Blog
Politici UE20 iulie 20266 min de citit

ENISA publică un model de maturitate CRA pentru IMM-uri: cinci domenii de evaluat

ENISA a publicat un model practic de maturitate cyber pentru IMM-uri. Cele cinci domenii CRA, rezultatele sondajului și pașii utili acum.

Pe 13 iulie 2026, Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) a publicat SME Cyber Resilience Maturity Assessment Model, un instrument conceput pentru microîntreprinderi și întreprinderi mici și mijlocii care vor să își evalueze practic reziliența cibernetică în contextul Cyber Resilience Act (CRA). Modelul vizează în primul rând producătorii care introduc pe piață produse cu elemente digitale, dar poate fi folosit și de integratori sau furnizori implicați în ciclul de viață al produsului.

Cele cinci domenii ale evaluării ENISA

Modelul organizează evaluarea în cinci domenii, fiecare împărțit în criterii de maturitate. Împreună, acestea mută discuția de la o listă generică de măsuri la practici care pot fi urmărite, repetate și îmbunătățite în timp.

  • Guvernanță și documentație: responsabilități, politici, dovezi și decizii păstrate într-o formă verificabilă.
  • Managementul riscului și security by design/by default: securitatea integrată în proiectare, nu adăugată după lansare.
  • Managementul vulnerabilităților și al patch-urilor: identificare, prioritizare, remediere și comunicare.
  • Managementul ciclului de viață al produsului: de la dezvoltare și livrare până la mentenanță și end-of-support.
  • Awareness, competențe și abilități: oamenii care proiectează, operează și susțin produsul trebuie să înțeleagă responsabilitățile de securitate.

Basic, intermediate sau advanced — dar nu „conform”

ENISA propune trei profiluri de maturitate — basic, intermediate și advanced — și oferă un instrument Excel care calculează scoruri și permite repetarea autoevaluării. Agenția precizează însă explicit că un nivel advanced nu înlocuiește obligațiile legale și nu reprezintă dovadă de conformitate. Scorul este un instrument de orientare și prioritizare, nu o certificare CRA.

Valoarea modelului este în conversația pe care o produce: unde există responsabilitate, dovezi și rutină operațională — și unde organizația se bazează încă pe reacții informale.

Calendarul CRA face evaluarea urgentă

CRA a intrat în vigoare la 10 decembrie 2024. Comisia Europeană precizează că obligațiile de raportare se aplică din 11 septembrie 2026, iar principalele obligații ale regulamentului din 11 decembrie 2027. Pentru organizațiile vizate, modelul ENISA poate fi un punct de pornire pentru identificarea lacunelor, dar interpretarea domeniului de aplicare și a obligațiilor concrete trebuie validată juridic și tehnic.

Sondajul ENISA arată diferența dintre awareness și pregătire

Modelul vine după un sondaj ENISA la care au răspuns 194 de organizații din 31 de țări, inclusiv 25 de state membre UE. Deși 66% dintre respondenți auziseră despre CRA, rezultatele indică încă dificultăți de înțelegere și implementare practică. Incident response și managementul ciclului de viață al produsului au fost cele mai slabe zone, în special pentru microîntreprinderi, iar peste 70% dintre respondenți au cerut șabloane pentru documentație tehnică și dezvoltare sigură.

Ce poate face un IMM în următoarele 30 de zile

  • Stabilește ce produse cu elemente digitale, componente și servicii intră în evaluare și cine răspunde pentru fiecare.
  • Rulează prima autoevaluare ENISA și păstrează rezultatul ca baseline, împreună cu ipotezele și dovezile folosite.
  • Alege două sau trei lacune cu impact ridicat — de exemplu patching, incident response sau documentație — și atribuie termene și proprietari.
  • Documentează politica de suport, actualizare și end-of-life pentru produs, inclusiv canalele prin care sunt comunicate vulnerabilitățile.
  • Leagă instruirea de rolurile reale: dezvoltare, produs, suport, vânzări și management au riscuri și responsabilități diferite.
  • Repetă evaluarea la un interval stabilit și urmărește progresul prin dovezi, nu doar prin scorul final.

Unde se încadrează awareness-ul

Awareness-ul, competențele și abilitățile sunt unul dintre cele cinci domenii ENISA. O platformă de training poate ajuta la atribuirea cursurilor, evaluarea cunoștințelor și păstrarea evidențelor de finalizare. Awarely Learning susține această componentă, dar nu evaluează singură securitatea produsului și nu transformă un scor de training într-o declarație de conformitate CRA. Evaluarea juridică și tehnică rămâne responsabilitatea organizației și a specialiștilor săi.

#ENISA#Cyber Resilience Act#CRA#IMM#maturitate cyber#securitatea produselor