Cyber Resilience Act, le scadenze: cosa si applica nel 2026 e nel 2027
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.

Dall'11 settembre 2026 i fabbricanti di prodotti con elementi digitali, compresi quelli stabiliti fuori dall'UE, devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi ai sensi dell'articolo 14 del Cyber Resilience Act. Le segnalazioni passano dalla piattaforma unica di segnalazione dell'ENISA e arrivano a un CSIRT nazionale coordinatore: un preallarme entro 24 ore, una notifica entro 72 ore e successivamente una relazione finale. L'obbligo copre già oggi i prodotti presenti sul mercato UE, compresi quelli immessi prima dell'11 dicembre 2027.
Gli obblighi di segnalazione sono stabiliti dall'articolo 14 del Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847. Sono rivolti al fabbricante di un prodotto con elementi digitali. Un fabbricante stabilito fuori dall'UE ha lo stesso obbligo di uno stabilito al suo interno.
L'ambito è più ampio di quanto molti esportatori si aspettino. La maggior parte dei requisiti del CRA si applica solo alle unità immesse sul mercato dall'11 dicembre 2027. Gli obblighi di segnalazione funzionano diversamente. In base alle disposizioni transitorie dell'articolo 69, si applicano a tutti i prodotti rientranti nell'ambito di applicazione che sono messi a disposizione sul mercato UE. Sono compresi i prodotti immessi sul mercato prima dell'11 dicembre 2027.
In pratica, i modelli che già vendi nell'UE sono coperti fin da oggi. Un controllore spedito nel 2024 e ancora in uso presso clienti UE può far scattare una segnalazione nel 2026. Per il calendario complessivo del regolamento, consulta la nostra guida alle scadenze del Cyber Resilience Act.
Anche i gestori di software open source hanno obblighi di segnalazione, ma per ora si applicano solo dall'11 dicembre 2027. Questa guida si concentra sui fabbricanti.
L'articolo 14 riguarda due tipi di eventi. Seguono la stessa logica in tre passaggi, ma sono definiti in modo diverso.
Vulnerabilità attivamente sfruttate. Il CRA le definisce come vulnerabilità per le quali esistono prove attendibili che un soggetto malintenzionato le abbia sfruttate in un sistema senza l'autorizzazione del proprietario del sistema. Un punto debole emerso dai tuoi test, senza segni di sfruttamento, non rientra in questa categoria. Devi comunque gestirlo nell'ambito del tuo processo di gestione delle vulnerabilità.
Incidenti gravi aventi un impatto sulla sicurezza del prodotto. Secondo l'articolo 14, paragrafo 5, un incidente è grave quando:
La classificazione dipende dai fatti del singolo caso, quindi registra ogni volta il tuo ragionamento.
L'articolo 15 consente anche notifiche volontarie, ad esempio di vulnerabilità non attivamente sfruttate o di minacce informatiche. Sono distinte dalle segnalazioni obbligatorie.
Il termine decorre dal momento in cui il fabbricante viene a conoscenza della vulnerabilità o dell'incidente. Ogni passaggio va completato senza indebito ritardo e in ogni caso entro il termine indicato sotto.
| Passaggio | Vulnerabilità attivamente sfruttata (art. 14, par. 2) | Incidente grave (art. 14, par. 4) |
|---|---|---|
| Preallarme | Entro 24 ore dal momento in cui ne viene a conoscenza | Entro 24 ore dal momento in cui ne viene a conoscenza |
| Notifica | Entro 72 ore dal momento in cui ne viene a conoscenza | Entro 72 ore dal momento in cui ne viene a conoscenza |
| Relazione finale | Entro 14 giorni da quando è disponibile una misura correttiva o di attenuazione | Entro un mese dalla notifica dell'incidente |
Il contenuto si amplia a ogni passaggio:
L'autorità di coordinamento può anche chiedere relazioni intermedie sullo stato di avanzamento. Atti di esecuzione possono precisare ulteriormente formato e procedura, quindi verifica la situazione aggiornata.
Le segnalazioni vanno al CSIRT (Computer Security Incident Response Team) designato come coordinatore e, contemporaneamente, all'ENISA, l'agenzia dell'UE per la cibersicurezza. Non le invii separatamente. In base all'articolo 14, paragrafo 7, e all'articolo 16, le trasmetti tramite la piattaforma unica di segnalazione gestita dall'ENISA, utilizzando il terminale per la notifica elettronica del CSIRT competente.
Il CSIRT competente è quello dello Stato membro in cui hai lo stabilimento principale nell'UE. Se non hai uno stabilimento principale nell'UE, l'articolo 14, paragrafo 7, stabilisce un ordine, sulla base delle informazioni di cui disponi:
Definisci questo aspetto in anticipo e riportalo nella tua procedura, se necessario famiglia di prodotti per famiglia di prodotti.
Stato della piattaforma. L'11 settembre 2026 l'ENISA ha annunciato l'avvio della piattaforma unica di segnalazione del CRA, e la Commissione la descrive come operativa da quella data. Secondo le FAQ pubblicate dall'ENISA, l'accesso richiede un account EU Login con autenticazione a più fattori, e al lancio la piattaforma era disponibile solo in inglese. Nei documenti della piattaforma l'ENISA usa il termine "assigned representative" per indicare il singolo utente che trasmette le notifiche per conto di un fabbricante. Si tratta di un ruolo sulla piattaforma, diverso dal mandatario definito nel CRA. Verifica sulle pagine dell'ENISA i dettagli di accesso aggiornati prima che ti servano.
La segnalazione alle autorità è solo una parte. Secondo l'articolo 14, paragrafo 8, il fabbricante deve anche informare gli utilizzatori interessati, e se del caso tutti gli utilizzatori, della vulnerabilità o dell'incidente. Se necessario, devi anche indicare quali misure di attenuazione dei rischi e misure correttive possono adottare. Se del caso, queste informazioni dovrebbero essere fornite in un formato strutturato e leggibile da dispositivo automatico.
Se non informi gli utilizzatori in modo tempestivo, i CSIRT notificati possono informarli direttamente quando lo ritengono proporzionato e necessario.
Per i fabbricanti extra UE, il partner UE conta per tre motivi.
La nostra guida al mandatario UE spiega il mandato e come scegliere un partner.
Un termine di 24 ore non lascia il tempo di progettare un processo mentre l'evento è in corso. Un'impostazione pratica copre questi punti:
Tutto questo si affianca agli altri obblighi post-vendita previsti dalla normativa UE di prodotto, come la gestione dei reclami e delle azioni correttive. Il corso sul Cyber Resilience Act approfondisce la gestione delle vulnerabilità e gli altri requisiti del CRA.
Le sanzioni per le violazioni del CRA, compresi gli obblighi di segnalazione, sono stabilite a livello nazionale dagli Stati membri ai sensi dell'articolo 64. Sono le autorità nazionali a decidere le sanzioni nei singoli casi. Verifica le norme nazionali degli Stati membri in cui vendi.
Secondo la sintesi del CRA pubblicata dalla Commissione, ai fabbricanti che si qualificano come microimprese o piccole imprese non possono essere inflitte sanzioni pecuniarie per il mancato rispetto del termine di 24 ore per il preallarme. Questo riguarda solo le sanzioni per il termine di 24 ore: gli obblighi di segnalazione in sé continuano ad applicarsi.
Per capire come il CRA si inserisce nel sistema della marcatura CE nel suo insieme, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.
Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.
Sì. In base all'articolo 69 del CRA, gli obblighi di segnalazione si applicano a tutti i prodotti con elementi digitali rientranti nell'ambito di applicazione che sono messi a disposizione sul mercato UE, compresi quelli immessi sul mercato prima dell'11 dicembre 2027. I modelli che già vendi nell'UE sono coperti dall'11 settembre 2026.
Devi inviare un preallarme entro 24 ore dal momento in cui ne vieni a conoscenza e una notifica della vulnerabilità entro 72 ore. La relazione finale va trasmessa entro 14 giorni da quando è disponibile una misura correttiva o di attenuazione. Per gli incidenti gravi la relazione finale va trasmessa entro un mese dalla notifica dell'incidente.
L'articolo 14 pone l'obbligo in capo al fabbricante, e la segnalazione non rientra tra i compiti minimi del mandatario previsti dall'articolo 18, paragrafo 3. Puoi concordare un supporto nel mandato, ma organizzati per rispettare i termini direttamente. Se non hai uno stabilimento principale nell'UE, lo Stato membro del mandatario può determinare a quale CSIRT segnalare.
L'ENISA ha annunciato l'avvio della piattaforma unica di segnalazione del CRA l'11 settembre 2026, e la Commissione la descrive come operativa da quella data. Le FAQ dell'ENISA indicano che l'accesso richiede un account EU Login con autenticazione a più fattori. Verifica sulle pagine dell'ENISA i dettagli di accesso aggiornati.
Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.
Cosa fa un mandatario UE, i compiti dell'articolo 4 del Regolamento (UE) 2019/1020, i limiti del mandato e come un fabbricante extra UE sceglie il partner UE.
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.
Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.
Grazie, sei in lista. Ti contatteremo prima del lancio.