Un quadro comune per i prodotti digitali
Il regolamento sulla cibersicurezza (CRA, dall’acronimo inglese) stabilisce requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali immessi sul mercato dell’Unione europea. Il suo obiettivo è fare in modo che la sicurezza non dipenda esclusivamente da misure volontarie o dalla risposta agli incidenti dopo che un prodotto è arrivato sul mercato: il quadro stabilisce obblighi anche per la progettazione, il supporto e la gestione delle vulnerabilità. La norma è il regolamento (UE) 2024/2847, pubblicato nella Gazzetta ufficiale dell’UE.
L’ambito è ampio: può comprendere sia hardware connesso sia software, purché il prodotto rientri nella definizione giuridica. Questo non significa che ogni prodotto o servizio collegato alla tecnologia sia automaticamente incluso. La norma prevede esclusioni e regole specifiche; l’applicazione a un caso concreto dipende da caratteristiche quali la funzione del prodotto, il suo rapporto con altri prodotti e le eccezioni previste dal testo. La categoria «prodotto digitale» è un punto di partenza, non una conclusione sulla conformità.
Per i fabbricanti e le aziende che immettono prodotti sul mercato europeo, la questione pratica non consiste soltanto nel sapere se un dispositivo si collega a Internet. Occorre individuare quale prodotto viene commercializzato, quale ruolo ricopre ogni azienda nella relativa catena di fornitura e quali obblighi corrispondono a tale ruolo. La valutazione giuridica va condotta sulla base del regolamento e, ove opportuno, con una consulenza specialistica; una guida generale non sostituisce l’analisi del prodotto specifico.
Il calendario prevede scadenze diverse
Al 10 ottobre 2026, le disposizioni del CRA non hanno tutte la stessa data di applicazione. La Commissione europea indica che gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi che interessano prodotti con elementi digitali hanno iniziato ad applicarsi l’11 settembre 2026. Alla data di riferimento di questa guida, quindi, tali obblighi erano già in vigore.
I requisiti generali del regolamento per i prodotti, invece, inizieranno ad applicarsi solo l’11 dicembre 2027. La distinzione è importante: il fatto che una parte della norma sia già operativa non significa che tutti i requisiti di progettazione, documentazione o conformità siano già applicabili nell’ottobre 2026. Al contrario, il fatto che l’applicazione generale sia ancora futura non elimina gli obblighi la cui scadenza è già stata raggiunta.
| Scadenza | Data | Ambito indicato dall’UE |
|---|---|---|
| Applicazione degli obblighi di segnalazione | 11 settembre 2026 | Vulnerabilità attivamente sfruttate e incidenti gravi |
| Applicazione generale dei requisiti del CRA | 11 dicembre 2027 | Requisiti del regolamento per i prodotti, fatte salve le disposizioni e le eccezioni applicabili |
La tabella riassume le date di applicazione: non è un calendario esaustivo di ogni articolo né una valutazione di conformità. Ai fini della pianificazione, è opportuno verificare la disposizione specifica del regolamento che riguarda l’attività e distinguere tra data di entrata in vigore, data di applicazione e periodi transitori. In particolare, non è corretto descrivere l’insieme degli obblighi come se fosse entrato in vigore contemporaneamente.
Che cosa richiede l’obbligo di segnalazione già applicabile
L’obbligo attualmente applicabile riguarda i fabbricanti e due tipi di eventi: vulnerabilità attivamente sfruttate e incidenti gravi che incidono sulla sicurezza del prodotto. Secondo la pagina ufficiale della Commissione dedicata alle segnalazioni, il fabbricante deve inviare un avviso iniziale entro 24 ore dal momento in cui viene a conoscenza dell’evento, seguito da una notifica entro 72 ore. Questa sequenza richiede alle aziende di saper rilevare, valutare e inoltrare le informazioni pertinenti, non soltanto di disporre di un canale di contatto.
La Commissione descrive anche una relazione finale: per le vulnerabilità attivamente sfruttate, deve essere presentata al più tardi 14 giorni dopo che è disponibile una misura correttiva; per gli incidenti gravi, entro il mese successivo alla notifica delle 72 ore. Queste scadenze si riferiscono a circostanze diverse. Non vanno confuse con il termine iniziale né interpretate come un’autorizzazione a rinviare le prime comunicazioni fino alla conclusione dell’indagine tecnica.
Secondo le informazioni della Commissione, la procedura si svolge attraverso la piattaforma unica di segnalazione del CRA. Sul piano operativo, un’azienda soggetta all’obbligo ha bisogno di processi che consentano di registrare quando è venuta a conoscenza dell’evento, conservare le prove, coordinare i team tecnici e normativi e predisporre comunicazioni successive. La data in cui si viene a conoscenza dell’evento può essere determinante per il calcolo dei termini, quindi la registrazione e l’escalation interna sono importanti quanto la risposta tecnica.
Responsabilità nella catena di fornitura
Il regolamento distribuisce le responsabilità tra attori quali fabbricanti, importatori e distributori. Il fabbricante ha un ruolo centrale negli obblighi relativi al prodotto e alla sua sicurezza; anche chi lo importa o lo distribuisce ha doveri connessi alla propria funzione nella catena. Il contenuto preciso di ciascun obbligo dipende dal ruolo giuridico dell’azienda e dalle circostanze previste dalla norma: il nome commerciale comunemente usato per un’attività non basta a stabilire chi sia responsabile.
La preparazione dovrebbe iniziare con un inventario dei prodotti con elementi digitali destinati al mercato dell’UE e una mappatura delle entità che li fabbricano, importano o distribuiscono. È poi utile collegare ciascun prodotto alla relativa documentazione, ai responsabili interni, ai processi di aggiornamento e ai canali per ricevere segnalazioni di vulnerabilità. Si tratta di misure di preparazione raccomandate sulla base degli obblighi e delle date descritti; non costituiscono, di per sé, un elenco legale completo né dimostrano la conformità.
Una verifica iniziale può essere organizzata in questo modo:
- Delimitare il prodotto e verificare se rientra nell’ambito di applicazione o in un’esclusione.
- Individuare il ruolo di ciascuna azienda coinvolta e chi svolge la funzione di fabbricante.
- Verificare che esista un meccanismo per identificare e inoltrare vulnerabilità e incidenti.
- Controllare i termini di segnalazione applicabili e conservare prove delle decisioni adottate.
- Preparare la valutazione dei requisiti generali prima della relativa data di applicazione.
L’elenco aiuta a organizzare il lavoro, ma non risolve le questioni interpretative relative a un prodotto specifico. Inoltre, senza documentazione e analisi, non consente di concludere se una determinata azienda sia già conforme o non conforme.
Che cosa si può affermare e che cosa resta da valutare
La conclusione verificabile al 10 ottobre 2026 è circoscritta: gli obblighi di segnalazione indicati dalla Commissione si applicano dall’11 settembre 2026, mentre l’applicazione generale dei requisiti del CRA è prevista per l’11 dicembre 2027. Questa distinzione tra scadenze aiuta a evitare due errori opposti: considerare tutti gli obblighi come ancora futuri oppure presentare l’intero regime come pienamente applicabile da settembre 2026.
Il testo giuridico e la documentazione istituzionale consentono di descrivere il quadro e le relative date, ma non bastano a valutare la conformità di un fabbricante specifico, classificare un prodotto dalla posizione incerta o determinare l’impatto economico della norma. Non si può neppure dedurre che ogni incidente di sicurezza comporti automaticamente una segnalazione ai sensi del CRA: l’obbligo citato è circoscritto alle categorie di vulnerabilità e incidente definite dal quadro. I casi borderline richiedono di esaminare le disposizioni e i fatti tecnici.
Per fabbricanti e distributori, la scelta pratica è procedere su due linee parallele: considerare attuale la preparazione alla segnalazione quando pertinente e pianificare separatamente la conformità generale prima del dicembre 2027. Per gli utenti, il CRA istituisce un quadro normativo, ma non garantisce che un singolo prodotto sia privo di vulnerabilità e non sostituisce gli aggiornamenti né le pratiche sicure. La distinzione tra norma, preparazione e risultati effettivi è essenziale per non attribuire al regolamento più di quanto possa dimostrare.