Product Assurance Learning

Home / Guide

Guida

Cybersecurity RED dopo il CRA: la transizione del 2027

Il Regolamento delegato (UE) 2022/30, che ha aggiunto requisiti di cybersecurity alla Direttiva Apparecchiature radio, è abrogato dal Regolamento delegato (UE) 2026/339 con effetto dall'11 dicembre 2027. Da quella data la cybersecurity dei prodotti radio con elementi digitali è disciplinata dal Cyber Resilience Act, mentre la RED continua a coprire sicurezza, EMC e spettro radio. Fino ad allora, le regole di cybersecurity della RED e le norme EN 18031 continuano ad applicarsi a ogni unità che immetti sul mercato.

8 min di letturaAggiornato il 7 ottobre 2026A cura della redazione VeridEx

Cosa si applica oggi alla cybersecurity delle apparecchiature radio

Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30 ha reso applicabili tre requisiti essenziali della Direttiva Apparecchiature radio (RED), Direttiva 2014/53/UE, per molti prodotti radio connessi a internet. Si trovano all'articolo 3, paragrafo 3, lettere d), e) e f): protezione della rete, protezione dei dati personali e della vita privata, e protezione dalle frodi.

Le norme armonizzate per questi requisiti sono la EN 18031-1, la EN 18031-2 e la EN 18031-3. I loro riferimenti sono stati pubblicati nella Gazzetta ufficiale dell'Unione europea con la Decisione di esecuzione (UE) 2025/138 della Commissione, del 28 gennaio 2025, con limitazioni. Una limitazione significa che una parte della norma non conferisce presunzione di conformità. Leggi la citazione e le relative note, e verifica la situazione aggiornata, perché le citazioni possono essere modificate.

Le limitazioni determinano la procedura di valutazione della conformità per questi requisiti:

  • Il modulo A (controllo interno della produzione) è possibile solo se applichi integralmente le norme EN 18031 citate e nessuna limitazione riguarda il tuo prodotto.
  • Un organismo notificato è necessario se una limitazione è rilevante per il tuo prodotto, se applichi le norme solo in parte o se nessuna norma armonizzata copre il requisito. Le procedure sono il modulo B più C (esame UE del tipo) o il modulo H (garanzia di qualità totale).

La nostra guida a cybersecurity RED ed EN 18031 spiega nel dettaglio l'ambito, i tre requisiti e le limitazioni. Questa guida si occupa di ciò che accadrà dopo.

Cosa prevede il Regolamento delegato (UE) 2026/339

La Commissione ha adottato il Regolamento delegato (UE) 2026/339 il 16 febbraio 2026. È stato pubblicato nella Gazzetta ufficiale il 29 aprile 2026. Il suo articolo dispositivo è breve: il Regolamento delegato (UE) 2022/30 è abrogato con effetto dall'11 dicembre 2027.

È la data in cui si applicano gli obblighi principali del Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847. I considerando dell'atto di abrogazione ne spiegano il motivo. Il CRA stabilisce requisiti orizzontali di cybersecurity per i prodotti con elementi digitali, e questi comprendono gli elementi dei requisiti di cybersecurity della RED. Senza l'abrogazione, lo stesso prodotto radio sarebbe soggetto a due serie di regole di cybersecurity.

I considerando precisano inoltre che l'abrogazione non incide sui controlli delle autorità di vigilanza del mercato sulle apparecchiature radio immesse sul mercato tra il 1° agosto 2025 e il 10 dicembre 2027. Le unità che immetti in quel periodo devono essere conformi al Regolamento delegato (UE) 2022/30, e le autorità possono verificarle rispetto a tale regolamento anche dopo l'abrogazione.

Cosa cambia per i prodotti radio l'11 dicembre 2027

Dall'11 dicembre 2027 la cybersecurity di un prodotto radio con elementi digitali è valutata rispetto al CRA. I requisiti essenziali si trovano nell'allegato I del Regolamento (UE) 2024/2847. La parte I riguarda le proprietà di sicurezza del prodotto. La parte II riguarda la gestione delle vulnerabilità da parte del fabbricante.

La RED non scompare. Continua a coprire la sicurezza e la compatibilità elettromagnetica (EMC) ai sensi dell'articolo 3, paragrafo 1, e l'uso efficiente dello spettro radio ai sensi dell'articolo 3, paragrafo 2. Un prodotto Wi-Fi immesso sul mercato nel 2028 deve quindi rispettare entrambi: la RED per sicurezza, EMC e radio, e il CRA per la cybersecurity.

AspettoOggi (fino al 10 dicembre 2027)Dall'11 dicembre 2027
Base giuridica per la cybersecurityRED, articolo 3, paragrafo 3, lettere d), e), f), tramite il Regolamento delegato (UE) 2022/30CRA, allegato I del Regolamento (UE) 2024/2847
Sicurezza, EMC, spettro radioRED, articolo 3, paragrafi 1 e 2RED, articolo 3, paragrafi 1 e 2, invariato
Norme armonizzate per la cybersecurityEN 18031-1, -2, -3, citate con limitazioniNorme citate ai sensi del CRA (verifica la Gazzetta ufficiale)
Organismo notificato per la cybersecurityDipende dalle limitazioni delle EN 18031 e da come applichi le normeDipende dalla categoria di prodotto del CRA e dalla procedura scelta
Obblighi dopo la venditaObblighi generali della RED e di vigilanza del mercato; segnalazione CRA dall'11 settembre 2026Tutti gli obblighi del CRA, compresi gestione delle vulnerabilità e aggiornamenti di sicurezza
Dichiarazione di conformitàDirettiva 2014/53/UE con il Regolamento delegato (UE) 2022/30Direttiva 2014/53/UE e Regolamento (UE) 2024/2847

Con il CRA, la necessità di un organismo notificato dipende dal fatto che il prodotto rientri nelle categorie di prodotti importanti o critici elencate nei suoi allegati, e dalle norme che applichi. Molti prodotti restano aperti all'autovalutazione, ma verifica con attenzione gli elenchi. La nostra guida alle scadenze del Cyber Resilience Act tratta le date e gli obblighi principali.

Unità immesse prima e dopo l'11 dicembre 2027

L'immissione sul mercato avviene unità per unità. La data che conta è quella in cui ciascuna singola unità è messa a disposizione per la prima volta sul mercato UE. Non è la data di lancio del modello a stabilirlo.

  • Un'unità immessa sul mercato fino al 10 dicembre 2027 deve essere conforme al Regolamento delegato (UE) 2022/30, insieme al resto della RED.
  • Un'unità immessa sul mercato dall'11 dicembre 2027 deve essere conforme al CRA per la cybersecurity, e alla RED per sicurezza, EMC e radio.

L'articolo 69 del CRA stabilisce le disposizioni transitorie. Per i prodotti radio contano tre aspetti:

  1. Certificati esistenti. I certificati di esame UE del tipo e le decisioni di approvazione rilasciati per i requisiti di cybersecurity dei prodotti con elementi digitali ai sensi di altra normativa di armonizzazione dell'Unione restano validi fino all'11 giugno 2028, salvo scadenza anteriore. Un certificato rilasciato ai sensi della RED per l'articolo 3, paragrafo 3, lettere d), e) o f), rientra in questa categoria. Concorda con il tuo organismo notificato come verrà utilizzato nella valutazione CRA, e pianifica una nuova valutazione prima di quella data.
  2. Prodotti già sul mercato. I prodotti immessi sul mercato prima dell'11 dicembre 2027 sono soggetti ai requisiti del CRA solo se, a partire da quella data, subiscono una modifica sostanziale.
  3. Segnalazione. Gli obblighi di segnalazione dell'articolo 14 si applicano anche a tutti i prodotti con elementi digitali rientranti nell'ambito di applicazione immessi sul mercato prima dell'11 dicembre 2027. Si applicano dall'11 settembre 2026.

Le unità già immesse sul mercato prima dell'11 dicembre 2027 possono essere vendute dai distributori anche dopo. La pianificazione delle scorte è quindi importante. Concorda con il tuo importatore quando ciascun lotto viene immesso sul mercato, e conserva registrazioni che indichino la data per ogni numero di serie.

Il lavoro fatto sulle EN 18031 si può riutilizzare per il CRA?

In parte, e con cautela. Il considerando 3 del Regolamento delegato (UE) 2026/339 afferma che i requisiti del CRA comprendono tutti gli elementi dei requisiti di cybersecurity della RED. Lo stesso CRA, al considerando 30, riconosce il legame con l'atto delegato della RED e chiede coordinamento nella normazione e negli orientamenti durante la transizione.

Le norme armonizzate del CRA sono in fase di elaborazione da parte di CEN, CENELEC ed ETSI sulla base di una richiesta di normazione della Commissione, accettata nel 2025. Finché queste norme non saranno citate nella Gazzetta ufficiale, non è possibile sapere con esattezza quali evidenze EN 18031 vi corrisponderanno. Verifica la situazione aggiornata prima di pianificare la tua campagna di prove.

Cosa puoi ragionevolmente riportare avanti:

  • l'inventario di interfacce, servizi di rete e dati memorizzati;
  • la valutazione dei rischi, aggiornata per il più ampio ambito del CRA;
  • le misure di progettazione sicura già adottate, come autenticazione, aggiornamenti sicuri e protezione dei dati memorizzati;
  • i rapporti di prova, come evidenza a supporto, se restano pertinenti per la versione del prodotto che spedisci.

Ciò che il CRA aggiunge va oltre la EN 18031. L'allegato I, parte II, richiede la gestione delle vulnerabilità per tutto il periodo di assistenza, compresi gli aggiornamenti di sicurezza e la divulgazione coordinata delle vulnerabilità. Ti servono inoltre un periodo di assistenza definito, informazioni sulla sicurezza per l'utilizzatore e una documentazione tecnica organizzata attorno ai requisiti del CRA. Metti in conto di dover riscrivere parte del fascicolo, anche se le misure tecniche restano le stesse. Il corso sul Cyber Resilience Act tratta questi requisiti uno per uno.

Un piano pratico per i fabbricanti di prodotti radio, dal 2026 al 2028

Da oggi a metà 2027: resta conforme alla RED.

  • Mantieni ogni unità conforme al Regolamento delegato (UE) 2022/30 e alle norme EN 18031 così come citate.
  • Applica la tua procedura di segnalazione CRA. La segnalazione tramite la piattaforma unica di segnalazione dell'ENISA si applica dall'11 settembre 2026.
  • Non rimandare una valutazione RED necessaria con un organismo notificato sperando di evitarla. Le regole della RED si applicano a ogni unità fino al 10 dicembre 2027.

Nel corso del 2027: prepara il passaggio.

  • Elenca i tuoi prodotti radio e stabilisci quali saranno ancora immessi sul mercato dopo l'11 dicembre 2027.
  • Classifica ciascuno secondo il CRA e stabilisci se servirà un organismo notificato.
  • Svolgi un'analisi delle lacune tra il tuo fascicolo EN 18031 e l'allegato I del CRA, parti I e II.
  • Definisci il periodo di assistenza e il processo di aggiornamento per ciascun prodotto.
  • Prepara la nuova documentazione tecnica e una bozza di dichiarazione UE di conformità.

Dall'11 dicembre 2027: passaggio unità per unità.

  • Spedisci le unità con la dichiarazione aggiornata, che indica la RED e il CRA.
  • Tieni traccia di quali numeri di serie sono stati immessi prima e dopo la data.
  • Se possiedi un certificato di esame UE del tipo per la cybersecurity RED, pianificane la sostituzione prima dell'11 giugno 2028.

Segui la Gazzetta ufficiale per tutto il periodo. Norme CRA, orientamenti della Commissione e atti di esecuzione sono ancora in corso di pubblicazione. Il corso sulla cybersecurity RED approfondisce l'attuale regime della RED.

Punti chiave

  • Il Regolamento delegato (UE) 2026/339 abroga il Regolamento delegato (UE) 2022/30 con effetto dall'11 dicembre 2027.
  • Fino al 10 dicembre 2027 ogni unità deve soddisfare i requisiti di cybersecurity della RED, e si lavora con le EN 18031 così come citate, limitazioni comprese.
  • Dall'11 dicembre 2027 la cybersecurity segue l'allegato I del CRA, mentre la RED continua a coprire sicurezza, EMC e spettro radio.
  • In base all'articolo 69 del CRA, i certificati di cybersecurity rilasciati ai sensi di altra normativa UE restano validi al più tardi fino all'11 giugno 2028.
  • Il lavoro sulle EN 18031 è un buon punto di partenza, ma il CRA aggiunge gestione delle vulnerabilità, periodi di assistenza e aggiornamenti.

Per il quadro di riferimento di tutto questo, inizia dal primo modulo gratuito di Fondamenti di marcatura CE: operatori economici, immissione sul mercato e marcatura CE.

Impara tutto il percorso, passo dopo passo

Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.

Domande frequenti

Il Regolamento delegato (UE) 2022/30 è ancora in vigore?

Sì. Si applica dal 1° agosto 2025 e resta applicabile fino al 10 dicembre 2027. Il Regolamento delegato (UE) 2026/339 lo abroga con effetto dall'11 dicembre 2027. Ogni unità immessa sul mercato prima di quella data deve esservi conforme.

Devo sottoporre di nuovo a prova il mio prodotto radio per il CRA?

Dipende da come le tue evidenze EN 18031 corrispondono ai requisiti del CRA e alle norme armonizzate del CRA, una volta citate. Alcune evidenze possono essere riutilizzate, ma il CRA aggiunge requisiti come la gestione delle vulnerabilità e gli aggiornamenti di sicurezza. Pianifica un'analisi delle lacune nel 2027 e verifica la situazione aggiornata delle norme.

Cosa succede al mio certificato di esame UE del tipo per la cybersecurity RED?

L'articolo 69 del CRA stabilisce che i certificati di esame UE del tipo e le decisioni di approvazione per i requisiti di cybersecurity rilasciati ai sensi di altra normativa di armonizzazione dell'Unione restano validi fino all'11 giugno 2028, salvo scadenza anteriore. Concorda con il tuo organismo notificato come si inserisce nella valutazione CRA e pianifica il passo successivo prima di quella data.

Qual è la differenza tra cybersecurity RED e CRA per un prodotto Wi-Fi?

La cybersecurity RED aggiunge tre requisiti alla RED: protezione della rete, dei dati personali e della vita privata, e protezione dalle frodi. Il CRA copre la cybersecurity per l'intera vita del prodotto, compresi gestione delle vulnerabilità, periodo di assistenza e aggiornamenti di sicurezza. Dall'11 dicembre 2027 il CRA subentra per la parte di cybersecurity, e la RED mantiene sicurezza, EMC e spettro radio.

Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.

Guide correlate

Sii tra i primi

Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.