REGULAMENTUL (UE) 2024/2847 - CYBER RESILIENCE ACT

Produsele dumneavoastră digitale
conforme cu Cyber Resilience Act

Cyber Resilience Act impune cerințe de securitate cibernetică tuturor produselor cu elemente digitale (hardware și software) introduse pe piața Uniunii Europene. SYAGA vă însoțește pentru a înțelege obligațiile dumneavoastră și a construi dosarul de conformitate, fără improvizație.

2024/2847
Regulament (UE), referință EUR-Lex
10/12/2024
Data intrării în vigoare
3 roluri
Producător, importator, distribuitor
Etape
Aplicare progresivă în timp

Regulamentul

Cyber Resilience Act (CRA) este un text european orizontal privind securitatea cibernetică a produselor digitale

Un domeniu de aplicare foarte larg

CRA acoperă produsele cu elemente digitale (hardware conectat, software, firmware) destinate introducerii pe piața UE, cu cerințe de securitate cibernetică pe tot parcursul ciclului de viață al produsului.

📋

Obligații care depind de rolul dumneavoastră

Producător, importator sau distribuitor: regulamentul repartizează obligații diferite în funcție de poziția dumneavoastră în lanțul de introducere pe piață, pe modelul deja utilizat de alte reglementări europene privind produsele.

O aplicare progresivă, deja angajată

Textul a intrat în vigoare la 10 decembrie 2024 și prevede o aplicare pe etape în timp. Termenele precise de aplicare care vă privesc trebuie verificate la textul oficial pentru situația dumneavoastră.

🛠

Puține companii și-au formalizat deja demersul

Ca și pentru celelalte texte europene cyber recente, punerea în conformitate CRA necesită o metodă (cartografierea produselor, analiza decalajelor, documentație tehnică) pe care majoritatea editorilor și producătorilor nu au demarat-o încă din lipsă de resurse interne dedicate.

Cine este vizat?

CRA se adresează operatorilor economici care introduc produse digitale pe piața UE

Producători

Companii care concep sau fac să se conceapă produse cu elemente digitale (hardware, software, firmware) comercializate sub numele sau marca lor.

Importatori

Companii care introduc pe piața UE un produs digital conceput în afara Uniunii.

Distribuitori

Companii care pun un produs la dispoziție pe piața UE fără a fi producătorul sau importatorul acestuia.

Însoțirea noastră

Un demers structurat pentru a cartografia produsele dumneavoastră, a măsura decalajele și a construi planul dumneavoastră de punere în conformitate

1
Cadraj

Interviu și perimetru

Interviu cu conducerea sau echipa R&D pentru a identifica produsele potențial vizate de CRA (hardware conectat, software integrat, firmware) și rolul dumneavoastră de operator economic (producător, importator, distribuitor).

2
Diagnostic

Analiza decalajelor față de regulament

Cartografierea produselor dumneavoastră digitale și a elementelor lor actuale de securitate cibernetică (gestionarea vulnerabilităților, actualizări de securitate, documentație existentă), comparate cu cerințele regulamentului.

3
Plan de acțiune

Prioritizare și foaie de parcurs

Plan de punere în conformitate prioritizat: ce trebuie tratat mai întâi, ce poate aștepta următoarele termene reglementare, și resursele de mobilizat intern.

4
Documentare

Suport pentru constituirea dosarului tehnic

Însoțire pentru structurarea documentației tehnice cerute de regulament (descrierea produsului, gestionarea riscurilor de securitate cibernetică, proceduri de tratare a vulnerabilităților).

5
Restituire

Prezentare și transfer de competențe

Restituirea diagnosticului și a planului de acțiune către conducere, cu predarea livrabilelor editabile pentru însușire de către echipele dumneavoastră.

Ce primiți

Un diagnostic și o foaie de parcurs pentru a vă pilota punerea în conformitate CRA

📋

Cartografierea produselor vizate

Inventarul produselor dumneavoastră cu elemente digitale și calificarea expunerii lor la regulament.

  • Lista produselor și versiunilor
  • Rolul de operator economic identificat
  • Elemente digitale recenzate (hardware/software)
🔍

Diagnostic de decalaje (gap analysis)

Sinteza decalajelor dintre practica dumneavoastră actuală și cerințele regulamentului.

  • Gestionarea existentă a vulnerabilităților
  • Proces de actualizare de securitate
  • Documentație tehnică disponibilă
📈

Plan de punere în conformitate

Foaie de parcurs prioritizată pentru a acoperi decalajele identificate.

  • Acțiuni prioritizate
  • Resurse interne de mobilizat
  • Puncte de vigilență pe produs
📄

Suport dosar tehnic

Însoțire pentru structurarea documentației cerute de regulament.

  • Șablon de descriere a produsului
  • Șablon de gestionare a riscurilor de securitate cibernetică
  • Șablon de tratare a vulnerabilităților
🔐

Monitorizare reglementară

Urmărirea textelor de aplicare și a clarificărilor oficiale publicate privind CRA.

  • Puncte de atenție privind termenele
  • Alerte privind evoluțiile textului
  • Recomandări de anticipare
💻

Livrabile editabile

Toate documentele în formate pe care le puteți modifica și le puteți menține intern.

  • Formate HTML și PDF
  • Documente editabile pentru echipele dumneavoastră
  • Structură reutilizabilă pentru produsele dumneavoastră viitoare

Un regulament care se articulează cu celelalte obligații ale dumneavoastră

CRA nu înlocuiește celelalte șantiere de conformitate ale dumneavoastră, le completează

N2

NIS2 (Directiva UE 2022/2555)

NIS2 reglementează gestionarea riscurilor cyber ale organizațiilor esențiale și importante; CRA reglementează securitatea produselor digitale pe care acestea le utilizează sau le comercializează. Cele două texte sunt complementare.

ISO

ISO 27001:2022

Un sistem de management al securității informației deja existent facilitează structurarea proceselor de gestionare a vulnerabilităților cerute de CRA.

RG

RGPD (Regulamentul UE 2016/679)

Dacă produsul dumneavoastră digital prelucrează date cu caracter personal, cerințele de securitate ale CRA se suprapun parțial cu măsurile tehnice și organizatorice cerute de articolul 32 din RGPD.

IA

AI Act (Regulamentul UE 2024/1689)

Dacă produsul dumneavoastră integrează componente de inteligență artificială, CRA și AI Act pot să se aplice conjugat în funcție de natura produsului. Un punct de clarificat de la caz la caz cu consilierul dumneavoastră juridic.

O însoțire la ofertă

Fiecare produs, fiecare perimetru este diferit: stabilim o ofertă adaptată situației dumneavoastră

Diagnostic

Un produs, un perimetru restrâns

La ofertă
Adaptat situației dumneavoastră
  • Cartografierea produsului vizat
  • Diagnostic de decalaje CRA
  • Sinteza punctelor de vigilență
Solicitați o ofertă

Dosar complet

Gamă de produse, ciclu de conformitate continuu

La ofertă
Adaptat situației dumneavoastră
  • Tot pachetul Însoțire +
  • Urmărire multi-produse
  • Actualizare la fiecare evoluție a textului
  • Suport prioritar
Solicitați o ofertă
Important: nu afișăm un preț fix deoarece efortul depinde de numărul de produse, de complexitatea lor și de rolul dumneavoastră de operator economic. Fiecare cerere de ofertă este studiată individual.

Întrebări frecvente

Compania mea este vizată de Cyber Resilience Act?
Dacă concepeți, importați sau distribuiți un produs cu elemente digitale (hardware conectat, software, firmware) destinat pieței Uniunii Europene, sunteți potențial vizat. Perimetrul exact (eventuale scutiri, categorii de produse) trebuie confirmat de la caz la caz cu consilierul dumneavoastră juridic, în raport cu textul oficial.
Când se aplică concret regulamentul?
Regulamentul a intrat în vigoare la 10 decembrie 2024 și prevede o aplicare progresivă pe etape. Termenele precise pentru categoria dumneavoastră de produs trebuie verificate la textul oficial (EUR-Lex) la momentul proiectului dumneavoastră, aceste termene putând evolua sau fi precizate de acte de aplicare ulterioare.
Ce se întâmplă în caz de neconformitate?
Regulamentul prevede un regim de sancțiuni financiare pentru încălcările obligațiilor pe care le stabilește. Sumele și modalitățile precise trebuie verificate la textul oficial; nu le afișăm aici pentru a evita orice aproximare pe un subiect juridic.
Acest diagnostic înlocuiește un aviz juridic?
Nu. Însoțirea noastră este un instrument de ajutor pentru structurarea demersului dumneavoastră de conformitate. Nu constituie un aviz juridic și nu se substituie analizei consilierului dumneavoastră (avocat, jurist) privind situația dumneavoastră particulară.
Cât timp trebuie să îmi mobilizez echipele?
Aceasta depinde de numărul de produse și de maturitatea actuală a proceselor dumneavoastră de gestionare a vulnerabilităților. Un interviu inițial de cadraj și o restituire finală sunt sistematice; volumul exact este precizat în ofertă.
Prin ce este SYAGA legitimă pentru această însoțire?
SYAGA Consulting realizează audituri de securitate a sistemelor informatice din 2009. Urmărim textele europene de securitate cibernetică (NIS2, RGPD, DORA, CRA, AI Act) pentru clienții noștri și construim metode de diagnostic structurate, fără a ne substitui unui consilier juridic.

Monitorizare reglementară - surse oficiale

Ce spune cu adevărat textul CRA, explicat simplu. Fiecare punct trimite la sursa sa oficială (EUR-Lex sau Comisia Europeană) pentru a putea verifica singuri.

📜

CRA într-o frază

Cyber Resilience Act este un regulament european (Regulamentul UE 2024/2847) care stabilește reguli de securitate cibernetică pentru produsele digitale - hardware și software - vândute în Uniunea Europeană. A intrat în vigoare la 10 decembrie 2024.
sursă oficială ↗

🔍

Cine este vizat, pe scurt

Orice produs cu elemente digitale destinat să se conecteze, direct sau indirect, la un aparat sau la o rețea. Sunt excluse produsele deja reglementate de alte texte europene: dispozitive medicale, vehicule, aviație, echipamente marine, piese de schimb identice, sau produse concepute exclusiv pentru apărare/securitate națională.
sursă oficială (Articolul 2) ↗

Datele de reținut

10 decembrie 2024: textul a intrat în vigoare. 11 iunie 2026: autoritățile însărcinate să îl aplice trebuie să fie instituite. 11 septembrie 2026: obligațiile de raportare a breșelor și incidentelor demarează. 11 decembrie 2027: esențialul obligațiilor, inclusiv marcajul CE, devine aplicabil.
sursă oficială (Articolul 71) ↗

🚨

În caz de breșă de securitate, există termene

Dacă o vulnerabilitate exploatată activ sau un incident grav afectează produsul dumneavoastră, regulamentul impune anunțarea autorităților: o primă alertă în 24 de ore, o notificare mai detaliată în 72 de ore, apoi un raport final cel mai târziu la 14 zile după punerea la dispoziție a unei remedieri.
sursă oficială (Articolul 14) ↗

🔐

Anumite produse sunt supravegheate mai atent

Textul distinge categorii de produse considerate mai sensibile (de exemplu antivirus, VPN, gestionare de parole, sisteme de operare, routere, obiecte conectate de securitate domestică) și produse "critice" (de exemplu carduri cu cip, pasarele de contoare inteligente), supuse unor cerințe consolidate.
sursă oficială (Anexele III și IV) ↗

Sancțiunile, pe scurt

Până la 15 milioane de euro sau 2,5% din cifra de afaceri mondială (suma cea mai mare) pentru încălcările cele mai grave ale cerințelor de securitate de bază. Până la 10 milioane sau 2% pentru alte obligații, și până la 5 milioane sau 1% în caz de informații înșelătoare date autorităților. Micro și micile întreprinderi beneficiază de o scutire specifică privind întârzierea termenului de 24 de ore de raportare.
sursă oficială (Articolul 64) ↗

🛡

Cum se articulează cu restul

CRA completează directiva NIS2 și se bazează pe strategia de securitate cibernetică a UE din 2020. Un marcaj CE va fi necesar pentru a atesta conformitatea, iar autoritățile naționale de supraveghere a pieței vor controla aplicarea sa.
sursă oficială (Comisia Europeană) ↗

Notă de lectură: această pagină rezumă și simplifică textul oficial pentru a-l face de înțeles în câteva minute. În caz de îndoială privind situația dumneavoastră, doar textul consolidat publicat pe EUR-Lex are valoare de referință, de verificat cu consilierul dumneavoastră juridic.

Sancțiunile CRA, pe scurt

Regulamentul stabilește 3 niveluri de amendă în funcție de gravitatea încălcării. Iată exact ce spune textul oficial, fără rotunjiri sau aproximări.

Cea mai gravă încălcare
Până la 15 M€
sau 2,5% din cifra de afaceri mondială
(cea mai mare dintre cele două sume)

Cerințe esențiale de securitate + obligații de raportare

Nerespectarea cerințelor de bază de securitate cibernetică (Anexa I) sau a obligațiilor fabricanților (Articolele 13 și 14: proiectare securizată, gestionarea vulnerabilităților, raportarea incidentelor).

Alte obligații
Până la 10 M€
sau 2% din cifra de afaceri mondială
(cea mai mare dintre cele două sume)

Reprezentanți, marcaj CE, organisme notificate

Încălcări ale obligațiilor reprezentanților autorizați, ale declarației UE de conformitate (marcaj CE), ale cerințelor privind organismele notificate și ale accesului la date solicitat de autorități (Articolele 18-53, după caz).

Informații înșelătoare
Până la 5 M€
sau 1% din cifra de afaceri mondială
(cea mai mare dintre cele două sume)

Răspuns incorect sau incomplet către o autoritate

Furnizarea de informații incorecte, incomplete sau înșelătoare unui organism notificat sau unei autorități de supraveghere a pieței care vă solicită informații.

sursă oficială - Regulamentul (UE) 2024/2847, Articolul 64, alineatele 2-4 ↗

📌 Cine aplică amenda?

Amenzile sunt aplicate de autoritățile naționale de supraveghere a pieței din fiecare stat membru (nu direct de Comisia Europeană). În funcție de sistemul juridic al țării, amenda poate fi de asemenea pronunțată de o instanță națională competentă. Autoritățile din diferitele state membre își comunică reciproc amenzile aplicate.

sursă oficială - Comisia Europeană ↗

⚖️ Ce se ia în considerare la stabilirea sumei

Textul nu impune o sumă automată: autoritatea trebuie să țină cont, de la caz la caz, de:

  • natura, gravitatea și durata încălcării, precum și consecințele acesteia;
  • o eventuală amendă deja aplicată pentru o încălcare similară;
  • dimensiunea întreprinderii (se acordă o atenție deosebită micro, micilor și mijlociilor întreprinderi, inclusiv start-up-urilor) și cota sa de piață.

sursă oficială - Articolul 64 alin. 5 ↗

🔑 O excepție IMM foarte specifică (nu o scutire generală)

Textul prevede o singură derogare cuantificată: fabricanții care sunt micro sau mici întreprinderi nu sunt expuși amenzilor de la nivelurile 2 și 3 dacă depășesc doar termenul de raportare a incidentelor prevăzut la articolul 14 (24h/72h/raport final). Pentru tot restul (cerințe de securitate, marcaj CE, informații înșelătoare...), aceleași plafoane se aplică, indiferent de dimensiunea întreprinderii. Responsabilii de software open source ("open-source software stewards") beneficiază, la rândul lor, de o exceptare mai largă.

sursă oficială - Articolul 64 alin. 10 ↗

📅 De când sunt aplicabile aceste amenzi?

Regimul de sancțiuni (Articolul 64) urmează data generală de aplicare a regulamentului, adică 11 decembrie 2027 - nu face parte din puținele excepții care se aplică mai devreme (obligațiile de raportare ale fabricanților începând cu 11 septembrie 2026, instituirea autorităților începând cu 11 iunie 2026). Concret: la 18 iulie 2026, acest regim de sancțiuni nu este încă în vigoare, deci nicio amendă CRA nu a putut fi încă pronunțată. De aceea nu afișăm aici niciun exemplu de sancțiune reală: încă nu există unul, iar noi nu inventăm.

sursă oficială - Articolul 71 ↗

Notă de lectură: amenzile se pot cumula cu alte măsuri corective sau restrictive luate de autoritate pentru aceeași încălcare (rechemarea produsului, interdicția de introducere pe piață...). Acest rezumat simplifică Articolul 64 din regulament pentru a-l face ușor de înțeles în câteva minute; în caz de îndoială privind situația dumneavoastră, doar textul consolidat publicat pe EUR-Lex are valoare de referință, de verificat cu consilierul dumneavoastră juridic.

Întrebările pe care un antreprenor și le pune cu adevărat despre Cyber Resilience Act

Fără jargon juridic: răspunsuri simple, fiecare bazată pe textul oficial care o fundamentează.

Compania mea fabrică sau vinde un produs conectat: sunt vizat de CRA?
Da, în majoritatea cazurilor. Textul oficial este larg: vizează orice "produs cu elemente digitale" a cărui utilizare prevăzută sau previzibilă în mod rezonabil "presupune o conexiune logică sau fizică, directă sau indirectă, la un dispozitiv sau la o rețea". Concret: un obiect conectat, un software, o aplicație mobilă care comunică cu un server. Câteva categorii de produse sunt excluse explicit pentru că au deja propria lor reglementare de securitate: dispozitive medicale, vehicule, aeronautică, echipamente maritime, produse de apărare. Dacă activați într-unul dintre aceste domenii, CRA nu se adaugă peste, ci lasă loc textului sectorial. Sursă: Regulamentul (UE) 2024/2847, articolul 2 →
Fac doar SaaS sau cloud, fără obiect fizic: sunt totuși vizat?
Nu, în principiu. Textul european precizează clar: serviciile cloud (SaaS, PaaS, IaaS) intră sub incidența unui alt text, directiva NIS2, nu a CRA. Un site web care nu controlează un produs conectat nu intră nici el în domeniul de aplicare al CRA. Nuanța de reținut: dacă serviciul dumneavoastră cloud este componenta indispensabilă funcționării unui produs conectat pe care îl vindeți (de exemplu aplicația care controlează de la distanță un obiect pe care îl fabricați), această componentă este considerată parte a produsului și intră sub incidența CRA. Sursă: Regulamentul (UE) 2024/2847, considerentul 12 →
Concret, ce date trebuie să notez în agendă?
Patru date, nu mai mult. Regulamentul a intrat în vigoare la 10 decembrie 2024. Capitolul privind organismele notificate (cele care certifică produsele cele mai sensibile) se aplică începând cu 11 iunie 2026. Obligația de a raporta vulnerabilitățile exploatate începe la 11 septembrie 2026: este primul termen care vă privește cu adevărat activitatea zilnică. Restul obligațiilor (marcaj CE, documentație tehnică, cerințe de securitate) se aplică în general începând cu 11 decembrie 2027. Sursă: Regulamentul (UE) 2024/2847, articolul 71 →   Sursă: Comisia Europeană →
Dacă o vulnerabilitate a produsului meu este exploatată activ de un atacator, ce trebuie să fac și în cât timp?
Numărătoarea inversă este strânsă. De îndată ce aflați că o breșă a produsului dumneavoastră este exploatată activ, aveți 24 de ore pentru a trimite o primă alertă timpurie către ENISA și către CSIRT-ul desemnat, apoi 72 de ore pentru a transmite o notificare mai detaliată. Aceeași logică a termenelor (24h apoi 72h) se aplică în cazul unui incident de securitate grav care afectează produsul dumneavoastră. Acesta este exact tipul de proces pe care vă ajutăm să îl pregătiți din timp, pentru a nu-l descoperi în ziua în care apare alerta. Sursă: Regulamentul (UE) 2024/2847, articolul 14 →
Ce se întâmplă în caz de neconformitate, concret, în euro?
Trei niveluri, în funcție de gravitatea încălcării. Cel mai sever: până la 15 milioane de euro sau 2,5% din cifra de afaceri anuală mondială (cea mai mare dintre cele două sume), pentru o încălcare a cerințelor de securitate de bază sau a obligației de raportare. Un al doilea nivel de 10 milioane de euro sau 2% pentru alte obligații (marcaj, documentație, cooperare cu autoritățile). Și 5 milioane de euro sau 1% dacă furnizați informații incorecte sau înșelătoare unei autorități de control. Textul prevede de asemenea o relaxare pentru micro-întreprinderi și întreprinderi mici în caz de simplă întârziere a unui termen de notificare. Sursă: Regulamentul (UE) 2024/2847, articolul 64 →
Produsul meu este deja comercializat astăzi: sunt protejat până în 2027?
Parțial, și este o capcană de care trebuie să fiți conștienți. Un produs deja pe piață înainte de 11 decembrie 2027 este supus noilor cerințe de securitate doar dacă face obiectul unei "modificări substanțiale" după această dată. Dar există o excepție importantă: obligația de a raporta vulnerabilitățile exploatate (cea de 24h/72h) se aplică tuturor produselor din domeniul de aplicare al regulamentului, inclusiv celor deja vândute, începând cu 11 septembrie 2026. Cu alte cuvinte, amânarea până în 2027 nu acoperă totul. Sursă: Regulamentul (UE) 2024/2847, articolul 69 →
Întrețin un proiect sau o componentă open source gratuită: sunt vizat?
Nu, dacă activitatea dumneavoastră rămâne voluntară și necomercială: textul exclude explicit contribuitorii de cod care nu acționează sub propria răspundere comercială și precizează că dezvoltarea de software liber de către organizații non-profit nu este "considerată o activitate comercială". În schimb, dacă sunteți o fundație sau o structură care asigură mentenanța unui proiect reutilizat pe scară largă în scop comercial de către alții, se aplică un regim mai ușor și specific (statutul de "open-source software steward"): o politică de securitate cibernetică documentată și o cooperare cu autoritățile, dar nu ansamblul obligațiilor unui fabricant clasic. Sursă: Regulamentul (UE) 2024/2847, considerentul 18 și articolul 24 →

Calendarul CRA, explicat simplu

Regulamentul nu se aplică dintr-o dată: avansează pe etape, pe parcursul mai multor ani. Iată datele care contează cu adevărat, în ordine, cu ceea ce înseamnă concret pentru dumneavoastră. Fiecare dată trimite la textul oficial pentru verificare.

11/24
DEJA TRECUT

20 noiembrie 2024 - publicarea în Jurnalul Oficial

Textul regulamentului (UE) 2024/2847 este publicat în Jurnalul Oficial al Uniunii Europene. Acesta este punctul de plecare al numărătorii inverse: toate termenele următoare se calculează pornind de la această dată.
sursă oficială (EUR-Lex, publicare) ↗

12/24
ÎN VIGOARE

10 decembrie 2024 - intrarea în vigoare a textului

Regulamentul intră în vigoare la douăzeci de zile după publicare (regulă standard pentru textele europene). Textul există deci din punct de vedere juridic începând cu această dată - dar marea majoritate a obligațiilor concrete pentru întreprinderi nu sunt încă datorate: acestea vin pe etape, vezi restul calendarului.
sursă oficială (Articolul 71 §1) ↗

06/26
ÎN VIGOARE

11 iunie 2026 - autoritățile de control se organizează

Capitolul regulamentului dedicat organismelor responsabile cu evaluarea conformității produselor ("organisme notificate") se aplică la această dată. Este o etapă de organizare la nivelul statelor membre: nu este încă un termen direct pentru compania dumneavoastră.
sursă oficială (Articolul 71 §2, capitolul IV) ↗

09/26
PRIMUL TERMEN CONCRET

11 septembrie 2026 - raportarea breșelor devine obligatorie

Acesta este primul termen care vă privește cu adevărat. Începând cu această dată, orice vulnerabilitate exploatată activ sau orice incident grav care afectează unul dintre produsele dumneavoastră digitale trebuie raportat autorităților în termene stricte: o primă alertă în 24 de ore, o notificare detaliată în 72 de ore, apoi un raport final (14 zile după corecție pentru o vulnerabilitate, 1 lună după notificare pentru un incident).
sursă oficială (Articolul 71 §2, Articolul 14) ↗

12/26
OBIECTIV AL STATELOR

11 decembrie 2026 - o rețea suficientă de organisme notificate

Statele membre trebuie "să depună eforturi" pentru a avea suficiente organisme notificate operaționale, pentru a evita blocajele administrative, cu un an înainte de aplicarea generală. Nu este o obligație constrângătoare pentru întreprinderi, ci un reper de organizare la nivelul administrațiilor.
sursă oficială (Articolul 35 §2) ↗

12/27
TERMEN MAJOR

11 decembrie 2027 - esențialul regulamentului se aplică

Aceasta este DATA structurantă de reținut. Marcaj CE, respectarea cerințelor esențiale de securitate cibernetică (documentație tehnică, gestionarea ciclului de viață al vulnerabilităților, actualizări de securitate...): aproape totalitatea obligațiilor CRA devine opozabilă la această dată pentru produsele introduse pe piață.
sursă oficială (Articolul 71 §2) ↗

06/28
TRANZITORIU

11 iunie 2028 - sfârșitul perioadei tranzitorii pentru produsele deja certificate în altă parte

Dacă produsele dumneavoastră sunt deja acoperite de o altă reglementare europeană (de exemplu echipamente radio sau utilaje) și dispun deja de un certificat de securitate cibernetică obținut în temeiul acelui text, acesta rămâne valabil cel târziu până la această dată, cu excepția cazului în care expiră înainte.
sursă oficială (Articolul 69 §1) ↗

Bine de știut: două reguli care coexistă. Un produs deja pe piață înainte de 11 decembrie 2027 este supus noilor cerințe doar dacă face obiectul unei modificări substanțiale după această dată (Articolul 69 §2). Dar atenție: obligația de a raporta vulnerabilitățile și incidentele grave (Articolul 14, începând cu 11 septembrie 2026) se aplică prin derogare tuturor produselor deja de pe piață, fără excepție (Articolul 69 §3). Cu alte cuvinte, "produs deja vândut" nu înseamnă "nicio obligație de raportare".
sursă oficială (Articolul 69) ↗
Numărătoarea inversă care contează pentru dumneavoastră, astăzi: mai rămân puțin sub 2 luni până la obligația de raportare a breșelor (11 septembrie 2026), și puțin sub 17 luni până la aplicarea generală a regulamentului (11 decembrie 2027). Este momentul potrivit pentru a cartografia produsele vizate și a pregăti dosarul tehnic, în loc să descoperiți subiectul în ultimul moment.

Cine este vizat, în detaliu: domeniul de aplicare oficial al CRA

Dincolo de cele trei roluri (fabricant, importator, distribuitor), iată ce spune exact textul: criteriul care declanșează aplicarea regulamentului, ce este exclus din acesta, și exemple concrete de produse pentru a ști dacă sunteți vizat, fără jargon.

Criteriul reținut de regulament nu este o listă de sectoare, ci un criteriu tehnic: conectivitatea. Textul se aplică oricărui "produs cu elemente digitale" a cărui utilizare prevăzută, sau previzibilă în mod rezonabil, presupune o conexiune logică sau fizică, directă sau indirectă, la un dispozitiv sau la o rețea. Un obiect care nu se conectează niciodată la nimic rămâne în afara domeniului de aplicare; un software, o aplicație, o componentă încorporată care comunică cu o rețea intră în domeniu, indiferent de dimensiunea sau sectorul său.
sursă oficială, Regulamentul (UE) 2024/2847, Articolul 2 §1 ↗

Cele trei roluri, în cuvintele exacte ale regulamentului

Fabricant

Cel care dezvoltă sau dispune dezvoltarea unui produs digital și îl comercializează sub numele sau marca sa. Textul precizează explicit că statutul de fabricant se aplică "fie contra plată, prin monetizare sau gratuit": oferirea unui produs gratuit nu este suficientă pentru a ieși din domeniul de aplicare.

sursă oficială, Articolul 3(13) ↗

Importator

Orice persoană stabilită în UE care introduce pe piața europeană un produs care poartă numele sau marca unei persoane stabilite în afara Uniunii. Un IMM care revinde în Franța, sub numele său, echipamente conectate fabricate în afara UE își asumă acest rol, cu obligațiile aferente.

sursă oficială, Articolul 3(16) ↗

Distribuitor

Orice persoană din lanțul de aprovizionare, alta decât fabricantul sau importatorul, care pune un produs la dispoziție pe piața UE fără a-i modifica proprietățile. Este rolul implicit al unui revânzător sau integrator care nu modifică produsul.

sursă oficială, Articolul 3(17) ↗

Ce este exclus explicit din domeniul de aplicare al CRA

🏥 Dispozitive medicale și diagnostic in vitro

Deja acoperite de propria lor reglementare de securitate (Regulamentele (UE) 2017/745 și 2017/746): CRA nu se adaugă peste acestea.

sursă oficială, Articolul 2 §2 ↗

🚗 Vehicule cu motor omologate

Acoperite de regulamentul de omologare de tip (UE) 2019/2144, care tratează deja securitatea cibernetică a vehiculelor.

sursă oficială, Articolul 2 §2(c) ↗

✈️ Aeronautică certificată

Produsele certificate în temeiul regulamentului (UE) 2018/1139 privind aviația civilă rămân sub acest cadru sectorial dedicat.

sursă oficială, Articolul 2 §3 ↗

⚓️ Echipamente maritime

Echipamentele care intră sub incidența directivei 2014/90/UE privind echipamentele maritime au propriul lor regim și nu intră sub incidența CRA.

sursă oficială, Articolul 2 §4 ↗

🔧 Piese de schimb identice

O piesă de schimb fabricată conform acelorași specificații ca și componenta originală pe care o înlocuiește nu este un produs nou în sensul CRA.

sursă oficială, Articolul 2 §6 ↗

🛡️ Apărare națională și informații clasificate

Produsele dezvoltate sau modificate exclusiv pentru apărare sau securitate națională, sau concepute pentru a procesa informații clasificate, ies din domeniul de aplicare.

sursă oficială, Articolul 2 §7 și §8 ↗

Exemple concrete: dacă fabricați sau vindeți acest lucru, sunteți foarte probabil vizat

Regulamentul însuși listează categorii de produse considerate "importante" (supraveghere sporită) sau "critice" (cel mai ridicat nivel de exigență). Acestea sunt doar exemple ilustrative dintre toate produsele conectate acoperite, dar oferă o idee foarte concretă a sectoarelor vizate cu prioritate.

Produse "importante", clasa I, cerințe sporite
Manageri de parole Antivirus și anti-malware Software și dispozitive VPN Browsere Sisteme de operare Routere, modemuri, switch-uri Gestionarea identității și accesului (IAM) SIEM Asistenți vocali casnici Yale, camere și alarme conectate Interfoane pentru bebeluși conectate Jucării conectate cu microfon, cameră sau geolocalizare Dispozitive portabile de sănătate conectată
Produse "importante", clasa II, evaluare și mai riguroasă
Firewall-uri și sisteme de detectare a intruziunilor Hipervizoare și medii de execuție pentru containere Microprocesoare și microcontrolere inviolabile
Produse "critice" (Anexa IV), cel mai ridicat nivel de exigență
Module hardware de securitate Punți (gateway) pentru contoare inteligente Carduri cu cip și elemente securizate

listă completă, sursă oficială, Anexele III și IV ale regulamentului ↗

Și dacă sunteți o structură mică? Definiția oficială

Categorie Număr de angajați CA anual sau bilanț total
Microîntreprindere sub 10 angajați maximum 2 milioane de euro
Întreprindere mică sub 50 de angajați maximum 10 milioane de euro
Întreprindere mijlocie sub 250 de angajați CA maximum 50 M€, sau bilanț maximum 43 M€

Această definiție oficială este cea utilizată de regulament peste tot unde menționează micro, micile și mijlociile întreprinderi (documentație simplificată, derogări specifice privind amenzile deja detaliate mai sus). sursă oficială, Recomandarea 2003/361/CE, Articolul 2 din anexă ↗

În practică: criteriul conectivității face ca domeniul de aplicare al CRA să fie foarte larg, iar dimensiunea companiei dumneavoastră nu vă scoate din domeniul de aplicare, ci influențează mai ales nivelul de documentație și anumite derogări specifice. Punctul de plecare rezonabil rămâne întotdeauna același: cartografierea produselor dumneavoastră în raport cu aceste criterii oficiale înainte de a acționa, ceea ce reprezintă exact primul pas al însoțirii noastre CRA-Express.

Autoritatea dumneavoastră de control, în funcție de țară

În Europa, fiecare țară are propriile autorități. Iată, pentru cele 30 de țări ale Spațiului Economic European, autoritatea de protecție a datelor (interlocutorul dumneavoastră GDPR) și autoritatea națională de securitate cibernetică. Fiecare nume trimite către site-ul oficial.

ȚarăProtecția datelorSecuritate cibernetică
GermaniaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CipruOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroațiaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarcaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpaniaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstoniaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranțaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GreciaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngariaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItaliaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetoniaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituaniaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegiaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (de confirmat)
Țările de JosAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoloniaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugaliaComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RomâniaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)de confirmat
SlovaciaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SloveniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuediaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
CehiaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Surse: site-urile oficiale ale autorităților și lista membrilor EDPB (edpb.europa.eu), consultate la 18 iulie 2026. Autorități de protecție a datelor confirmate: 30/30. Autorități de securitate cibernetică confirmate: 28/30. Mențiunile „de confirmat" semnalează o sursă oficială nestabilizată până în prezent.

Gata să cartografiați conformitatea dumneavoastră CRA?

Contactați-ne pentru a primi o ofertă adaptată produselor și situației dumneavoastră.

Porniți diagnosticul meu gratuit

Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.

contact@syaga.eu