Product Assurance Learning

Home / Guide

Guida

Cyber Resilience Act, le scadenze: cosa si applica nel 2026 e nel 2027

Il Cyber Resilience Act, Regolamento (UE) 2024/2847, si applica in due fasi principali. Gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi si applicano dall'11 settembre 2026. Gli obblighi principali di cybersecurity si applicano ai prodotti con elementi digitali immessi sul mercato UE dall'11 dicembre 2027, quando anche la marcatura CE li comprenderà.

7 min di letturaAggiornato il 3 ottobre 2026A cura della redazione VeridEx

Cosa disciplina il Cyber Resilience Act

Il Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847, stabilisce regole di cybersecurity per i prodotti con elementi digitali. Si tratta di prodotti hardware e software che si collegano, direttamente o indirettamente, a un dispositivo o a una rete. Una macchina industriale connessa, un controllore con accesso remoto o un dispositivo che comunica con una dashboard cloud possono rientrare tutti in questo gruppo.

Il CRA è un regolamento, quindi si applica direttamente in ogni Stato membro con lo stesso testo. Non occorre cercarne versioni nazionali. Il testo pubblicato nella Gazzetta ufficiale dell'Unione europea è quello che si applica.

Il suo oggetto è la cybersecurity in quanto tale. Richiede progettazione sicura, gestione delle vulnerabilità e aggiornamenti di sicurezza. Copre inoltre l'intera vita del prodotto, e non solo il momento della vendita. Per molti fabbricanti è un cambiamento, perché sono abituati a considerare la conformità come una verifica fatta una sola volta prima della spedizione.

Le scadenze chiave del Cyber Resilience Act

Il CRA si applica per fasi. Per i fabbricanti extra UE contano soprattutto due date:

DataCosa si applica
11 settembre 2026Obblighi di segnalazione: le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei tuoi prodotti devono essere segnalati tramite la piattaforma unica di segnalazione dell'ENISA
11 dicembre 2027Obblighi principali: i prodotti con elementi digitali immessi sul mercato da questa data devono soddisfare i requisiti di cybersecurity del CRA, e la marcatura CE ne dichiara anche la conformità

Entrambe le date sono fissate nel regolamento nella versione attualmente pubblicata. Gli orientamenti su come le regole funzionano in pratica sono ancora in evoluzione, quindi verifica la situazione aggiornata nella Gazzetta ufficiale e negli orientamenti della Commissione prima di definire i tuoi piani.

Obblighi di segnalazione dall'11 settembre 2026

Gli obblighi di segnalazione si applicano dall'11 settembre 2026. I fabbricanti devono segnalare due tipi di eventi:

  • le vulnerabilità attivamente sfruttate nei loro prodotti;
  • gli incidenti gravi che incidono sulla sicurezza dei loro prodotti.

Le segnalazioni passano attraverso una piattaforma unica di segnalazione gestita dall'ENISA, l'agenzia dell'UE per la cybersicurezza. I termini sono brevi. Si comincia con un preallarme entro 24 ore.

Poiché l'obbligo riguarda i tuoi prodotti presenti sul mercato UE, può applicarsi ai modelli che già vendi, e non solo ai nuovi progetti. Un termine così breve non lascia il tempo di definire il processo quando l'evento si verifica. Ti serve una procedura interna già pronta:

  1. Nomina un responsabile della gestione delle vulnerabilità, con un sostituto.
  2. Definisci come le informazioni arrivano a quella persona: clienti, tecnici dell'assistenza, il tuo partner UE, ricercatori o il tuo monitoraggio interno.
  3. Stabilisci chi valuta se una vulnerabilità è attivamente sfruttata, e con quale rapidità.
  4. Prepara i passaggi per il preallarme e per le segnalazioni successive tramite la piattaforma unica di segnalazione.
  5. Registra ogni caso: prodotto, versione, risultanze, decisioni e date.

Questo si affianca agli altri obblighi post-vendita. Secondo le normative UE di prodotto devi già esaminare i reclami, adottare misure correttive e informare le autorità quando un prodotto presenta un rischio. Il CRA aggiunge un canale di segnalazione specifico per gli eventi di sicurezza. Gli incidenti relativi ai prodotti di consumo previsti dal Regolamento sulla sicurezza generale dei prodotti passano da un portale diverso, il Safety Business Gateway, quindi non confondere i due.

Obblighi principali dall'11 dicembre 2027

Gli obblighi principali si applicano dall'11 dicembre 2027. Come le altre normative UE di prodotto, il CRA si applica alla singola unità immessa sul mercato. Un'unità immessa sul mercato il 10 dicembre 2027 non deve soddisfare i requisiti principali del CRA. Un'unità identica immessa il giorno dopo sì.

Da quella data, la marcatura CE su un prodotto con elementi digitali dichiara anche la conformità ai requisiti di cybersecurity del CRA. L'impegno copre la vita del prodotto, compresi gli aggiornamenti di sicurezza. In pratica ti serviranno:

  • un processo di progettazione che tenga conto della sicurezza fin dall'inizio;
  • un processo di gestione delle vulnerabilità che funzioni dopo la vendita;
  • un modo per fornire aggiornamenti di sicurezza ai prodotti installati;
  • una documentazione tecnica che dimostri come sono soddisfatti i requisiti;
  • una dichiarazione UE di conformità aggiornata per le unità immesse da quella data.

Il CRA richiede anche un recapito elettronico tra le informazioni sul prodotto, come un sito web o un indirizzo email, accanto all'indirizzo postale. Prevedi per tempo lo spazio sull'etichetta o sulla targhetta.

Il CRA consente alla Commissione di adottare specifiche comuni quando le norme armonizzate mancano o non sono adeguate. Le specifiche comuni, come le norme armonizzate, possono conferire presunzione di conformità. Verifica quali norme armonizzate e specifiche comuni esistono per il tuo prodotto man mano che la data si avvicina, perché la situazione è in evoluzione.

Il rapporto tra CRA, marcatura CE e altri atti UE

Il CRA non sostituisce le altre normative di prodotto applicabili al tuo prodotto. Si aggiunge a esse.

Macchine. Il CRA e la normativa macchine si applicano insieme. Il Regolamento Macchine, Regolamento (UE) 2023/1230, si applica alle macchine immesse sul mercato dal 20 gennaio 2027. Richiede la protezione contro la corruzione del sistema di comando, come aspetto di sicurezza. Il CRA richiede la cybersecurity in quanto tale. Una macchina connessa dovrà soddisfare entrambi. La nostra guida alle novità del Regolamento Macchine 2023/1230 tratta il lato macchine.

Apparecchiature radio. Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30, adottato nell'ambito della Direttiva Apparecchiature radio, impone a molti prodotti radio connessi a internet di proteggere la rete e i dati personali e di prevenire le frodi. I requisiti di cybersecurity della RED dovrebbero cedere il passo al CRA quando questo sarà pienamente applicabile, e l'abrogazione del Regolamento delegato (UE) 2022/30 è attualmente prevista dall'11 dicembre 2027. Verifica la situazione aggiornata. Fino ad allora si applicano le regole della RED. Consulta la nostra guida su cybersecurity RED ed EN 18031.

Prendiamo una macchina ipotetica con Wi-Fi integrato, venduta a utilizzatori professionali. Lo stesso modello attraverserebbe tre regimi. Le unità immesse sul mercato ora seguono la Direttiva Macchine, Direttiva 2006/42/CE, più la RED con il suo atto delegato sulla cybersecurity. Le unità immesse dal 20 gennaio 2027 seguono invece il Regolamento Macchine. Le unità immesse dall'11 dicembre 2027 devono soddisfare anche il CRA. Conta la data di ciascuna unità.

Cosa preparare adesso

Dicembre 2027 può sembrare lontano, ma i cicli di progettazione dei prodotti industriali sono lunghi. Un prodotto che progetti oggi potrebbe essere ancora in produzione a quella data. Un piano pratico:

  • Elenca i tuoi prodotti con elementi digitali. Includi i prodotti con qualsiasi collegamento a una rete o a un dispositivo, e il software che immetti sul mercato.
  • Definisci subito la procedura di segnalazione. Gli obblighi di segnalazione si applicano già.
  • Confronta ogni prodotto con le date. Registra quali unità saranno immesse sul mercato prima e dopo il 20 gennaio 2027 e l'11 dicembre 2027.
  • Rivedi il processo di progettazione e di aggiornamento. Verifica come gestisci le vulnerabilità e come distribuisci gli aggiornamenti di sicurezza sui prodotti installati.
  • Informa il tuo partner UE. Concorda come ti arrivano reclami, richieste delle autorità e segnalazioni di sicurezza, e con quale rapidità risponderai.
  • Pianifica gli aggiornamenti del fascicolo e della dichiarazione in modo che ogni unità immessa dopo la data pertinente rispetti le nuove regole.

Il corso sul Cyber Resilience Act esamina i requisiti in modo approfondito.

Punti chiave

  • Il CRA, Regolamento (UE) 2024/2847, riguarda i prodotti con elementi digitali che si collegano a un dispositivo o a una rete.
  • La segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi si applica dall'11 settembre 2026, tramite la piattaforma unica di segnalazione dell'ENISA.
  • La segnalazione inizia con un preallarme entro 24 ore, quindi occorre una procedura pronta in anticipo.
  • Gli obblighi principali si applicano alle unità immesse sul mercato dall'11 dicembre 2027, e da allora la marcatura CE li comprenderà.
  • Il CRA si applica insieme alla normativa macchine e dovrebbe subentrare alla RED per la cybersecurity.

Per vedere come il CRA si inserisce nel sistema CE nel suo complesso, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.

Impara tutto il percorso, passo dopo passo

Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.

Domande frequenti

Quando si applica il Cyber Resilience Act?

In due fasi principali. Gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi si applicano dall'11 settembre 2026. Gli obblighi principali si applicano ai prodotti con elementi digitali immessi sul mercato dall'11 dicembre 2027. Verifica la situazione aggiornata nella Gazzetta ufficiale, perché gli orientamenti sono ancora in evoluzione.

Devo segnalare le vulnerabilità dei prodotti che già vendo nell'UE?

L'obbligo di segnalazione riguarda i tuoi prodotti presenti sul mercato UE, quindi può applicarsi ai modelli che già vendi. Le segnalazioni passano dalla piattaforma unica di segnalazione dell'ENISA, a partire da un preallarme entro 24 ore. Prepara una procedura interna per rispettare questi termini.

Il CRA sostituisce il Regolamento Macchine per le macchine connesse?

No. I due si applicano insieme. Il Regolamento Macchine richiede la protezione contro la corruzione del sistema di comando come aspetto di sicurezza, mentre il CRA richiede la cybersecurity in quanto tale: progettazione sicura, gestione delle vulnerabilità e aggiornamenti.

Qual è la differenza tra il CRA e la cybersecurity della RED?

La cybersecurity della RED deriva dal Regolamento delegato (UE) 2022/30 e si applica a molti prodotti radio connessi a internet dal 1° agosto 2025. Il CRA riguarda in modo più ampio i prodotti con elementi digitali e aggiunge obblighi lungo tutta la vita del prodotto. I requisiti di cybersecurity della RED dovrebbero attualmente cedere il passo al CRA dall'11 dicembre 2027.

Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.

Guide correlate

Sii tra i primi

Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.