Guida indipendente al Regolamento (UE) 2024/2847 · Stato: in vigore
Questa pagina è una traduzione automatica (IA) e non è stata revisionata da una persona.
Orientamenti · Fonti ufficiali

Orientamenti della Commissione europea sul CRA

Nel luglio 2026 la Commissione ha approvato i suoi orientamenti ufficiali sull'applicazione del Cyber Resilience Act, richiesti dall'Article 26. Si tratta di una panoramica in linguaggio semplice di ciò che copre e di dove chiarisce gli obblighi; da leggere insieme al testo vincolante del Regulation (EU) 2024/2847.

01Di cosa si tratta

Art. 26 impone alla Commissione di pubblicare orientamenti per aiutare gli operatori economici ad applicare il CRA, con particolare attenzione a rendere più semplice la conformità per le piccole e medie imprese. Il 27 luglio 2026 la Commissione ha approvato il contenuto di tali orientamenti (riferimento documento C(2026) 5252). Il documento si estende per circa 80 pagine ed esamina le domande poste più frequentemente dai fabbricanti.

Gli orientamenti sono non vincolante e non modifica la legge: un'interpretazione autorevole del CRA può provenire solo dalla Corte di giustizia dell'UE. Tuttavia le autorità di vigilanza del mercato e gli organismi notificati vi fanno riferimento per una lettura coerente e armonizzata, per cui rappresenta il naturale complemento del Regolamento.

Status

La Commissione ha approvato gli orientamenti come draft. Sarà adottato formalmente, e solo allora si applicherà, una volta disponibili tutte le versioni linguistiche dell'UE. Il testo è da considerarsi definitivo, ma la data di adozione formale è ancora da definire.

Fonte ufficiale

Pubblicato tramite il Sito web di attuazione del CRA ↗ (documento C(2026) 5252, orientamenti sull'applicazione del Regulation (EU) 2024/2847).

02Cosa conta come prodotto

La parte più consistente degli orientamenti riguarda ambito di applicazione, l'area più discussa. Un prodotto con elementi digitali è un prodotto software o hardware (e la relativa elaborazione dei dati a distanza) il cui utilizzo prevede una connessione dati diretta o indiretta. Art. 3(1)

  • Dove viene eseguito il software lo determina; il software che viene eseguito sul dispositivo dell'utente (un'app scaricata, un'estensione del browser, un client installato localmente) è un prodotto con elementi digitali. Il software semplicemente accessibile a distanza tramite browser non lo è, solo per questo motivo.
  • App web e siti web; un'applicazione web utilizzata solo tramite browser, e un sito web che si limita a presentare informazioni, generalmente non sono prodotti con elementi digitali. Rientrano nell'ambito di applicazione solo se costituiscono un'elaborazione dei dati a distanza a supporto della funzione di un prodotto.
  • Codice sorgente; la definizione di software del CRA comprende sia il codice macchina sia il codice sorgente, ma la semplice condivisione di codice open source in un repository pubblico generalmente non costituisce "immissione sul mercato". Art. 3(4)

Se non sei sicuro di dove si collochi il tuo prodotto, il Fast Check e il spiegazione in linguaggio semplice illustrano l'ambito di applicazione nella pratica.

03Software open source

Gli orientamenti definiscono in dettaglio il regime su misura e più leggero per l'open source. Il software open source non commerciale sviluppato al di fuori di un'attività commerciale è in gran parte fuori dall'ambito di applicazione; l'elemento determinante è attività commerciale e se il software è immesso sul mercato.

  • Quando il FOSS è "immesso sul mercato"; gli orientamenti esaminano l'applicazione di un prezzo, la monetizzazione di servizi correlati o la richiesta di dati personali, il supporto a pagamento, le donazioni, gli accordi di finanziamento e le strutture senza scopo di lucro, nonché l'integrazione di FOSS da parte di altri fabbricanti.
  • Responsabili di software open source; un insieme definito e proporzionato di obblighi incentrati sul sostenere la sicurezza e la continua sostenibilità del software.
  • FOSS importante; i prodotti importanti (classe I o II) immessi sul mercato come software libero e open source (FOSS) possono seguire le procedure di conformità più leggere previste per la categoria predefinita. Art. 32(5)

04Modifiche sostanziali

Se una modifica è una modifica sostanziale determina se sia necessaria una nuova valutazione della conformità. Il considerando 39 lo inquadra così: un prodotto è sostanzialmente modificato quando una modifica altera il suo livello di rischio di cibersicurezza in un modo che il fabbricante non aveva già preso in considerazione nella sua valutazione del rischio. Art. 3(30)

  • Gli aggiornamenti di sicurezza generalmente non sono modifiche sostanziali; il loro scopo è ridurre il rischio, quindi una correzione di sicurezza che non modifica la destinazione d'uso del prodotto né introduce nuovi rischi non è, di per sé, sufficiente.
  • Si tratta di rischio, non di dimensione; il criterio è l'impatto della modifica sul profilo di rischio di cibersicurezza (nuovi vettori di minaccia, nuovi scenari di attacco o una probabilità o un impatto mutati), non l'entità della modifica.
  • La conseguenza; un prodotto sostanzialmente modificato è considerato come nuovamente immesso sul mercato. Quando la modifica è effettuata da un soggetto diverso dal fabbricante originario, questi assume gli obblighi del fabbricante per la parte modificata. Art. 21 · 22

Il Guida alla marcatura CE riguarda la valutazione della conformità innescata da una nuova immissione sul mercato.

05Periodo di supporto

Il periodo di supporto è il periodo durante il quale le vulnerabilità devono essere gestite. Dovrebbe riflettere per quanto tempo il prodotto è ragionevolmente destinato a essere utilizzato. Art. 13(8)

  • Cinque anni sono il valore predefinito, non un minimo; il periodo può essere più breve se si prevede che il prodotto sia in uso per meno di cinque anni, e i prodotti per i quali è ragionevole attendersi un utilizzo più lungo dovrebbero avere periodi di supporto più lunghi.
  • Informa gli utenti; indicare la data di fine (almeno mese e anno) al momento dell'acquisto, e notificare gli utenti alla scadenza, ove tecnicamente possibile. Art. 13(19)
  • Flessibilità per il software; i fabbricanti possono, a determinate condizioni, correggere le vulnerabilità solo nell'ultima versione, purché gli utenti possano aggiornare gratuitamente e senza costi aggiuntivi. Art. 13(10)
  • Dopo una modifica sostanziale; il periodo va riconsiderato in base agli stessi criteri; non si azzera né si estende automaticamente.

Pianifica il tuo con il pianificatore del periodo di supporto e fine vita (EOL).

06Prodotti importanti e critici

La classificazione determina il percorso di conformità. Un prodotto è importante if its funzionalità principale corrisponde a una categoria dell'Annex III (classe I o II), e critico se corrisponde all'Annex IV; tutto il resto è un prodotto predefinito che può autovalutarsi. Art. 7 · 8 · 32

  • La funzionalità principale è il criterio; le caratteristiche principali del prodotto, senza le quali esso non soddisferebbe la sua destinazione d'uso. Le funzioni accessorie non modificano la classe, e la semplice integrazione di un componente importante o critico non rende importante o critico l'intero prodotto: uno smartphone che integra un sistema operativo non è di per sé un "sistema operativo".
  • Un'unica funzionalità principale; ai fini della scelta del percorso di conformità, si considera che un prodotto abbia un'unica funzionalità principale, individuata nella sua documentazione tecnica.
  • Le definizioni delle categorie; le descrizioni tecniche delle categorie importanti e critiche sono stabilite nel Commission Implementing Regulation (EU) 2025/2392.

Confronta il tuo prodotto con le categorie utilizzando il strumento di classificazione del prodotto.

07Elaborazione dei dati a distanza

Le soluzioni di elaborazione dei dati a distanza fanno parte di un prodotto con elementi digitali solo quando sono necessaria affinché il prodotto svolga le proprie funzioni. Art. 3(2) Gli orientamenti offrono un criterio pratico: se l'elaborazione avviene "a distanza"; se la sua assenza impedirebbe al prodotto di svolgere una delle sue funzioni; e se il software è stato progettato e sviluppato dal fabbricante o sotto la sua responsabilità.

Illustra il criterio con casi d'uso pratici (un'applicazione di mobile banking, un termostato intelligente, un e-reader, un robot industriale e una rete cellulare) che mostrano dove si colloca il confine tra un prodotto e un semplice servizio.

08Segnalazione e vulnerabilità

Gli orientamenti chiariscono inoltre gli obblighi continuativi: il Article 14 reporting delle vulnerabilità attivamente sfruttate e degli incidenti gravi, e l'Annex I vulnerability-handling obblighi: segnalare a monte e condividere le correzioni di sicurezza, affrontare le vulnerabilità sfruttabili note, ed eseguire test e revisioni di sicurezza efficaci e regolari. Art. 14 · Annex I

La prima scadenza

Gli obblighi di segnalazione si applicano a partire dall'11 settembre 2026. Consulta il guida alla notifica di incidenti e vulnerabilità per le finestre di 24 ore / 72 ore / 14 giorni e per la piattaforma di segnalazione unica dell'ENISA.

09Altre fonti ufficiali

Gli orientamenti si affiancano ad altri due punti di riferimento ufficiali che vale la pena leggere insieme.

FAQ della Commissione

Un documento di domande frequenti, pubblicato per la prima volta il 3 dicembre 2025 e aggiornato con l'emergere di nuove domande: Attuazione del regolamento sulla ciberresilienza: domande frequenti ↗

Standard armonizzati. I requisiti essenziali dell' Allegato I sono redatti in termini di risultato; una volta che uno standard armonizzato pertinente è citato nella Gazzetta ufficiale, la sua osservanza conferisce una presunzione di conformità. La richiesta di normazione della Commissione M/606 è stata accettata da CEN, CENELEC ed ETSI nel 2025 e copre circa 41 standard. I due standard orizzontali fondamentali (sviluppo sicuro e gestione delle vulnerabilità) sono attesi entro il 30 agosto 2026, gli standard di prodotto verticali entro il 30 ottobre 2026, e i restanti standard orizzontali entro il 30 ottobre 2027, circa un anno prima della piena applicazione.