Un obbligo specifico, non l’applicazione completa del CRA

L’11 settembre 2026 è entrato in applicazione l’obbligo di segnalazione del Cyber Resilience Act (CRA) per i fabbricanti. Questi devono segnalare vulnerabilità sfruttate attivamente e determinati incidenti gravi che incidono sulla sicurezza di prodotti con elementi digitali. La data è importante, ma va descritta con precisione: non significa che tutte le disposizioni del regolamento siano entrate in applicazione quel giorno, né che ogni problema di sicurezza debba essere automaticamente segnalato tramite questo canale. L’ambito immediato è più ristretto e dipende dal ricorrere delle condizioni previste dalla normativa. La data iniziale introduce uno specifico obbligo di segnalazione, non un regime pienamente applicabile.

Il CRA è il Regolamento (UE) 2024/2847, un quadro europeo che stabilisce requisiti di cybersicurezza per i prodotti con elementi digitali. La Commissione europea distingue le segnalazioni già obbligatorie dalle altre disposizioni che si applicheranno in seguito. Per i team di prodotto, sicurezza e conformità, quindi, il compito non è presumere che ogni obbligo futuro sia già attivo, ma individuare i casi soggetti a segnalazione e definire una procedura per riconoscerli e inoltrarli. Distinguere chiaramente la fase di segnalazione dal calendario più ampio aiuta a evitare sia omissioni sia l’idea che ogni problema di sicurezza costituisca una segnalazione prevista dalla legge. Questo articolo tratta l’obbligo iniziale e le sue conseguenze pratiche, non sostiene che l’intero regolamento sia già applicabile.

A chi si applica e quali casi devono attivare una verifica

L’obbligo vigente riguarda i fabbricanti di prodotti con elementi digitali che rientrano nell’ambito del CRA. Le indicazioni della Commissione descrivono due casi da segnalare: una vulnerabilità sfruttata attivamente e un incidente grave che abbia un impatto sulla sicurezza del prodotto. La segnalazione non va quindi assimilata a un elenco generale di guasti, avvisi o vulnerabilità potenziali. L’organizzazione deve valutare se i fatti rientrano nelle categorie giuridiche e conservare una motivazione documentata della decisione. Un segnale può richiedere un’indagine senza raggiungere necessariamente la soglia di segnalazione; allo stesso tempo, un caso che soddisfa i criteri non dovrebbe essere trascurato perché inizialmente trattato come un normale problema tecnico.

Il termine fabbricante ha un significato normativo: non è semplicemente sinonimo di qualsiasi sviluppatore o team che partecipa alla realizzazione di software. La normativa organizza gli obblighi in base al ruolo svolto da ciascun operatore economico e prevede disposizioni anche per i custodi di software open source. La Commissione indica che i loro obblighi di segnalazione iniziano l’11 dicembre 2027, non all’avvio di questa fase per i fabbricanti. In presenza di catene di fornitura, componenti di terzi o prodotti basati su software open source, è opportuno stabilire chi è responsabile ai sensi del regolamento prima di assegnare il compito di segnalazione. La qualifica tecnica di un’azienda non sostituisce l’analisi del suo ruolo giuridico. Può essere necessario considerare come il prodotto è immesso sul mercato e quali responsabilità il CRA attribuisce ai diversi soggetti. Il solo coinvolgimento tecnico non determina la responsabilità giuridica.

Le scadenze per la segnalazione

Secondo le informazioni della Commissione, la procedura prevede un’allerta iniziale entro 24 ore dal momento in cui il fabbricante viene a conoscenza del caso e una segnalazione completa entro 72 ore. È inoltre richiesto un rapporto finale, con scadenze diverse a seconda del caso: per le vulnerabilità sfruttate attivamente, non oltre 14 giorni da quando è disponibile una misura correttiva; per gli incidenti gravi, entro un mese dalla segnalazione delle 72 ore. Si tratta di tappe distinte, non di un’unica scadenza calcolata dalla scoperta. Le diverse fasi consentono di avvisare tempestivamente le autorità competenti e di completare le informazioni mentre prosegue la gestione del caso.

Il riferimento al momento in cui il fabbricante viene a conoscenza del caso rende importanti i processi con cui l’organizzazione rileva, convalida e inoltra i segnali. Una procedura interna che attenda la conclusione dell’intera indagine prima di coinvolgere le funzioni responsabili potrebbe rendere difficile rispettare l’allerta tempestiva. Al tempo stesso, la prima segnalazione non elimina l’obbligo di completare le informazioni e trasmettere il rapporto finale quando previsto. Il regolamento e le istruzioni ufficiali devono guidare l’interpretazione delle scadenze in ciascun caso. Una risposta operativa deve distinguere valutazione iniziale, segnalazione completa e chiusura, assegnando responsabili e registrazioni a ogni fase. Annotare quando l’organizzazione ha avuto conoscenza dei fatti e come li ha valutati può aiutare a gestire con coerenza i diversi passaggi.

La piattaforma unica e il percorso della segnalazione

I fabbricanti trasmettono le segnalazioni tramite la CRA Single Reporting Platform (SRP), istituita da ENISA in collaborazione con la rete CSIRT. Il canale è operativo dall’11 settembre 2026. La Commissione spiega che il fabbricante presenta la segnalazione una sola volta: questa viene indirizzata al CSIRT dello Stato membro in cui il fabbricante ha la propria sede principale e, salvo circostanze eccezionali, le informazioni sono messe contemporaneamente a disposizione di ENISA. La procedura offre un punto di accesso definito al sistema di segnalazione e non richiede al fabbricante di inviare segnalazioni iniziali separate a tutti i destinatari interessati.

Il CSIRT che riceve la segnalazione la condivide senza indugio con gli altri CSIRT nei cui territori il prodotto è stato messo a disposizione sul mercato. La Commissione precisa inoltre che, in circostanze eccezionali e per motivi giustificati di cybersicurezza, la diffusione agli altri team può essere ritardata. La piattaforma non va quindi intesa come un canale di pubblicazione aperta o come un meccanismo che consente a un’azienda di scegliere individualmente tutti i destinatari. In pratica, le procedure interne dovrebbero indicare chi può preparare l’invio, chi lo autorizza e come si conserva traccia delle informazioni trasmesse. ENISA pubblica materiali di orientamento sull’uso della piattaforma; queste istruzioni aiutano a utilizzare il canale, ma non sostituiscono la valutazione giuridica dell’ambito dell’obbligo. Le persone incaricate dovrebbero poter accedere alla SRP e sapere come usarla quando è necessario effettuare una segnalazione.

Che cosa non si può concludere da questa fase

Il fatto che l’obbligo di segnalazione sia attivo non significa che tutte le disposizioni sostanziali del CRA siano già applicabili. La data generale prevista per l’applicazione della maggior parte del regolamento è l’11 dicembre 2027, mentre l’obbligo di segnalazione è iniziato prima. Questo calendario graduale spiega perché un’azienda possa dover preparare e inviare segnalazioni ora e, nello stesso tempo, continuare a lavorare su altri obblighi la cui data di applicazione non è ancora arrivata. Tenere distinte le scadenze aiuta a pianificare correttamente, senza rinviare le attività di segnalazione già richieste né descrivere come già attivi gli obblighi successivi.

Questa descrizione non consente neppure di concludere che ogni organizzazione che scrive o distribuisce codice sia un fabbricante, o che ogni servizio ospitato nel cloud rientri nel CRA. Il regolamento definisce l’ambito facendo riferimento a prodotti con elementi digitali e a determinate funzioni; prevede inoltre condizioni specifiche per le soluzioni di trattamento remoto dei dati collegate a un prodotto. Questo articolo riassume l’obbligo iniziale di segnalazione, ma non risolve casi specifici di classificazione, esenzioni o interazione con altre norme europee. Se un prodotto o un modello di business si trova al limite dell’ambito giuridico, occorre esaminare il testo normativo e i chiarimenti ufficiali applicabili. Un orientamento generale può guidare la valutazione, ma non sostituisce l’analisi del caso concreto.

Che cosa conviene preparare fin da ora

Una preparazione utile può iniziare con un inventario dei prodotti messi a disposizione sul mercato dell’Unione europea, dei fabbricanti responsabili e dei canali attraverso cui si ricevono segnalazioni di vulnerabilità e incidenti. L’azienda può quindi definire criteri di escalation che consentano di valutare rapidamente se un caso potrebbe riguardare uno sfruttamento attivo o un incidente grave con impatto sulla sicurezza del prodotto. Questo lavoro non presuppone che ogni segnale debba essere notificato. Serve a far arrivare la decisione alle persone appropriate in tempo e a evitare che informazioni rilevanti vadano perse nel passaggio tra funzioni tecniche, di sicurezza, legali e di conformità.

È inoltre opportuno assegnare ruoli per valutare il caso, raccogliere informazioni tecniche, convalidare il contenuto della segnalazione ed effettuare l’invio tramite la SRP. È utile registrare quando l’organizzazione è venuta a conoscenza dei fatti e quali decisioni sono state prese, perché le scadenze ufficiali decorrono da tale momento e le segnalazioni si articolano in più fasi. Infine, il calendario di conformità dovrebbe distinguere la tappa già in vigore dell’11 settembre 2026 dagli obblighi che iniziano l’11 dicembre 2027. Un punto di partenza pratico è verificare l’ambito, provare il flusso decisionale e consultare le istruzioni ufficiali di ENISA per la piattaforma. Non bisogna presumere che la segnalazione sia universale né aspettare l’ultimo momento per stabilire chi deve rispondere.