Legislazione europea

Cos'è il Cyber Resilience Act?

Il nuovo regolamento europeo che impone la cybersicurezza dei prodotti digitali a partire da dicembre 2027.

La legislazione europea più importante per i prodotti digitali

Il Cyber Resilience Act (CRA) è un regolamento europeo entrato in vigore il 10 dicembre 2024. Questa legislazione obbliga produttori, importatori e distributori di prodotti con elementi digitali a rispettare rigorosi requisiti di cybersicurezza. L'obiettivo è proteggere consumatori e imprese nell'UE dalle minacce informatiche.

Date importanti

10 dicembre 2024

Il CRA è ufficialmente entrato in vigore. I preparativi sono in corso.

11 settembre 2026

Entra in vigore l'obbligo di segnalazione delle vulnerabilità sfruttate attivamente e degli incidenti.

11 dicembre 2027

Tutti i requisiti entrano in vigore. I prodotti con elementi digitali devono essere pienamente conformi.

A chi si applica il CRA?

Il CRA si applica a tutti gli operatori economici nella catena di fornitura dei prodotti digitali.

Business compliance

Quali prodotti rientrano nel CRA?

Il CRA classifica i prodotti con elementi digitali in diverse categorie in base al loro profilo di rischio.

Prodotti standard

La maggior parte dei prodotti digitali: software, app, dispositivi connessi. L'autovalutazione è sufficiente per la valutazione di conformità.

Prodotti importanti - Classe I

Prodotti a rischio più elevato come gestori di password, VPN e apparecchiature di rete. Sono richiesti standard armonizzati o valutazione di terze parti.

Prodotti importanti - Classe II

Prodotti ad alto rischio come firewall, sistemi di rilevamento delle intrusioni e controllori industriali. Valutazione obbligatoria da parte di terzi.

Prodotti critici

La classe di rischio più alta: smart card, moduli di sicurezza hardware e gateway per contatori intelligenti. È richiesta la certificazione europea di cybersicurezza.

Cosa dovete fare?

Sicurezza fin dalla progettazione

Integri la sicurezza già in fase di progettazione e non come ultimo passaggio. Consegni il prodotto con una configurazione predefinita sicura e senza vulnerabilità sfruttabili note.

Analisi dei rischi

Effettui una valutazione documentata dei rischi di cibersicurezza per ogni prodotto con elementi digitali e la mantenga aggiornata per tutta la vita del prodotto.

Marcatura CE e conformità

Completi la valutazione della conformità applicabile, rediga la dichiarazione UE di conformità e apponga la marcatura CE prima di immettere il prodotto sul mercato.

Aggiornamenti di sicurezza

Fornisca aggiornamenti di sicurezza gratuiti per almeno cinque anni, distinti dagli aggiornamenti funzionali affinché gli utenti possano installarli separatamente.

Segnalazione entro 24 ore

Segnali una vulnerabilità attivamente sfruttata entro 24 ore come allerta precoce ed entro 72 ore in forma completa al suo CSIRT e all'ENISA. L'obbligo si applica dall'11 settembre 2026.

Documentazione tecnica e SBOM

Mantenga la documentazione tecnica, compresa una distinta base del software dei suoi componenti, e la conservi per dieci anni o per la durata del periodo di supporto.

15 M€

Sanzione massima

2027

Scadenza conformità completa

5 anni

Periodo di supporto obbligatorio

24h

Termine di segnalazione vulnerabilità

Volete sapere se il CRA si applica ai vostri prodotti?

I nostri esperti analizzano il vostro portafoglio prodotti e determinano quali obblighi CRA si applicano alla vostra organizzazione.

CRA Assistent