De la 11 septembrie 2026, Regulamentul (UE) 2024/2847 – Cyber Resilience Act (CRA) – obligă producătorii de produse cu elemente digitale să notifice autoritățile, în cel mult 24 de ore, despre vulnerabilitățile exploatate activ și incidentele severe de securitate care afectează produsele lor.
Eximprod Engineering S.A., membră a Grupului Eximprod (EPG), a intrat în această etapă cu un sistem operațional: o procedură internă aprobată, o echipă dedicată de răspuns, un canal unic de raportare și fluxuri de lucru testate pentru fiecare termen legal.
De la obligație legală la proces operațional.
CRA nu este, pentru noi, un exercițiu de conformitate pe hârtie. Este un mod de a organiza securitatea produselor pe tot ciclul lor de viață – de la dezvoltare până la ultima actualizare de securitate.
Pregătirea a acoperit:
- Identificarea tuturor produselor Eximprod cu elemente digitale și înregistrarea lor într-un registru controlat, cu versiuni, piețe și perioade de suport.
- Definirea rolurilor și responsabilităților pentru fiecare etapă – de la primirea unui semnal până la raportarea către autorități.
- Construirea canalelor prin care clienții, partenerii, furnizorii și cercetătorii în securitate ne pot semnala o vulnerabilitate.
- Pregătirea șabloanelor, a punctelor de aprobare și a trasabilității necesare pentru termenele de 24 de ore, 72 de ore și raportul final.
- Alinierea comunicării cu clienții – avize de securitate, instrucțiuni de actualizare, măsuri compensatorii.
Trei piloni ai pregătirii CRA la Eximprod:
1️⃣ Un singur punct de contact pentru securitatea produselor
Orice vulnerabilitate sau incident de securitate legat de un produs Eximprod se raportează la support@epg.ro. Adresa este monitorizată în fiecare zi lucrătoare, iar semnalele cu relevanță de securitate ajung la echipa PSIRT (Product Security Incident Response Team) în aceeași zi.
Politica noastră de divulgare coordonată a vulnerabilităților stabilește angajamente clare față de cei care ne raportează:
- Confirmarea primirii în cel mult 2 zile lucrătoare
- Evaluare inițială în cel mult 5 zile lucrătoare
- Actualizări de stare cel puțin lunar, până la rezolvare
- Remediere și divulgare coordonată în 90 de zile – mai rapid dacă exploatarea este confirmată
- Protecție pentru raportările făcute cu bună-credință (safe harbour)
2️⃣ Raportare către autorități în termenele CRA
Am definit momentul exact în care „aflăm” de o vulnerabilitate exploatată activ sau de un incident sever – momentul care pornește ceasul – și am construit fluxul de lucru pentru fiecare termen:
- 24 de ore – avertizare timpurie către CSIRT-ul coordonator (DNSC) și ENISA, prin platforma unică de raportare
- 72 de ore – notificare cu evaluarea inițială, măsurile luate și măsurile pe care le pot aplica utilizatorii
- Raport final – la cel mult 14 zile după disponibilitatea remedierii (vulnerabilități) sau o lună după notificare (incidente)
Fiecare decizie, aprobare și transmitere este înregistrată cu marcă de timp, astfel încât cronologia unui caz să poată fi reconstituită integral.
3️⃣ Securitate pe tot ciclul de viață al produsului
Raportarea este vizibilă. Ce o face posibilă se întâmplă mai devreme, în dezvoltare:
- Ciclu de dezvoltare securizat, aliniat la IEC 62443-4-1
- Inventar al componentelor software (SBOM) în format CycloneDX pentru fiecare versiune lansată, scanat periodic pentru vulnerabilități cunoscute
- Actualizări de securitate distribuite separat de cele funcționale, semnate și gratuite
- Perioadă de suport de 10 ani pentru produsele software Eximprod, cu actualizări de securitate disponibile pe toată durata
Ce produse acoperă
Sistemul se aplică produselor software Eximprod pentru automatizarea rețelelor electrice – în primul rând ES200 Virtual RTU, împreună cu ES200 Device Manager, ES200 Dashboard și aplicațiile edge computing asociate – utilizate de operatori de distribuție și integratori în stații și rețele de medie și înaltă tensiune.
De ce contează pentru clienții noștri
Produsele Eximprod rulează în infrastructuri critice. Pentru operatorii care le folosesc, pregătirea CRA înseamnă lucruri concrete:
- Un contact clar pentru orice suspiciune de vulnerabilitate sau incident
- Termene de răspuns asumate public
- Avize de securitate cu versiuni exacte, impact și pași de remediere – nu comunicate generice
- Aceleași informații transmise autorităților și clienților, fără contradicții
Și pentru clienții care au propriile obligații de notificare sub NIS2, un producător care își cunoaște produsele și răspunde rapid este parte din propria lor conformitate.
Următoarea etapă: conformitatea completă, până la 11 decembrie 2027.
Etapa de raportare este primul pas. Cerințele complete ale CRA – evaluarea conformității, documentația tehnică, declarația UE de conformitate și marcajul CE pentru cerințele de securitate cibernetică – se aplică de la 11 decembrie 2027. Planul nostru de tranziție este deja în derulare, produs cu produs.
La Eximprod, securitatea produsului nu se termină la livrare.
Raportează o vulnerabilitate: support@epg.ro
#CyberResilienceAct #CRA #Cybersecurity #EnergyAutomation #Eximprod

