
- remedierea vulnerabilităților identificate;
- furnizarea actualizărilor de securitate;
- gestionarea incidentelor;
- informarea utilizatorilor;
- documentarea componentelor și dependențelor software relevante.
Actualizările de securitate și perioada de suport
Un element important al noii reglementări îl reprezintă obligația producătorilor de a asigura suport de securitate pentru produsele comercializate. Vulnerabilitățile identificate trebuie remediate fără întârzieri nejustificate, iar actualizările de securitate trebuie furnizate, în principiu, fără costuri suplimentare pentru utilizator. Producătorul trebuie să stabilească și o perioadă de suport, ținând cont de perioada pentru care produsul este în mod rezonabil destinat să fie utilizat.
Ca regulă, această perioadă trebuie să fie de cel puțin cinci ani, cu posibilitatea adaptării sale în funcție de durata normală de utilizare a produsului.
Utilizatorul trebuie să cunoască în mod clar perioada în care va beneficia de actualizări și suport de securitate.
Obligația de raportare a vulnerabilităților și incidentelor
O parte dintre obligațiile Cyber Resilience Act sunt deja aplicabile începând cu 11 septembrie 2026.
Producătorii au obligația de a raporta anumite vulnerabilități exploatate activ și incidente grave care afectează securitatea produsului.
Pentru astfel de situații, regulamentul instituie termene foarte scurte.
În anumite cazuri, notificarea inițială trebuie realizată în termen de 24 de ore de la momentul în care producătorul ia cunoștință de vulnerabilitate sau incident, fiind urmată de informații și rapoarte suplimentare.
Pentru companii, această obligație face necesară existența unei proceduri interne foarte clare: cine identifică incidentul, cine îl analizează, cine decide dacă trebuie raportat și cine realizează efectiv notificarea.
În lipsa unei asemenea proceduri, riscul depășirii termenelor legale poate fi semnificativ.
Evaluarea conformității și marcajul CE
Cyber Resilience Act integrează cerințele privind securitatea cibernetică în sistemul european de conformitate a produselor.
Înainte de introducerea unui produs pe piață, producătorul trebuie să verifice respectarea cerințelor regulamentului, să întocmească documentația necesară și declarația UE de conformitate.
Produsele care intră sub incidența regulamentului vor trebui să poarte marcajul CE, care va confirma inclusiv îndeplinirea cerințelor relevante de securitate cibernetică.
Pentru anumite categorii de produse considerate importante sau critice sunt prevăzute proceduri de evaluare mai stricte.
Ce riscă societățile care nu respectă regulamentul?
Cyber Resilience Act prevede sancțiuni semnificative. Pentru încălcarea anumitor obligații esențiale, amenzile pot ajunge până la 15 milioane de euro sau 2,5% din cifra de afaceri anuală mondială totală a întreprinderii, în funcție de valoarea care este mai mare. Pe lângă sancțiunile financiare, neconformitatea poate conduce și la măsuri privind produsul respectiv, inclusiv restricționarea sau retragerea acestuia de pe piață.
Impactul poate fi, prin urmare, atât juridic și financiar, cât și comercial și reputațional.
Cyber Resilience Act, NIS2 și celelalte reglementări europene
Cyber Resilience Act face parte dintr-un cadru european mai amplu privind securitatea digitală.
În practică, o societate poate intra simultan sub incidența mai multor reglementări.
NIS2 privește în principal securitatea rețelelor și sistemelor informatice ale anumitor entități și impune măsuri de gestionare a riscurilor și raportare a incidentelor.
Cyber Resilience Act se concentrează în principal asupra securității produselor hardware și software introduse pe piață.
Cybersecurity Act instituie cadrul european privind ENISA și certificarea în materie de securitate cibernetică.
În anumite domenii pot deveni relevante și alte acte europene, precum DORA, pentru sectorul financiar, sau AI Act, în cazul sistemelor bazate pe inteligență artificială.
Din acest motiv, analiza obligațiilor unei companii trebuie realizată în mod integrat, în funcție de activitatea desfășurată, produsele oferite și poziția sa în lanțul comercial.
Conformarea cu legislația europeană privind securitatea cibernetică presupune atât o componentă tehnică, cât și una juridică.
Rolul avocatului este de a stabili obligațiile aplicabile societății și de a transpune cerințele legislative în proceduri, documente și mecanisme contractuale clare.
Pentru companiile care dezvoltă, importă sau comercializează produse software și hardware, pregătirea pentru Cyber Resilience Act nu ar trebui amânată până în 2027.
Obligațiile privind raportarea anumitor incidente și vulnerabilități sunt deja aplicabile, iar implementarea completă a cerințelor privind securitatea produselor presupune, în multe situații, revizuirea proceselor interne, a contractelor și a documentației de conformitate cu mult timp înainte de introducerea produsului pe piață.
O analiză juridică realizată din timp poate permite identificarea obligațiilor concrete, distribuirea corectă a responsabilităților între participanții la lanțul comercial și reducerea riscurilor juridice asociate noii legislații europene privind securitatea cibernetică.
Vă stăm la dispoziție pentru mai multe informații. Contactați-ne la numărul de telefon 0720291919 sau prin e-mai la adresa [email protected].
