Cybersecurity RED ed EN 18031: cosa devono fare i fabbricanti di prodotti radio
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.

Il Cyber Resilience Act, Regolamento (UE) 2024/2847, si applica in due fasi principali. Gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi si applicano dall'11 settembre 2026. Gli obblighi principali di cybersecurity si applicano ai prodotti con elementi digitali immessi sul mercato UE dall'11 dicembre 2027, quando anche la marcatura CE li comprenderà.
Il Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847, stabilisce regole di cybersecurity per i prodotti con elementi digitali. Si tratta di prodotti hardware e software che si collegano, direttamente o indirettamente, a un dispositivo o a una rete. Una macchina industriale connessa, un controllore con accesso remoto o un dispositivo che comunica con una dashboard cloud possono rientrare tutti in questo gruppo.
Il CRA è un regolamento, quindi si applica direttamente in ogni Stato membro con lo stesso testo. Non occorre cercarne versioni nazionali. Il testo pubblicato nella Gazzetta ufficiale dell'Unione europea è quello che si applica.
Il suo oggetto è la cybersecurity in quanto tale. Richiede progettazione sicura, gestione delle vulnerabilità e aggiornamenti di sicurezza. Copre inoltre l'intera vita del prodotto, e non solo il momento della vendita. Per molti fabbricanti è un cambiamento, perché sono abituati a considerare la conformità come una verifica fatta una sola volta prima della spedizione.
Il CRA si applica per fasi. Per i fabbricanti extra UE contano soprattutto due date:
| Data | Cosa si applica |
|---|---|
| 11 settembre 2026 | Obblighi di segnalazione: le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei tuoi prodotti devono essere segnalati tramite la piattaforma unica di segnalazione dell'ENISA |
| 11 dicembre 2027 | Obblighi principali: i prodotti con elementi digitali immessi sul mercato da questa data devono soddisfare i requisiti di cybersecurity del CRA, e la marcatura CE ne dichiara anche la conformità |
Entrambe le date sono fissate nel regolamento nella versione attualmente pubblicata. Gli orientamenti su come le regole funzionano in pratica sono ancora in evoluzione, quindi verifica la situazione aggiornata nella Gazzetta ufficiale e negli orientamenti della Commissione prima di definire i tuoi piani.
Gli obblighi di segnalazione si applicano dall'11 settembre 2026. I fabbricanti devono segnalare due tipi di eventi:
Le segnalazioni passano attraverso una piattaforma unica di segnalazione gestita dall'ENISA, l'agenzia dell'UE per la cybersicurezza. I termini sono brevi. Si comincia con un preallarme entro 24 ore.
Poiché l'obbligo riguarda i tuoi prodotti presenti sul mercato UE, può applicarsi ai modelli che già vendi, e non solo ai nuovi progetti. Un termine così breve non lascia il tempo di definire il processo quando l'evento si verifica. Ti serve una procedura interna già pronta:
Questo si affianca agli altri obblighi post-vendita. Secondo le normative UE di prodotto devi già esaminare i reclami, adottare misure correttive e informare le autorità quando un prodotto presenta un rischio. Il CRA aggiunge un canale di segnalazione specifico per gli eventi di sicurezza. Gli incidenti relativi ai prodotti di consumo previsti dal Regolamento sulla sicurezza generale dei prodotti passano da un portale diverso, il Safety Business Gateway, quindi non confondere i due.
Gli obblighi principali si applicano dall'11 dicembre 2027. Come le altre normative UE di prodotto, il CRA si applica alla singola unità immessa sul mercato. Un'unità immessa sul mercato il 10 dicembre 2027 non deve soddisfare i requisiti principali del CRA. Un'unità identica immessa il giorno dopo sì.
Da quella data, la marcatura CE su un prodotto con elementi digitali dichiara anche la conformità ai requisiti di cybersecurity del CRA. L'impegno copre la vita del prodotto, compresi gli aggiornamenti di sicurezza. In pratica ti serviranno:
Il CRA richiede anche un recapito elettronico tra le informazioni sul prodotto, come un sito web o un indirizzo email, accanto all'indirizzo postale. Prevedi per tempo lo spazio sull'etichetta o sulla targhetta.
Il CRA consente alla Commissione di adottare specifiche comuni quando le norme armonizzate mancano o non sono adeguate. Le specifiche comuni, come le norme armonizzate, possono conferire presunzione di conformità. Verifica quali norme armonizzate e specifiche comuni esistono per il tuo prodotto man mano che la data si avvicina, perché la situazione è in evoluzione.
Il CRA non sostituisce le altre normative di prodotto applicabili al tuo prodotto. Si aggiunge a esse.
Macchine. Il CRA e la normativa macchine si applicano insieme. Il Regolamento Macchine, Regolamento (UE) 2023/1230, si applica alle macchine immesse sul mercato dal 20 gennaio 2027. Richiede la protezione contro la corruzione del sistema di comando, come aspetto di sicurezza. Il CRA richiede la cybersecurity in quanto tale. Una macchina connessa dovrà soddisfare entrambi. La nostra guida alle novità del Regolamento Macchine 2023/1230 tratta il lato macchine.
Apparecchiature radio. Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30, adottato nell'ambito della Direttiva Apparecchiature radio, impone a molti prodotti radio connessi a internet di proteggere la rete e i dati personali e di prevenire le frodi. I requisiti di cybersecurity della RED dovrebbero cedere il passo al CRA quando questo sarà pienamente applicabile, e l'abrogazione del Regolamento delegato (UE) 2022/30 è attualmente prevista dall'11 dicembre 2027. Verifica la situazione aggiornata. Fino ad allora si applicano le regole della RED. Consulta la nostra guida su cybersecurity RED ed EN 18031.
Prendiamo una macchina ipotetica con Wi-Fi integrato, venduta a utilizzatori professionali. Lo stesso modello attraverserebbe tre regimi. Le unità immesse sul mercato ora seguono la Direttiva Macchine, Direttiva 2006/42/CE, più la RED con il suo atto delegato sulla cybersecurity. Le unità immesse dal 20 gennaio 2027 seguono invece il Regolamento Macchine. Le unità immesse dall'11 dicembre 2027 devono soddisfare anche il CRA. Conta la data di ciascuna unità.
Dicembre 2027 può sembrare lontano, ma i cicli di progettazione dei prodotti industriali sono lunghi. Un prodotto che progetti oggi potrebbe essere ancora in produzione a quella data. Un piano pratico:
Il corso sul Cyber Resilience Act esamina i requisiti in modo approfondito.
Per vedere come il CRA si inserisce nel sistema CE nel suo complesso, inizia dal primo modulo gratuito di Fondamenti di marcatura CE.
Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.
In due fasi principali. Gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi si applicano dall'11 settembre 2026. Gli obblighi principali si applicano ai prodotti con elementi digitali immessi sul mercato dall'11 dicembre 2027. Verifica la situazione aggiornata nella Gazzetta ufficiale, perché gli orientamenti sono ancora in evoluzione.
L'obbligo di segnalazione riguarda i tuoi prodotti presenti sul mercato UE, quindi può applicarsi ai modelli che già vendi. Le segnalazioni passano dalla piattaforma unica di segnalazione dell'ENISA, a partire da un preallarme entro 24 ore. Prepara una procedura interna per rispettare questi termini.
No. I due si applicano insieme. Il Regolamento Macchine richiede la protezione contro la corruzione del sistema di comando come aspetto di sicurezza, mentre il CRA richiede la cybersecurity in quanto tale: progettazione sicura, gestione delle vulnerabilità e aggiornamenti.
La cybersecurity della RED deriva dal Regolamento delegato (UE) 2022/30 e si applica a molti prodotti radio connessi a internet dal 1° agosto 2025. Il CRA riguarda in modo più ampio i prodotti con elementi digitali e aggiunge obblighi lungo tutta la vita del prodotto. I requisiti di cybersecurity della RED dovrebbero attualmente cedere il passo al CRA dall'11 dicembre 2027.
Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.
Novità del Regolamento Macchine 2023/1230 dal 20 gennaio 2027: transizione per singola unità, allegato I parti A e B, quasi-macchine e istruzioni digitali.
Requisiti per la marcatura CE per fabbricanti extra UE, passo per passo: atti UE applicabili, norme armonizzate, valutazione, fascicolo tecnico, DoC, etichette.
Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.
Grazie, sei in lista. Ti contatteremo prima del lancio.