ENISA a pus în funcțiune prima versiune operațională a Single Reporting Platform (SRP), mecanismul european prin care producătorii de produse cu elemente digitale își pot îndeplini noile obligații de raportare prevăzute de Cyber Resilience Act (CRA). Momentul este important deoarece obligațiile de raportare au devenit aplicabile la 11 septembrie 2026.
Platforma permite transmiterea unei singure notificări care ajunge către autoritățile competente și către echipele CSIRT relevante. Pentru vulnerabilitățile exploatate activ, producătorii trebuie să trimită un avertisment inițial în cel mult 24 de ore de la momentul în care află despre problemă, urmat de o notificare completă în maximum 72 de ore. Pentru vulnerabilități, raportul final trebuie transmis cel târziu la 14 zile după disponibilitatea unei măsuri corective; pentru incidente severe, termenul final este de o lună de la notificarea de 72 de ore.
CRA schimbă semnificativ modul în care companiile tratează vulnerabilitățile software și hardware. Raportarea nu mai este doar o bună practică sau o decizie internă de disclosure, ci intră într-un cadru legal european obligatoriu. În practică, producătorii trebuie să își adapteze procesele PSIRT, inventarul de produse, mecanismele de monitorizare și fluxurile interne de escaladare astfel încât să poată respecta ferestrele foarte scurte impuse de regulament.
ENISA spune că platforma include măsuri pentru protejarea confidențialității informațiilor și că funcționalitățile vor fi extinse pe baza experienței operaționale. Agenția a publicat și ghiduri, FAQ-uri, manuale și materiale video pentru companiile care trebuie să folosească sistemul.
Pentru companiile europene de software, hosting, hardware și IoT, noul regim înseamnă că managementul vulnerabilităților trebuie legat direct de conformitate. Un incident identificat târziu sau o vulnerabilitate exploatată activ care nu este escaladată rapid poate deveni atât problemă tehnică, cât și risc de reglementare.
Surse:
ENISA – The CRA Single Reporting Platform is launched
Comisia Europeană – Cyber Resilience Act reporting obligations