- Dall'11 settembre 2026 i fabbricanti devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei loro prodotti (articolo 14 del Regolamento (UE) 2024/2847).
- Tre fasi: preallarme entro 24 ore, notifica entro 72 ore e relazione finale 14 giorni dopo la disponibilità di una correzione (vulnerabilità) o un mese dopo la notifica (incidenti).
- Le segnalazioni vanno al CSIRT designato come coordinatore nello Stato membro dello stabilimento principale nell'UE e, contemporaneamente, all'ENISA, tramite la piattaforma unica di segnalazione.
- Si applica a tutti i prodotti già sul mercato, non solo ai nuovi. Il resto del CRA segue l'11 dicembre 2027.
Chi deve segnalare: i fabbricanti e i prodotti nell'ambito
Il Cyber Resilience Act (CRA) riguarda i prodotti con elementi digitali: hardware e software il cui uso previsto o ragionevolmente prevedibile comprende una connessione dati a un dispositivo o a una rete. Si va da router, telecamere e dispositivi per la casa intelligente fino ad app desktop e mobile, firmware e librerie software venduti o comunque monetizzati.
Il fabbricante è chiunque «sviluppa o fabbrica prodotti con elementi digitali oppure fa progettare, sviluppare o fabbricare prodotti con elementi digitali e li commercializza con il proprio nome o marchio, dietro pagamento, monetizzazione o a titolo gratuito» (articolo 3, punto 13). Anche un importatore o distributore che appone il proprio marchio su un prodotto, o lo modifica in modo sostanziale, diventa fabbricante (articolo 21).
Punti di attenzione per le PMI:
- Il SaaS puro è in genere escluso. Il CRA copre il cloud solo come «soluzione di elaborazione dati da remoto» necessaria al funzionamento di un prodotto, come il backend dell'app di un termostato intelligente. I considerando precisano che i servizi cloud progettati al di fuori della responsabilità di un fabbricante non sono coperti, e rimandano alla NIS2 per SaaS, PaaS e IaaS.
- Esclusioni settoriali valgono per i prodotti soggetti a regimi propri, come dispositivi medici, veicoli a motore, aviazione civile ed equipaggiamento marittimo.
- Le dimensioni non esentano dalla segnalazione. I fabbricanti micro e piccoli evitano solo le sanzioni per il mancato rispetto del termine di 24 ore per il preallarme (articolo 64, paragrafo 10, lettera a)), non l'obbligo in sé.
Cosa fa scattare una segnalazione
1. Una vulnerabilità attivamente sfruttata
Una vulnerabilità «per la quale esistono prove attendibili che un attore malevolo l'abbia sfruttata in un sistema senza l'autorizzazione del proprietario del sistema» (articolo 3, punto 42). Una vulnerabilità segnalata da un ricercatore, o trovata nei vostri test, non è «attivamente sfruttata» finché non ci sono prove di un uso malevolo reale. Il termine decorre da quando venite a conoscenza di tali prove.
2. Un incidente grave che incide sulla sicurezza del prodotto
Ai sensi dell'articolo 14, paragrafo 5, un incidente è grave se:
- incide negativamente, o è in grado di incidere negativamente, sulla capacità del prodotto di proteggere la disponibilità, l'autenticità, l'integrità o la riservatezza di dati o funzioni sensibili o importanti; oppure
- ha portato, o è in grado di portare, all'introduzione o all'esecuzione di codice malevolo nel prodotto o nei sistemi informativi e di rete di un utente.
L'esempio classico è la compromissione della pipeline di build o del server degli aggiornamenti, che potrebbe distribuire codice malevolo ai clienti. Notate che l'incidente riguarda la sicurezza del prodotto, che può comprendere la vostra infrastruttura di sviluppo e distribuzione.
Scadenze e contenuti
| Fase | Vulnerabilità attivamente sfruttata (art. 14, par. 2) | Incidente grave (art. 14, par. 4) |
|---|---|---|
| Preallarme | Senza ingiustificato ritardo, entro 24 ore dalla presa di conoscenza. Se noti, gli Stati membri in cui il prodotto è disponibile. | Entro 24 ore. Se si sospetta che sia causato da atti illeciti o malevoli e, se noti, gli Stati membri interessati. |
| Notifica | Entro 72 ore: informazioni generali sul prodotto, natura dell'exploit e della vulnerabilità, misure correttive o di attenuazione adottate, misure che gli utenti possono adottare e quanto ritenete sensibili le informazioni. | Entro 72 ore: natura dell'incidente, valutazione iniziale, misure adottate e misure che gli utenti possono adottare, sensibilità delle informazioni. |
| Relazione finale | Entro 14 giorni dalla disponibilità di una misura correttiva o di attenuazione: descrizione, gravità e impatto, informazioni sull'attore malevolo se disponibili, dettagli dell'aggiornamento di sicurezza. | Entro un mese dalla notifica a 72 ore: descrizione dettagliata, gravità e impatto, tipo di minaccia o causa probabile, misure di attenuazione applicate e in corso. |
| Relazione intermedia | Solo se il CSIRT coordinatore chiede aggiornamenti sullo stato (art. 14, par. 6). | |
Ogni fase successiva si applica «a meno che le informazioni pertinenti non siano già state fornite», quindi un preallarme completo non va ripetuto. Usate il nostro calcolo della scadenza di notifica per trasformare il momento della presa di conoscenza in scadenze concrete, e impostate promemoria nel calendario.
Come segnalare: la piattaforma unica di segnalazione
Le notifiche passano dalla piattaforma unica di segnalazione (Single Reporting Platform, SRP) dell'ENISA, operativa dall'11 settembre 2026 su portal.cra-srp.enisa.europa.eu. Inviate all'endpoint elettronico del CSIRT designato come coordinatore nello Stato membro del vostro stabilimento principale nell'UE: dove si prendono prevalentemente le decisioni di cibersicurezza sui vostri prodotti o, in mancanza, dove impiegate più personale nell'UE (articolo 14, paragrafo 7). L'ENISA riceve la notifica contemporaneamente, e il CSIRT coordinatore la condivide con i CSIRT degli altri Stati membri in cui il prodotto è disponibile. In casi eccezionali può ritardarne la diffusione per motivi di cibersicurezza.
I fabbricanti senza stabilimento nell'UE segnalano al CSIRT dello Stato membro in cui, in quest'ordine, è stabilito il loro rappresentante autorizzato, l'importatore o il distributore per il maggior numero di prodotti, oppure in cui si trova la maggior parte dei loro utenti.
Secondo le FAQ dell'ENISA, chi segnala per conto di un fabbricante ha bisogno di un account EU Login con autenticazione a più fattori, e la piattaforma è stata lanciata in inglese. Registrate i vostri segnalanti prima che servano: una scadenza di 24 ore è il momento peggiore per creare gli account.
Informare gli utenti
L'articolo 14, paragrafo 8, aggiunge un obbligo facile da trascurare. Dopo essere venuti a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave, dovete informare gli utenti interessati, e se del caso tutti gli utenti, insieme alle misure di attenuazione e correttive che possono adottare, se del caso in un formato strutturato e leggibile da dispositivo automatico. Se non lo fate in tempo, può informarli direttamente il CSIRT. Una pagina di avvisi di sicurezza e un feed CSAF o simile sono la risposta pratica.
Steward open source e componenti open source
Uno steward del software open source è una persona giuridica, diversa da un fabbricante, che sostiene in modo sistematico lo sviluppo di specifici prodotti liberi e open source destinati ad attività commerciali e ne garantisce la sostenibilità. Le fondazioni sono l'esempio tipico. Gli steward hanno un regime più leggero (articolo 24): una politica di cibersicurezza documentata, la cooperazione con le autorità di vigilanza del mercato e la segnalazione ai sensi dell'articolo 14 solo nella misura in cui partecipano allo sviluppo, o per incidenti sull'infrastruttura che forniscono per lo sviluppo. Secondo le FAQ dell'ENISA, le segnalazioni degli steward si applicano dall'11 dicembre 2027. Agli steward non possono essere inflitte sanzioni ai sensi del CRA (articolo 64, paragrafo 10, lettera b)).
I progetti open source amatoriali non monetizzati non sono fabbricanti. Ma se voi distribuite un prodotto che contiene una libreria open source e quella libreria viene attivamente sfruttata nel vostro prodotto, l'obbligo di segnalazione è vostro in quanto fabbricanti del prodotto. Dall'11 dicembre 2027 dovrete anche segnalare le vulnerabilità che trovate nei componenti integrati, compresi quelli open source, a chi li mantiene (articolo 13, paragrafo 6).
Le altre scadenze del CRA
- 10 dicembre 2024Il CRA entra in vigore (pubblicato nella Gazzetta ufficiale il 20 novembre 2024).
- 11 giugno 2026Si applica il capo IV: regole per gli organismi di valutazione della conformità (organismi notificati).
- 11 settembre 2026Le segnalazioni dell'articolo 14 si applicano a tutti i prodotti nell'ambito, compresi quelli immessi sul mercato prima dell'11 dicembre 2027 (articolo 69, paragrafo 3).
- 1° ottobre 2026: siete qui
- 11 dicembre 2027Piena applicazione: requisiti essenziali di cibersicurezza (allegato I), gestione delle vulnerabilità, marcatura CE, valutazione della conformità, periodi di assistenza, documentazione tecnica e obblighi per importatori, distributori e steward open source. I prodotti immessi sul mercato prima di questa data rientrano in questi requisiti solo dopo una modifica sostanziale.
- 11 giugno 2028Scadono i certificati di esame UE del tipo esistenti per i requisiti di cibersicurezza rilasciati in base ad altre normative, salvo scadenza anteriore.
Le sanzioni per la violazione dell'allegato I o degli articoli 13 e 14 arrivano a 15 milioni di EUR o al 2,5% del fatturato mondiale annuo, se superiore (articolo 64, paragrafo 2).
Segnalazioni CRA e NIS2 a confronto
I due regimi si somigliano (24 ore, 72 ore, una relazione finale) ma rispondono a domande diverse. La NIS2 chiede se il vostro servizio ai clienti è stato perturbato in modo significativo. Il CRA chiede se il vostro prodotto viene sfruttato o se la sua sicurezza è stata compromessa.
| CRA articolo 14 | NIS2 articolo 23 | |
|---|---|---|
| Chi | Fabbricanti di prodotti con elementi digitali (di qualsiasi dimensione) | Soggetti essenziali e importanti nei settori degli allegati I/II |
| Evento | Vulnerabilità attivamente sfruttata; incidente grave che incide sulla sicurezza del prodotto | Incidente significativo che incide sulla fornitura dei servizi del soggetto |
| Destinatario | CSIRT coordinatore ed ENISA tramite la piattaforma unica di segnalazione | CSIRT nazionale o autorità competente, tramite i canali nazionali (in Italia, il CSIRT Italia) |
| Tempi | 24 h / 72 h / relazione finale 14 giorni dopo la correzione (vulnerabilità) o 1 mese (incidente) | Preallarme 24 h / notifica 72 h / relazione finale entro 1 mese |
| Dal | 11 settembre 2026 | Dipende dal recepimento nazionale (il termine era il 17 ottobre 2024) |
Un'azienda può rientrare in entrambi. Un produttore di apparati di rete di media dimensione può rientrare nella NIS2 (la fabbricazione di computer e prodotti di elettronica e ottica è un settore dell'allegato II) e nel CRA. La compromissione del suo server degli aggiornamenti potrebbe allora essere sia un incidente significativo ai sensi della NIS2 sia un incidente grave ai sensi del CRA, con due segnalazioni su due canali. Prevedeteli entrambi in un unico playbook. I considerando del CRA incoraggiano gli Stati membri a offrire punti di accesso unici nazionali, e a novembre 2025 la Commissione ha proposto un punto di accesso unico a livello UE per la segnalazione degli incidenti nel pacchetto Digital Omnibus. Finché un tale punto non esiste nel vostro paese, considerate di dover segnalare separatamente. Se sono coinvolti dati personali, la notifica di violazione entro 72 ore del GDPR corre in parallelo a entrambe. Se siete un soggetto NIS2, la nostra verifica dell'incidente significativo NIS2 vi aiuta con il test di significatività.
Checklist di preparazione
- Elencate i vostri prodotti con elementi digitali e gli Stati membri in cui sono disponibili.
- Individuate il vostro stabilimento principale e quindi il CSIRT coordinatore.
- Registrate almeno due segnalanti sulla piattaforma unica di segnalazione con EU Login e MFA.
- Definite «attivamente sfruttata» e «incidente grave» nelle vostre procedure su vulnerabilità e incidenti, con esempi.
- Organizzate la ricezione: un contatto per la sicurezza (ad esempio security.txt), una politica di divulgazione coordinata delle vulnerabilità e il monitoraggio della threat intelligence, come il catalogo KEV della CISA e gli avvisi dei CSIRT.
- Tenete una SBOM per capire in poche ore se un componente sfruttato è nei vostri prodotti.
- Preparate modelli per le segnalazioni a 24 h, 72 h e finale, più un avviso per gli utenti.
- Registrate il momento della presa di conoscenza: il termine decorre da lì.
- Fate almeno una prova con un'esercitazione tabletop, combinando dove pertinente le scadenze di CRA, NIS2 e GDPR.
Gestite tutte le scadenze da un'unica scheda incidente
Il registro degli incidenti di Dazr Compliance registra una sola volta il momento della presa di conoscenza e mostra ogni scadenza: GDPR 72 ore, NIS2 24 h, 72 h e un mese, e scadenze personalizzate come la relazione finale CRA. Conserva evidenze e riferimenti delle pratiche presso le autorità in un audit trail esportabile.
Domande frequenti
Le segnalazioni CRA valgono anche per i prodotti venduti prima dell'11 dicembre 2027?
Sì. L'articolo 69, paragrafo 3, applica gli obblighi di segnalazione dell'articolo 14 a tutti i prodotti nell'ambito, compresi quelli immessi sul mercato prima dell'11 dicembre 2027. I requisiti di progettazione si applicano a questi prodotti già esistenti solo dopo una modifica sostanziale.
Da quando decorrono le 24 ore?
Da quando il fabbricante viene a conoscenza della vulnerabilità attivamente sfruttata o dell'incidente grave. Per le vulnerabilità, è il momento in cui avete prove attendibili di uno sfruttamento doloso, non quello in cui il bug è stato segnalato per la prima volta.
La nostra piattaforma SaaS rientra nelle segnalazioni CRA?
In genere no, a meno che non sia una soluzione di elaborazione dati da remoto senza la quale un prodotto con elementi digitali non può svolgere una delle sue funzioni. Il SaaS in quanto tale rientra nella NIS2 se soddisfate i suoi criteri di dimensione e settore.
Le piccole imprese sono esentate?
No. Anche i fabbricanti micro e piccoli devono segnalare. Non possono essere sanzionati per il mancato rispetto del termine di 24 ore per il preallarme, ma gli altri obblighi e le altre sanzioni restano.
Approfondimenti
Fonti (situazione al 1° ottobre 2026)
- Regolamento (UE) 2024/2847 (Cyber Resilience Act), articoli 3, 13, 14, 16, 21, 24, 64, 69 e 71.
- ENISA: The CRA Single Reporting Platform is launched, 11 settembre 2026.
- FAQ della piattaforma unica di segnalazione dell'ENISA.
- Commissione europea: obblighi di segnalazione del Cyber Resilience Act.
- Direttiva (UE) 2022/2555 (NIS2), articolo 23.
Questa guida spiega il CRA con aggiornamento al 1° ottobre 2026 e non costituisce consulenza legale.