Guida indipendente al Regolamento (UE) 2024/2847 · Stato: in vigore
Questa pagina è una traduzione automatica (IA) e non è stata revisionata da una persona.
Comprendere il CRA · Guida esplicativa

Il regolamento sulla ciberresilienza, spiegato

Una guida in linguaggio chiaro a ciò che il regolamento richiede, a chi si applica e a come gli obblighi si articolano tra loro; con i riferimenti agli articoli.

Circa 12 min di letturaRispecchia il testo definitivo (2024/2847)Ultimo aggiornamento: giu 2026

01Che cos'è il CRA

Il Cyber Resilience Act (Regulation (EU) 2024/2847) è la prima legge a livello UE a stabilire requisiti obbligatori di cybersicurezza per prodotti con elementi digitali; hardware e software; durante l'intero ciclo di vita. Sposta la responsabilità della sicurezza sulle organizzazioni che immettono tali prodotti sul mercato, anziché lasciarla agli utenti. Art. 1

In pratica, un prodotto può essere messo a disposizione sul mercato UE solo se soddisfa i requisiti essenziali stabiliti in Allegato I e il fabbricante ha adempiuto agli obblighi ad esso connessi. La conformità è dimostrata attraverso una valutazione della conformità, una dichiarazione di conformità UE e la Marcatura CE. Il testo vincolante è disponibile nel testo integrale del regolamento.

In una frase

Se il prodotto presenta elementi digitali e raggiunge il mercato dell'UE, deve essere progettato, costruito e mantenuto secondo uno standard di cibersicurezza definito; e occorre essere in grado di dimostrarlo.

Non siete sicuri se questo si applica a voi? Il CRA Fast Check stabilisce l'ambito di applicazione e la classe probabile prima di proseguire nella lettura.

02A chi si applica

Il Regolamento copre i prodotti con elementi digitali il cui uso previsto o ragionevolmente prevedibile include una connessione dati diretta o indiretta. Tale definizione è deliberatamente ampia: i dispositivi di consumo connessi, l'hardware aziendale, le applicazioni mobili e desktop, i sistemi operativi, le librerie e i componenti vi rientrano tutti, salvo che si applichi una specifica esclusione. Gli obblighi sono distribuiti lungo la catena di approvvigionamento: Art. 13–28

  • Fabbricanti; sono titolari degli obblighi principali: progettazione sicura, documentazione tecnica, valutazione della conformità e gestione delle vulnerabilità. Il guida per i fabbricanti e il guida per gli sviluppatori software delineano il percorso completo.
  • Importatori; possono immettere sul mercato solo prodotti conformi e devono verificare che gli obblighi del fabbricante siano stati rispettati prima di farlo.
  • Distributori; devono agire con la dovuta diligenza e verificare che la Marcatura CE e la documentazione siano presenti. Il guida per importatori e distributori copre questi obblighi.

Il CRA si applica indipendentemente dal luogo in cui il fabbricante è stabilito: un'azienda al di fuori dell'UE che vende nell'Unione rientra nell'ambito di applicazione e deve garantire che un operatore economico nell'UE sia responsabile degli obblighi pertinenti. Soluzioni di elaborazione dati remota necessari per il funzionamento di un prodotto sono considerati parte di quel prodotto e sono anch'essi coperti. Art. 2 · 3(2)

Fuori dall'ambito di applicazione

I prodotti già coperti da norme settoriali specifiche, come i dispositivi medici, i veicoli a motore e l'aviazione civile, sono esclusi. Il software open source non commerciale sviluppato al di fuori di un'attività commerciale è in gran parte escluso dall'ambito di applicazione, e i gestori open source hanno un insieme di obblighi più leggero e adattato.

03Classi di prodotto

Il percorso di conformità richiesto dipende dalla criticità del prodotto. La maggior parte dei prodotti si auto-valuta; le categorie ad alto rischio elencate negli allegati devono seguire procedure più rigorose. La classificazione segue la funzionalità principale, non ogni funzionalità che comprende. Art. 6–7 · Annex III–IV

ClasseEsempiPercorso di conformità
PredefinitoLa maggior parte dei prodotti con elementi digitaliAutovalutazione
Importante; IGestori di password, gestione di rete, VPNNorme o valutazione da parte di terzi
Importante; IISistemi operativi, firewall, microprocessoriValutazione da parte di terzi
CriticoContatori intelligenti, smart card, elementi sicuriCertificazione obbligatoria

Dove più di una categoria potrebbe applicarsi, si applica la classe più restrittiva. Per confrontare il vostro prodotto con le categorie dell'Allegato III e IV, utilizzate il strumento di classificazione del prodotto.

04Obblighi principali

I requisiti essenziali dell'Allegato I si suddividono in due gruppi: le proprietà che il prodotto deve avere e i processi che il fabbricante deve eseguire. Il matrice di conformità li traccia tutti con il relativo riferimento all'articolo. Allegato I

  • Sicurezza fin dalla progettazione e per impostazione predefinita; forniti con una configurazione sicura e una superficie di attacco ridotta al minimo.
  • Nessuna vulnerabilità sfruttabile nota; forniti privi di difetti sfruttabili noti.
  • Gestione delle vulnerabilità; un processo per individuare, documentare, correggere e divulgare i problemi.
  • Aggiornamenti di sicurezza; aggiornamenti gratuiti e tempestivi per tutto il periodo di supporto; generalmente si prevede che sia di almeno cinque anni, salvo che l'uso previsto del prodotto sia più breve.
  • Distinta base del software (SBOM); mantenete un SBOM che copre i componenti del prodotto in un formato comunemente utilizzato e leggibile da macchina.
  • Segnalazione; notificate le vulnerabilità attivamente sfruttate e gli incidenti gravi a ENISA e al CSIRT competente, con un preavviso entro 24 ore (si veda di seguito).

05Conformità e Marcatura CE

La dimostrazione della conformità segue una sequenza fissa e il percorso è determinato dalla classe del prodotto. Art. 28 · 32 · Annex V · VII

  • Compilate la documentazione tecnica; il fascicolo probatorio descritto in Allegato VII, conservato per dieci anni dopo l'immissione del prodotto sul mercato.
  • Eseguire la valutazione della conformità; i prodotti predefiniti possono auto-valutarsi (Modulo A); i prodotti importanti utilizzano standard armonizzati o un organismo notificato; i prodotti critici richiedono la certificazione.
  • Redigere la dichiarazione di conformità UE; una dichiarazione firmata strutturata secondo l'Allegato V. Il generatore di dichiarazione di conformità ne genera uno per voi.
  • Apporre la marcatura CE; il segno visibile che tutto quanto sopra è completato.

La guida passo dopo passo Guida alla Marcatura CE illustra in dettaglio ciascun percorso, e il calcolatore dei costi fornisce una cifra indicativa per raggiungere la conformità per la vostra classe.

06Obblighi di notifica

Dal 11 settembre 2026, i fabbricanti devono notificare vulnerabilità attivamente sfruttate e incidenti gravi che incidono sulla sicurezza dei loro prodotti a ENISA e al CSIRT nazionale competente, attraverso la piattaforma di notifica unica istituita ai sensi dell'Art. 16. Questo è il primo dei principali obblighi del CRA ad entrare in vigore. Art. 14 · 16

  • 24 orePreavviso, dal momento in cui venite a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave.
  • 72 oreNotifica più completa, comprese le misure correttive o di attenuazione adottate.
  • 14 giorniRapporto finale una volta corretta la vulnerabilità o, per un incidente, una volta gestito.

Rispettare queste finestre nella pratica significa conoscere i propri componenti e monitorarli continuamente. Il SBOM e analizzatore di vulnerabilità confronta il vostro bill of materials con NVD e il database europeo delle vulnerabilità in modo che possiate agire entro la finestra di 24 ore. Per una panoramica completa di ciò che è soggetto a notifica e di chi riceve ciascuna notifica, consultate la guida alla notifica di incidenti e vulnerabilità.

07Cronologia e sanzioni

Il regolamento è già in vigore; i suoi obblighi entrano in applicazione gradualmente negli anni successivi. Art. 71

  • Dic 2024Entrata in vigore (10 dicembre 2024).
  • Giu 2026Si applica il Capo IV (11 giugno 2026): gli organismi di valutazione della conformità possono essere notificati in vista della piena applicazione.
  • Set 2026Si applicano gli obblighi di notifica (11 settembre 2026).
  • 2026Le date di scadenza per gli standard armonizzati fondamentali e la classificazione dei prodotti (30 agosto / 30 ottobre 2026).
  • Dic 2027Piena applicazione; si applicano la maggior parte delle disposizioni (11 dicembre 2027).
Sanzioni

Il mancato rispetto dei requisiti essenziali o degli obblighi del fabbricante può comportare sanzioni fino a €15 million / 2.5% del fatturato mondiale annuo totale, se superiore. Massimali inferiori si applicano ad altre infrazioni e alla fornitura di informazioni inesatte.

08Domande comuni

Il regolamento sulla ciberresilienza si applica al mio prodotto?

Se il vostro prodotto contiene software o firmware ed è messo a disposizione sul mercato UE con una connessione dati diretta o indiretta, è molto probabilmente incluso nell'ambito di applicazione. I prodotti specifici di settore (dispositivi medici, veicoli, aviazione) e l'open source non commerciale rappresentano le principali eccezioni. Il Fast Check lo conferma in due minuti.

Quando si applica effettivamente il CRA?

È entrato in vigore il 10 dicembre 2024. Gli obblighi di notifica si applicano dall'11 settembre 2026 e la maggior parte degli obblighi si applica dall'11 dicembre 2027.

Qual è la differenza tra prodotti predefiniti, importanti e critici?

I prodotti predefiniti si auto-valutano. I prodotti importanti (Allegato III, Classe I o II) necessitano di standard armonizzati o di un organismo notificato. I prodotti critici (Allegato IV) richiedono la certificazione obbligatoria. La classificazione segue la funzione principale del prodotto; si applica la classe più restrittiva quando ne è applicabile più di una.

Ho bisogno di una distinta base del software (SBOM)?

Sì. I fabbricanti devono identificare e documentare i componenti del prodotto, anche redigendo un SBOM in un formato comunemente utilizzato e leggibile da macchina. Allegato I · II(1)

Quali sono le sanzioni in caso di non conformità?

Fino a €15 million / 2.5% del fatturato mondiale annuo totale, se superiore, per violazioni dei requisiti essenziali o degli obblighi del fabbricante.

Ulteriori risposte, ciascuna con il relativo riferimento all'articolo, sono disponibili nella pagina FAQ completa.

09Cosa fare in seguito

Iniziate verificando se l'Atto si applica al vostro prodotto, poi seguite le indicazioni scritte per il vostro ruolo e monitorate i requisiti fino al completamento.