Vai al contenuto
Zyberum Cyber Security Firm
Menu
CRACompliance

Cyber Resilience Act: cosa devono fare i produttori entro il 2027

Guida pratica al Cyber Resilience Act dell’UE: ambito, classi di prodotto, scadenze, obblighi di segnalazione e i passi concreti che i produttori devono fare ora.

Zyberum Security Team · Pubblicato il · 8 min di lettura

Il Cyber Resilience Act (CRA), regolamento (UE) 2024/2847, è la prima legge dell’UE che fissa requisiti di cybersecurity obbligatori per quasi tutti i prodotti con elementi digitali. Dall’11 dicembre 2027 i prodotti non conformi non potranno più recare la marcatura CE né essere venduti nell’UE. Gli obblighi di segnalazione si applicano già dall’11 settembre 2026.

Questa guida riassume che cosa richiede il CRA e che cosa dovrebbero fare i produttori adesso.

Chi è interessato?

Il CRA si applica a produttori, importatori e distributori di prodotti con elementi digitali, cioè hardware o software che possono connettersi direttamente o indirettamente a un dispositivo o a una rete. Vi rientrano:

  • Dispositivi IoT e smart home, wearable ed elettronica di consumo
  • Controllori industriali, sensori, gateway e HMI
  • Router, firewall e apparati di rete
  • Applicazioni desktop e mobili, sistemi operativi e firmware

Sono esclusi i prodotti già coperti da norme settoriali con requisiti di sicurezza equivalenti, come i dispositivi medici, i veicoli a motore (coperti dall’omologazione UN R155), l’aviazione civile e l’equipaggiamento marittimo, oltre al software open source non commerciale.

Classi di prodotto

Il CRA ordina i prodotti in base al rischio. La classe determina come viene valutata la conformità:

Classe Esempi Valutazione della conformità
Predefinita La maggior parte dei prodotti, ad es. smart speaker, giochi, software di fotoritocco Autovalutazione (modulo A)
Importante, classe I Browser, password manager, VPN, router, dispositivi di sicurezza per la smart home Autovalutazione solo se le norme armonizzate sono applicate integralmente, altrimenti terza parte
Importante, classe II Firewall, intrusion detection, hypervisor, microprocessori resistenti alle manomissioni Valutazione di terza parte da parte di un organismo notificato
Critica Smart meter gateway, smart card, hardware security box Sistema europeo di certificazione (se disponibile) oppure organismo notificato

Le scadenze principali

  1. 10 dicembre 2024: il CRA è entrato in vigore.
  2. 11 giugno 2026: si applicano le disposizioni sugli organismi notificati.
  3. 11 settembre 2026: i produttori devono segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi: un preallarme entro 24 ore, una notifica entro 72 ore e una relazione finale in seguito, tramite la piattaforma unica di segnalazione dell’ENISA.
  4. 11 dicembre 2027: si applicano tutti i requisiti essenziali.

Che cosa significano in pratica i requisiti essenziali

L’allegato I del CRA elenca due gruppi di requisiti.

Proprietà di sicurezza del prodotto, ad esempio:

  • Nessuna vulnerabilità sfruttabile nota al momento dell’immissione sul mercato
  • Configurazione sicura per impostazione predefinita, con la possibilità di ripristinare lo stato originale
  • Protezione dall’accesso non autorizzato (autenticazione, controllo degli accessi)
  • Riservatezza e integrità dei dati memorizzati e trasmessi
  • Superficie di attacco minima e minimizzazione dei dati
  • Aggiornamenti di sicurezza, idealmente automatici, separabili dagli aggiornamenti funzionali

Gestione delle vulnerabilità per l’intero periodo di supporto:

  • Una software bill of materials (SBOM) che copra almeno le dipendenze di primo livello
  • Test e revisioni di sicurezza regolari
  • Una policy di coordinated vulnerability disclosure e un punto di contatto
  • Aggiornamenti di sicurezza tempestivi e gratuiti, accompagnati da advisory

Sanzioni

Le violazioni dei requisiti essenziali possono essere punite con sanzioni fino a 15 milioni di euro o al 2,5% del fatturato annuo mondiale, se superiore. Le autorità di vigilanza del mercato possono inoltre imporre il ritiro o il richiamo dei prodotti.

Una roadmap pragmatica

In base ai nostri progetti, questi passi funzionano bene per la maggior parte dei produttori:

  1. Inventariate e classificate il vostro portafoglio prodotti: quali prodotti rientrano nell’ambito di applicazione, e in quale classe?
  2. Organizzate subito la segnalazione delle vulnerabilità. L’obbligo delle 24 ore è già in vigore. Definite un PSIRT, un canale di ricezione (ad es. security.txt) e un percorso di escalation verso l’ENISA.
  3. Eseguite una gap analysis rispetto all’allegato I per ogni famiglia di prodotti.
  4. Integrate la sicurezza nello sviluppo: threat modelling, linee guida di secure coding, code review e gestione delle dipendenze con generazione della SBOM.
  5. Fate testare in modo indipendente. Penetration test e fuzzing dimostrano che non ci sono vulnerabilità sfruttabili note e sono l’evidenza più solida nella vostra documentazione tecnica.
  6. Preparate la documentazione tecnica e la dichiarazione di conformità UE.

Come vi aiuta Zyberum

Affianchiamo i produttori dalla gap analysis al penetration test fino alla creazione del PSIRT. Scoprite di più sui nostri servizi per il Cyber Resilience Act oppure prenotate un incontro gratuito con un esperto CRA.

FAQ

Domande frequenti

Il CRA si applica anche ai prodotti solo software?

Sì. Il CRA riguarda i prodotti hardware e software con elementi digitali, compreso il software standalone come app e applicazioni desktop, purché siano immessi sul mercato UE a titolo commerciale. Il SaaS puro rientra in genere nella NIS2, mentre il software open source non commerciale è escluso.

Che cosa succede se il mio prodotto è già sul mercato prima di dicembre 2027?

I prodotti immessi sul mercato prima dell’11 dicembre 2027 devono soddisfare i requisiti del CRA solo se in seguito subiscono una modifica sostanziale. Gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate si applicano invece dall’11 settembre 2026 a tutti i prodotti che rientrano nell’ambito di applicazione, compresi quelli già sul mercato.

Per quanto tempo devo fornire aggiornamenti di sicurezza?

Per tutto il periodo di supporto, che deve riflettere il tempo di utilizzo previsto del prodotto e dovrebbe essere di almeno cinque anni, a meno che il prodotto non sia destinato a un utilizzo più breve.

ChiamateciPrenota una call

Scegliete l’orario più comodo

Apri in una nuova scheda