Salta al contenuto
11 GG mancano all’obbligo di segnalazione dell’Art. 14 (11 settembre 2026).
Documentazione Assistenza Classe di rischio
00Glossario

Le parole del regolamento, con l'articolo accanto

Ventisei voci che tornano in ogni discussione con il legale, il cliente o l'autorità. Le definizioni seguono il testo del Reg. (UE) 2024/2847; la nota «cosa comporta» dice cosa cambia nella pratica. Ogni voce ha un proprio ancoraggio a cui rimandare.

Queste parole prendono vita negli obblighi di segnalazione dell'Art. 14; se non sai se ti riguardano, fai il test di applicabilità in due minuti.

26 voci su 26

Prodotto software o hardware, e le sue soluzioni di elaborazione dati remote, immesso sul mercato dell'Unione in modo che la connessione logica o fisica a un dispositivo o rete sia una funzione prevista.

Cosa comporta

Se il prodotto si connette, ricade nel regolamento: vale per firmware industriale, app, dispositivi domestici e componenti venduti separatamente.

Fabbricante Art. 3(13)

Chi sviluppa o fa sviluppare un prodotto con elementi digitali e lo commercializza con il proprio nome o marchio, a titolo oneroso o gratuito.

Cosa comporta

Chi mette il proprio marchio su un prodotto sviluppato da terzi assume gli obblighi del fabbricante, compresa la segnalazione.

Vulnerabilità per la quale esistono prove attendibili che un soggetto malintenzionato l'abbia sfruttata in un sistema senza autorizzazione del proprietario.

Cosa comporta

È il presupposto del preallarme a 24 ore. Una vulnerabilità solo segnalata da un ricercatore non fa scattare l'obbligo, ma va documentata la valutazione.

Incidente che incide negativamente, o è in grado di incidere negativamente, sulla capacità del prodotto di proteggere la disponibilità, l'autenticità, l'integrità o la riservatezza di dati o funzioni sensibili o importanti, oppure che ha portato, o è in grado di portare, all'introduzione o all'esecuzione di codice malevolo.

Cosa comporta

Segue una catena parallela a quella delle vulnerabilità: 24 ore, 72 ore e relazione finale entro un mese dalla notifica di incidente.

Preallarme Art. 14(2)(a)

Prima comunicazione al CSIRT designato e ad ENISA, entro 24 ore dalla consapevolezza, che indica se la vulnerabilità è sfruttata e in quali Stati membri il prodotto è disponibile.

Cosa comporta

Non richiede l'analisi completa: richiede tempestività. Il ritardo è l'inadempimento più facile da contestare.

Comunicazione entro 72 ore dalla consapevolezza con informazioni generali sul prodotto, natura dello sfruttamento, gravità e misure correttive disponibili o adottate.

Cosa comporta

È la sede in cui correggere e integrare quanto detto nel preallarme: per questo il contenuto del preallarme viene bloccato.

Relazione finale Art. 14(2)(c) · 14(4)(c)

Relazione conclusiva sull'evento e sulle misure adottate: per le vulnerabilità entro 14 giorni dalla disponibilità della misura correttiva; per gli incidenti gravi entro un mese dalla notifica di incidente.

Cosa comporta

Due termini diversi che vengono spesso confusi. Il motore normativo li calcola in base alla qualificazione dell'evento.

Momento in cui il fabbricante viene a conoscenza della vulnerabilità sfruttata o dell'incidente. Da qui decorrono tutti i termini.

Cosa comporta

Va fissato con precisione e conservato: è il primo dato che l'autorità verifica per stabilire se il termine è stato rispettato.

Piattaforma unica di segnalazione istituita da ENISA, con punti di accesso nazionali, attraverso cui il fabbricante deposita le notifiche.

Cosa comporta

Il deposito è un atto del fabbricante con credenziali proprie: nessun fornitore può notificare al tuo posto.

Divulgazione coordinata delle vulnerabilità Allegato I, Parte II, punti 5–6

Politica pubblica che descrive come ricevere e gestire le segnalazioni di vulnerabilità, con un punto di contatto raggiungibile.

Cosa comporta

Serve un canale pubblico e una politica scritta: il modulo di segnalazione incorporato nel sito soddisfa questo requisito.

Distinta base del software (SBOM) Allegato I, Parte II, punto 1

Documento formale e leggibile dalla macchina che elenca i componenti software del prodotto e le relative dipendenze, almeno al livello superiore.

Cosa comporta

Senza SBOM non si sa quali prodotti tocca una vulnerabilità di un componente di terzi, né a chi segnalarla a monte.

Obbligo di segnalare al manutentore del componente la vulnerabilità individuata in un componente, anche open source, integrato nel prodotto.

Cosa comporta

È un adempimento distinto e spesso dimenticato: nell'applicativo compare come task quando il prodotto ha componenti di terzi.

Avviso agli utenti Art. 14(8)

Informativa agli utenti del prodotto sulla vulnerabilità o sull'incidente e, ove opportuno, sulle misure correttive o di attenuazione che possono adottare.

Cosa comporta

Da diffondere senza indebito ritardo. Va conservata copia: è la prova che il mercato è stato informato.

Periodo, di regola non inferiore a cinque anni, durante il quale il fabbricante garantisce la gestione efficace delle vulnerabilità.

Cosa comporta

Va dichiarato al mercato e tenuto nell'anagrafica prodotti: definisce fino a quando resti obbligato agli aggiornamenti.

Categorie di prodotti la cui funzione critica per la cibersicurezza comporta procedure di valutazione della conformità più severe.

Cosa comporta

La classificazione cambia la procedura di conformità, non gli obblighi di segnalazione: quelli valgono per tutti.

Prodotto critico Allegato IV

Prodotti per cui la Commissione può richiedere una certificazione europea di cibersicurezza obbligatoria.

Cosa comporta

Chi produce hardware di sicurezza o contatori intelligenti deve controllare l'elenco: la certificazione obbligatoria cambia tempi e costi della conformità.

Marcatura CE Art. 30

Marcatura che attesta la conformità del prodotto ai requisiti essenziali del regolamento e agli altri atti applicabili.

Cosa comporta

Senza dichiarazione di conformità e documentazione tecnica coerente, la marcatura è contestabile.

Autorità nazionale che verifica la conformità dei prodotti, può richiedere documentazione, disporre misure correttive e il ritiro dal mercato.

Cosa comporta

La richiesta di documentazione arriva con termini brevi: il fascicolo difensivo esiste per rispondere senza ricostruire nulla.

Sanzioni che gli Stati membri applicano per le violazioni del regolamento: fino a 15 milioni di euro o il 2,5% del fatturato mondiale annuo per i requisiti essenziali e per gli obblighi degli Art. 13 e 14; importi minori per le altre violazioni.

Cosa comporta

Il calcolo tiene conto della cooperazione e delle misure adottate: la documentazione della diligenza incide sull'esito.

CSIRT designato Art. 14(1)

Squadra nazionale di risposta agli incidenti informatici che riceve le notifiche insieme ad ENISA. In Italia il CSIRT Italia presso l'ACN.

Cosa comporta

Il referente aziendale va designato e validato prima dell'emergenza, non durante.

Misura correttiva Art. 14(2)(c)

Aggiornamento di sicurezza o altra misura che elimina o attenua la vulnerabilità.

Cosa comporta

La sua data di disponibilità fa decorrere il termine della relazione finale per le vulnerabilità sfruttate.

Chi immette sul mercato dell'Unione un prodotto di un fabbricante di paese terzo, o lo mette a disposizione, con obblighi propri di verifica e informazione.

Cosa comporta

Se scoprono una vulnerabilità sfruttata devono informare il fabbricante e, in certi casi, le autorità: anche loro hanno bisogno di tracciare.

EU Login Art. 16

Sistema di autenticazione della Commissione europea usato per accedere ai servizi digitali dell'Unione, tra cui i punti di accesso nazionali alla piattaforma unica di segnalazione ENISA.

Cosa comporta

Le credenziali vanno create e verificate in anticipo: il giorno dell'emergenza non c'è tempo per registrarsi e aspettare la conferma.

EU Login · sito ufficiale

security.txt Allegato I, Parte II, punto 5

File di testo standardizzato, pubblicato in /.well-known/security.txt, che indica il punto di contatto per segnalare vulnerabilità e la politica di divulgazione.

Cosa comporta

È il modo più semplice per rendere raggiungibile e verificabile il canale richiesto dalla divulgazione coordinata.

ENISA Art. 16 · 17

Agenzia dell'Unione europea per la cibersicurezza, che gestisce la piattaforma unica di segnalazione e riceve le notifiche insieme ai CSIRT nazionali.

Cosa comporta

È uno dei due destinatari del preallarme e della notifica: il deposito va indirizzato ad ENISA e al CSIRT designato.

ENISA · sito ufficiale

Diligenza dovuta Art. 13(5)

Obbligo del fabbricante di esercitare la dovuta diligenza sui componenti di terzi integrati nel prodotto, affinché non ne compromettano la cibersicurezza.

Cosa comporta

Documentare la diligenza — scelta, verifica e aggiornamento dei componenti — è parte del fascicolo che l'autorità può richiedere.

Le definizioni non bastano: serve applicarle sotto pressione

Nel triage di CRAnotify ogni domanda cita l'articolo che la governa, così la qualificazione resta difendibile anche a distanza di mesi.

Vedilo in demo