Salta al contenuto
11 GG mancano all’obbligo di segnalazione dell’Art. 14 (11 settembre 2026).
Documentazione Assistenza Classe di rischio
00Blog e insight · Normativa · riferimento · 8 minuti

Le date del Cyber Resilience Act: che cosa si applica, e da quando

Il Regolamento non entra in vigore tutto insieme. Quattro date, non una: quella che quasi nessuno ha in calendario è la prima che rende sanzionabile un fabbricante.

Professionisti al lavoro davanti a una parete di monitor

1. Quattro date, e perché il legislatore le ha separate

Il Regolamento (UE) 2024/2847 è in vigore dall’10 dicembre 2024, ma l’Art. 71 ne scaglione l’applicazione. L’11 giugno 2026 si applica il capo sugli organismi di valutazione della conformità: serve a far esistere gli organismi notificati prima che qualcuno ne abbia bisogno. L’11 settembre 2026 si applica l’Art. 14, la segnalazione. L’11 dicembre 2027 si applica tutto il resto.

La sequenza non è casuale. Le autorità vogliono vedere il traffico reale delle vulnerabilità prima di pretendere la conformità del prodotto: prima si guarda come reagisci, poi come costruisci. È l’ordine inverso rispetto a quello che quasi tutte le direttive di prodotto hanno abituato a seguire, ed è la ragione per cui questo calendario sorprende.

Per un fabbricante significa che l’obbligo che scatta per primo non riguarda il prodotto ma l’organizzazione. Nessuna delle quattro date si sposta con la dimensione dell’azienda, il settore o il fatturato.

Art. 71Il presente regolamento si applica a decorrere dall’11 dicembre 2027. Tuttavia, l’articolo 14 si applica a decorrere dall’11 settembre 2026 e il capo IV a decorrere dall’11 giugno 2026.

2. Che cosa si applica dall’11 settembre 2026 — e che cosa no

Si applica l’Art. 14 per intero: preallarme entro 24 ore, notifica a 72 ore, relazione finale, avviso agli utenti, segnalazione a monte al manutentore del componente. Sono cinque adempimenti distinti, non uno, e valgono da quel giorno per tutti i prodotti con elementi digitali che il fabbricante ha sul mercato dell’Unione.

Non si applicano ancora i requisiti essenziali dell’Allegato I, la documentazione tecnica, la dichiarazione UE di conformità e la marcatura CE. Un prodotto senza marcatura CE, l’11 settembre 2026, non è per questo fuori regola: lo diventerebbe soltanto se, dopo quella data, non segnalasse una vulnerabilità sfruttata.

3. I prodotti già sul mercato non hanno franchigia

La data di immissione sul mercato non entra nel calcolo. Un prodotto spedito nel 2021, se è ancora supportato e una sua vulnerabilità viene attivamente sfruttata, fa scattare l’obbligo esattamente come un prodotto spedito domani. Quello che conta è il momento in cui il fabbricante viene a conoscenza dello sfruttamento.

È la conseguenza che più spesso viene scoperta tardi, perché ribalta l’intuizione: si può essere lontanissimi dalla conformità di prodotto — nessuna marcatura, nessun fascicolo — ed essere comunque sanzionabili per una segnalazione mancata. Conformità dell’oggetto e conformità dell’obbligo corrono su orologi separati, e quello della segnalazione parte per primo.

Art. 14(1)Il fabbricante notifica ogni vulnerabilità attivamente sfruttata contenuta nel prodotto con elementi digitali di cui viene a conoscenza.

4. Che cosa arriva l’11 dicembre 2027

Da quella data si applica il resto del Regolamento: i requisiti essenziali di cibersicurezza dell’Allegato I Parte I, il processo di gestione delle vulnerabilità della Parte II, la documentazione tecnica dell’Allegato VII, la valutazione della conformità con il percorso che spetta alla classe del prodotto, la dichiarazione UE e la marcatura CE.

Quindici mesi separano le due date, e non sono un margine generoso: per un prodotto di classe importante II o critico, il percorso passa da un organismo notificato, e il calendario di un organismo non lo decide il fabbricante. Chi conta di partire nel 2027 conta su una capacità di mercato che nel 2027 sarà contesa.

Allegato I, Parte II prodotti con elementi digitali sono progettati, sviluppati e fabbricati in modo da garantire un livello adeguato di cibersicurezza in base ai rischi.

5. Le date che il Regolamento non fissa

Tre cose importanti non hanno una data nel testo, e vanno verificate paese per paese. La designazione del CSIRT che riceve le notifiche dei fabbricanti segue l’attuazione nazionale. La disponibilità operativa della piattaforma unica di segnalazione dipende da ENISA e dagli atti collegati. Gli standard armonizzati che rendono praticabile l’autovalutazione escono via via, e alla data di applicazione non saranno tutti pubblicati.

È la parte del calendario che invecchia: le tre date dell’Art. 71 sono fissate nel testo e non cambiano, queste no. Un piano che le tratta come acquisite pianifica su una certezza che non c’è.

6. Se vendi in più Stati membri

Le date sono le stesse in tutta l’Unione: il Regolamento si applica direttamente, senza recepimento. Quello che cambia da paese a paese è chi riceve la notifica — il CSIRT designato — e in quale lingua la si deposita.

Il che significa che il calendario è uno solo, e anche il canale lo è: l'Art. 14(7) manda la notifica al CSIRT dello Stato membro dove hai lo stabilimento principale nell'Unione, che è uno. Restano da predisporre credenziali, referenti e canale per quell'unico punto d'ingresso — e nessuno di quei passaggi si chiude in ventiquattro ore.

È l’unico punto in cui una scadenza uguale per tutti produce carichi di lavoro molto diversi. Vale la pena mapparlo prima, non il giorno in cui serve.

Questa pagina descrive la nostra lettura del testo normativo e non costituisce parere legale.