Cyber Resilience Act
CRA vs NIS2: prodotti, organizzazioni e dove si incontrano
Il Cyber Resilience Act (regolamento sulla ciberresilienza) disciplina i prodotti con elementi digitali e i loro fabbricanti; la direttiva NIS 2 (NIS2) disciplina le organizzazioni che sono soggetti essenziali o importanti e il modo in cui gestiscono i rischi di cibersicurezza. Un’impresa può essere soggetta a entrambi, e il CRA è pensato per rendere più facile rispettare la parte della NIS2 dedicata alla catena di approvvigionamento.
Piano Free, nessuna carta richiesta.
La differenza di fondo
Il CRA è un regolamento sui prodotti: si applica direttamente in tutti gli Stati membri e segue il prodotto ovunque sia venduto nell’UE. La NIS2, direttiva (UE) 2022/2555, riguarda i soggetti: doveva essere recepita nel diritto nazionale entro il 17 ottobre 2024 e si applica alle organizzazioni di medie e grandi dimensioni in 18 settori, con alcune eccezioni indipendenti dalle dimensioni.
La Commissione riassume così la divisione: il CRA stabilisce requisiti di cibersicurezza per i prodotti con elementi digitali, la NIS2 stabilisce requisiti per i soggetti essenziali e importanti, e il software fornito come servizio rientra nella NIS2 anziché nel CRA.
A confronto
Le due norme prevedono finestre di segnalazione simili, ma eventi scatenanti, destinatari e sanzioni diversi.
| Cyber Resilience Act | Direttiva NIS 2 | |
|---|---|---|
| Forma giuridica | Regolamento (UE) 2024/2847, direttamente applicabile | Direttiva (UE) 2022/2555, recepita a livello nazionale |
| Chi | Fabbricanti, importatori e distributori di prodotti con elementi digitali | Soggetti essenziali e importanti dei settori degli allegati I e II |
| Si applica da | Segnalazione: 11 settembre 2026; tutto il resto: 11 dicembre 2027 | 18 ottobre 2024 (leggi nazionali) |
| Cosa fa scattare una segnalazione | Vulnerabilità attivamente sfruttata o incidente grave in un prodotto | Incidente significativo che incide sui servizi del soggetto |
| Scadenze | Preallarme entro 24 h, notifica entro 72 h, relazione finale | Preallarme entro 24 h, notifica entro 72 h, relazione finale entro un mese |
| Sanzioni | Fino a 15 milioni di euro o il 2,5 % del fatturato mondiale | Massimali di almeno 10 milioni di euro o il 2 % (essenziali) e 7 milioni di euro o l’1,4 % (importanti), fissati a livello nazionale |
Dove si incontrano: la catena di approvvigionamento
L’articolo 21 della NIS2 impone ai soggetti di gestire la sicurezza della catena di approvvigionamento e di gestire e divulgare le vulnerabilità quando acquisiscono, sviluppano e mantengono i sistemi. I soggetti devono tenere conto delle vulnerabilità di ciascun fornitore diretto e della qualità delle sue pratiche di sviluppo sicuro.
I considerando del CRA indicano che il regolamento punta a facilitare questo compito: se i prodotti che un soggetto acquista sono accompagnati da SBOM (distinte base del software), aggiornamenti di sicurezza e un processo di divulgazione delle vulnerabilità, il soggetto dispone di gran parte di ciò che gli serve per valutare i propri fornitori. Le due norme condividono anche l’infrastruttura: i CSIRT designati come coordinatori ai sensi della NIS2 ricevono le segnalazioni del CRA, e l’EU Vulnerability Database dell’ENISA è stato istituito ai sensi della NIS2.
Un’impresa può rientrare in entrambe?
Sì, ed è frequente. Un fabbricante di apparecchiature industriali che è a sua volta un’impresa di medie dimensioni in un settore NIS2 deve proteggere le proprie attività ai sensi della legge nazionale di recepimento della NIS2 e i propri prodotti ai sensi del CRA. Un’impresa di software che vende un prodotto on-premise e lo gestisce anche come servizio ospitato può rientrare in entrambi i regimi per offerte diverse.
In pratica le stesse evidenze servono a entrambi: un inventario dei componenti, un registro delle vulnerabilità e delle decisioni e un processo di segnalazione collaudato. Tenere un unico registro evita di rispondere due volte alla stessa domanda.
- Mappa quali prodotti rientrano nel CRA e quali servizi nella NIS2.
- Usa un unico registro delle vulnerabilità per i prodotti e per i sistemi interni.
- Allinea le procedure per gli incidenti, così che un singolo evento possa alimentare entrambi i percorsi di segnalazione.
- Chiedi ai fornitori, nei contratti, SBOM e impegni sugli aggiornamenti di sicurezza.
Nomi diversi in ogni lingua
Le ricerche mescolano spesso le lingue. In francese la direttiva si chiama ufficialmente directive SRI 2 e in spagnolo Directiva SRI 2, mentre i testi tedesco e italiano usano NIS 2. I nomi brevi ufficiali del CRA sono règlement sur la cyberrésilience, Cyberresilienz-Verordnung, Reglamento de Ciberresiliencia e regolamento sulla ciberresilienza.
Disponibile oggi in KROMSE
KROMSE lavora sul lato dei prodotti, e i suoi registri aiutano a rispondere alle domande sulla catena di approvvigionamento che pone la NIS2.
- SBOM in CycloneDX e SPDX per repository, immagini container e firmware basati su Linux.
- Vulnerabilità note nei tuoi componenti, con il contesto di KEV, EPSS, NVD ed ENISA EUVD.
- Pratiche di risposta CRA e, nei piani a pagamento, bozze interne ai sensi dell’articolo 14, che una persona approva e invia.
- Decisioni registrate e un pacchetto di evidenze da condividere con i clienti che lo richiedono.
In arrivo
Nella roadmap, non ancora disponibile. Le date sono obiettivi, non promesse; questa pagina viene aggiornata il giorno in cui una funzionalità diventa disponibile.
- In arrivo · Q1 2027 (gennaio)Modulo NIS2. Un modulo NIS2 riunirà in un unico punto del prodotto le misure di gestione dei rischi, le tempistiche degli incidenti e le evidenze.
- In arrivo · Q1 2027Evidenze per i controlli ISO/IEC 27001. I risultati delle scansioni e le decisioni registrate verranno associati ai controlli ISO/IEC 27001 come evidenze per i tuoi audit.
Domande frequenti
Qual è la differenza principale tra CRA e NIS2?
Il CRA stabilisce requisiti per i prodotti con elementi digitali e si applica a fabbricanti, importatori e distributori. La NIS2 stabilisce obblighi di gestione dei rischi di cibersicurezza e di segnalazione per le organizzazioni essenziali e importanti di 18 settori. Uno riguarda ciò che vendi, l’altra il modo in cui gestisci la tua organizzazione.
Il SaaS rientra nel CRA o nella NIS2?
Il software fornito esclusivamente come servizio rientra nella NIS2, se il fornitore è nel suo ambito di applicazione, non nel CRA. Il CRA può comunque applicarsi alle soluzioni di elaborazione dati da remoto che appartengono a un prodotto con elementi digitali, come il backend cloud di cui un dispositivo ha bisogno per funzionare.
CRA e NIS2 hanno le stesse scadenze di segnalazione?
Sono simili: entrambi iniziano con un preallarme entro 24 ore e una notifica entro 72 ore. Cambiano gli eventi scatenanti: il CRA riguarda le vulnerabilità attivamente sfruttate e gli incidenti gravi nei prodotti, la NIS2 gli incidenti significativi che incidono sui servizi di un soggetto. Le relazioni finali seguono tempistiche diverse.
Da quale dei due dovrebbe partire un fabbricante?
Per la maggior parte dei fabbricanti è il CRA ad avere la scadenza vincolante più vicina per i prodotti: la segnalazione ai sensi dell’articolo 14 si applica dall’11 settembre 2026, anche per i prodotti già sul mercato. Se l’impresa è anche un soggetto essenziale o importante, i suoi obblighi nazionali NIS2 si applicano già e i due programmi dovrebbero condividere un unico processo per vulnerabilità e incidenti.
La NIS2 richiede una SBOM?
La NIS2 non usa questo termine. Richiede la sicurezza della catena di approvvigionamento e la gestione delle vulnerabilità nell’ambito della gestione dei rischi. Il CRA impone ai fabbricanti di redigere una SBOM, che è uno dei modi in cui i soggetti possono valutare i componenti dei prodotti che acquistano.