Cyber Resilience Act 2026 pentru Echipamente Industriale

Un PC industrial montat într-un utilaj nu mai funcționează întotdeauna ca un echipament izolat. Acesta poate comunica prin Ethernet cu rețeaua fabricii, poate transmite date către un server, poate primi actualizări de firmware și poate fi accesat de la distanță pentru configurare sau mentenanță. Aceeași situație apare în cazul tabletelor rugged, gateway-urilor IoT, panourilor HMI, senzorilor conectați și sistemelor de monitorizare. Pe lângă rezistența la praf, apă, șocuri și vibrații, aceste produse trebuie evaluate și din perspectiva securității cibernetice.

Cyber Resilience Act introduce cerințe europene pentru produsele hardware și software cu elemente digitale. Primele obligații de raportare se aplică din 11 septembrie 2026, iar majoritatea cerințelor regulamentului vor deveni aplicabile din 11 decembrie 2027.

Ce este Cyber Resilience Act?

Regulament
UE 2024/2847
Cerințe orizontale de securitate cibernetică pentru produse cu elemente digitale.
Intrare în vigoare
Decembrie 2024
Regulamentul a intrat în vigoare la nivelul Uniunii Europene.
Raportare
11 septembrie 2026
Încep obligațiile privind vulnerabilitățile exploatate activ și incidentele grave.
Cerințe principale
11 decembrie 2027
Majoritatea cerințelor regulamentului devin aplicabile.

Cyber Resilience Act, denumit în continuare CRA, este Regulamentul UE 2024/2847 privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale.

Regulamentul urmărește ca produsele hardware și software introduse pe piața Uniunii Europene să fie proiectate, dezvoltate și menținute ținând cont de riscurile de securitate pe întreaga durată de utilizare prevăzută.

CRA nu se limitează la calculatoare personale sau aplicații software. În funcție de funcțiile și conectivitatea lor, pot intra în domeniul de aplicare și echipamente industriale precum:

  • PC-uri și computere industriale;
  • tablete și laptopuri rugged;
  • panouri HMI și display-uri conectate;
  • gateway-uri IoT;
  • controllere industriale;
  • senzori wireless;
  • echipamente de rețea;
  • aplicații și platforme software;
  • sisteme de monitorizare și achiziție de date.

Regulamentul a intrat în vigoare în decembrie 2024. Obligațiile privind raportarea vulnerabilităților exploatate activ și a incidentelor grave se aplică din 11 septembrie 2026, iar principalele cerințe se aplică din 11 december 2027.

Cyber Resilience Act Echipamente

Ce înseamnă „produs cu elemente digitale”?

Un produs cu elemente digitale este un produs hardware sau software a cărui utilizare include o conexiune logică sau fizică, directă ori indirectă, la un dispozitiv sau la o rețea.

Această definiție este importantă deoarece un echipament industrial poate intra în domeniul CRA chiar dacă nu este conectat direct la internet.

Echipament Exemplu de conectivitate Risc care trebuie evaluat
PC industrial Ethernet, Wi-Fi, rețea de producție Acces neautorizat, software neactualizat
Tabletă rugged Wi-Fi, Bluetooth, 4G/LTE Pierderea dispozitivului, acces la date
Gateway IoT Senzori, cloud, server local Compromiterea comunicației
Panou HMI PLC, SCADA, rețea locală Modificarea comenzilor sau configurației
Senzor wireless Gateway sau receptor radio Date manipulate sau interceptate
Sistem de monitorizare API, server, acces remote Expunerea datelor și a conturilor

Încadrarea exactă trebuie stabilită pentru fiecare produs, în funcție de configurație, utilizarea prevăzută și eventualele excluderi prevăzute de regulament.

Produse cu elemente digitale

Ce se schimbă de la 11 septembrie 2026?

Avertizare timpurie
Maximum 24 de ore
De la luarea la cunoștință a unei vulnerabilități exploatate activ.
Notificare detaliată
Maximum 72 de ore
Etapa următoare a procesului de raportare.

De la această dată, producătorii produselor cu elemente digitale trebuie să raporteze vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produselor.

Raportarea se va face prin platforma unică administrată de ENISA.

Pentru o vulnerabilitate exploatată activ, procesul include:

  1. o avertizare timpurie în maximum 24 de ore de la luarea la cunoștință;
  2. o notificare mai detaliată în maximum 72 de ore;
  3. un raport final după implementarea măsurii corective.

Pentru incidentele grave sunt prevăzute, de asemenea, etape și termene de raportare. Platforma unică de raportare trebuie să fie operațională până la 11 septembrie 2026.

Pentru utilizatorul industrial, această schimbare înseamnă că alegerea unui produs nu ar trebui să se bazeze doar pe procesor, memorie, grad IP sau rezistența mecanică. Devine important și modul în care furnizorul gestionează vulnerabilitățile și actualizările.

Producător, importator și distribuitor: roluri diferite

CRA stabilește obligații diferite pentru operatorii economici implicați în introducerea și comercializarea produselor.

Operator Rol principal
Producător Proiectează produsul, evaluează riscurile și gestionează vulnerabilitățile
Importator Verifică dacă produsul introdus din afara UE îndeplinește cerințele aplicabile
Distribuitor Verifică existența documentelor și marcajelor necesare înainte de comercializare
Integrator Configurează produsul în cadrul unui sistem mai mare
Utilizator industrial Instalează, actualizează și exploatează produsul în condiții controlate

Producătorul trebuie să efectueze o evaluare a riscurilor de securitate cibernetică și să păstreze documentația relevantă. Importatorii și distribuitorii trebuie să verifice existența elementelor de conformitate care le revin înainte de introducerea sau punerea produsului la dispoziție pe piață.

O modificare importantă asupra hardware-ului sau software-ului poate schimba responsabilitățile operatorului care efectuează modificarea. Din acest motiv, integrările și personalizările trebuie documentate.

Cum se verifică un echipament industrial conectat?

1. Durata suportului de securitate

Furnizorul trebuie să poată preciza perioada în care produsul va beneficia de actualizări de securitate.

Un PC industrial poate continua să funcționeze mecanic timp de mulți ani, dar sistemul său de operare, firmware-ul sau driverele pot rămâne fără suport înainte de sfârșitul utilizării în instalație.

2. Posibilitatea de actualizare

Trebuie verificat dacă firmware-ul, sistemul de operare și aplicațiile pot fi actualizate în condiții controlate.

În cazul echipamentelor instalate în teren, este important să se stabilească dacă actualizarea se realizează local, prin rețea sau de la distanță și dacă există o procedură de revenire în cazul unei actualizări nereușite.

3. Autentificarea și controlul accesului

Parolele implicite, conturile comune și serviciile de rețea neutilizate pot crea puncte slabe.

Echipamentul trebuie evaluat în funcție de:

  • posibilitatea schimbării parolelor implicite;
  • administrarea separată a conturilor;
  • nivelurile de permisiune;
  • dezactivarea porturilor și serviciilor neutilizate;
  • protecția accesului remote;
  • jurnalizarea autentificărilor și modificărilor.

4. Protecția comunicațiilor

Datele transmise între echipament, server și alte dispozitive trebuie protejate împotriva interceptării și modificării.

În funcție de aplicație, trebuie analizate criptarea comunicației, configurarea certificatelor, segmentarea rețelei și separarea echipamentelor industriale de rețeaua administrativă.

5. Procedura pentru vulnerabilități

Un producător pregătit trebuie să aibă un punct de contact prin care cercetătorii, integratorii și clienții pot raporta o vulnerabilitate.

Înainte de achiziție poate fi solicitată procedura de notificare, politica de actualizare și modul în care sunt comunicate alertele de securitate.

Două exemple de echipamente disponibile prin IndustrialMAG

Tableta rugged Winmate M133TGML(HB)

Winmate M133TGML(HB)
Ecran
13,3 inch
Format rugged pentru aplicații mobile și de teren.
Procesor
Intel Core i5-1135G7
Configurația menționată în documentul sursă.
Protecție
IP65
Testare conform MIL-STD-810G.
Securitate hardware
TPM 2.0
Necesită configurare și administrare corespunzătoare.

Winmate M133TGML(HB) este o tabletă rugged cu ecran de 13,3 inch, procesor Intel Core i5-1135G7 și TPM 2.0. Configurația include opțiuni de conectivitate LAN, Wi-Fi, Bluetooth și 4G/LTE, precum și interfețe USB și RS232.

Protecția IP65 și testarea conform MIL-STD-810G o fac potrivită pentru aplicații de teren, vehicule, mentenanță și operațiuni industriale.

Din perspectiva securității, înainte de integrare trebuie analizate:

  • sistemul de operare instalat;
  • politica de actualizare;
  • administrarea TPM;
  • configurarea conexiunilor wireless;
  • controlul porturilor USB și seriale;
  • autentificarea utilizatorilor;
  • protecția datelor în cazul pierderii dispozitivului.

Vezi tableta Winmate M133TGML(HB)

Box PC industrial Winmate F65EAC-IAD32

Winmate F65EAC-IAD32
Procesor
Intel Core i5-1235U
Box PC industrial fără ventilator.
Carcasă și conexiuni
IP65 + M12
Pentru medii cu praf, apă sau vibrații.
Sisteme de operare
Windows / Ubuntu
Windows 11 IoT, Windows 11 Pro sau Ubuntu.
Conectivitate
2 × Ethernet
Conectivitate wireless opțională și TPM 2.0.

Winmate F65EAC-IAD32 este un Box PC industrial fără ventilator, cu carcasă IP65, conectori M12 și procesor Intel Core i5-1235U.

Echipamentul poate fi configurat cu Windows 11 IoT, Windows 11 Pro sau Ubuntu și include TPM 2.0, două interfețe Ethernet și conectivitate wireless opțională. Este conceput pentru funcționare industrială continuă și instalare în medii în care praful, apa sau vibrațiile pot afecta un calculator convențional.

Într-o aplicație conectată, trebuie clarificate:

  • versiunea și ciclul de suport al sistemului de operare;
  • actualizarea BIOS-ului și a firmware-ului;
  • configurarea celor două rețele Ethernet;
  • separarea traficului utilajului de traficul administrativ;
  • accesul pentru service;
  • procedura de recuperare și restaurare;
  • disponibilitatea documentației de securitate.

Aceste caracteristici nu înseamnă automat conformitate cu Cyber Resilience Act. Conformitatea trebuie confirmată prin documentele și declarațiile furnizate pentru configurația concretă a produsului.

Vezi Box PC-ul Winmate F65EAC-IAD32

Exemplu practic: tabletă rugged într-un depou feroviar

O tabletă rugged poate fi utilizată într-un depou pentru afișarea ordinelor de lucru, identificarea componentelor, înregistrarea intervențiilor și accesarea istoricului unui vehicul.

Dispozitivul se conectează prin Wi-Fi la sistemul de mentenanță și poate comunica prin Bluetooth sau USB cu instrumente de măsură.

Aplicații depou feroviar

În acest scenariu, rezistența la șocuri și praf este necesară, dar nu suficientă. Trebuie analizate și următoarele întrebări:

  1. Ce se întâmplă dacă tableta este pierdută?
  2. Pot fi accesate datele fără autentificare?
  3. Poate un utilizator instala aplicații neautorizate?
  4. Cât timp primește sistemul de operare actualizări?
  5. Cum este dezactivat accesul unui angajat care nu mai lucrează în depou?
  6. Sunt separate datele locale de aplicația centrală?
  7. Există posibilitatea ștergerii sau blocării de la distanță?

Același tip de analiză poate fi aplicat unui PC montat într-un vehicul militar, unui gateway conectat la senzori sau unui panou HMI instalat într-o linie de producție.

Checklist pentru achiziția unui echipament industrial conectat

Înainte de ofertare sau comandă trebuie solicitate cel puțin următoarele informații:

  1. utilizarea prevăzută și tipurile de conectivitate;
  2. sistemul de operare și versiunile acceptate;
  3. perioada de suport pentru actualizări;
  4. procedura de actualizare a firmware-ului;
  5. posibilitatea schimbării parolelor implicite;
  6. funcțiile de autentificare și control al accesului;
  7. porturile și serviciile care pot fi dezactivate;
  8. procedura de raportare a vulnerabilităților;
  9. documentația disponibilă pentru integrare;
  10. responsabilitatea pentru instalare, actualizare și mentenanță.

Lista trebuie adaptată aplicației. Un echipament izolat într-un laborator are un profil de risc diferit față de un computer conectat permanent la rețeaua unei fabrici.

Întrebări frecvente

Cyber Resilience Act se aplică tuturor echipamentelor industriale?

Nu automat. Aplicabilitatea depinde de caracteristicile produsului, conectivitate, utilizarea prevăzută și eventualele excluderi sectoriale.

Un produs cu marcaj CE este automat conform CRA?

Nu. Marcajul CE trebuie analizat în raport cu legislația aplicabilă produsului și cu momentul introducerii sale pe piață. Cerințele CRA vor trebui incluse în procesul de evaluare atunci când devin aplicabile.

Utilizatorul final trebuie să raporteze vulnerabilitățile în platforma ENISA?

Obligația de raportare prevăzută de CRA revine în principal producătorilor. Utilizatorii și integratorii trebuie însă să poată informa furnizorul atunci când identifică o problemă.

Este suficient ca echipamentul să aibă TPM 2.0?

Nu. TPM poate susține funcții precum protecția cheilor și pornirea securizată, dar securitatea depinde și de sistemul de operare, configurație, actualizări, parole, rețea și procedurile organizației.

CRA înlocuiește măsurile interne de securitate IT?

Nu. Regulamentul stabilește cerințe pentru produs și pentru operatorii economici. Beneficiarul trebuie în continuare să administreze conturile, rețelele, actualizările și accesul fizic la echipamente.

Rezistența industrială include și securitatea cibernetică

Un echipament industrial modern nu mai trebuie evaluat numai după procesor, memorie, temperatură de funcționare, grad IP sau rezistența la vibrații.

Conectivitatea transformă tableta, PC-ul sau gateway-ul într-un punct al infrastructurii digitale. Durata suportului, actualizările, autentificarea și procedura de gestionare a vulnerabilităților devin criterii tehnice de achiziție.

Cyber Resilience Act aduce aceste criterii în procesul european de conformitate și obligă producătorii, importatorii și distribuitorii să trateze securitatea pe întreaga durată de viață a produsului.

Aveți nevoie de un PC industrial sau de o tabletă rugged pentru o aplicație conectată?

Transmiteți-ne condițiile de mediu, interfețele necesare, sistemul de operare, tipul rețelei și modul în care va fi utilizat echipamentul.

Echipa IndustrialMAG vă poate ajuta să identificați configurația hardware potrivită și informațiile tehnice care trebuie solicitate înainte de integrarea produsului în infrastructura dumneavoastră.

Contactați-ne la info@industrialmag.ro pentru o consultație tehnică.

Compara produse

Trebuie sa mai adaugi cel putin un produs pentru a compara produse.

A fost adaugat la favorite!

A fost sters din favorite!