Cyber Resilience Act, le scadenze: cosa si applica nel 2026 e nel 2027
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.

Secondo il Cyber Resilience Act, Regolamento (UE) 2024/2847, la maggior parte dei prodotti con elementi digitali rientra nella categoria predefinita e può ricorrere all'autovalutazione. I prodotti la cui funzionalità principale corrisponde a una categoria dell'allegato III sono prodotti importanti di classe I o di classe II, mentre quelli che corrispondono all'allegato IV sono prodotti critici. I prodotti di classe II e i prodotti critici richiedono un organismo notificato o una certificazione europea della cibersicurezza; quelli di classe I lo richiedono, a meno che non applichi integralmente norme armonizzate, specifiche comuni o una certificazione.
Il Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847, stabilisce requisiti di cybersecurity per i prodotti con elementi digitali. I requisiti sono gli stessi per tutti i prodotti. Ciò che cambia con la categoria è la procedura di valutazione della conformità che puoi utilizzare, e quindi se deve intervenire un organismo notificato. Le categorie sono quattro:
La categoria incide sulla procedura di valutazione della conformità a partire dalla data di applicazione degli obblighi principali, l'11 dicembre 2027. Per il calendario completo, compresi gli obblighi di segnalazione in vigore dall'11 settembre 2026, consulta la nostra guida alle scadenze del Cyber Resilience Act.
L'articolo 7 del CRA definisce i prodotti importanti. La classe I e la classe II riflettono il livello di rischio di cybersecurity legato alla funzione del prodotto. Le denominazioni riportate sotto sono tratte dall'allegato III. Alcune voci sono abbreviate, quindi leggi la formulazione completa nella Gazzetta ufficiale.
L'articolo 8 riguarda i prodotti critici. L'allegato IV elenca attualmente tre categorie:
La Commissione può modificare l'allegato III e l'allegato IV mediante atto delegato, aggiungendo, spostando o eliminando categorie, con un periodo transitorio. Verifica il testo consolidato prima di affidarti a un elenco salvato tempo fa.
Le denominazioni dell'allegato III e dell'allegato IV sono sintetiche. L'articolo 7, paragrafo 4, del CRA imponeva alla Commissione di adottare entro l'11 dicembre 2025 un atto di esecuzione con la descrizione tecnica di ciascuna categoria. La Commissione lo ha fatto con il Regolamento di esecuzione (UE) 2025/2392 della Commissione, del 28 novembre 2025, relativo alla descrizione tecnica delle categorie di prodotti importanti e critici con elementi digitali. È stato pubblicato nella Gazzetta ufficiale il 1° dicembre 2025 ed è entrato in vigore il 21 dicembre 2025.
Il suo allegato I descrive le categorie di prodotti importanti, di classe I e di classe II. Il suo allegato II descrive le categorie di prodotti critici. Quando la denominazione di una categoria si presta a più letture, il testo da confrontare con il tuo prodotto è la descrizione tecnica. Leggi la descrizione di ogni categoria che potrebbe avvicinarsi al tuo prodotto e conserva una copia del tuo ragionamento.
Un prodotto è importante o critico solo se ha la funzionalità principale di una categoria dell'allegato III o dell'allegato IV. Questa regola è stabilita dall'articolo 7, paragrafo 1, ed è la domanda principale in qualsiasi classificazione.
L'articolo 7, paragrafo 1, precisa inoltre che l'integrazione di un prodotto importante in un altro prodotto non comporta, di per sé, l'assoggettamento del prodotto ospite alle procedure più rigorose. Un componente può essere importante mentre il prodotto che lo contiene resta nella categoria predefinita. Il prodotto ospite deve comunque soddisfare tutti i requisiti del CRA.
In pratica, poniti queste domande per ciascun prodotto:
Se la risposta non è chiara, registra gli argomenti a favore e contro. Consulta gli orientamenti della Commissione sul CRA, la cui pubblicazione è iniziata nel luglio 2026, per la sua lettura dei casi limite.
L'articolo 32, paragrafo 1, elenca quattro procedure, descritte nell'allegato VIII:
Quali di queste puoi utilizzare dipende dalla categoria:
| Categoria | Esempi (denominazioni degli allegati) | Procedure ammesse | Organismo notificato? |
|---|---|---|---|
| Predefinita | Qualsiasi prodotto con elementi digitali non elencato negli allegati III o IV | A, B+C, H o un sistema europeo di certificazione della cibersicurezza | No, a meno che tu non scelga B+C o H |
| Importante, classe I | Sistemi di gestione delle password, prodotti VPN, router, prodotti per case intelligenti con funzionalità di sicurezza | A solo se sono applicati norme armonizzate, specifiche comuni o un sistema europeo di certificazione della cibersicurezza (almeno di livello "sostanziale"); altrimenti B+C o H | Sì, a meno che tu non applichi integralmente tali specifiche o ricorra alla certificazione |
| Importante, classe II | Ipervisori, firewall, microcontrollori a prova di manomissione | B+C, H o un sistema europeo di certificazione della cibersicurezza almeno di livello "sostanziale" | Sì, oppure certificazione nell'ambito di un sistema |
| Critica | Dispositivi hardware con cassette di sicurezza, carte intelligenti, elementi sicuri | Un certificato europeo di cibersicurezza se lo richiede un atto delegato ai sensi dell'articolo 8, paragrafo 1; altrimenti le procedure della classe II | Sì, oppure certificazione nell'ambito di un sistema |
Per la classe I, il modulo A dipende dall'applicazione integrale. Se applichi una norma armonizzata solo in parte, o se non esiste una norma adeguata, ti servono i moduli B+C o il modulo H.
Per i prodotti critici, l'articolo 8, paragrafo 1, consente alla Commissione di imporre per alcune categorie dell'allegato IV un certificato europeo di cibersicurezza con livello di affidabilità almeno "sostanziale". Finché un atto di questo tipo non si applica alla tua categoria, l'articolo 8, paragrafo 2, rinvia alle procedure della classe II. Verifica se è stato adottato un atto delegato per il tuo prodotto.
Due ulteriori aspetti dell'articolo 32. Il software libero e open source che rientra in una categoria dell'allegato III può utilizzare qualsiasi procedura dell'articolo 32, paragrafo 1, purché la documentazione tecnica sia resa pubblica. L'articolo 32, paragrafo 6, impone inoltre che le tariffe per la valutazione della conformità tengano conto delle esigenze delle microimprese e delle piccole e medie imprese (PMI) e siano ridotte in proporzione.
Le disposizioni del CRA sulla notifica degli organismi di valutazione della conformità si applicano dall'11 giugno 2026. Cerca gli organismi notificati ai sensi del CRA in NANDO, la banca dati della Commissione, e verifica che il loro ambito copra il tuo modulo e la tua categoria di prodotto. La nostra guida serve un organismo notificato? spiega i moduli e come scegliere un organismo.
Per i prodotti di classe I, le norme armonizzate determinano se il modulo A è possibile. La Commissione ha adottato la richiesta di normazione M/606, che copre 41 norme, sia orizzontali sia specifiche per prodotto. Secondo la Commissione, la prima richiesta dà priorità alle norme per le categorie di prodotti importanti e critici degli allegati III e IV.
Il calendario di attuazione della Commissione prevede attualmente i primi risultati della normazione nel terzo trimestre del 2026 e altri entro il 30 ottobre 2027. Una norma conferisce presunzione di conformità solo dopo la pubblicazione del suo riferimento nella Gazzetta ufficiale. Verifica la situazione aggiornata prima di pianificare un percorso con il modulo A, e leggi eventuali limitazioni indicate nella citazione. La nostra guida a norme armonizzate e presunzione di conformità spiega come funzionano le citazioni.
I prodotti radio hanno un quadro di cybersecurity distinto e già in vigore nell'ambito della Direttiva Apparecchiature radio, con la serie EN 18031. Consulta la nostra guida alla cybersecurity RED.
Il corso sul Cyber Resilience Act affronta questi passaggi nel dettaglio.
Per capire come il CRA si inserisce nel sistema CE nel suo insieme, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.
Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.
Sì, se l'instradamento è la sua funzionalità principale. L'allegato III, classe I, elenca "router, modem per la connessione a Internet e switch". Verifica la descrizione tecnica nel Regolamento di esecuzione (UE) 2025/2392 per confermare che il tuo prodotto vi corrisponda.
Solo se non applichi integralmente norme armonizzate, specifiche comuni o un sistema europeo di certificazione della cibersicurezza di livello "sostanziale" o superiore. Se le applichi, il modulo A è ammesso. Altrimenti devi utilizzare l'esame UE del tipo (B+C) o la garanzia di qualità totale (H), entrambi con un organismo notificato.
I prodotti importanti sono elencati nell'allegato III, suddivisi in classe I e classe II. I prodotti critici sono elencati nell'allegato IV e un atto delegato può imporre loro di ottenere un certificato europeo di cibersicurezza. In assenza di tale atto, i prodotti critici seguono le procedure della classe II.
Non di per sé. L'articolo 7, paragrafo 1, stabilisce che l'integrazione di un prodotto avente la funzionalità principale di una categoria dell'allegato III non comporta, di per sé, l'assoggettamento del prodotto ospite alle procedure più rigorose. Il prodotto ospite è classificato in base alla propria funzionalità principale.
Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.
Quando la normativa UE richiede un organismo notificato: moduli dalla A alla H, regole per LVD, EMC, RED, ATEX, PED e macchine, uso di NANDO e cosa rilascia.
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.
Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.
Grazie, sei in lista. Ti contatteremo prima del lancio.