Cyber Resilience Act, le scadenze: cosa si applica nel 2026 e nel 2027
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.

Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30, adottato nell'ambito della Direttiva Apparecchiature radio (RED), impone a molti prodotti radio connessi a internet di proteggere la rete, i dati personali e gli utenti dalle frodi. Le norme armonizzate per questi requisiti sono la serie EN 18031, ma le loro citazioni nella Gazzetta ufficiale contengono limitazioni. La possibilità di autodichiarare con il modulo A o la necessità di un organismo notificato dipende da come queste limitazioni incidono sul tuo prodotto.
La Direttiva Apparecchiature radio, Direttiva 2014/53/UE, ha sempre coperto tre ambiti: sicurezza, compatibilità elettromagnetica (EMC) e uso efficiente dello spettro radio. Il Regolamento delegato (UE) 2022/30 aggiunge un quarto ambito per molti prodotti radio connessi: la cybersecurity. Lo fa attraverso tre requisiti essenziali dell'articolo 3, paragrafo 3, della direttiva.
Questi requisiti si applicano dal 1° agosto 2025. Si applicano a ogni unità immessa sul mercato da quella data, perché l'immissione sul mercato avviene unità per unità. Un modello che vendi da anni deve rispettarli per ogni nuova unità che spedisci oggi.
Per i prodotti interessati, la cybersecurity fa ora parte di ciò che la marcatura CE dichiara. In pratica questo può significare prove di cybersecurity, documentazione tecnica aggiuntiva e, in alcuni casi, un organismo notificato.
Parti dalla RED stessa. Copre qualsiasi prodotto che emette o riceve intenzionalmente onde radio a fini di comunicazione o di radiodeterminazione. Ciò comprende Wi-Fi, Bluetooth, reti mobili, RFID e radar. Un prodotto che integra un modulo radio diventa nel suo insieme un'apparecchiatura radio. Una macchina confezionatrice o un controllore industriale con modulo Wi-Fi integrato è quindi un'apparecchiatura radio, e la RED si applica al prodotto completo.
Il regolamento delegato riguarda poi molti prodotti radio connessi a internet. Una prima verifica pratica è semplice: se il tuo prodotto ha Wi-Fi, Bluetooth o una connessione mobile e comunica con internet, valuta per prima cosa il regolamento delegato. Poi leggine parola per parola le disposizioni sul campo di applicazione, come faresti per qualsiasi atto UE di prodotto, e registra la tua conclusione nell'analisi di applicabilità.
Annota la motivazione in entrambe le direzioni. Se concludi che i requisiti si applicano, indica quali. Se concludi che non si applicano, indica la disposizione che sostiene la tua decisione. Un'autorità o un organismo notificato potrebbe chiederti il perché.
I tre requisiti essenziali attivati dal regolamento delegato si trovano nell'articolo 3, paragrafo 3, della RED, lettere d), e) ed f). In parole semplici:
Svolgi l'analisi di applicabilità punto per punto. Per ciascuna delle tre lettere, registra se si applica al tuo prodotto e perché, con la disposizione del regolamento delegato che sostiene la tua risposta. La stessa struttura si riflette poi nell'elenco delle norme, nei rapporti di prova e nella dichiarazione.
Questi requisiti si affiancano ai requisiti fondamentali della RED. Sicurezza ed EMC, previste dall'articolo 3, paragrafo 1, si applicano ancora integralmente. Lo stesso vale per i requisiti radio dell'articolo 3, paragrafo 2. Per le apparecchiature radio, sicurezza ed EMC sono coperte dalla RED stessa, quindi la Direttiva Bassa Tensione e la Direttiva EMC non si applicano separatamente.
Le norme armonizzate per i requisiti di cybersecurity sono la serie EN 18031. Come per qualsiasi norma armonizzata, una norma conferisce presunzione di conformità solo dopo la pubblicazione del suo riferimento nella Gazzetta ufficiale dell'Unione europea, e solo per i requisiti che copre.
Le norme EN 18031 sono state citate con limitazioni alla loro prima pubblicazione. Una limitazione significa che una parte della norma non conferisce presunzione di conformità. La nota allegata alla citazione spiega quali punti sono interessati. Le loro citazioni contengono attualmente limitazioni e il quadro è ancora in evoluzione, quindi devi verificare la situazione aggiornata nella Gazzetta ufficiale prima di prendere qualsiasi decisione.
In pratica:
La nostra guida a norme armonizzate e presunzione di conformità spiega come leggere elenchi, edizioni e date di cessazione.
È qui che le limitazioni hanno un costo diretto. Con la RED, la scelta della procedura di valutazione della conformità dipende dalle norme armonizzate:
| Requisiti | Modulo A (controllo interno della produzione) | Altrimenti |
|---|---|---|
| Articolo 3, paragrafo 1: sicurezza ed EMC | Sempre possibile | Non necessario |
| Articolo 3, paragrafi 2 e 3: radio e cybersecurity | Solo se le norme armonizzate che li coprono sono applicate integralmente e nessuna limitazione nella loro citazione è rilevante per il tuo prodotto | Modulo B più C, oppure modulo H, con un organismo notificato |
Il modulo A non è quindi più possibile per i requisiti di cybersecurity in tre situazioni: una limitazione nella citazione delle EN 18031 riguarda il tuo prodotto, applichi le norme solo in parte, oppure nessuna norma armonizzata copre il requisito. In ciascun caso, per quei requisiti deve intervenire un organismo notificato.
Con il modulo B più C, l'organismo notificato esamina il progetto e rilascia un certificato di esame UE del tipo, mentre tu controlli la produzione. Poiché l'organismo interviene solo nella fase di progettazione, il suo numero di quattro cifre non segue la marcatura CE. Con il modulo H, l'organismo approva e sorveglia il tuo sistema qualità, e il suo numero compare accanto alla marcatura CE, nella forma CE xxxx.
Prima di firmare un contratto, verifica in NANDO, la banca dati della Commissione sugli organismi notificati, che l'organismo sia notificato ai sensi della RED per il tuo modulo e il tuo prodotto. Maggiori dettagli sulle procedure nei diversi atti si trovano nella nostra guida serve un organismo notificato?.
La documentazione tecnica deve mostrare come è soddisfatto ciascun requisito di cybersecurity applicabile. Il contenuto tipico comprende:
Presta attenzione ai moduli radio integrati. Un modulo con i propri rapporti è un buon punto di partenza, ma non rende conforme l'intero prodotto. Valuta il prodotto nel suo insieme e mantieni ogni rapporto tracciabile alla revisione hardware e software provata.
La dichiarazione UE di conformità elenca la Direttiva 2014/53/UE insieme al Regolamento delegato (UE) 2022/30, più la RoHS e qualsiasi altro atto applicabile, come la normativa macchine. Con la RED, ogni unità è accompagnata da una copia della dichiarazione completa o da una dichiarazione semplificata con un indirizzo internet.
Infine, pianifica il cambiamento. Il Cyber Resilience Act, Regolamento (UE) 2024/2847, applica i suoi obblighi principali dall'11 dicembre 2027. Per i prodotti radio, i requisiti di cybersecurity dell'atto delegato RED dovrebbero cedere il passo al Cyber Resilience Act quando questo sarà pienamente applicabile, e l'abrogazione del Regolamento delegato (UE) 2022/30 è attualmente prevista da quella data. Verifica la situazione aggiornata nella Gazzetta ufficiale. La nostra guida alle scadenze del Cyber Resilience Act indica cosa si applica e quando, e il corso sulla cybersecurity RED tratta i requisiti in modo approfondito.
Il primo modulo gratuito del nostro corso Fondamenti di marcatura CE spiega il quadro alla base di queste regole: operatori economici, immissione sul mercato e marcatura CE.
Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.
Non sempre. Puoi usare il modulo A per l'articolo 3, paragrafo 3, lettere d), e) ed f) se applichi integralmente le norme EN 18031 citate nella Gazzetta ufficiale e nessuna limitazione nella citazione è rilevante per il tuo prodotto. Se una limitazione riguarda il tuo prodotto, o applichi le norme solo in parte, ti serve un organismo notificato con il modulo B più C o il modulo H.
No. Un prodotto che integra un modulo radio diventa nel suo insieme un'apparecchiatura radio, e devi valutare il prodotto completo. I rapporti del modulo sono evidenze utili, ma l'integrazione può cambiare il risultato, quindi la valutazione ed eventuali prove devono coprire il tuo prodotto.
Il Regolamento delegato (UE) 2022/30 aggiunge alla RED tre requisiti di cybersecurity per molti prodotti radio connessi a internet, e si applica dal 1° agosto 2025. Il Cyber Resilience Act riguarda in modo più ampio i prodotti con elementi digitali, con obblighi principali dall'11 dicembre 2027. I requisiti di cybersecurity della RED dovrebbero attualmente cedere il passo al CRA da quella data, quindi verifica la situazione aggiornata.
Nella citazione delle norme nella Gazzetta ufficiale dell'Unione europea, nelle note allegate al riferimento. L'elenco riepilogativo della Commissione per la RED riunisce le citazioni, ma la fonte giuridica è la Gazzetta ufficiale. Leggi la nota stessa, non solo il titolo della norma.
Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.
Quando la normativa UE richiede un organismo notificato: moduli dalla A alla H, regole per LVD, EMC, RED, ATEX, PED e macchine, uso di NANDO e cosa rilascia.
Come le norme armonizzate danno presunzione di conformità: citazione in Gazzetta ufficiale, allegato Z, edizioni, date di cessazione, limitazioni, EN e ISO/IEC.
Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.
Grazie, sei in lista. Ti contatteremo prima del lancio.