Cosa stabilisce il regolamento sulla ciberresilienza

Il regolamento (UE) 2024/2847, noto come regolamento sulla ciberresilienza o CRA, secondo l’acronimo inglese, stabilisce requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali immessi sul mercato dell’Unione europea. Copre sia i prodotti finiti sia determinati componenti digitali immessi sul mercato separatamente. Il regolamento è stato adottato il 23 ottobre 2024 e pubblicato nella Gazzetta ufficiale dell’UE il 20 novembre dello stesso anno. Testo del regolamento.

Il suo obiettivo normativo è fare in modo che la sicurezza non si limiti a una verifica una tantum prima della vendita di un dispositivo o di un programma. Il testo prevede requisiti relativi a progettazione, sviluppo, produzione e manutenzione, oltre a misure per gestire le vulnerabilità durante il periodo di vita pertinente del prodotto. La Commissione descrive il CRA come un quadro obbligatorio per i prodotti digitali, precisando però che la sua spiegazione non sostituisce la consultazione del regolamento. Sintesi ufficiale della Commissione.

In pratica, a differenza di una dichiarazione generica secondo cui un prodotto è “sicuro”, il produttore deve rispettare requisiti specifici e adottare processi lungo l’intero ciclo di vita. Ciò non significa che il CRA garantisca l’assenza di guasti o attacchi: impone obblighi normativi, non una promessa di rischio zero. La conformità di uno specifico modello dipende dalle sue caratteristiche, dalla sua funzione e dalla valutazione applicabile.

Prodotti e operatori interessati

Il criterio generale è che si tratti di un prodotto con elementi digitali immesso sul mercato dell’UE il cui uso previsto o ragionevolmente prevedibile includa un collegamento diretto o indiretto con un altro dispositivo o una rete. La definizione comprende hardware e software e può includere anche componenti commercializzati separatamente. Un’applicazione, un sistema operativo, un dispositivo connesso o un componente software possono quindi richiedere un’analisi, anche se non sono il prodotto finale utilizzato dal consumatore. L’ambito applicabile va verificato alla luce delle definizioni del regolamento, senza dedurlo soltanto dal fatto che qualcosa “abbia internet”. Testo giuridico, regolamento (UE) 2024/2847.

Il regolamento ripartisce le responsabilità tra gli operatori economici. I produttori hanno un ruolo centrale perché devono soddisfare i requisiti essenziali, documentare la conformità e gestire le vulnerabilità. Importatori e distributori hanno obblighi riguardanti la messa a disposizione sul mercato e la verifica del rispetto dei requisiti di loro competenza. La Commissione descrive il CRA come un quadro che coinvolge produttori, importatori e distributori, anche se i compiti specifici variano in base al ruolo di ciascun operatore. Sintesi della Commissione.

Non basta definire un prodotto “digitale” per concludere automaticamente che sia soggetto a tutte le disposizioni. Il regolamento contiene esclusioni e norme di coordinamento con altri quadri settoriali; inoltre, tratta in modo distinto alcuni casi relativi al software libero e open source. L’applicabilità dipende dalla situazione giuridica e commerciale concreta. Per un’impresa o un prodotto, è opportuno esaminare le disposizioni sull’ambito e sulle esclusioni nel testo integrale e, se necessario, rivolgersi a un professionista specializzato.

Sicurezza fin dalla progettazione e gestione delle vulnerabilità

Tra i requisiti essenziali figurano la progettazione, lo sviluppo e la produzione dei prodotti in modo da raggiungere un livello adeguato di cibersicurezza, la limitazione delle vulnerabilità note e, ove pertinente, una configurazione sicura per impostazione predefinita. Non si tratta di un elenco identico per ogni prodotto: il regolamento articola requisiti e obblighi da applicare tenendo conto del prodotto e del suo uso previsto. L’allegato I del regolamento contiene i requisiti essenziali di cibersicurezza.

La gestione non termina quando il prodotto viene immesso sul mercato. I produttori devono affrontare le vulnerabilità durante il periodo di assistenza applicabile, adottare misure per correggerle e fornire aggiornamenti di sicurezza alle condizioni previste dal regolamento. Devono inoltre stabilire politiche e procedure per la gestione delle vulnerabilità, compresi meccanismi per ricevere informazioni e, ove opportuno, divulgare i problemi corretti. La Commissione riassume tali obblighi come parte di un approccio alla sicurezza lungo il ciclo di vita. Commissione europea: CRA.

Il regolamento disciplina inoltre la documentazione tecnica, le informazioni per l’utente e la valutazione della conformità. Tra gli elementi documentali è incluso un elenco dei componenti software, che può assumere la forma di una software bill of materials (SBOM, distinta dei componenti software) in un formato comune e leggibile da una macchina, conformemente ai requisiti del testo. Ciò non equivale a richiedere una SBOM pubblica per ogni prodotto: gli obblighi documentali e le condizioni di accesso vanno interpretati secondo il regolamento, compresa la tutela delle informazioni sensibili. Testo giuridico.

Categorie di prodotto e valutazione della conformità

Il regolamento distingue le categorie di prodotti in base alla loro funzione e alla rilevanza per la cibersicurezza. La maggior parte dei prodotti seguirà una procedura di valutazione meno rigorosa rispetto a quella prevista per alcune categorie particolarmente sensibili; altri, individuati negli allegati III e IV, sono soggetti a procedure specifiche. Tra le categorie pertinenti figurano i prodotti importanti e i prodotti critici. La classificazione esatta è determinata dalla funzione del prodotto e dai criteri giuridici, non da un’etichetta commerciale scelta dal produttore. Allegati III e IV del regolamento.

Per alcuni prodotti il produttore può ricorrere a una valutazione interna della conformità; per altri, il regolamento prevede l’intervento di un organismo notificato o percorsi associati a sistemi europei di certificazione, a seconda della categoria e delle condizioni applicabili. Non è corretto riassumere la disciplina affermando che “tutti i dispositivi necessitano di certificazione esterna”, né presumere che tutti possano essere valutati autonomamente nello stesso modo. La procedura dipende dall’allegato pertinente, dalla disponibilità di norme armonizzate e dal percorso giuridico applicabile.

In pratica, chi valuta un prodotto dovrebbe innanzitutto documentarne la funzione principale, i componenti digitali inclusi, il modo in cui viene commercializzato e la categoria dell’allegato potenzialmente applicabile. Potrà quindi stabilire chi assume gli obblighi e quale procedura di conformità è necessaria. La denominazione “importante” o “critico” non si deduce semplicemente dal fatto che un dispositivo sembri sensibile: le sue caratteristiche devono essere confrontate con la classificazione giuridica.

Calendario: entrata in vigore non significa applicazione completa

Il regolamento è entrato in vigore il 10 dicembre 2024. Questa data non va confusa con l’inizio generale degli obblighi: la maggior parte del regime è prevista a partire dall’11 dicembre 2027. La differenza concede un periodo transitorio affinché produttori e altri operatori possano preparare processi, documentazione e prodotti in linea con il quadro. Articolo 71 del regolamento.

Esiste una data intermedia importante: gli obblighi di segnalazione delle vulnerabilità e degli incidenti oggetto di sfruttamento attivo iniziano ad applicarsi l’11 settembre 2026. Presentare il 2027 come la prima data rilevante significherebbe omettere questa tappa. Al contrario, sarebbe altrettanto scorretto affermare che l’insieme dei requisiti si applica pienamente già dal 2024. Il calendario ufficiale della Commissione distingue queste fasi. Commissione europea: attuazione del CRA.

Tappa Data Significato
Entrata in vigore 10 dicembre 2024 Il regolamento entra in vigore; ciò non equivale all’applicazione generale di tutti gli obblighi.
Segnalazione di vulnerabilità e incidenti 11 settembre 2026 Iniziano ad applicarsi gli obblighi di segnalazione previsti.
Applicazione generale 11 dicembre 2027 Inizia ad applicarsi la maggior parte delle disposizioni.

Le date derivano dal calendario previsto dal regolamento stesso e dalla pagina della Commissione sull’attuazione. Per un caso specifico occorre esaminare anche le disposizioni transitorie e le eventuali norme settoriali pertinenti.

Come verificare l’impatto su uno specifico prodotto

Per le imprese, il CRA richiede di trasformare una norma orizzontale in una valutazione specifica del prodotto e della catena di approvvigionamento. Una verifica iniziale utile può seguire questi passaggi:

  • Delimitare il prodotto: quali hardware, software e componenti vengono commercializzati e quale funzione o connessione è prevista.
  • Individuare il ruolo dell’organizzazione: produttore, importatore, distributore o altro operatore contemplato dal regolamento.
  • Verificare ambito ed eccezioni: esaminare il testo giuridico, comprese le interazioni con la normativa settoriale e le disposizioni sul software libero e open source.
  • Determinare categoria e conformità: confrontare la funzione con gli allegati e documentare la procedura applicabile.
  • Preparare il ciclo di vita: assegnare responsabilità per aggiornamenti, ricezione delle segnalazioni di vulnerabilità, documentazione e notifiche alle date previste.

Per i consumatori, il regolamento mira a rafforzare i requisiti di sicurezza e le informazioni associate ai prodotti digitali, ma non costituisce una certificazione universale che consenta da sola di confrontare tutti i dispositivi. La marcatura CE e la documentazione di conformità hanno uno specifico contesto giuridico; non sostituiscono pratiche come installare gli aggiornamenti o modificare impostazioni non sicure. La Commissione presenta il CRA come una normativa sui prodotti e sugli obblighi della catena di approvvigionamento, non come una garanzia di invulnerabilità. Informazioni ufficiali della Commissione.