Cyber Resilience Act
Valutazione della conformità CRA: come scegliere la procedura
La valutazione della conformità prevista dal CRA, il regolamento sulla ciberresilienza, dimostra che un prodotto con elementi digitali soddisfa i requisiti essenziali dell’allegato I prima di recare la marcatura CE. La maggior parte dei prodotti può ricorrere al controllo interno, mentre i prodotti importanti dell’allegato III e i prodotti critici dell’allegato IV richiedono norme armonizzate, un organismo notificato o un sistema di certificazione.
Piano Free, nessuna carta richiesta.
Quando si applica la valutazione della conformità
La valutazione della conformità, la dichiarazione di conformità UE e la marcatura CE si applicano ai prodotti immessi sul mercato a partire dall’11 dicembre 2027. Il capo IV del regolamento, che consente agli Stati membri di notificare gli organismi che valuteranno i prodotti, si applica dall’11 giugno 2026, così che tali organismi possano essere operativi in tempo.
I prodotti immessi sul mercato prima di dicembre 2027 non richiedono una valutazione della conformità CRA, a meno che non subiscano successivamente una modifica sostanziale, ma i loro fabbricanti devono già effettuare le segnalazioni previste dall’articolo 14.
Quale procedura per quale prodotto
L’articolo 32 stabilisce i percorsi. È la categoria del prodotto a determinare quanta verifica indipendente serve. La Commissione ha descritto dal punto di vista tecnico le categorie di prodotti importanti e critici nel regolamento di esecuzione (UE) 2025/2392.
| Categoria di prodotto | Procedure possibili |
|---|---|
| Prodotti ordinari | Controllo interno (modulo A); esame UE del tipo seguito dalla conformità al tipo (moduli B e C); garanzia della qualità totale (modulo H); oppure un sistema europeo di certificazione della cibersicurezza |
| Importanti, classe I (allegato III) | Modulo A solo se si applicano integralmente norme armonizzate, specifiche comuni o un sistema di certificazione di livello «sostanziale»; altrimenti moduli B e C, oppure H |
| Importanti, classe II (allegato III) | Moduli B e C, modulo H, oppure un sistema di certificazione di livello almeno «sostanziale» |
| Critici (allegato IV) | Un sistema europeo di certificazione della cibersicurezza, se un atto delegato lo richiede; altrimenti i percorsi della classe II |
Le categorie di prodotti importanti e critici
L’allegato III elenca 19 categorie di classe I, tra cui sistemi di gestione dell’identità e degli accessi privilegiati, browser, sistemi di gestione delle password, VPN, sistemi operativi, router, modem e switch, prodotti per case intelligenti con funzionalità di sicurezza e giocattoli connessi, e quattro categorie di classe II: ipervisori e sistemi di runtime container, firewall e sistemi di rilevamento o prevenzione delle intrusioni, e microprocessori e microcontrollori a prova di manomissione. L’allegato IV elenca tre categorie critiche, tra cui i gateway per contatori intelligenti e le carte intelligenti (smart card).
I prodotti liberi e open source dell’allegato III possono ricorrere al controllo interno se la loro documentazione tecnica è resa pubblica.
Norme armonizzate
Applicare una norma armonizzata conferisce una presunzione di conformità e apre il percorso del controllo interno ai prodotti di classe I. La richiesta di normazione M/606 della Commissione, del 3 febbraio 2025, chiede a CEN, CENELEC ed ETSI 41 norme europee, con scadenze comprese tra agosto 2026 e ottobre 2027. Finché i riferimenti non sono pubblicati nella Gazzetta ufficiale, i fabbricanti lavorano direttamente sui requisiti dell’allegato I e sulle norme esistenti che ritengono pertinenti.
La dichiarazione di conformità UE e la marcatura CE
Una volta completata la valutazione, il fabbricante redige la dichiarazione di conformità UE secondo l’allegato V, si assume con la firma la responsabilità della conformità del prodotto e appone la marcatura CE. La dichiarazione e la documentazione tecnica sono conservate per almeno dieci anni dall’immissione del prodotto sul mercato o per il periodo di assistenza, se quest’ultimo è più lungo.
- Documentazione tecnica secondo l’allegato VII, compresi la SBOM (distinta base del software) e il processo di gestione delle vulnerabilità.
- Registrazioni di prove e riesami che mostrano come è soddisfatto ciascun requisito dell’allegato I.
- La procedura di valutazione della conformità scelta e, ove necessario, il certificato dell’organismo notificato.
- La dichiarazione di conformità UE firmata.
Errori comuni da evitare
La maggior parte dei ritardi nel lavoro di conformità deriva da evidenze mai registrate, più che dalla valutazione in sé.
- Classificare il prodotto tardi, quando la progettazione rende costosa una procedura più rigorosa.
- Trattare la SBOM come un’esportazione una tantum anziché come un registro tenuto per ogni release.
- Lasciare indefinito il periodo di assistenza, benché determini l’intero impegno di gestione delle vulnerabilità.
- Valutare il dispositivo ma non le soluzioni di elaborazione dati da remoto da cui dipende.
- Conservare i risultati delle prove e le decisioni nelle e-mail anziché nella documentazione tecnica.
Disponibile oggi in KROMSE
Oggi KROMSE non esegue valutazioni della conformità; produce evidenze che confluiscono nel fascicolo tecnico.
- SBOM in CycloneDX e SPDX per ogni scansione.
- Rilevazioni su vulnerabilità note, segreti ed errori di configurazione, con le evidenze e i limiti di copertura di ogni scansione.
- Decisioni umane registrate e un’esportazione firmata del registro di audit.
- Un pacchetto di evidenze CRA in JSON e PDF.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q4 2026Valutazione della conformità CRA. Un flusso di lavoro guidato collegherà le tue evidenze ai requisiti dell’allegato I, perché una persona le esamini e completi il lavoro.
- In arrivo · Q4 2026Generatore della dichiarazione di conformità UE. KROMSE redigerà la dichiarazione di conformità UE a partire dalla scheda del tuo prodotto, perché il tuo firmatario la controlli e la firmi.
- In arrivo · Q1 2027Evidenze per il regolamento macchine. KROMSE raccoglierà le evidenze per i requisiti di cibersicurezza del regolamento macchine (UE) 2023/1230, accanto al fascicolo CRA del tuo prodotto.
Domande frequenti
Tutti i prodotti richiedono un organismo notificato ai sensi del CRA?
No. La maggior parte dei prodotti con elementi digitali può ricorrere al controllo interno, in cui è il fabbricante stesso a valutare la conformità. Un organismo notificato o una certificazione sono necessari per i prodotti importanti di classe II e per quelli critici, nonché per i prodotti di classe I quando le norme armonizzate o specifiche equivalenti non sono applicate integralmente.
Quando è obbligatoria la marcatura CE ai sensi del CRA?
Per i prodotti immessi sul mercato dell’UE a partire dall’11 dicembre 2027. Prima di quella data, e per i prodotti immessi sul mercato in precedenza e non modificati in modo sostanziale, i requisiti di conformità del CRA non si applicano, anche se la segnalazione ai sensi dell’articolo 14 si applica già.
La IEC 62443 è una norma armonizzata per il CRA?
Non alla data di questa revisione. La richiesta di normazione M/606 della Commissione chiede agli organismi europei di normazione nuove norme per il CRA e non fa riferimento alla IEC 62443. La serie IEC 62443 resta un’evidenza utile, soprattutto per i prodotti industriali, ma applicarla non conferisce di per sé una presunzione di conformità.
Cos’è il modulo A nel Cyber Resilience Act?
Il modulo A è il controllo interno: il fabbricante verifica che il prodotto soddisfi i requisiti essenziali, prepara la documentazione tecnica e dichiara la conformità sotto la propria esclusiva responsabilità, senza un organismo notificato. È disponibile per i prodotti ordinari e, a determinate condizioni, per i prodotti importanti di classe I.
Chi firma la dichiarazione di conformità UE?
Il fabbricante. Redigendo e firmando la dichiarazione si assume la responsabilità della conformità del prodotto. La dichiarazione segue il modello dell’allegato V e va conservata, insieme alla documentazione tecnica, per il periodo previsto.