Regolamento UE
Cyber Resilience Act (regolamento sulla ciberresilienza): cosa richiede e quando
Il Cyber Resilience Act (regolamento (UE) 2024/2847), in italiano regolamento sulla ciberresilienza, stabilisce requisiti obbligatori di cibersicurezza per i prodotti hardware e software con elementi digitali venduti nell’UE. È entrato in vigore il 10 dicembre 2024; i fabbricanti devono segnalare le vulnerabilità attivamente sfruttate dall’11 settembre 2026, e l’insieme completo degli obblighi si applica dall’11 dicembre 2027.
Piano Free, nessuna carta richiesta.
Cos’è il Cyber Resilience Act?
Il Cyber Resilience Act, di solito abbreviato in CRA, è la prima legge dell’UE che impone requisiti vincolanti di cibersicurezza ai prodotti stessi, anziché alle organizzazioni che li gestiscono. Un prodotto con elementi digitali, nelle parole del regolamento, è un prodotto software o hardware insieme alle relative soluzioni di elaborazione dati da remoto. Rientrano quindi dispositivi connessi, apparecchiature industriali, applicazioni desktop e mobili, sistemi operativi e i componenti su cui costruiscono altri fabbricanti.
Il regolamento ha due metà. L’allegato I, parte I, elenca le proprietà di sicurezza che un prodotto deve avere quando viene immesso sul mercato, come una configurazione sicura per impostazione predefinita, la protezione dall’accesso non autorizzato e una superficie di attacco ridotta al minimo. L’allegato I, parte II, stabilisce come il fabbricante deve gestire le vulnerabilità per tutto il periodo di assistenza del prodotto. Gran parte del lavoro quotidiano ricade nella seconda metà.
Chi deve conformarsi?
Gli obblighi principali ricadono sul fabbricante: chi sviluppa o fabbrica un prodotto con elementi digitali, o lo fa sviluppare, e lo commercializza con il proprio nome o marchio, a titolo oneroso, di monetizzazione o gratuito. Importatori e distributori hanno obblighi propri, e un’impresa che apporta una modifica sostanziale a un prodotto può diventarne il fabbricante. Avere sede fuori dall’UE non cambia nulla: ciò che conta è che il prodotto sia messo a disposizione sul mercato dell’UE.
Alcuni prodotti sono esclusi perché già disciplinati da norme settoriali, tra cui dispositivi medici, veicoli a motore e aviazione civile. Il software offerto esclusivamente come servizio rientra invece nella direttiva NIS 2 (NIS2), a meno che non sia la soluzione di elaborazione dati da remoto di un prodotto.
- Fabbricanti: l’insieme completo degli obblighi dell’articolo 13 e dell’allegato I.
- Importatori e distributori: verifiche sulla presenza della marcatura CE e della documentazione richiesta.
- Gestori di software open source: un regime più leggero e nessuna sanzione amministrativa pecuniaria.
- Prodotti importanti e critici (allegati III e IV): una valutazione della conformità più rigorosa.
Le date chiave del CRA
L’articolo 71 scagliona l’applicazione del regolamento. La segnalazione arriva più di un anno prima di tutto il resto e riguarda anche i prodotti immessi sul mercato prima di dicembre 2027.
| Data | Cosa si applica |
|---|---|
| 10 dicembre 2024 | Entrata in vigore |
| 11 giugno 2026 | Capo IV: notifica degli organismi di valutazione della conformità |
| 11 settembre 2026 | Articolo 14: segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi |
| 11 dicembre 2027 | Tutti gli altri obblighi, compresi i requisiti essenziali e la marcatura CE |
Cosa devono poter dimostrare i fabbricanti
I requisiti di gestione delle vulnerabilità producono evidenze che un’autorità di vigilanza del mercato può chiedere di vedere. La documentazione tecnica deve descrivere come vengono gestite le vulnerabilità, compresi la SBOM (distinta base del software), la politica di divulgazione coordinata delle vulnerabilità e un indirizzo di contatto.
Il periodo di assistenza deve riflettere il tempo per cui si prevede che il prodotto venga utilizzato ed essere di almeno cinque anni, a meno che non se ne preveda un uso più breve. Ogni aggiornamento di sicurezza deve restare disponibile per almeno dieci anni o per il restante periodo di assistenza, se quest’ultimo è più lungo.
- Una SBOM in un formato di uso comune e leggibile da un dispositivo automatico, che includa almeno le dipendenze di primo livello.
- Vulnerabilità identificate, documentate e corrette senza ritardo, anche tramite aggiornamenti di sicurezza.
- Prove e riesami periodici della sicurezza del prodotto.
- Una politica di divulgazione coordinata delle vulnerabilità e un indirizzo di contatto per le segnalazioni.
- Aggiornamenti di sicurezza distribuiti in modo sicuro, gratuitamente e senza ritardo, accompagnati da messaggi di avviso.
- Documentazione tecnica, una valutazione della conformità, una dichiarazione di conformità UE e la marcatura CE.
La segnalazione ai sensi dell’articolo 14
Dall’11 settembre 2026, un fabbricante che viene a conoscenza di una vulnerabilità attivamente sfruttata nel proprio prodotto deve inviare una notifica di preallarme entro 24 ore, una notifica della vulnerabilità entro 72 ore e una relazione finale entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione. Gli incidenti gravi seguono un percorso parallelo, con una relazione finale entro un mese. Le segnalazioni vanno contemporaneamente al CSIRT designato come coordinatore e all’ENISA attraverso la piattaforma unica di segnalazione, che l’ENISA ha aperto l’11 settembre 2026.
Le sanzioni dell’articolo 64
Gli Stati membri stabiliscono le sanzioni entro i massimali indicati di seguito; in ciascuna fascia si applica il più elevato dei due importi. Le microimprese e le piccole imprese non possono ricevere sanzioni pecuniarie per il mancato rispetto del termine di 24 ore per la notifica di preallarme, e i gestori di software open source non possono riceverne affatto.
| Violazione | Fino a |
|---|---|
| Requisiti essenziali dell’allegato I oppure obblighi degli articoli 13 e 14 | 15 milioni di euro o il 2,5 % del fatturato mondiale totale annuo |
| Altri obblighi degli operatori economici elencati all’articolo 64, paragrafo 3 | 10 milioni di euro o il 2 % del fatturato mondiale totale annuo |
| Informazioni inesatte, incomplete o fuorvianti fornite alle autorità | 5 milioni di euro o l’1 % del fatturato mondiale totale annuo |
Disponibile oggi in KROMSE
KROMSE copre il lato delle evidenze del CRA per un fabbricante; le decisioni restano nelle mani del tuo team.
- Scansioni di repository, immagini container e immagini firmware basate su Linux alla ricerca di vulnerabilità note, segreti ed errori di configurazione.
- Una SBOM CycloneDX e una SPDX per ogni scansione, pronte da scaricare.
- Ogni rilevazione spiegata in linguaggio chiaro, con il contesto di CISA KEV, EPSS, NVD ed ENISA EUVD.
- Pratiche di risposta CRA con scadenze e decisioni umane registrate.
- Nei piani a pagamento, bozze interne ai sensi dell’articolo 14 per tutte e sei le fasi di segnalazione, che una persona completa, approva e invia.
- Un pacchetto di evidenze CRA e un’esportazione firmata del registro di audit.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q4 2026Valutazione della conformità CRA. Un flusso di lavoro guidato collegherà le tue evidenze ai requisiti dell’allegato I, perché una persona le esamini e completi il lavoro.
- In arrivo · Q4 2026Generatore della dichiarazione di conformità UE. KROMSE redigerà la dichiarazione di conformità UE a partire dalla scheda del tuo prodotto, perché il tuo firmatario la controlli e la firmi.
- In arrivo · Q1 2027Invio alla piattaforma unica di segnalazione dell’ENISA. Dopo che una persona avrà approvato una segnalazione ai sensi dell’articolo 14, KROMSE la invierà alla piattaforma unica di segnalazione dell’ENISA.
- In arrivo · Q1 2027Evidenze per il regolamento macchine. KROMSE raccoglierà le evidenze per i requisiti di cibersicurezza del regolamento macchine (UE) 2023/1230, accanto al fascicolo CRA del tuo prodotto.
Domande frequenti
Il Cyber Resilience Act si applica al software?
Sì. Un prodotto con elementi digitali può essere anche solo software, come un’applicazione desktop o mobile, un sistema operativo o un componente software immesso sul mercato separatamente. Il software offerto esclusivamente come servizio rientra nella NIS2 anziché nel CRA, a meno che non sia la soluzione di elaborazione dati da remoto di un prodotto.
Il CRA si applica ai prodotti già sul mercato?
In parte. I prodotti immessi sul mercato dell’UE prima dell’11 dicembre 2027 rientrano nel regolamento solo se subiscono una modifica sostanziale a partire da quella data. Fanno eccezione gli obblighi di segnalazione dell’articolo 14: si applicano a tutti i prodotti che rientrano nell’ambito di applicazione, compresi quelli immessi sul mercato prima di dicembre 2027.
Quando iniziano gli obblighi di segnalazione del CRA?
L’11 settembre 2026. Da quella data un fabbricante deve segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che riguardano i suoi prodotti attraverso la piattaforma unica di segnalazione dell’ENISA: una notifica di preallarme entro 24 ore, una notifica entro 72 ore e, successivamente, una relazione finale.
Quali sono le sanzioni previste dal Cyber Resilience Act?
Fino a 15 milioni di euro o il 2,5 % del fatturato mondiale totale annuo, se tale importo è superiore, per la violazione dei requisiti essenziali o degli obblighi degli articoli 13 e 14. Massimali più bassi, di 10 milioni di euro o il 2 % e di 5 milioni di euro o l’1 %, si applicano alle altre violazioni e alle informazioni fuorvianti fornite alle autorità.
KROMSE rende il mio prodotto conforme al CRA?
Nessuno strumento può farlo da solo, e KROMSE non certifica la conformità. Trova le vulnerabilità note in ciò che distribuisci, produce SBOM e conserva le evidenze e le decisioni di cui un fascicolo CRA ha bisogno. Se il regolamento si applica, e se il prodotto è conforme, lo decide la tua organizzazione.