Cyber Resilience Act
Checklist CRA: cosa preparare per la conformità, e in che ordine
Una checklist di conformità al CRA parte dal perimetro e dalla segnalazione, perché l’articolo 14 si applica già dall’11 settembre 2026, e prosegue con la gestione delle vulnerabilità, i requisiti di sicurezza e la documentazione, prima che il resto del Cyber Resilience Act (regolamento sulla ciberresilienza) si applichi l’11 dicembre 2027. L’elenco che segue rispetta quest’ordine.
Piano Free, nessuna carta richiesta.
1. Perimetro e ruoli
Inizia stabilendo quali dei tuoi prodotti sono prodotti con elementi digitali e quale ruolo ricopri per ciascuno: fabbricante, importatore o distributore. Da questa risposta dipende tutto il resto.
- Elenca ogni prodotto e ogni versione che metti a disposizione nell’UE, compreso il software venduto da solo.
- Registra il tuo ruolo per ciascun prodotto: fabbricante, importatore, distributore o gestore di software open source.
- Verifica se qualche prodotto rientra nelle categorie dei prodotti importanti (allegato III) o critici (allegato IV).
- Annota i prodotti disciplinati da norme settoriali escluse, come i dispositivi medici o i veicoli a motore.
2. Segnalazione: si applica già
L’articolo 14 si applica dall’11 settembre 2026 e riguarda anche i prodotti già sul mercato. Questa parte non può aspettare.
- Individua il CSIRT designato come coordinatore per il tuo stabilimento principale.
- Ottieni l’accesso alla piattaforma unica di segnalazione dell’ENISA.
- Nomina le persone che decidono se una vulnerabilità è attivamente sfruttata, con i relativi sostituti.
- Prepara i modelli per la notifica di preallarme entro 24 ore, la notifica entro 72 ore e la relazione finale.
- Decidi come informerai gli utilizzatori interessati, preferibilmente in un formato leggibile da un dispositivo automatico.
3. Sapere cosa contiene il tuo prodotto
Non puoi segnalare, né correggere, un componente che non sai di distribuire. L’allegato I, parte II, parte da un inventario.
- Produci una SBOM (distinta base del software) per ogni versione del prodotto, che includa almeno le dipendenze di primo livello.
- Usa un formato di uso comune e leggibile da un dispositivo automatico, come CycloneDX o SPDX.
- Includi le immagini firmware e container, non solo i repository del codice sorgente.
- Conserva le SBOM di ogni versione ancora supportata, non solo dell’ultima build.
4. Gestione delle vulnerabilità
Questi obblighi si applicano dall’11 dicembre 2027 ai prodotti immessi sul mercato a partire da quella data.
- Verifica i componenti rispetto alle vulnerabilità note con una cadenza regolare.
- Correggi senza ritardo, con aggiornamenti di sicurezza separati da quelli funzionali, ove possibile.
- Pubblica una politica di divulgazione coordinata delle vulnerabilità e un indirizzo di contatto.
- Divulga le vulnerabilità risolte una volta disponibile un aggiornamento.
- Distribuisci gli aggiornamenti di sicurezza in modo sicuro, gratuitamente e con messaggi di avviso.
- Sottoponi la sicurezza del prodotto a prove e riesami periodici.
5. Requisiti di sicurezza e periodo di assistenza
L’allegato I, parte I, stabilisce le proprietà di sicurezza del prodotto. Diverse sono scelte di progettazione difficili da cambiare in una fase avanzata.
- Distribuisci il prodotto con una configurazione sicura per impostazione predefinita e la possibilità di ripristinarla.
- Proteggi il prodotto dall’accesso non autorizzato e tutela la riservatezza e l’integrità dei dati.
- Riduci al minimo la superficie di attacco e limita l’impatto degli incidenti.
- Stabilisci un periodo di assistenza di almeno cinque anni, a meno che non si preveda un uso più breve del prodotto, e indicane la data di fine al momento dell’acquisto.
6. Documentazione e conformità
L’ultimo passo trasforma il lavoro in un fascicolo che un’autorità può esaminare. La documentazione tecnica va conservata per dieci anni o per il periodo di assistenza, se quest’ultimo è più lungo.
- Redigi la documentazione tecnica descritta nell’allegato VII, compresi la SBOM e il processo di gestione delle vulnerabilità.
- Scegli la procedura di valutazione della conformità adatta alla categoria di ciascun prodotto.
- Redigi la dichiarazione di conformità UE e apponi la marcatura CE.
- Fornisci le informazioni e le istruzioni per l’utilizzatore previste dall’allegato II.
7. Mantenere la conformità nel tempo
La conformità non è un progetto una tantum. Gli obblighi durano per l’intero periodo di assistenza di ogni versione del prodotto che vendi, quindi la checklist diventa una routine.
- Ricontrolla la SBOM di ogni versione supportata ogni volta che vengono pubblicati nuovi dati sulle vulnerabilità.
- Esamina la casella dedicata alla divulgazione coordinata delle vulnerabilità e valuta le segnalazioni a intervalli fissi.
- Simula una segnalazione ai sensi dell’articolo 14 una volta l’anno, dal rilevamento alla relazione finale.
- Aggiorna la documentazione tecnica quando un prodotto subisce una modifica sostanziale.
Disponibile oggi in KROMSE
Diverse voci di questo elenco sono ciò che KROMSE produce già oggi.
- SBOM in CycloneDX e SPDX per ogni scansione di un repository, di un’immagine container o di un’immagine firmware basata su Linux.
- Verifiche dei tuoi componenti rispetto alle vulnerabilità note, compresi gli indicatori di sfruttamento noto di CISA KEV.
- Nei piani a pagamento, bozze interne ai sensi dell’articolo 14 per tutte le fasi di segnalazione, completate e inviate da una persona.
- Decisioni registrate e un pacchetto di evidenze CRA per il tuo fascicolo tecnico.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q4 2026Valutazione della conformità CRA. Un flusso di lavoro guidato collegherà le tue evidenze ai requisiti dell’allegato I, perché una persona le esamini e completi il lavoro.
- In arrivo · Q4 2026Generatore della dichiarazione di conformità UE. KROMSE redigerà la dichiarazione di conformità UE a partire dalla scheda del tuo prodotto, perché il tuo firmatario la controlli e la firmi.
Domande frequenti
Cosa deve fare per prima cosa un fabbricante per il CRA?
Prepararsi alla segnalazione. L’articolo 14 si applica dall’11 settembre 2026 e riguarda anche i prodotti già sul mercato, quindi il primo passo è conoscere il tuo CSIRT coordinatore, avere accesso alla piattaforma unica di segnalazione dell’ENISA e sapere quali prodotti contengono quali componenti.
La SBOM è obbligatoria ai sensi del Cyber Resilience Act?
Sì, per i prodotti che rientrano nell’ambito di applicazione. L’allegato I, parte II, impone ai fabbricanti di identificare e documentare i componenti, anche redigendo una distinta base del software in un formato di uso comune e leggibile da un dispositivo automatico, che includa almeno le dipendenze di primo livello. Fa parte della documentazione tecnica, non è qualcosa da pubblicare.
Per quanto tempo vanno forniti gli aggiornamenti di sicurezza?
Per il periodo di assistenza, che deve riflettere il tempo di utilizzo previsto del prodotto ed essere di almeno cinque anni, a meno che non se ne preveda un uso più breve. Ogni aggiornamento di sicurezza deve restare disponibile per almeno dieci anni o per il restante periodo di assistenza, se quest’ultimo è più lungo.
La checklist vale anche per i progetti open source?
Dipende dal ruolo. Un’impresa che immette sul mercato un prodotto open source nel corso di un’attività commerciale è un fabbricante e segue l’elenco completo. I gestori di software open source hanno obblighi più leggeri e non possono ricevere sanzioni pecuniarie, e chi contribuisce senza fini commerciali di norma è al di fuori del regolamento.
Posso scaricare questa checklist?
Sì. Usa il pulsante di stampa di questa pagina e scegli Salva come PDF nella finestra di stampa del browser. La checklist ha scopo orientativo e non sostituisce una consulenza legale su se e come il regolamento si applica ai tuoi prodotti.