Securitatea cibernetică în 2026: SBOM, Cyber Resilience Act și migrarea post-cuantică
Publicat pe 28 septembrie 2026
~8 min citire

Securitatea cibernetică în 2026: SBOM, Cyber Resilience Act și migrarea post-cuantică

În 2026, presiunea reală asupra IMM-urilor nu mai vine din arhitectura de acces, ci din lanțul de aprovizionare software și din criptografia pe care nimeni nu a inventariat-o. Analizăm obligațiile Cyber Resilience Act intrate în aplicare pe 11 septembrie 2026, scurtarea duratei certificatelor TLS și primii pași realiști ai migrării post-cuantice.

De la apărarea perimetrului la securitatea produsului

Ultimii doi ani au fost dominați de discuția despre atacatori asistați de inteligență artificială și despre modelele zero trust. Sunt subiecte legitime, dar în 2026 presiunea concretă asupra companiilor mici și mijlocii vine din două direcții mult mai puțin spectaculoase și mult mai costisitoare de ignorat: lanțul de aprovizionare software și criptografia pe care o folosim zilnic fără să o fi inventariat vreodată. Amândouă au trecut, anul acesta, din zona bunelor practici în zona obligațiilor contractuale și de reglementare.

Data de referință este 11 septembrie 2026, momentul în care au devenit aplicabile obligațiile de raportare din Cyber Resilience Act (Regulamentul UE 2024/2847). Producătorii de produse cu elemente digitale — și aici intră ferm aplicațiile web comercializate, dispozitivele conectate și componentele software livrate clienților — trebuie să notifice vulnerabilitățile exploatate activ și incidentele severe către CSIRT-ul desemnat și ENISA, printr-o platformă unică de raportare. Restul regulamentului, inclusiv marcajul CE pentru securitate, devine obligatoriu în decembrie 2027. Cu alte cuvinte, 2026 este anul de pregătire, nu anul de amânare.

Cifrele care definesc 2026

  • Peste 55.000 de vulnerabilități noi sunt estimate a fi publicate în 2026, după un 2025 care a depășit deja pragul de 45.000 — un ritm care face imposibilă trierea manuală.
  • Timpul median de la publicarea unei vulnerabilități critice până la primele exploatări observate a scăzut sub 5 zile, iar pentru componentele expuse la internet sub 48 de ore.
  • Aproximativ o treime dintre incidentele analizate în rapoartele publice din 2026 au implicat o terță parte: un furnizor, o bibliotecă open-source sau un cont de integrare.
  • Costul median al unei opriri operaționale provocate de ransomware într-o firmă cu 20-100 de angajați se situează în jurul a 90.000-120.000 de euro, majoritatea din indisponibilitate și refacere, nu din răscumpărare.
  • Durata maximă a certificatelor TLS publice a scăzut la 200 de zile începând cu 15 martie 2026, urmând să coboare la 100 de zile în 2027 și la 47 de zile în 2029.
  • Traficul HTTPS protejat cu schimb de chei hibrid post-cuantic (X25519MLKEM768) a depășit pragul de jumătate din conexiunile browserelor moderne, fără ca majoritatea administratorilor să fi luat vreo decizie explicită.

Ultimele două cifre spun povestea cel mai bine: criptografia se schimbă sub noi, automat, în browsere și în CDN-uri, dar se schimbă foarte lent acolo unde depinde de noi — în VPN-uri, în semnarea codului, în backup-uri și în aplicațiile interne.

Trei schimbări structurale, nu trenduri de marketing

1. SBOM devine clauză contractuală, nu artefact tehnic

Lista componentelor software (Software Bill of Materials) a fost multă vreme un fișier generat de dragul unui audit. În 2026, corporațiile și instituțiile publice o cer în caietele de sarcini, iar asigurătorii o folosesc pentru a stabili prima. Un furnizor care nu poate răspunde în câteva ore la întrebarea „această bibliotecă vulnerabilă se află în produsul pe care ni l-ați livrat?” pierde contracte, indiferent cât de bună este aplicația.

  • Generați SBOM automat în pipeline-ul de build, în format CycloneDX sau SPDX, pentru fiecare versiune livrată.
  • Păstrați istoricul: întrebarea vine de obicei despre o versiune instalată acum doi ani.
  • Corelați SBOM-ul cu o sursă de vulnerabilități și definiți un prag clar de reacție pentru componentele expuse public.

2. Fereastra de raportare de 24 de ore schimbă modul de lucru

Obligațiile CRA se suprapun peste cele din NIS2, transpusă în România prin OUG 155/2024, cu Directoratul Național de Securitate Cibernetică drept autoritate competentă. Practic, pentru o vulnerabilitate exploatată activ vorbim despre o avertizare timpurie în 24 de ore, o notificare mai detaliată în 72 de ore și un raport final ulterior. Nicio firmă nu improvizează bine în 24 de ore.

  • Stabiliți din timp cine decide că un eveniment este raportabil — o singură persoană, cu un înlocuitor desemnat.
  • Pregătiți șabloanele de notificare și datele de contact ale CSIRT-ului, testate, nu doar salvate într-un document.
  • Faceți un exercițiu de tip tabletop de două ori pe an, cu cronometru, incluzând partea juridică și comunicarea cu clienții.

3. Criptografia devine un activ inventariat

Standardele post-cuantice ale NIST — ML-KEM, ML-DSA și SLH-DSA — sunt finalizate din 2024, iar implementările au ajuns în bibliotecile mainstream. Riscul imediat pentru un IMM nu este un calculator cuantic, ci strategia „harvest now, decrypt later”: trafic sau arhive criptate astăzi, colectate acum și decriptate peste zece ani. Datele medicale, contractele și proprietatea intelectuală au exact acest orizont de sensibilitate.

  • Faceți un inventar criptografic: unde folosiți RSA și ECDSA, cu ce lungimi de chei, în ce produse și cu ce termene de valabilitate.
  • Marcați datele cu valoare pe termen lung — acestea justifică prioritatea migrării.
  • Cereți furnizorilor o foaie de parcurs post-cuantică; în 2026 este o întrebare normală într-un due diligence, nu una exotică.

Certificatele scurte: testul discret al maturității operaționale

Scurtarea duratei certificatelor la 200 de zile, cu perspectiva celor 47 de zile, are un efect secundar util: elimină din piață procesele manuale. O firmă care reînnoiește certificatele prin e-mail și memento-uri în calendar va avea, statistic, o întrerupere de serviciu în următoarele 18 luni. Automatizarea prin ACME nu mai este un lux tehnic, ci condiția de bază pentru agilitate criptografică — aceeași capabilitate de care veți avea nevoie când va trebui să schimbați algoritmii, nu doar cheile. Dacă puteți roti un certificat în cinci minute, fără intervenție umană, sunteți pregătiți și pentru migrarea post-cuantică.

Ce înseamnă asta pentru firmele din România

Economia românească este puternic integrată în lanțuri de aprovizionare europene: producție auto, componente, servicii de outsourcing IT, distribuție. Efectul practic este că cerințele CRA și NIS2 ajung la IMM-uri nu prin inspecție, ci prin contract — de la clientul german sau francez care cere SBOM, termene de remediere și dovada unui proces de răspuns la incidente.

  • Firmele care furnizează software sau servicii gestionate către entități NIS2 sunt deja auditate indirect, prin chestionare de furnizor tot mai stricte.
  • Administrația publică locală și sectorul sănătății rămân ținte frecvente, cu sisteme moștenite și bugete de mentenanță subdimensionate.
  • Deficitul de specialiști în securitate se resimte acut; modelul realist pentru o firmă de 50 de oameni nu este un SOC intern, ci un furnizor de servicii gestionate cu SLA de reacție clar definit.
  • Asigurarea cibernetică devine accesibilă, dar cu întrebări tehnice explicite: MFA pe toate conturile administrative, backup testat, EDR pe toate stațiile. Răspunsurile false anulează despăgubirea.

Vestea bună este că punctul de plecare nu este scump. Igiena de bază — MFA rezistent la phishing, backup cu o copie offline testată lunar, inventar de active și actualizări automate — acoperă majoritatea scenariilor reale de atac. Cerințele de reglementare din 2026 adaugă peste această bază documentarea și capacitatea de a răspunde rapid, nu tehnologii scumpe.

Plan realist pe 12 luni pentru un IMM

  • Luna 1-2: inventar de active și de furnizori software, inclusiv serviciile SaaS plătite pe card de un singur departament.
  • Luna 2-3: generare automată de SBOM pentru produsele livrate clienților și corelare cu o sursă de vulnerabilități.
  • Luna 3-4: automatizarea completă a certificatelor și eliminarea reînnoirilor manuale.
  • Luna 4-6: procedură de răspuns la incidente cu roluri, termene de 24/72 de ore și un exercițiu cronometrat.
  • Luna 6-9: inventar criptografic și clasificarea datelor cu sensibilitate pe termen lung.
  • Luna 9-12: activarea schimbului de chei hibrid acolo unde este suportat și solicitarea foilor de parcurs post-cuantice de la furnizorii critici.
  • Continuu: testarea restaurării din backup, nu doar a execuției backup-ului.

Concluzie

2026 nu este anul unei tehnologii defensive noi, ci anul în care securitatea devine verificabilă: prin documente pe care trebuie să le produceți, prin termene pe care trebuie să le respectați și printr-un inventar criptografic pe care nu îl mai puteți amâna. Firmele care tratează aceste cerințe ca pe un proiect de infrastructură — automatizare, evidență, exerciții — vor constata că au obținut, ca efect secundar, un avantaj comercial concret în fața clienților europeni. SGA IT Services ajută IMM-urile să parcurgă exact acești pași, de la inventar și SBOM până la proceduri de raportare și pregătirea migrării post-cuantice.

Discutați cu Experții Noștri

Aveți întrebări despre tehnologiile discutate în acest articol? Contactați echipa noastră pentru consultanță specializată.