Tehnologie. Digital. Inovație.
Tehnologie

Producătorii de produse digitale din UE vor raporta breșele grave în 24 de ore

Sursa principală a acestor detalii tehnice este compania Playtech Reglementări noi în spațiul digital: Termen strâns de 24 de ore pentru semnalarea…

Producătorii de produse digitale din UE vor raporta breșele grave în 24 de ore

Playtech, sursa detaliilor tehnice din spatele noilor reguli UE?

Reglementări noi în spațiul digital: Termen strâns de 24 de ore pentru semnalarea vulnerabilităților critice

Începând cu data de 11 septembrie 2026, se impune o nouă disciplină în domeniul securității cibernetice pentru toți cei care pun pe piața Uniunii Europene produse dotate cu componente digitale. Conform noilor dispoziții, producătorii sunt obligați să notifice autoritățile competente cu privire la incidentele majore de securitate și la exploatarea activă a oricăror vulnerabilități într-un interval maxim de 24 de ore de la momentul în care au luat cunoștință de existența lor.

Această reglementare nu se limitează exclusiv la firmele cu sediul în blocul comunitar, ci cuprinde și societățile din teritoriul extracomunitar care comercializează astfel de bunuri către clienți din spațiul UE.

Sursa principală a acestor detalii tehnice este compania Playtech, care a subliniat importanța rapidității reacției în fața amenințărilor cibernetice. Mecanismul de raportare este structurat pe mai multe etape, fiecare cu termene limită distincte, asigurând o transparență progresivă a informațiilor. În prima fază, producătorul este obligat să emita o avertizare preliminară, fără a introduce întârzieri nejustificate, respectând plafonul de 24 de ore menționat anterior. Ulterior, în cel mult 72 de ore de la identificarea problemei, trebuie furnizată o notificare mult mai detaliată, care include date generale despre incident și o primă evaluare a impactului situației.

Termenele pentru raportarea finală diferă în funcție de natura problemei identificate. În cazul în care o vulnerabilitate este exploatată activ, documentul final trebuie transmis în maximum 14 zile de la momentul în care devine disponibilă o soluție de remediere sau de atenuare a riscului, precum o actualizare de securitate (patch).

Pentru incidente considerate grave, termenul-limită pentru raportul complet este de o lună, calculat de la data notificării intermediare efectuate la 72 de ore. Este crucial de reținut că producătorii nu au dreptul să aștepte o înțelegere totală a mecanismului atacului pentru a trimite prima alertă.

Mai mult, atunci când circumstanțele o cer, aceștia sunt datori să comunice și utilizatorilor finali măsurile concrete puse la dispoziție pentru corectarea sau minimizarea riscurilor de securitate.

Toate aceste comunicări oficiale sunt centralizate prin intermediul unei infrastructuri unice, cunoscută sub numele de Single Reporting Platform. Această platformă a intrat în funcțiune tocmai la 11 septembrie 2026 și este gestionată de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA).

Termenul de 24 de ore pentru semnalarea vulnerabilităților critice!

Procesul tehnic implică selectarea de către producător a echipei CSIRT competente, adică a grupului specializat în Datele introduse în sistem ajung automat la ENISA și pot fi diseminate ulterior către autoritățile relevante din fiecare stat membru al Uniunii, asigurând o coordonare eficientă la nivel regional.

Nerespectarea acestor obligații esențiale, în special cele referitoare la termenii de raportare, poate avea consecințe financiare semnificative. Amendele pot atinge un plafon de 15 milioane de euro sau 2,5% din cifra de afaceri anuală globală înregistrată în exercițiul financiar precedent. În cazurile în care ambele valori sunt calculate, se aplică automat suma cea mai mare dintre ele. Totuși, legislația prevede o flexibilitate pentru sectorul IMM-urilor: microîntreprinderile și întreprinderile mici nu pot fi sancționate exclusiv pentru depășirea termenului de 24 de ore, conform excepțiilor stipulate în actul european.

De asemenea, administratorii de software open-source se bucură de un regim sancționator specific, distinct de cel aplicat restului pieței.

Aceste reguli de raportare constituie doar prima etapă a implementării Cyber Resilience Act. Majoritatea prevederilor din acest regulament vor deveni obligatorii începând cu 11 decembrie 2027.

La acea dată, accentul se va pune pe cerințele de securitate integrată încă din faza de proiectare, pe gestionarea sistematică a vulnerabilităților, pe obligația de a oferi actualizări de securitate și pe procedurile de evaluare a conformității produselor.

Scopul final este acoperirea tuturor produselor cu elemente digitale comercializate în UE, o categorie largă care include camere de supraveghere, dispozitive inteligente (gadgeturi), rutere și diverse obiecte conectate la rețea.

Importanța acestor măsuri este ilustrată de evenimente recente din industrie. Potrivit analizei Playtech, un atac cibernetic recent vizând ruterele marca ASUS a dus la compromiterea a zeci de mii de dispozitive. În timpul acestui incident, au fost exploatate inclusiv vulnerabilități de securitate cunoscute de mult timp, demonstrând necesitatea unei reacții rapide și a unor mecanisme clare de raportare pentru a limita daunele pe scară largă.

Prin urmare, noul cadru legal nu este doar o formalitate birocratică, ci o necesitate practică impusă de dinamica actuală a amenințărilor cibernetice.

More stories:

Content written by Vlad Barbu for stiri-blockchain.ro editorial team, AI-assisted.

Share:

Leave a comment