Product Assurance Learning

Home / Guide

Guida

Obblighi di segnalazione del CRA: la segnalazione delle vulnerabilità secondo l'articolo 14

Dall'11 settembre 2026 i fabbricanti di prodotti con elementi digitali, compresi quelli stabiliti fuori dall'UE, devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi ai sensi dell'articolo 14 del Cyber Resilience Act. Le segnalazioni passano dalla piattaforma unica di segnalazione dell'ENISA e arrivano a un CSIRT nazionale coordinatore: un preallarme entro 24 ore, una notifica entro 72 ore e successivamente una relazione finale. L'obbligo copre già oggi i prodotti presenti sul mercato UE, compresi quelli immessi prima dell'11 dicembre 2027.

8 min di letturaAggiornato il 7 ottobre 2026A cura della redazione VeridEx

Chi deve segnalare secondo il CRA, e per quali prodotti

Gli obblighi di segnalazione sono stabiliti dall'articolo 14 del Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847. Sono rivolti al fabbricante di un prodotto con elementi digitali. Un fabbricante stabilito fuori dall'UE ha lo stesso obbligo di uno stabilito al suo interno.

L'ambito è più ampio di quanto molti esportatori si aspettino. La maggior parte dei requisiti del CRA si applica solo alle unità immesse sul mercato dall'11 dicembre 2027. Gli obblighi di segnalazione funzionano diversamente. In base alle disposizioni transitorie dell'articolo 69, si applicano a tutti i prodotti rientranti nell'ambito di applicazione che sono messi a disposizione sul mercato UE. Sono compresi i prodotti immessi sul mercato prima dell'11 dicembre 2027.

In pratica, i modelli che già vendi nell'UE sono coperti fin da oggi. Un controllore spedito nel 2024 e ancora in uso presso clienti UE può far scattare una segnalazione nel 2026. Per il calendario complessivo del regolamento, consulta la nostra guida alle scadenze del Cyber Resilience Act.

Anche i gestori di software open source hanno obblighi di segnalazione, ma per ora si applicano solo dall'11 dicembre 2027. Questa guida si concentra sui fabbricanti.

Cosa va segnalato: vulnerabilità attivamente sfruttate e incidenti gravi

L'articolo 14 riguarda due tipi di eventi. Seguono la stessa logica in tre passaggi, ma sono definiti in modo diverso.

Vulnerabilità attivamente sfruttate. Il CRA le definisce come vulnerabilità per le quali esistono prove attendibili che un soggetto malintenzionato le abbia sfruttate in un sistema senza l'autorizzazione del proprietario del sistema. Un punto debole emerso dai tuoi test, senza segni di sfruttamento, non rientra in questa categoria. Devi comunque gestirlo nell'ambito del tuo processo di gestione delle vulnerabilità.

Incidenti gravi aventi un impatto sulla sicurezza del prodotto. Secondo l'articolo 14, paragrafo 5, un incidente è grave quando:

  • incide negativamente, o è in grado di incidere negativamente, sulla capacità del prodotto di proteggere la disponibilità, l'autenticità, l'integrità o la riservatezza di dati o funzioni sensibili o importanti; oppure
  • ha portato, o è in grado di portare, all'introduzione o all'esecuzione di codice maligno nel prodotto o nei sistemi informativi e di rete di un utilizzatore.

La classificazione dipende dai fatti del singolo caso, quindi registra ogni volta il tuo ragionamento.

L'articolo 15 consente anche notifiche volontarie, ad esempio di vulnerabilità non attivamente sfruttate o di minacce informatiche. Sono distinte dalle segnalazioni obbligatorie.

Termini di segnalazione del CRA: 24 ore, 72 ore e relazione finale

Il termine decorre dal momento in cui il fabbricante viene a conoscenza della vulnerabilità o dell'incidente. Ogni passaggio va completato senza indebito ritardo e in ogni caso entro il termine indicato sotto.

PassaggioVulnerabilità attivamente sfruttata (art. 14, par. 2)Incidente grave (art. 14, par. 4)
PreallarmeEntro 24 ore dal momento in cui ne viene a conoscenzaEntro 24 ore dal momento in cui ne viene a conoscenza
NotificaEntro 72 ore dal momento in cui ne viene a conoscenzaEntro 72 ore dal momento in cui ne viene a conoscenza
Relazione finaleEntro 14 giorni da quando è disponibile una misura correttiva o di attenuazioneEntro un mese dalla notifica dell'incidente

Il contenuto si amplia a ogni passaggio:

  • Preallarme: se del caso, gli Stati membri in cui sai che il prodotto è stato messo a disposizione. Per gli incidenti, anche se si sospetta che l'incidente sia causato da atti illegittimi o malevoli.
  • Notifica: informazioni generali sul prodotto, la natura dello sfruttamento o dell'incidente, le misure correttive o di attenuazione adottate, le misure che gli utilizzatori possono adottare e il grado di sensibilità che attribuisci alle informazioni.
  • Relazione finale: per le vulnerabilità, una descrizione con gravità e impatto, le informazioni sul soggetto malintenzionato se disponibili e i dettagli dell'aggiornamento di sicurezza o di altra misura correttiva. Per gli incidenti, una descrizione dettagliata, il probabile tipo di minaccia o la causa all'origine e le misure di attenuazione applicate e in corso.

L'autorità di coordinamento può anche chiedere relazioni intermedie sullo stato di avanzamento. Atti di esecuzione possono precisare ulteriormente formato e procedura, quindi verifica la situazione aggiornata.

A chi segnalare: il CSIRT coordinatore e la piattaforma unica di segnalazione dell'ENISA

Le segnalazioni vanno al CSIRT (Computer Security Incident Response Team) designato come coordinatore e, contemporaneamente, all'ENISA, l'agenzia dell'UE per la cibersicurezza. Non le invii separatamente. In base all'articolo 14, paragrafo 7, e all'articolo 16, le trasmetti tramite la piattaforma unica di segnalazione gestita dall'ENISA, utilizzando il terminale per la notifica elettronica del CSIRT competente.

Il CSIRT competente è quello dello Stato membro in cui hai lo stabilimento principale nell'UE. Se non hai uno stabilimento principale nell'UE, l'articolo 14, paragrafo 7, stabilisce un ordine, sulla base delle informazioni di cui disponi:

  1. lo Stato membro in cui è stabilito il mandatario che agisce per tuo conto per il maggior numero dei tuoi prodotti;
  2. in mancanza, lo Stato membro in cui è stabilito l'importatore che immette sul mercato il maggior numero dei tuoi prodotti;
  3. in mancanza, lo Stato membro in cui è stabilito il distributore che mette a disposizione il maggior numero dei tuoi prodotti;
  4. in mancanza, lo Stato membro in cui si trova il maggior numero di utilizzatori dei tuoi prodotti.

Definisci questo aspetto in anticipo e riportalo nella tua procedura, se necessario famiglia di prodotti per famiglia di prodotti.

Stato della piattaforma. L'11 settembre 2026 l'ENISA ha annunciato l'avvio della piattaforma unica di segnalazione del CRA, e la Commissione la descrive come operativa da quella data. Secondo le FAQ pubblicate dall'ENISA, l'accesso richiede un account EU Login con autenticazione a più fattori, e al lancio la piattaforma era disponibile solo in inglese. Nei documenti della piattaforma l'ENISA usa il termine "assigned representative" per indicare il singolo utente che trasmette le notifiche per conto di un fabbricante. Si tratta di un ruolo sulla piattaforma, diverso dal mandatario definito nel CRA. Verifica sulle pagine dell'ENISA i dettagli di accesso aggiornati prima che ti servano.

Informare gli utilizzatori del prodotto

La segnalazione alle autorità è solo una parte. Secondo l'articolo 14, paragrafo 8, il fabbricante deve anche informare gli utilizzatori interessati, e se del caso tutti gli utilizzatori, della vulnerabilità o dell'incidente. Se necessario, devi anche indicare quali misure di attenuazione dei rischi e misure correttive possono adottare. Se del caso, queste informazioni dovrebbero essere fornite in un formato strutturato e leggibile da dispositivo automatico.

Se non informi gli utilizzatori in modo tempestivo, i CSIRT notificati possono informarli direttamente quando lo ritengono proporzionato e necessario.

Il ruolo del mandatario UE e dell'importatore

Per i fabbricanti extra UE, il partner UE conta per tre motivi.

  • L'obbligo resta in capo al fabbricante. L'articolo 14 è rivolto al fabbricante. L'articolo 18, paragrafo 3, elenca i compiti minimi del mandatario: tenere a disposizione la dichiarazione UE di conformità e la documentazione tecnica, fornire informazioni su richiesta e cooperare con le autorità. La segnalazione non figura in quell'elenco. Puoi concordare un supporto nel mandato scritto, ma organizzati per rispettare i termini direttamente.
  • La sede del partner può determinare il tuo CSIRT. Come visto sopra, per i fabbricanti senza stabilimento principale nell'UE lo Stato membro del mandatario viene per primo nell'ordine, seguito da quello dell'importatore.
  • Gli importatori devono trasmettere le informazioni. Secondo l'articolo 19, l'importatore che viene a conoscenza di una vulnerabilità in un prodotto che ha immesso sul mercato deve informarne il fabbricante senza indebito ritardo. Concorda come questa informazione arriva al tuo referente di reperibilità.

La nostra guida al mandatario UE spiega il mandato e come scegliere un partner.

Organizza subito il tuo processo di segnalazione CRA

Un termine di 24 ore non lascia il tempo di progettare un processo mentre l'evento è in corso. Un'impostazione pratica copre questi punti:

  1. Punto di contatto e responsabile. Nomina un responsabile della gestione delle vulnerabilità e un sostituto. Pubblica un unico contatto per le segnalazioni di vulnerabilità, come un indirizzo email dedicato alla sicurezza o un modulo web.
  2. Monitoraggio. Definisci le fonti: reclami dei clienti, personale dell'assistenza, il tuo partner UE, ricercatori di sicurezza, i tuoi log e gli avvisi pubblici sui componenti che utilizzi.
  3. Valutazione iniziale. Stabilisci criteri per decidere rapidamente se un caso è una vulnerabilità attivamente sfruttata, un incidente grave o nessuno dei due. Registra chi ha deciso, quando e perché.
  4. Modelli. Prepara bozze per il preallarme, la notifica e la relazione finale, con i campi dell'articolo 14 già elencati. Tieni un elenco degli Stati membri in cui è venduto ciascun prodotto.
  5. Accesso alla piattaforma. Registra sulla piattaforma unica di segnalazione le persone che trasmetteranno le segnalazioni prima che serva, e verifica quale CSIRT è il tuo coordinatore.
  6. Reperibilità 24/7. Il termine decorre anche nei fine settimana e nei giorni festivi. Organizza turni di reperibilità in modo che qualcuno possa valutare un caso e inviare un preallarme entro 24 ore in qualsiasi momento.
  7. Comunicazione agli utilizzatori. Prepara modelli di avviso e liste di distribuzione per clienti e partner.
  8. Registrazioni ed esercitazioni. Registra ogni caso con prodotto, versione, risultanze, decisioni e date. Svolgi almeno un'esercitazione di prova.

Tutto questo si affianca agli altri obblighi post-vendita previsti dalla normativa UE di prodotto, come la gestione dei reclami e delle azioni correttive. Il corso sul Cyber Resilience Act approfondisce la gestione delle vulnerabilità e gli altri requisiti del CRA.

Sanzioni per il mancato rispetto degli obblighi di segnalazione del CRA

Le sanzioni per le violazioni del CRA, compresi gli obblighi di segnalazione, sono stabilite a livello nazionale dagli Stati membri ai sensi dell'articolo 64. Sono le autorità nazionali a decidere le sanzioni nei singoli casi. Verifica le norme nazionali degli Stati membri in cui vendi.

Secondo la sintesi del CRA pubblicata dalla Commissione, ai fabbricanti che si qualificano come microimprese o piccole imprese non possono essere inflitte sanzioni pecuniarie per il mancato rispetto del termine di 24 ore per il preallarme. Questo riguarda solo le sanzioni per il termine di 24 ore: gli obblighi di segnalazione in sé continuano ad applicarsi.

Punti chiave

  • La segnalazione prevista dall'articolo 14 del CRA si applica dall'11 settembre 2026, ai fabbricanti UE ed extra UE.
  • Copre i prodotti già presenti sul mercato UE, comprese le unità immesse prima dell'11 dicembre 2027.
  • Le vulnerabilità attivamente sfruttate e gli incidenti gravi richiedono un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale.
  • Le segnalazioni passano dalla piattaforma unica di segnalazione dell'ENISA e arrivano al CSIRT coordinatore, e gli utilizzatori devono essere informati.
  • La sede del tuo mandatario può determinare il tuo CSIRT, ma l'obbligo di segnalazione è tuo.

Per capire come il CRA si inserisce nel sistema della marcatura CE nel suo insieme, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.

Impara tutto il percorso, passo dopo passo

Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.

Domande frequenti

Gli obblighi di segnalazione del CRA si applicano ai prodotti che ho venduto prima del 2027?

Sì. In base all'articolo 69 del CRA, gli obblighi di segnalazione si applicano a tutti i prodotti con elementi digitali rientranti nell'ambito di applicazione che sono messi a disposizione sul mercato UE, compresi quelli immessi sul mercato prima dell'11 dicembre 2027. I modelli che già vendi nell'UE sono coperti dall'11 settembre 2026.

Quanto tempo ho per segnalare una vulnerabilità attivamente sfruttata secondo il CRA?

Devi inviare un preallarme entro 24 ore dal momento in cui ne vieni a conoscenza e una notifica della vulnerabilità entro 72 ore. La relazione finale va trasmessa entro 14 giorni da quando è disponibile una misura correttiva o di attenuazione. Per gli incidenti gravi la relazione finale va trasmessa entro un mese dalla notifica dell'incidente.

Il mio mandatario UE può segnalare per mio conto?

L'articolo 14 pone l'obbligo in capo al fabbricante, e la segnalazione non rientra tra i compiti minimi del mandatario previsti dall'articolo 18, paragrafo 3. Puoi concordare un supporto nel mandato, ma organizzati per rispettare i termini direttamente. Se non hai uno stabilimento principale nell'UE, lo Stato membro del mandatario può determinare a quale CSIRT segnalare.

La piattaforma unica di segnalazione dell'ENISA è attiva?

L'ENISA ha annunciato l'avvio della piattaforma unica di segnalazione del CRA l'11 settembre 2026, e la Commissione la descrive come operativa da quella data. Le FAQ dell'ENISA indicano che l'accesso richiede un account EU Login con autenticazione a più fattori. Verifica sulle pagine dell'ENISA i dettagli di accesso aggiornati.

Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.

Guide correlate

Sii tra i primi

Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.