Salta al contenuto
11 GG mancano all’obbligo di segnalazione dell’Art. 14 (11 settembre 2026).
Documentazione Assistenza Classe di rischio
01CRAnotify · Regolamento (UE) 2024/2847

Se il tuo prodotto si collega a qualcosa, il CRA parla a te

Il Cyber Resilience Act è la prima legge orizzontale dell'Unione europea sulla cibersicurezza dei prodotti connessi. Non ti chiede se sei un'azienda di sicurezza. Ti chiede se immetti sul mercato UE un prodotto con elementi digitali — e poi ti consegna termini misurati in ore. Leggi questa pagina e saprai da che parte della linea stai, e cosa cambia per te l'11 settembre 2026.

In un minuto
  • Un regolamento, direttamente applicabile in ogni Stato membro — senza recepimento nazionale.
  • Copre i prodotti con elementi digitali: hardware e software connessi.
  • Gli obblighi di segnalazione (Art. 14) si applicano dall’11 settembre 2026.
  • Tre termini: 24 ore, 72 ore, relazione finale.
01Il regolamento

Che cos’è il Cyber Resilience Act

Il Cyber Resilience Act è il Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio del 23 ottobre 2024, relativo a requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali. È stato pubblicato nella Gazzetta ufficiale ed è entrato in vigore l’10 dicembre 2024. Trattandosi di un regolamento, è direttamente applicabile, senza recepimento nazionale.

L’obiettivo è duplice: alzare la sicurezza di base dei prodotti connessi lungo tutto il loro ciclo di vita e dare agli acquirenti informazioni più chiare per scelte sicure. Introduce requisiti essenziali di cibersicurezza, obblighi di gestione delle vulnerabilità e — la parte che scatta per prima — obblighi di segnalare alle autorità le vulnerabilità sfruttate e gli incidenti gravi.

02Ambito

A chi si applica

Si applica agli operatori economici che mettono a disposizione sul mercato dell’Unione prodotti con elementi digitali — in primo luogo i fabbricanti, poi importatori e distributori. Un prodotto con elementi digitali è qualsiasi hardware o software il cui uso previsto o ragionevolmente prevedibile comprende una connessione dati, diretta o indiretta, a un dispositivo o a una rete.

Sono esclusi i prodotti già disciplinati da normative settoriali specifiche — come dispositivi medici, veicoli a motore, aviazione civile ed equipaggiamento marittimo — e l’open source realmente non commerciale.

Art. 3(1)Per «prodotti con elementi digitali» si intende qualsiasi prodotto software o hardware e le sue soluzioni di elaborazione dati a distanza, compresi i componenti immessi sul mercato separatamente.
03Le date

Le date che contano

Il regolamento si applica per gradi. Gli obblighi di segnalazione arrivano molto prima dei requisiti di prodotto — quindi un’azienda può già essere sanzionata per una segnalazione mancata molto prima di dover dimostrare la conformità del prodotto.

  • 10 dicembre 2024 Il regolamento entra in vigore.
  • 11 settembre 2026 Scattano gli obblighi di segnalazione dell’Art. 14. mancano 11 giorni
  • 11 dicembre 2027 Si applicano requisiti essenziali, documentazione tecnica e marcatura CE.
04Articolo 14

Gli obblighi di segnalazione (Art. 14)

L’Articolo 14 impone al fabbricante di notificare — contemporaneamente al CSIRT coordinatore e ad ENISA — ogni vulnerabilità attivamente sfruttata contenuta nel prodotto e ogni incidente grave che abbia un impatto sulla sua sicurezza. La segnalazione passa dalla piattaforma unica. Ogni evento segue una catena in tre fasi, e il termine finale cambia in base al tipo di evento.

24h · Preallarme

Entro 24 ore dalla conoscenza, un preallarme al CSIRT e ad ENISA.

Rif.Art. 14(2)(a) · 14(4)(a)

72h · Notifica

Entro 72 ore, una notifica più completa della vulnerabilità o dell’incidente.

Rif.Art. 14(2)(b) · 14(4)(b)

14g / 1m · Relazione finale

Per la vulnerabilità sfruttata, entro 14 giorni dalla disponibilità di una misura correttiva o di attenuazione; per l’incidente grave, entro un mese dalla notifica di incidente.

Rif.Art. 14(2)(c) · 14(4)(c)

Due adempimenti collegati

Dopo la notifica alle autorità, il fabbricante deve informare gli utenti del prodotto sull’incidente o sulla vulnerabilità senza indebito ritardo e, dove opportuno, sulle misure di attenuazione.

Rif.Art. 14(8)

Divulgazione coordinata (Art. 13)

I fabbricanti devono gestire le vulnerabilità per tutto il periodo di assistenza, adottare una politica di divulgazione coordinata delle vulnerabilità e — quando la vulnerabilità è in un componente di terzi o open source — segnalarla al manutentore e cooperare. È impossibile senza una distinta base del software aggiornata.

Rif.Art. 13 · Art. 13(6) · Allegato I, Parte II
05Gli attori

Gli attori: ENISA e il CSIRT

La piattaforma unica di ENISA

ENISA — l’Agenzia dell’Unione europea per la cibersicurezza — istituisce e gestisce una piattaforma unica di segnalazione che riceve le notifiche richieste dall’Art. 14 e le smista alle autorità nazionali competenti.

ENISA · sito ufficiale

Rif.Art. 16

Il CSIRT coordinatore

Ogni Stato membro designa un CSIRT — la squadra di risposta agli incidenti del quadro NIS2 — come coordinatore per le notifiche del fabbricante. In Italia il ruolo è del CSIRT Italia presso l’Agenzia per la cybersicurezza nazionale (ACN).

Rif.Art. 14(1)

Ogni obbligo, e come CRAnotify lo copre

CRAnotify non deposita al posto tuo: prepara il deposito, registra ogni decisione e fa correre l’orologio. Ecco la corrispondenza tra l’articolo e la parte del prodotto che lo supporta.

Obbligo Che cosa richiede Come lo copre CRAnotify
Qualificare l’evento
Art. 14(1)
Decidere se si tratta di vulnerabilità attivamente sfruttata, incidente grave o nessuno dei due. Il triage guidato restituisce un verdetto con la base normativa allegata. Triage · Verdetto
Rispettare i termini
Art. 14(2) · 14(4)
24 ore, 72 ore e la relazione finale, dal momento della conoscenza. L’orologio parte alla qualificazione, segue ogni fase e invia i solleciti. Fasi e termini
Redigere la notifica
Art. 14(2)(b) · 14(4)(b)
Produrre il contenuto della notifica entro 72 ore. Una bozza precompilata: il motore decide alcuni campi, gli altri li compili tu. Notifica
Depositare sulla piattaforma
Art. 16
Inviare tramite la piattaforma unica di ENISA e conservare la ricevuta. L’app prepara il deposito e registra ricevuta e numero di protocollo obbligatori. L’invio è tuo. Deposito
Informare gli utenti
Art. 14(8)
Avvisare gli utenti del prodotto senza indebito ritardo, con le misure di attenuazione dove opportuno. Un compito di avviso agli utenti con copia di quanto diffuso conservata come prova. Obblighi collegati
Segnalare a monte
Art. 13(6)
Segnalare al manutentore una vulnerabilità in un componente di terzi o open source. Un compito di catena a monte, sostenuto dalla distinta base del software. Distinta base del software
Canale di ricezione
Allegato I, Parte II
Una politica di divulgazione coordinata e un canale per ricevere le segnalazioni. Un modulo pubblico di segnalazione da incorporare, con security.txt. Modulo pubblico
Dimostrare la diligenza
Responsabilizzazione
Poter ricostruire davanti a un’autorità cosa è stato deciso, quando e perché. Un registro delle attività a integrità verificabile e un fascicolo difensivo da consegnare. Registro · Fascicolo

I riferimenti agli articoli seguono la numerazione del Regolamento (UE) 2024/2847. Questa pagina descrive la nostra lettura del testo e non costituisce parere legale.

02Domande frequenti

Domande frequenti

Scopri se il CRA ti riguarda, poi preparati.

Quattro passaggi per capire l’ambito e un flusso guidato per essere pronti prima della prima segnalazione reale.

Autorità nazionali

Chi riceve la tua notifica, paese per paese

L’Art. 14 manda la notifica a due destinatari: il CSIRT designato dal tuo Stato membro e ENISA. Il CSIRT cambia con il paese. Scegli il tuo e leggi chi lo compone, come si deposita e che cosa preparare prima.

Nove paesi. La designazione ai fini del CRA segue l’attuazione nazionale: verifica quella in vigore prima di depositare.