Che cos’è il Cyber Resilience Act?
Il Cyber Resilience Act (Regolamento (UE) 2024/2847) stabilisce regole di cibersicurezza per i prodotti con elementi digitali: hardware e software che si collegano a un dispositivo o a una rete, compresa l’elaborazione dei dati da remoto. I fabbricanti progettano i prodotti secondo i requisiti essenziali dell’allegato I, gestiscono le vulnerabilità per l’intero periodo di assistenza, segnalano gli eventi di sicurezza gravi e dimostrano la conformità prima di apporre la marcatura CE.
Quando si applica il CRA
- 10 dicembre 2024: entrata in vigore del Regolamento.
- 11 giugno 2026: norme sugli organismi notificati (capo IV).
- 11 settembre 2026: segnalazione di vulnerabilità attivamente sfruttate e incidenti gravi (articolo 14), anche per i prodotti immessi sul mercato prima dell’11 dicembre 2027.
- 11 dicembre 2027: tutti gli altri obblighi, compresi i requisiti essenziali, la valutazione della conformità e la marcatura CE.
L’ENISA ha aperto la piattaforma unica di segnalazione l’11 settembre 2026. La Commissione ha descritto le categorie di prodotti importanti e critici nel Regolamento di esecuzione (UE) 2025/2392 e ha pubblicato a luglio 2026 orientamenti sull’applicazione del CRA. Fonte: Regolamento (UE) 2024/2847 su EUR-Lex.
Chi deve conformarsi
- Fabbricanti di hardware e software messi a disposizione sul mercato UE, a pagamento o gratuitamente, nell’ambito di un’attività commerciale
- Importatori e distributori, che prima della vendita controllano marcatura CE, documentazione e recapiti
- Chi vende un prodotto con il proprio nome o lo modifica in modo sostanziale assume il ruolo di fabbricante
- Steward del software open source, con un regime proprio più leggero (articolo 24)
Classi di prodotto e valutazione della conformità
Conta la funzionalità principale del prodotto. Il software libero e open source dell’allegato III può usare il controllo interno se la sua documentazione tecnica è pubblica.
Segnalazioni ai sensi dell’articolo 14
- Preallarme entro 24 ore dalla conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave.
- Notifica entro 72 ore, con la natura dello sfruttamento o dell’incidente e le misure adottate.
- Relazione finale entro 14 giorni dalla disponibilità di una correzione per una vulnerabilità, o entro un mese dalla notifica di un incidente.
Le segnalazioni passano dalla piattaforma unica di segnalazione dell’ENISA al CSIRT designato come coordinatore nello Stato membro dello stabilimento principale. Vanno informate anche le persone interessate.
Principali controlli CRA coperti da Dazr
Come aiuta Dazr con il CRA
Dazr Compliance è una piattaforma di gestione della conformità (software GRC) ospitata nell’UE per organizzazioni europee di ogni dimensione, dal team di cinque persone alla grande impresa. Il Cyber Resilience Act è uno dei suoi dodici framework: 42 controlli ricorrenti più un modulo prodotti. In pratica significa:
- Un registro dei prodotti con versioni, periodo di assistenza, procedura di conformità, marcatura CE e stato della dichiarazione
- Una classificazione guidata secondo l’articolo 2 e gli allegati III e IV, che mostra quali procedure di conformità sono ammesse
- Caricamento della SBOM (CycloneDX o SPDX in JSON) con componenti, licenze e controllo delle vulnerabilità note su OSV.dev
- Vulnerabilità con identificativi CVE e GHSA, versioni interessate e corrette e stato della divulgazione
- Segnalazioni ai sensi dell’articolo 14 con scadenze in tempo reale per 24 ore, 72 ore e relazione finale, una bozza di testo per ogni fase e promemoria via email
- Documentazione tecnica (allegato VII) e dichiarazione UE di conformità (allegato V) in PDF, più una politica di divulgazione coordinata delle vulnerabilità da adottare in Politiche


Una traccia di prove sigillata
Tutto ciò che si registra nel modulo CRA diventa una voce della traccia di prove: prodotti, classificazioni, SBOM, release e patch, vulnerabilità, segnalazioni e documenti generati. Ogni voce ha un hash SHA-256, contiene l’hash della voce precedente ed è firmata da Dazr. Le voci non si modificano mai; una correzione è una nuova voce che rimanda a quella vecchia. Se una voce viene modificata, rimossa o spostata, la verifica fallisce.
- Il portale verifica su richiesta l’intera catena e ogni firma
- Un pacchetto di prove contiene le voci, i file, le firme, le chiavi pubbliche, un riepilogo PDF leggibile e un piccolo programma di verifica che funziona offline
- Autorità di vigilanza del mercato e organismi notificati possono controllare il pacchetto senza accedere allo spazio di lavoro
«Sigillato da Dazr» significa che la chiave di firma di Dazr conferma contenuto, ordine e ora. Non è un sigillo elettronico qualificato né una validazione temporale qualificata ai sensi di eIDAS.

Verificare un sigillo
Incollare un sigillo, il file manifest.jws di un pacchetto di prove o l’hash di una voce. Dazr controlla la firma e conferma se l’ha emessa. Nient’altro viene inviato o mostrato.
Che cosa controllano le autorità di vigilanza del mercato
Su richiesta motivata, le autorità chiedono la documentazione tecnica, la dichiarazione UE di conformità e, se necessario, la SBOM. Verificano che classificazione e procedura di conformità siano adatte al prodotto, che le vulnerabilità siano state gestite e segnalate in tempo e che il periodo di assistenza sia rispettato. Dazr conserva tutto in un unico posto, per almeno dieci anni o per il periodo di assistenza.
Torna alla panoramica completa di Dazr Compliance › | Registrati gratis ›