Vai al contenuto
Zyberum Cyber Security Firm
Menu

Cyber Resilience Act dell’UE

Prodotti conformi al CRA, senza rallentare lo sviluppo.

Il Cyber Resilience Act introduce requisiti di cybersecurity obbligatori per tutti i prodotti hardware e software con elementi digitali venduti nell’UE. Aiutiamo i produttori a colmare le lacune con consulenza, test e un ciclo di sviluppo sicuro su misura per i vostri team.

  • Regolamento (UE) 2024/2847
  • Segnalazioni dall’11 set 2026
  • Piena applicazione dall’11 dic 2027

In breve

Il Cyber Resilience Act dell’UE (Regolamento (UE) 2024/2847) impone ai produttori di prodotti con elementi digitali di progettarli in modo sicuro, di gestirne le vulnerabilità per l’intero periodo di assistenza e di segnalare le vulnerabilità attivamente sfruttate. Gli obblighi di segnalazione si applicano dall’11 settembre 2026, tutti gli altri requisiti dall’11 dicembre 2027. Zyberum offre gap analysis CRA, implementazione del ciclo di sviluppo sicuro, processi di gestione delle vulnerabilità e penetration test.

Tempistiche

Le date chiave del CRA

  1. Entrata in vigore

    Il CRA è stato pubblicato ed è entrato in vigore. È iniziato il periodo di transizione.

  2. Organismi di valutazione della conformità

    Si applicano le norme sugli organismi notificati, così è possibile preparare le valutazioni di terza parte.

  3. Obblighi di segnalazione

    Le vulnerabilità attivamente sfruttate e gli incidenti gravi devono essere segnalati a ENISA e al CSIRT entro 24 ore (allarme rapido).

  4. Piena applicazione

    Si applicano tutti i requisiti essenziali. I prodotti privi di marcatura CE ai sensi del CRA non possono più essere immessi sul mercato UE.

I nostri servizi

I nostri servizi per la conformità al CRA

Gap analysis CRA

Classifichiamo i vostri prodotti (categoria standard, importanti di classe I/II, critici), li confrontiamo con l’Allegato I e vi consegniamo una roadmap per priorità.

Ciclo di sviluppo sicuro

Requisiti di sicurezza, threat modelling, secure coding e code review integrati nel vostro processo di sviluppo esistente.

Penetration test

Test di sicurezza indipendenti su dispositivi, firmware, app e interfacce cloud, per trovare e correggere le vulnerabilità prima del lancio sul mercato.

Gestione delle vulnerabilità

Divulgazione coordinata delle vulnerabilità, processi PSIRT e flussi di segnalazione a 24 e 72 ore verso ENISA.

SBOM e documentazione

Software bill of materials, documentazione tecnica e dichiarazione di conformità UE pronte per l’audit.

Formazione dei team

Formazione per product owner e sviluppatori, perché i requisiti del CRA diventino parte del lavoro di tutti i giorni.

Perché Zyberum

Competenza normativa più test hands-on

Il nostro team unisce una lunga esperienza nella sicurezza di prodotto a una conoscenza approfondita della normativa UE. Abbiamo implementato framework analoghi in ambito automotive (UN R155, ISO/SAE 21434) e industriale (IEC 62443), e i prodotti li testiamo in prima persona, invece di limitarci a scrivere policy.

Il risultato: un lavoro di compliance che gli ingegneri accettano, evidenze che reggono in sede di valutazione e meno vulnerabilità sul campo.

FAQ

FAQ sul Cyber Resilience Act

Quali prodotti rientrano nel Cyber Resilience Act?

Quasi tutti i prodotti hardware e software con elementi digitali immessi sul mercato UE che possono collegarsi a un dispositivo o a una rete: dispositivi IoT, controllori industriali, router, app e software desktop. Sono esclusi alcuni settori che hanno norme proprie, come dispositivi medici, veicoli a motore e aviazione.

Entro quando devo adeguarmi al CRA?

L’obbligo di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi si applica dall’11 settembre 2026. Tutti gli altri requisiti, compresa la marcatura CE ai sensi del CRA, si applicano dall’11 dicembre 2027.

Quali sono le sanzioni in caso di non conformità?

Fino a 15 milioni di euro o al 2,5% del fatturato mondiale annuo, se superiore, per le violazioni dei requisiti essenziali. Le autorità di vigilanza del mercato possono inoltre disporre il ritiro dei prodotti non conformi.

Mi serve una valutazione di terza parte?

Per la maggior parte dei prodotti basta l’autovalutazione. I prodotti importanti di classe II e i prodotti critici richiedono un organismo notificato o un sistema di certificazione; i prodotti di classe I ne hanno bisogno se le norme armonizzate non vengono applicate integralmente.

Per iniziare

Check CRA gratuito di 1 ora

Un’ora con un esperto CRA: classifichiamo il vostro prodotto e vi mostriamo cosa manca per arrivare pronti a dicembre 2027.

  • Il vostro prodotto rientra nel CRA, e in quale classe?
  • Le vostre principali lacune rispetto ai requisiti essenziali
  • Una roadmap realistica e i primi passi
Tom Zaubermann

Parlerete conTom ZaubermannFondatore e CEO, Zyberum

Chiamateci: +49 176 439 17074cra@zyberum.com

Oppure scriveteci

Rispondiamo entro un giorno lavorativo.

ChiamateciConsulenza CRA gratuita

Scegliete l’orario più comodo

Apri in una nuova scheda