La norma disciplina i prodotti, non solo le imprese di cybersicurezza
Il regolamento UE sulla ciberresilienza, noto con la sigla inglese CRA, stabilisce requisiti obbligatori di cybersicurezza per i prodotti con elementi digitali. Il quadro riguarda hardware e software: la Commissione europea cita esempi di uso quotidiano come smartwatch, baby monitor, applicazioni e programmi informatici. L’obiettivo è fare in modo che la sicurezza sia considerata durante la progettazione, lo sviluppo e la manutenzione del prodotto, non soltanto dopo la sua immissione sul mercato. [1]
Per un’impresa, la domanda iniziale non è solo se vende tecnologia, ma quale prodotto mette a disposizione sul mercato europeo e quale ruolo svolge nella catena di fornitura. Produttori, importatori e distributori possono avere responsabilità diverse. La Commissione considera inoltre i fornitori di applicazioni come produttori quando commercializzano tali applicazioni nell’UE. Un’etichetta commerciale, da sola, non risolve la classificazione: è opportuno esaminare il ruolo effettivo di ciascuna entità e le caratteristiche del prodotto. [2]
Come delimitare l’ambito prima di avviare un piano di conformità
Una verifica utile inizia con un inventario dei prodotti e dei componenti digitali e prosegue con una valutazione dei loro rapporti con i servizi connessi. Gli orientamenti pubblicati dalla Commissione nel luglio 2026 affrontano, tra gli altri temi, l’ambito di applicazione, le modifiche sostanziali, i periodi di supporto, la valutazione dei rischi e la segnalazione delle vulnerabilità. Sono un aiuto per interpretare l’applicazione pratica, ma non sostituiscono il regolamento né determinano automaticamente la situazione di ogni prodotto. [3]
Non è opportuno presumere che un’intera categoria sia inclusa o esclusa senza esaminare il caso specifico. Per esempio, un servizio cloud può avere un rapporto tecnico con un prodotto coperto; una fonte secondaria descrive possibili casi di trattamento remoto collegato al prodotto. Questa spiegazione può aiutare a impostare le domande, ma non costituisce una base sufficiente per definire un’interpretazione giuridica. In presenza di dubbi rilevanti, l’impresa dovrebbe confrontare la propria architettura e il proprio ruolo con il testo normativo e rivolgersi a specialisti. [4]
Requisiti da integrare nel ciclo di vita del prodotto
La Commissione descrive il CRA come un quadro di requisiti di cybersicurezza per i produttori, che incide sulla pianificazione, sulla progettazione, sullo sviluppo e sulla manutenzione dei prodotti con elementi digitali. Indica inoltre che i produttori devono gestire le vulnerabilità durante l’intero ciclo di vita. Sul piano operativo, ciò comporta il collegamento delle attività di sicurezza ai processi di ingegneria, manutenzione e supporto, invece di trattarle come un controllo isolato prima del lancio. [1]
L’applicazione concreta dipende dal prodotto e dagli obblighi pertinenti. Gli orientamenti della Commissione del 2026 affrontano questioni come l’analisi dei rischi e il modo di interpretare i periodi di supporto. Le imprese dovrebbero quindi poter spiegare quale prodotto hanno valutato, quali rischi hanno considerato e come organizzano la gestione delle vulnerabilità e degli aggiornamenti. La documentazione deve rispecchiare pratiche reali, non limitarsi a una dichiarazione generica sulla sicurezza del prodotto. Le informazioni disponibili qui non consentono di stabilire un periodo di supporto universale per tutti i prodotti. [3]
Segnalazione delle vulnerabilità: la prima scadenza operativa
Secondo la pagina della Commissione dedicata agli obblighi di segnalazione, dall’11 settembre 2026 i produttori devono segnalare le vulnerabilità sfruttate attivamente e gli incidenti gravi che incidono sulla sicurezza dei loro prodotti con elementi digitali. La Commissione descrive una prima segnalazione entro 24 ore dalla presa di conoscenza, una notifica completa entro 72 ore e una relazione finale con scadenze che variano in base al tipo di evento. [5]
La pagina ufficiale indica che la relazione finale su una vulnerabilità sfruttata attivamente deve essere presentata, al più tardi, 14 giorni dopo che è disponibile una misura correttiva. Per gli incidenti gravi, indica un termine di un mese dalla notifica delle 72 ore. Spiega inoltre che i produttori effettuano le segnalazioni tramite un’unica piattaforma, indirizzandole al team di risposta agli incidenti di sicurezza informatica (CSIRT) competente per la sede principale. Le scadenze brevi rendono necessario predisporre in anticipo referenti, canali di escalation e criteri di attivazione, anziché improvvisarli durante un incidente. [5]
Lo stesso calendario ufficiale distingue i gestori di software open source: in base alla disposizione citata dalla Commissione, i loro obblighi di segnalazione iniziano l’11 dicembre 2027. La differenza è importante per le organizzazioni che mantengono software open source e per le imprese che ne dipendono; non va confusa con la data applicabile ai produttori di prodotti. [5]
Calendario: non confondere la segnalazione con l’applicazione generale
Secondo la Commissione, il CRA è in vigore da dicembre 2024, ma ciò non significa che tutti gli obblighi siano iniziati nello stesso momento. La scadenza di settembre 2026 attiva gli obblighi di segnalazione descritti sopra. La Commissione indica che il regolamento sarà pienamente applicabile dall’11 dicembre 2027. Per pianificare, le imprese devono distinguere tra entrata in vigore, scadenze relative a obblighi specifici e data di applicazione generale. [1][5]
Una tabella interna di monitoraggio può aiutare a evitare che un calendario semplificato o una pubblicazione di terzi diventi l’unico riferimento:
| Scadenza | Data indicata dalla Commissione | Destinatari |
|---|---|---|
| Inizio della segnalazione dei produttori | 11 settembre 2026 | Vulnerabilità sfruttate attivamente e incidenti gravi |
| Segnalazione per i gestori di software open source | 11 dicembre 2027 | Obblighi indicati per tali gestori |
| Applicazione generale del CRA | 11 dicembre 2027 | Quadro generale del regolamento |
La tabella riassume date e categorie come riportate nelle informazioni ufficiali consultate; non sostituisce la verifica dell’articolo applicabile a ciascuna organizzazione. [1][5]
Cosa verificare ora e cosa non si può concludere
Un piano pratico può iniziare con cinque verifiche: individuare prodotti e mercati; assegnare il ruolo di ciascuna entità; documentare componenti e dipendenze; definire un processo per rilevare, valutare e inoltrare le vulnerabilità; e confermare chi presenta le segnalazioni e attraverso quale canale. In seguito, è opportuno confrontare queste misure con il regolamento e gli orientamenti ufficiali, prestando attenzione alla classificazione del prodotto, alle modifiche, al supporto e alla valutazione dei rischi. [2][3][5]
La ricerca disponibile non comprende dichiarazioni dirette dei produttori interessati e non consente di attribuire a una specifica impresa una posizione, un livello di preparazione o un’interpretazione. Non fornisce neppure elementi sufficienti per risolvere tutti i casi limite relativi all’ambito di applicazione. Pertanto, non vi sono qui basi per affermare che una determinata impresa sia conforme o non conforme, né per presentare novità normative oltre alle scadenze documentate. La conclusione verificabile è più circoscritta: gli obblighi di segnalazione hanno una data di avvio confermata e le organizzazioni devono includere nel proprio esame la data di applicazione generale. [1][5]