Unione Europea

Regolamento UE sulla ciberresilienza: cosa si applica già e come prepararsi al 2027

Gli obblighi di segnalazione del CRA si applicano dall’11 settembre 2026. Scopra cosa devono segnalare ora i fabbricanti e come prepararsi ai requisiti principali dell’11 dicembre 2027.

Il regolamento UE sulla ciberresilienza (CRA), regolamento (UE) 2024/2847, impone già ai fabbricanti di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei prodotti interessati. Questi obblighi sono iniziati l’11 settembre 2026. I requisiti principali relativi ai prodotti e al loro ciclo di vita si applicano dall’11 dicembre 2027. Inizi verificando l’ambito di applicazione del prodotto e la procedura di segnalazione, poi pianifichi le modifiche necessarie per i prossimi rilasci.

Verifichi prima il prodotto e il Suo ruolo

Il CRA riguarda hardware e software messi a disposizione sul mercato dell’UE il cui uso previsto o ragionevolmente prevedibile comporta una connessione dati diretta o indiretta a un dispositivo o a una rete. Può includere componenti forniti separatamente e il trattamento di dati a distanza necessario per una funzione del prodotto. Uno sviluppatore di software può essere un fabbricante: verifichi chi sviluppa il prodotto, o lo fa sviluppare, e lo commercializza con il proprio nome o marchio.

Verifichi le esclusioni prima di attribuire gli obblighi. Il software libero e open source fornito al di fuori di un’attività commerciale è escluso; alcuni prodotti disciplinati da norme settoriali, tra cui i dispositivi medici, prevedono esclusioni specifiche. Importatori, distributori e amministratori di software open source hanno ruoli distinti. Questa lista si concentra sui fabbricanti.

Gli obblighi di segnalazione si applicano già

Valuti separatamente due presupposti: una vulnerabilità attivamente sfruttata nel prodotto e un incidente grave che ne compromette la sicurezza. La scoperta di una falla non dimostra di per sé uno sfruttamento attivo; servono prove attendibili di uno sfruttamento malevolo. Un incidente può autonomamente far scattare la segnalazione. Utilizzi i criteri di gravità dell’articolo 14, paragrafo 5.

Invii le segnalazioni al CSIRT coordinatore designato e all’ENISA tramite la piattaforma unica di segnalazione dell’ENISA. Definisca i rappresentanti appropriati e il percorso di segnalazione prima che si verifichi un incidente. La piattaforma offre istruzioni per la registrazione e un manuale d’uso.

Agisca senza indebito ritardo. Le fasi di segnalazione hanno scadenze diverse:

  • Entro 24 ore dalla conoscenza dell’evento: invii il preallarme. Non attenda il completamento dell’intera indagine.
  • Entro 72 ore dalla conoscenza dell’evento: invii la notifica della vulnerabilità o dell’incidente con i dettagli disponibili e le misure correttive o di attenuazione, salvo che tali informazioni siano già state fornite.
  • Relazione finale: per una vulnerabilità attivamente sfruttata, entro 14 giorni dalla disponibilità di una misura correttiva o di attenuazione; per un incidente grave, entro un mese dalla notifica dell’incidente. I termini hanno punti di partenza diversi.

Includa i prodotti esistenti nella verifica delle segnalazioni

L’articolo 69, paragrafo 3, estende gli obblighi di segnalazione ai prodotti interessati immessi sul mercato prima dell’11 dicembre 2027. Includa le versioni precedenti nella valutazione. I fabbricanti devono inoltre informare gli utenti interessati e, ove opportuno, tutti gli utenti della vulnerabilità o dell’incidente e delle misure di protezione necessarie.

Questo non anticipa tutti i requisiti del 2027. In generale, i prodotti precedenti diventano soggetti all’insieme più ampio di requisiti se modificati in modo sostanziale a partire dall’11 dicembre 2027. Le nuove unità immesse sul mercato da tale data richiedono una valutazione propria, anche se il modello è stato lanciato prima. Anche gli obblighi di segnalazione degli amministratori di software open source previsti dall’articolo 24, paragrafo 3, iniziano l’11 dicembre 2027.

Prepari i prodotti per dicembre 2027

Per i rilasci interessati, trasformi i requisiti del CRA in un piano di lavoro per prodotto. Inizi con un prodotto rappresentativo e assegni un responsabile a ciascuna lacuna.

  1. Esamini i rischi di sicurezza e la progettazione. Mappi il prodotto, i suoi componenti e il trattamento di dati a distanza che lo supporta. Valuti i rischi di cibersicurezza e verifichi i requisiti applicabili dell’allegato I, comprese le impostazioni predefinite sicure, i controlli di accesso e gli aggiornamenti sicuri.
  2. Prepari la gestione delle vulnerabilità. Documenti componenti e vulnerabilità, includendo una distinta base del software leggibile da una macchina che copra almeno le dipendenze di primo livello. Predisponga un contatto per la divulgazione, un processo di correzione e una distribuzione sicura degli aggiornamenti.
  3. Stabilisca un periodo di assistenza giustificabile. Consideri la durata d’uso prevista e le ragionevoli aspettative degli utenti. Cinque anni sono il minimo abituale, non un limite automatico; è ammesso un periodo più breve quando l’uso previsto è inferiore. Documenti le motivazioni e comunichi la data di fine assistenza.
  4. Confermi il percorso di valutazione della conformità. Verifichi se il prodotto rientra nella categoria ordinaria o tra i prodotti importanti o critici, considerando le descrizioni tecniche del regolamento di esecuzione (UE) 2025/2392. Molti prodotti consentono l’autovalutazione; altri richiedono un organismo notificato, fatte salve le condizioni e le eccezioni applicabili.
  5. Raccolga le evidenze per il rilascio. Riunisca la valutazione dei rischi, la documentazione tecnica, i risultati delle verifiche, le istruzioni per gli utenti e le informazioni sull’assistenza. Completi la valutazione della conformità applicabile prima di redigere la dichiarazione di conformità UE e apporre la marcatura CE.

Dia un risultato concreto alla prima verifica

Scelga un prodotto e registri la decisione sull’ambito di applicazione, il responsabile delle segnalazioni, le ipotesi sull’assistenza e il percorso di conformità. Provi come una segnalazione attendibile di vulnerabilità raggiunge il team responsabile e come vengono monitorati i termini di segnalazione. Conservi insieme le evidenze e le questioni irrisolte, così che la verifica del prossimo rilascio abbia un punto di partenza chiaro.

Pianifichi la verifica del CRA con Regunow

Utilizzi Regunow per approfondire l’ambito di applicazione, le segnalazioni e i requisiti di prodotto del CRA, esaminare le disposizioni originali e analizzare la documentazione. Riunisca i risultati in una relazione da sottoporre al Suo team.

Avviare la verifica del CRA

Fonti ufficiali

  1. Regolamento sulla ciberresilienza (UE) 2024/2847 · consolidato al 20 novembre 2024, comprese le rettifiche in inglese fino al 17 ottobre 2025
  2. Commissione europea · sintesi del testo legislativo del CRA
  3. Servizi della Commissione europea · domande frequenti sul CRA, versione 1.4 del 4 settembre 2026
  4. Commissione europea · obblighi di segnalazione del CRA
  5. ENISA · piattaforma unica di segnalazione del CRA e guida per gli utenti
  6. Commissione europea · obblighi del CRA per i fabbricanti
  7. Commissione europea · valutazione della conformità e categorie di prodotti del CRA
Torna al blog