Regulamentul (UE) 2024/2847  ·  Articolul 14

Dovezi,nu declarații.

Menținem produsele conectate conforme cu Regulamentul european privind reziliența cibernetică (CRA), cu NIS2 și cu UN R155. Nu un raport de evaluare. Noi întreținem SBOM-ul, îl monitorizăm zilnic și vă susținem atunci când o vulnerabilitate trebuie raportată contra cronometru.

Până la intrarea în vigoare a articolului 14 CRA
zile
ore
min
sec
CRA în vigoare · 10 dec. 2024fereastră de pregătireArt. 14 · 11 sep. 2026

Din 11 septembrie 2026, o vulnerabilitate exploatată activ în produsul dumneavoastră înseamnă o raportare în 24 de ore. Prin derogare expresă, obligația acoperă și produsele aflate deja pe piață, nu doar pe cele noi.

Ferestrele

Trei termene, calculate din momentul în care luați cunoștință

Nu de când terminați investigația. Această distincție transformă articolul 14 într-o problemă operațională, nu una de documentație.

24h
Avertizare timpurie
Către ENISA și CSIRT, cu mențiunea dacă exploatarea pare malițioasă.
72h
Notificare
Produsul, natura vulnerabilității și măsurile corective disponibile.
14z
Raport final
După ce există o măsură corectivă: severitate, impact, cauză-rădăcină, remediere.

Ce cere de fapt articolul 14 →

Verificare

Intră produsele dumneavoastră în domeniul de aplicare?

Patru întrebări. Fără e-mail, nu se trimite nimic nicăieri, iar răspunsul este uneori nu.

1. Puneți produse pe piața europeană?
Le faceți disponibile pentru distribuție sau utilizare în UE, în cadrul unei activități comerciale, pe propria răspundere.
2. Conțin software, firmware sau o conexiune de date?
Un produs cu elemente digitale. Un controler de robot, un contor inteligent, o stație de încărcare și un gateway industrial se califică. La fel și software-ul vândut separat.
3. Le vindeți sub numele sau marca dumneavoastră?
Inclusiv atunci când software-ul a fost scris de un furnizor sau hardware-ul este fabricat pentru dumneavoastră.
4. Aveți deja produse în teren în UE?
Livrate și în utilizare, nu doar planificate pentru versiunea următoare.
Regulamentul (UE) 2024/2847, art. 3, 13, 14 și 69(3). Orientativ, nu consultanță juridică.
Ce facem

Trei servicii, în ordinea în care sunt de obicei necesare

Integrare
SBOM de referință pentru fiecare familie de produse, integrare cu lanțul de build și proces de gestionare a vulnerabilităților conform CRA, Anexa I, Partea II.
de la 10.000 EUR, o singură dată
Monitorizare și raportare
Monitorizare continuă a vulnerabilităților față de SBOM-ul dumneavoastră, triaj de exploatabilitate și sprijin pentru raportare în ferestrele de 24h / 72h / 14 zile.
de la 1.800 EUR / lună
Testare și verificare
Campanii de fuzzing și hardware-in-the-loop în laboratorul nostru din București. Dovezi pe care le puteți include în dosarul tehnic.
de la 15.000 EUR / campanie
Livrabil

Ce primiți efectiv

Nu un scor de maturitate. Artefacte pe care le puteți prezenta unui auditor, unui client sau unei autorități de supraveghere a pieței.

constatare · exemplu redactatCycloneDX 1.6
vulnerabilitateCVE-2026-4471  ·  CVSS 8.8  ·  exploatabilă în configurația dvs.
componentăopenssl 3.0.11  →  3.0.14
produscontroller-fw 4.2.x  ·  3 SKU afectate
sbomsha256:9f2c…a17d
observat2026-09-14T08:41Z
avertizarescadentă 2026-09-15T08:41Z

Exemplu ilustrativ și inventat. Constatările reale nu se publică niciodată.

Pentru cine

Producători de roboți și de echipamente industriale care pun produse conectate pe piața europeană. Furnizori auto de rang 2 și 3 deja expuși la UN R155. Producători cu obligații NIS2 pentru propriile operațiuni.

De regulă companii cu echipe de inginerie solide, dar fără o funcție dedicată de securitate a produsului și fără intenția de a construi una.

De ce noi
  • Operăm obligația, nu doar o evaluăm. Firmele de consultanță vă predau o analiză de conformitate. Noi preluăm monitorizarea și raportarea.
  • Un laborator real, nu prezentări. Fuzzing, hardware-in-the-loop și analiză de binare la București.
  • Neutri față de furnizori acolo unde contează. În activitatea de conformitate nu vindem instrumente și nu primim comision de la niciun furnizor al cărui produs îl evaluăm. Practica separată de go-to-market este declarată și separată operațional.
  • Douăzeci de ani în domeniu. Securitate cibernetică auto și industrială, inclusiv poziția de Global Head of Cybersecurity and Privacy într-o unitate de business HMI la un furnizor de rang 1.

Aflați dacă intrați în domeniul de aplicare

O discuție gratuită de 45 de minute. Fără prezentare. Vă spunem ce înseamnă data de 11 septembrie pentru produsele dumneavoastră și ce nu înseamnă.