Un PC industrial montat într-un utilaj nu mai funcționează întotdeauna ca un echipament izolat. Acesta poate comunica prin Ethernet cu rețeaua fabricii, poate transmite date către un server, poate primi actualizări de firmware și poate fi accesat de la distanță pentru configurare sau mentenanță. Aceeași situație apare în cazul tabletelor rugged, gateway-urilor IoT, panourilor HMI, senzorilor conectați și sistemelor de monitorizare. Pe lângă rezistența la praf, apă, șocuri și vibrații, aceste produse trebuie evaluate și din perspectiva securității cibernetice.
Cyber Resilience Act introduce cerințe europene pentru produsele hardware și software cu elemente digitale. Primele obligații de raportare se aplică din 11 septembrie 2026, iar majoritatea cerințelor regulamentului vor deveni aplicabile din 11 decembrie 2027.
Ce este Cyber Resilience Act?
Cyber Resilience Act, denumit în continuare CRA, este Regulamentul UE 2024/2847 privind cerințele orizontale de securitate cibernetică pentru produsele cu elemente digitale.
Regulamentul urmărește ca produsele hardware și software introduse pe piața Uniunii Europene să fie proiectate, dezvoltate și menținute ținând cont de riscurile de securitate pe întreaga durată de utilizare prevăzută.
CRA nu se limitează la calculatoare personale sau aplicații software. În funcție de funcțiile și conectivitatea lor, pot intra în domeniul de aplicare și echipamente industriale precum:
- PC-uri și computere industriale;
- tablete și laptopuri rugged;
- panouri HMI și display-uri conectate;
- gateway-uri IoT;
- controllere industriale;
- senzori wireless;
- echipamente de rețea;
- aplicații și platforme software;
- sisteme de monitorizare și achiziție de date.
Regulamentul a intrat în vigoare în decembrie 2024. Obligațiile privind raportarea vulnerabilităților exploatate activ și a incidentelor grave se aplică din 11 septembrie 2026, iar principalele cerințe se aplică din 11 december 2027.

Ce înseamnă „produs cu elemente digitale”?
Un produs cu elemente digitale este un produs hardware sau software a cărui utilizare include o conexiune logică sau fizică, directă ori indirectă, la un dispozitiv sau la o rețea.
Această definiție este importantă deoarece un echipament industrial poate intra în domeniul CRA chiar dacă nu este conectat direct la internet.
| Echipament | Exemplu de conectivitate | Risc care trebuie evaluat |
|---|---|---|
| PC industrial | Ethernet, Wi-Fi, rețea de producție | Acces neautorizat, software neactualizat |
| Tabletă rugged | Wi-Fi, Bluetooth, 4G/LTE | Pierderea dispozitivului, acces la date |
| Gateway IoT | Senzori, cloud, server local | Compromiterea comunicației |
| Panou HMI | PLC, SCADA, rețea locală | Modificarea comenzilor sau configurației |
| Senzor wireless | Gateway sau receptor radio | Date manipulate sau interceptate |
| Sistem de monitorizare | API, server, acces remote | Expunerea datelor și a conturilor |
Încadrarea exactă trebuie stabilită pentru fiecare produs, în funcție de configurație, utilizarea prevăzută și eventualele excluderi prevăzute de regulament.

Ce se schimbă de la 11 septembrie 2026?
De la această dată, producătorii produselor cu elemente digitale trebuie să raporteze vulnerabilitățile exploatate activ și incidentele grave care afectează securitatea produselor.
Raportarea se va face prin platforma unică administrată de ENISA.
Pentru o vulnerabilitate exploatată activ, procesul include:
- o avertizare timpurie în maximum 24 de ore de la luarea la cunoștință;
- o notificare mai detaliată în maximum 72 de ore;
- un raport final după implementarea măsurii corective.
Pentru incidentele grave sunt prevăzute, de asemenea, etape și termene de raportare. Platforma unică de raportare trebuie să fie operațională până la 11 septembrie 2026.
Pentru utilizatorul industrial, această schimbare înseamnă că alegerea unui produs nu ar trebui să se bazeze doar pe procesor, memorie, grad IP sau rezistența mecanică. Devine important și modul în care furnizorul gestionează vulnerabilitățile și actualizările.
Producător, importator și distribuitor: roluri diferite
CRA stabilește obligații diferite pentru operatorii economici implicați în introducerea și comercializarea produselor.
| Operator | Rol principal |
|---|---|
| Producător | Proiectează produsul, evaluează riscurile și gestionează vulnerabilitățile |
| Importator | Verifică dacă produsul introdus din afara UE îndeplinește cerințele aplicabile |
| Distribuitor | Verifică existența documentelor și marcajelor necesare înainte de comercializare |
| Integrator | Configurează produsul în cadrul unui sistem mai mare |
| Utilizator industrial | Instalează, actualizează și exploatează produsul în condiții controlate |
Producătorul trebuie să efectueze o evaluare a riscurilor de securitate cibernetică și să păstreze documentația relevantă. Importatorii și distribuitorii trebuie să verifice existența elementelor de conformitate care le revin înainte de introducerea sau punerea produsului la dispoziție pe piață.
O modificare importantă asupra hardware-ului sau software-ului poate schimba responsabilitățile operatorului care efectuează modificarea. Din acest motiv, integrările și personalizările trebuie documentate.
Cum se verifică un echipament industrial conectat?
1. Durata suportului de securitate
Furnizorul trebuie să poată preciza perioada în care produsul va beneficia de actualizări de securitate.
Un PC industrial poate continua să funcționeze mecanic timp de mulți ani, dar sistemul său de operare, firmware-ul sau driverele pot rămâne fără suport înainte de sfârșitul utilizării în instalație.
2. Posibilitatea de actualizare
Trebuie verificat dacă firmware-ul, sistemul de operare și aplicațiile pot fi actualizate în condiții controlate.
În cazul echipamentelor instalate în teren, este important să se stabilească dacă actualizarea se realizează local, prin rețea sau de la distanță și dacă există o procedură de revenire în cazul unei actualizări nereușite.
3. Autentificarea și controlul accesului
Parolele implicite, conturile comune și serviciile de rețea neutilizate pot crea puncte slabe.
Echipamentul trebuie evaluat în funcție de:
- posibilitatea schimbării parolelor implicite;
- administrarea separată a conturilor;
- nivelurile de permisiune;
- dezactivarea porturilor și serviciilor neutilizate;
- protecția accesului remote;
- jurnalizarea autentificărilor și modificărilor.
4. Protecția comunicațiilor
Datele transmise între echipament, server și alte dispozitive trebuie protejate împotriva interceptării și modificării.
În funcție de aplicație, trebuie analizate criptarea comunicației, configurarea certificatelor, segmentarea rețelei și separarea echipamentelor industriale de rețeaua administrativă.
5. Procedura pentru vulnerabilități
Un producător pregătit trebuie să aibă un punct de contact prin care cercetătorii, integratorii și clienții pot raporta o vulnerabilitate.
Înainte de achiziție poate fi solicitată procedura de notificare, politica de actualizare și modul în care sunt comunicate alertele de securitate.
Două exemple de echipamente disponibile prin IndustrialMAG
Tableta rugged Winmate M133TGML(HB)

Winmate M133TGML(HB) este o tabletă rugged cu ecran de 13,3 inch, procesor Intel Core i5-1135G7 și TPM 2.0. Configurația include opțiuni de conectivitate LAN, Wi-Fi, Bluetooth și 4G/LTE, precum și interfețe USB și RS232.
Protecția IP65 și testarea conform MIL-STD-810G o fac potrivită pentru aplicații de teren, vehicule, mentenanță și operațiuni industriale.
Din perspectiva securității, înainte de integrare trebuie analizate:
- sistemul de operare instalat;
- politica de actualizare;
- administrarea TPM;
- configurarea conexiunilor wireless;
- controlul porturilor USB și seriale;
- autentificarea utilizatorilor;
- protecția datelor în cazul pierderii dispozitivului.
Vezi tableta Winmate M133TGML(HB)
Box PC industrial Winmate F65EAC-IAD32

Winmate F65EAC-IAD32 este un Box PC industrial fără ventilator, cu carcasă IP65, conectori M12 și procesor Intel Core i5-1235U.
Echipamentul poate fi configurat cu Windows 11 IoT, Windows 11 Pro sau Ubuntu și include TPM 2.0, două interfețe Ethernet și conectivitate wireless opțională. Este conceput pentru funcționare industrială continuă și instalare în medii în care praful, apa sau vibrațiile pot afecta un calculator convențional.
Într-o aplicație conectată, trebuie clarificate:
- versiunea și ciclul de suport al sistemului de operare;
- actualizarea BIOS-ului și a firmware-ului;
- configurarea celor două rețele Ethernet;
- separarea traficului utilajului de traficul administrativ;
- accesul pentru service;
- procedura de recuperare și restaurare;
- disponibilitatea documentației de securitate.
Aceste caracteristici nu înseamnă automat conformitate cu Cyber Resilience Act. Conformitatea trebuie confirmată prin documentele și declarațiile furnizate pentru configurația concretă a produsului.
Vezi Box PC-ul Winmate F65EAC-IAD32
Exemplu practic: tabletă rugged într-un depou feroviar
O tabletă rugged poate fi utilizată într-un depou pentru afișarea ordinelor de lucru, identificarea componentelor, înregistrarea intervențiilor și accesarea istoricului unui vehicul.
Dispozitivul se conectează prin Wi-Fi la sistemul de mentenanță și poate comunica prin Bluetooth sau USB cu instrumente de măsură.

În acest scenariu, rezistența la șocuri și praf este necesară, dar nu suficientă. Trebuie analizate și următoarele întrebări:
- Ce se întâmplă dacă tableta este pierdută?
- Pot fi accesate datele fără autentificare?
- Poate un utilizator instala aplicații neautorizate?
- Cât timp primește sistemul de operare actualizări?
- Cum este dezactivat accesul unui angajat care nu mai lucrează în depou?
- Sunt separate datele locale de aplicația centrală?
- Există posibilitatea ștergerii sau blocării de la distanță?
Același tip de analiză poate fi aplicat unui PC montat într-un vehicul militar, unui gateway conectat la senzori sau unui panou HMI instalat într-o linie de producție.
Checklist pentru achiziția unui echipament industrial conectat
Înainte de ofertare sau comandă trebuie solicitate cel puțin următoarele informații:
- utilizarea prevăzută și tipurile de conectivitate;
- sistemul de operare și versiunile acceptate;
- perioada de suport pentru actualizări;
- procedura de actualizare a firmware-ului;
- posibilitatea schimbării parolelor implicite;
- funcțiile de autentificare și control al accesului;
- porturile și serviciile care pot fi dezactivate;
- procedura de raportare a vulnerabilităților;
- documentația disponibilă pentru integrare;
- responsabilitatea pentru instalare, actualizare și mentenanță.
Lista trebuie adaptată aplicației. Un echipament izolat într-un laborator are un profil de risc diferit față de un computer conectat permanent la rețeaua unei fabrici.
Întrebări frecvente
Cyber Resilience Act se aplică tuturor echipamentelor industriale?
Nu automat. Aplicabilitatea depinde de caracteristicile produsului, conectivitate, utilizarea prevăzută și eventualele excluderi sectoriale.
Un produs cu marcaj CE este automat conform CRA?
Nu. Marcajul CE trebuie analizat în raport cu legislația aplicabilă produsului și cu momentul introducerii sale pe piață. Cerințele CRA vor trebui incluse în procesul de evaluare atunci când devin aplicabile.
Utilizatorul final trebuie să raporteze vulnerabilitățile în platforma ENISA?
Obligația de raportare prevăzută de CRA revine în principal producătorilor. Utilizatorii și integratorii trebuie însă să poată informa furnizorul atunci când identifică o problemă.
Este suficient ca echipamentul să aibă TPM 2.0?
Nu. TPM poate susține funcții precum protecția cheilor și pornirea securizată, dar securitatea depinde și de sistemul de operare, configurație, actualizări, parole, rețea și procedurile organizației.
CRA înlocuiește măsurile interne de securitate IT?
Nu. Regulamentul stabilește cerințe pentru produs și pentru operatorii economici. Beneficiarul trebuie în continuare să administreze conturile, rețelele, actualizările și accesul fizic la echipamente.
Rezistența industrială include și securitatea cibernetică
Un echipament industrial modern nu mai trebuie evaluat numai după procesor, memorie, temperatură de funcționare, grad IP sau rezistența la vibrații.
Conectivitatea transformă tableta, PC-ul sau gateway-ul într-un punct al infrastructurii digitale. Durata suportului, actualizările, autentificarea și procedura de gestionare a vulnerabilităților devin criterii tehnice de achiziție.
Cyber Resilience Act aduce aceste criterii în procesul european de conformitate și obligă producătorii, importatorii și distribuitorii să trateze securitatea pe întreaga durată de viață a produsului.
Aveți nevoie de un PC industrial sau de o tabletă rugged pentru o aplicație conectată?
Transmiteți-ne condițiile de mediu, interfețele necesare, sistemul de operare, tipul rețelei și modul în care va fi utilizat echipamentul.
Echipa IndustrialMAG vă poate ajuta să identificați configurația hardware potrivită și informațiile tehnice care trebuie solicitate înainte de integrarea produsului în infrastructura dumneavoastră.
Contactați-ne la info@industrialmag.ro pentru o consultație tehnică.