Il nuovo regolamento europeo che impone la cybersicurezza dei prodotti digitali a partire da dicembre 2027.
Il Cyber Resilience Act (CRA) è un regolamento europeo entrato in vigore il 10 dicembre 2024. Questa legislazione obbliga produttori, importatori e distributori di prodotti con elementi digitali a rispettare rigorosi requisiti di cybersicurezza. L'obiettivo è proteggere consumatori e imprese nell'UE dalle minacce informatiche.
Il CRA è ufficialmente entrato in vigore. I preparativi sono in corso.
Entra in vigore l'obbligo di segnalazione delle vulnerabilità sfruttate attivamente e degli incidenti.
Tutti i requisiti entrano in vigore. I prodotti con elementi digitali devono essere pienamente conformi.
Il CRA si applica a tutti gli operatori economici nella catena di fornitura dei prodotti digitali.
Il CRA classifica i prodotti con elementi digitali in diverse categorie in base al loro profilo di rischio.
La maggior parte dei prodotti digitali: software, app, dispositivi connessi. L'autovalutazione è sufficiente per la valutazione di conformità.
Prodotti a rischio più elevato come gestori di password, VPN e apparecchiature di rete. Sono richiesti standard armonizzati o valutazione di terze parti.
Prodotti ad alto rischio come firewall, sistemi di rilevamento delle intrusioni e controllori industriali. Valutazione obbligatoria da parte di terzi.
La classe di rischio più alta: smart card, moduli di sicurezza hardware e gateway per contatori intelligenti. È richiesta la certificazione europea di cybersicurezza.
Integri la sicurezza già in fase di progettazione e non come ultimo passaggio. Consegni il prodotto con una configurazione predefinita sicura e senza vulnerabilità sfruttabili note.
Effettui una valutazione documentata dei rischi di cibersicurezza per ogni prodotto con elementi digitali e la mantenga aggiornata per tutta la vita del prodotto.
Completi la valutazione della conformità applicabile, rediga la dichiarazione UE di conformità e apponga la marcatura CE prima di immettere il prodotto sul mercato.
Fornisca aggiornamenti di sicurezza gratuiti per almeno cinque anni, distinti dagli aggiornamenti funzionali affinché gli utenti possano installarli separatamente.
Segnali una vulnerabilità attivamente sfruttata entro 24 ore come allerta precoce ed entro 72 ore in forma completa al suo CSIRT e all'ENISA. L'obbligo si applica dall'11 settembre 2026.
Mantenga la documentazione tecnica, compresa una distinta base del software dei suoi componenti, e la conservi per dieci anni o per la durata del periodo di supporto.
Sanzione massima
Scadenza conformità completa
Periodo di supporto obbligatorio
Termine di segnalazione vulnerabilità
I nostri esperti analizzano il vostro portafoglio prodotti e determinano quali obblighi CRA si applicano alla vostra organizzazione.