Cyber Resilience Act
Articolo 14 CRA: cosa segnalare, a chi e in quanto tempo
L’articolo 14 del Cyber Resilience Act (regolamento sulla ciberresilienza) obbliga i fabbricanti, dall’11 settembre 2026, a segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi nei loro prodotti: una notifica di preallarme entro 24 ore dal momento in cui ne vengono a conoscenza, una notifica entro 72 ore e, successivamente, una relazione finale, inviate al CSIRT coordinatore e all’ENISA attraverso la piattaforma unica di segnalazione.
Piano Free, nessuna carta richiesta.
Cosa fa scattare una segnalazione?
Due situazioni fanno partire l’orologio. La prima è una vulnerabilità attivamente sfruttata: il regolamento la definisce come una vulnerabilità per la quale esistono prove attendibili che un soggetto malintenzionato l’abbia sfruttata in un sistema senza l’autorizzazione del proprietario del sistema. Una vulnerabilità semplicemente presente nel tuo prodotto, o con un punteggio elevato, non basta di per sé.
La seconda è un incidente grave che ha un impatto sulla sicurezza del prodotto. L’articolo 14, paragrafo 5, considera grave un incidente quando incide, o è in grado di incidere, negativamente sulla capacità del prodotto di proteggere la disponibilità, l’autenticità, l’integrità o la riservatezza di dati o funzioni sensibili o importanti, oppure quando ha portato o può portare all’introduzione di codice maligno nel prodotto o nei sistemi degli utilizzatori.
Le scadenze, fase per fase
I termini decorrono dal momento in cui il fabbricante ne viene a conoscenza, non da quando è pronta una correzione. Per questo la prima segnalazione chiede così poco: è un avvertimento, non un’analisi.
| Fase | Vulnerabilità attivamente sfruttata | Incidente grave |
|---|---|---|
| Notifica di preallarme | Entro 24 ore dal momento in cui se ne viene a conoscenza, indicando gli Stati membri in cui il prodotto è disponibile | Entro 24 ore, indicando se si sospettano atti illegittimi o malevoli |
| Notifica | Entro 72 ore: informazioni generali, misure correttive o di attenuazione, grado di sensibilità delle informazioni | Entro 72 ore: natura dell’incidente, valutazione iniziale, misure adottate |
| Relazione finale | Entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione | Entro un mese dalla notifica dell’incidente |
Chi riceve le segnalazioni?
Ogni notifica va contemporaneamente al CSIRT designato come coordinatore e all’ENISA, attraverso la piattaforma unica di segnalazione che l’ENISA gestisce a norma dell’articolo 16. Il CSIRT competente è quello dello Stato membro in cui il fabbricante ha lo stabilimento principale nell’Unione; un fabbricante che non ne ha uno segue un ordine alternativo che parte dal suo rappresentante autorizzato. Il CSIRT coordinatore può chiedere una relazione intermedia sull’evoluzione della situazione.
L’ENISA ha annunciato la capacità operativa iniziale della piattaforma l’11 settembre 2026, il giorno in cui l’articolo 14 ha iniziato ad applicarsi. I fabbricanti devono inoltre informare gli utilizzatori interessati e, se del caso, tutti gli utilizzatori, della vulnerabilità o dell’incidente e delle eventuali misure che possono adottare, se del caso in un formato strutturato e leggibile da un dispositivo automatico.
L’articolo 14 riguarda anche i prodotti già sul mercato?
Sì. Gran parte del regolamento si applica solo ai prodotti immessi sul mercato a partire dall’11 dicembre 2027, ma l’articolo 69, paragrafo 3, fa un’eccezione per la segnalazione: l’articolo 14 si applica a tutti i prodotti che rientrano nell’ambito di applicazione, compresi quelli immessi sul mercato prima di quella data. Le FAQ della Commissione confermano che per questi prodotti il fabbricante deve effettuare le segnalazioni, mentre gli altri obblighi, come la gestione delle vulnerabilità, non si applicano.
Come essere pronti prima che partano le 24 ore
Ventiquattro ore non bastano per scoprire cosa contiene un prodotto. Il lavoro che rende realistica la scadenza si fa prima.
- Mantieni una SBOM (distinta base del software) aggiornata per ogni versione del prodotto ancora sul mercato, non solo per il ramo principale.
- Tieni d’occhio, per i tuoi componenti, le fonti sulle vulnerabilità sfruttate note, come il catalogo CISA KEV e l’EU Vulnerability Database dell’ENISA.
- Nomina la persona che decide se una vulnerabilità è attivamente sfruttata nel tuo prodotto, e un sostituto.
- Registrati alla piattaforma unica di segnalazione e verifica quale CSIRT è il tuo coordinatore.
- Prepara modelli di segnalazione, così che la notifica di preallarme si possa compilare in pochi minuti.
- Registra ogni decisione e le evidenze su cui si basa: serviranno per la relazione finale.
Sanzioni ed esenzione per le piccole imprese
La violazione dell’articolo 14 rientra nella fascia più alta dell’articolo 64: fino a 15 milioni di euro o il 2,5 % del fatturato mondiale totale annuo, se tale importo è superiore. Le microimprese e le piccole imprese non possono ricevere sanzioni pecuniarie per il mancato rispetto del termine di 24 ore per la notifica di preallarme, ma l’obbligo di segnalazione si applica comunque anche a loro.
Disponibile oggi in KROMSE
KROMSE prepara le segnalazioni; una persona decide, le completa, le approva e le invia.
- Nei piani a pagamento, bozze interne per tutte e sei le fasi dell’articolo 14 (notifica di preallarme, notifica e relazione finale, per le vulnerabilità e per gli incidenti), in PDF.
- I campi che KROMSE non può conoscere restano vuoti, da compilare a cura di una persona: mai tirati a indovinare.
- Rilevazioni contrassegnate quando la vulnerabilità figura nel catalogo CISA KEV delle vulnerabilità sfruttate note, con il contesto di EPSS, NVD ed ENISA EUVD.
- Pratiche di risposta CRA con le scadenze di 24 e 72 ore e le decisioni umane registrate.
- SBOM per ogni scansione, così sai quali prodotti contengono un componente interessato.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q1 2027Invio alla piattaforma unica di segnalazione dell’ENISA. Dopo che una persona avrà approvato una segnalazione ai sensi dell’articolo 14, KROMSE la invierà alla piattaforma unica di segnalazione dell’ENISA.
- In arrivo · Q4 2026 (dicembre)Monitoraggio pianificato da te, con agenti IA. Le nuove scansioni verranno eseguite secondo una pianificazione definita da te, con agenti IA che seguono i nuovi avvisi di sicurezza, valutano quali ti riguardano, propongono correzioni e preparano il report per la tua revisione.
Domande frequenti
Quando si applica l’articolo 14 del CRA?
Dall’11 settembre 2026. Da quella data i fabbricanti devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei loro prodotti, compresi i prodotti immessi sul mercato dell’UE prima che il resto del regolamento si applichi, a dicembre 2027.
Cos’è la piattaforma unica di segnalazione dell’ENISA?
È il sistema che l’ENISA ha istituito a norma dell’articolo 16 del Cyber Resilience Act per ricevere le notifiche dell’articolo 14. Una segnalazione presentata lì raggiunge contemporaneamente il CSIRT designato come coordinatore e l’ENISA. L’ENISA ne ha annunciato la capacità operativa iniziale l’11 settembre 2026.
Una CVE critica nel mio prodotto va segnalata?
Non di per sé. L’articolo 14 riguarda le vulnerabilità attivamente sfruttate, cioè quelle per cui esistono prove attendibili che un soggetto malintenzionato le abbia sfruttate senza l’autorizzazione del proprietario del sistema. Un punteggio di gravità da solo non fa scattare una segnalazione, anche se la vulnerabilità va comunque gestita.
Cosa contiene la notifica di preallarme entro 24 ore?
La notifica di preallarme è breve per scelta. Per una vulnerabilità attivamente sfruttata indica, se del caso, gli Stati membri in cui il prodotto è stato messo a disposizione. Per un incidente grave precisa se si sospetta che l’incidente sia causato da atti illegittimi o malevoli.
KROMSE può inviare le segnalazioni all’ENISA al posto mio?
Non oggi. KROMSE redige le segnalazioni e conserva le evidenze, e una persona della tua organizzazione le approva e le invia. L’invio di una segnalazione approvata alla piattaforma unica di segnalazione direttamente da KROMSE è nella roadmap.