Se il tuo prodotto si collega a qualcosa, il CRA parla a te
Il Cyber Resilience Act è la prima legge orizzontale dell'Unione europea sulla cibersicurezza dei prodotti connessi. Non ti chiede se sei un'azienda di sicurezza. Ti chiede se immetti sul mercato UE un prodotto con elementi digitali — e poi ti consegna termini misurati in ore. Leggi questa pagina e saprai da che parte della linea stai, e cosa cambia per te l'11 settembre 2026.
- Un regolamento, direttamente applicabile in ogni Stato membro — senza recepimento nazionale.
- Copre i prodotti con elementi digitali: hardware e software connessi.
- Gli obblighi di segnalazione (Art. 14) si applicano dall’11 settembre 2026.
- Tre termini: 24 ore, 72 ore, relazione finale.
Che cos’è il Cyber Resilience Act
Il Cyber Resilience Act è il Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio del 23 ottobre 2024, relativo a requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali. È stato pubblicato nella Gazzetta ufficiale ed è entrato in vigore l’10 dicembre 2024. Trattandosi di un regolamento, è direttamente applicabile, senza recepimento nazionale.
L’obiettivo è duplice: alzare la sicurezza di base dei prodotti connessi lungo tutto il loro ciclo di vita e dare agli acquirenti informazioni più chiare per scelte sicure. Introduce requisiti essenziali di cibersicurezza, obblighi di gestione delle vulnerabilità e — la parte che scatta per prima — obblighi di segnalare alle autorità le vulnerabilità sfruttate e gli incidenti gravi.
A chi si applica
Si applica agli operatori economici che mettono a disposizione sul mercato dell’Unione prodotti con elementi digitali — in primo luogo i fabbricanti, poi importatori e distributori. Un prodotto con elementi digitali è qualsiasi hardware o software il cui uso previsto o ragionevolmente prevedibile comprende una connessione dati, diretta o indiretta, a un dispositivo o a una rete.
Sono esclusi i prodotti già disciplinati da normative settoriali specifiche — come dispositivi medici, veicoli a motore, aviazione civile ed equipaggiamento marittimo — e l’open source realmente non commerciale.
Le date che contano
Il regolamento si applica per gradi. Gli obblighi di segnalazione arrivano molto prima dei requisiti di prodotto — quindi un’azienda può già essere sanzionata per una segnalazione mancata molto prima di dover dimostrare la conformità del prodotto.
- 10 dicembre 2024 Il regolamento entra in vigore.
- 11 settembre 2026 Scattano gli obblighi di segnalazione dell’Art. 14. mancano 11 giorni
- 11 dicembre 2027 Si applicano requisiti essenziali, documentazione tecnica e marcatura CE.
Gli obblighi di segnalazione (Art. 14)
L’Articolo 14 impone al fabbricante di notificare — contemporaneamente al CSIRT coordinatore e ad ENISA — ogni vulnerabilità attivamente sfruttata contenuta nel prodotto e ogni incidente grave che abbia un impatto sulla sua sicurezza. La segnalazione passa dalla piattaforma unica. Ogni evento segue una catena in tre fasi, e il termine finale cambia in base al tipo di evento.
24h · Preallarme
Entro 24 ore dalla conoscenza, un preallarme al CSIRT e ad ENISA.
72h · Notifica
Entro 72 ore, una notifica più completa della vulnerabilità o dell’incidente.
14g / 1m · Relazione finale
Per la vulnerabilità sfruttata, entro 14 giorni dalla disponibilità di una misura correttiva o di attenuazione; per l’incidente grave, entro un mese dalla notifica di incidente.
Due adempimenti collegati
Dopo la notifica alle autorità, il fabbricante deve informare gli utenti del prodotto sull’incidente o sulla vulnerabilità senza indebito ritardo e, dove opportuno, sulle misure di attenuazione.
Divulgazione coordinata (Art. 13)
I fabbricanti devono gestire le vulnerabilità per tutto il periodo di assistenza, adottare una politica di divulgazione coordinata delle vulnerabilità e — quando la vulnerabilità è in un componente di terzi o open source — segnalarla al manutentore e cooperare. È impossibile senza una distinta base del software aggiornata.
Gli attori: ENISA e il CSIRT
La piattaforma unica di ENISA
ENISA — l’Agenzia dell’Unione europea per la cibersicurezza — istituisce e gestisce una piattaforma unica di segnalazione che riceve le notifiche richieste dall’Art. 14 e le smista alle autorità nazionali competenti.
Il CSIRT coordinatore
Ogni Stato membro designa un CSIRT — la squadra di risposta agli incidenti del quadro NIS2 — come coordinatore per le notifiche del fabbricante. In Italia il ruolo è del CSIRT Italia presso l’Agenzia per la cybersicurezza nazionale (ACN).
Ogni obbligo, e come CRAnotify lo copre
CRAnotify non deposita al posto tuo: prepara il deposito, registra ogni decisione e fa correre l’orologio. Ecco la corrispondenza tra l’articolo e la parte del prodotto che lo supporta.
| Obbligo | Che cosa richiede | Come lo copre CRAnotify |
|---|---|---|
| Qualificare l’evento Art. 14(1) |
Decidere se si tratta di vulnerabilità attivamente sfruttata, incidente grave o nessuno dei due. | Il triage guidato restituisce un verdetto con la base normativa allegata. Triage · Verdetto |
| Rispettare i termini Art. 14(2) · 14(4) |
24 ore, 72 ore e la relazione finale, dal momento della conoscenza. | L’orologio parte alla qualificazione, segue ogni fase e invia i solleciti. Fasi e termini |
| Redigere la notifica Art. 14(2)(b) · 14(4)(b) |
Produrre il contenuto della notifica entro 72 ore. | Una bozza precompilata: il motore decide alcuni campi, gli altri li compili tu. Notifica |
| Depositare sulla piattaforma Art. 16 |
Inviare tramite la piattaforma unica di ENISA e conservare la ricevuta. | L’app prepara il deposito e registra ricevuta e numero di protocollo obbligatori. L’invio è tuo. Deposito |
| Informare gli utenti Art. 14(8) |
Avvisare gli utenti del prodotto senza indebito ritardo, con le misure di attenuazione dove opportuno. | Un compito di avviso agli utenti con copia di quanto diffuso conservata come prova. Obblighi collegati |
| Segnalare a monte Art. 13(6) |
Segnalare al manutentore una vulnerabilità in un componente di terzi o open source. | Un compito di catena a monte, sostenuto dalla distinta base del software. Distinta base del software |
| Canale di ricezione Allegato I, Parte II |
Una politica di divulgazione coordinata e un canale per ricevere le segnalazioni. | Un modulo pubblico di segnalazione da incorporare, con security.txt. Modulo pubblico |
| Dimostrare la diligenza Responsabilizzazione |
Poter ricostruire davanti a un’autorità cosa è stato deciso, quando e perché. | Un registro delle attività a integrità verificabile e un fascicolo difensivo da consegnare. Registro · Fascicolo |
I riferimenti agli articoli seguono la numerazione del Regolamento (UE) 2024/2847. Questa pagina descrive la nostra lettura del testo e non costituisce parere legale.
Domande frequenti
Scopri se il CRA ti riguarda, poi preparati.
Quattro passaggi per capire l’ambito e un flusso guidato per essere pronti prima della prima segnalazione reale.
Chi riceve la tua notifica, paese per paese
L’Art. 14 manda la notifica a due destinatari: il CSIRT designato dal tuo Stato membro e ENISA. Il CSIRT cambia con il paese. Scegli il tuo e leggi chi lo compone, come si deposita e che cosa preparare prima.
- ItaliaCSIRT Italia
- GermaniaCERT-Bund
- AustriaCERT.at
- FranciaCERT-FR
- BelgioCERT.be
- LussemburgoCIRCL
- SpagnaINCIBE-CERT
- Paesi BassiNCSC-NL
- PoloniaCSIRT NASK
Nove paesi. La designazione ai fini del CRA segue l’attuazione nazionale: verifica quella in vigore prima di depositare.