Gap analysis CRA
Classifichiamo i vostri prodotti (categoria standard, importanti di classe I/II, critici), li confrontiamo con l’Allegato I e vi consegniamo una roadmap per priorità.
Cyber Resilience Act dell’UE
Il Cyber Resilience Act introduce requisiti di cybersecurity obbligatori per tutti i prodotti hardware e software con elementi digitali venduti nell’UE. Aiutiamo i produttori a colmare le lacune con consulenza, test e un ciclo di sviluppo sicuro su misura per i vostri team.
In breve
Il Cyber Resilience Act dell’UE (Regolamento (UE) 2024/2847) impone ai produttori di prodotti con elementi digitali di progettarli in modo sicuro, di gestirne le vulnerabilità per l’intero periodo di assistenza e di segnalare le vulnerabilità attivamente sfruttate. Gli obblighi di segnalazione si applicano dall’11 settembre 2026, tutti gli altri requisiti dall’11 dicembre 2027. Zyberum offre gap analysis CRA, implementazione del ciclo di sviluppo sicuro, processi di gestione delle vulnerabilità e penetration test.
Tempistiche
Il CRA è stato pubblicato ed è entrato in vigore. È iniziato il periodo di transizione.
Si applicano le norme sugli organismi notificati, così è possibile preparare le valutazioni di terza parte.
Le vulnerabilità attivamente sfruttate e gli incidenti gravi devono essere segnalati a ENISA e al CSIRT entro 24 ore (allarme rapido).
Si applicano tutti i requisiti essenziali. I prodotti privi di marcatura CE ai sensi del CRA non possono più essere immessi sul mercato UE.
I nostri servizi
Classifichiamo i vostri prodotti (categoria standard, importanti di classe I/II, critici), li confrontiamo con l’Allegato I e vi consegniamo una roadmap per priorità.
Requisiti di sicurezza, threat modelling, secure coding e code review integrati nel vostro processo di sviluppo esistente.
Test di sicurezza indipendenti su dispositivi, firmware, app e interfacce cloud, per trovare e correggere le vulnerabilità prima del lancio sul mercato.
Divulgazione coordinata delle vulnerabilità, processi PSIRT e flussi di segnalazione a 24 e 72 ore verso ENISA.
Software bill of materials, documentazione tecnica e dichiarazione di conformità UE pronte per l’audit.
Formazione per product owner e sviluppatori, perché i requisiti del CRA diventino parte del lavoro di tutti i giorni.
Perché Zyberum
Il nostro team unisce una lunga esperienza nella sicurezza di prodotto a una conoscenza approfondita della normativa UE. Abbiamo implementato framework analoghi in ambito automotive (UN R155, ISO/SAE 21434) e industriale (IEC 62443), e i prodotti li testiamo in prima persona, invece di limitarci a scrivere policy.
Il risultato: un lavoro di compliance che gli ingegneri accettano, evidenze che reggono in sede di valutazione e meno vulnerabilità sul campo.
FAQ
Quasi tutti i prodotti hardware e software con elementi digitali immessi sul mercato UE che possono collegarsi a un dispositivo o a una rete: dispositivi IoT, controllori industriali, router, app e software desktop. Sono esclusi alcuni settori che hanno norme proprie, come dispositivi medici, veicoli a motore e aviazione.
L’obbligo di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi si applica dall’11 settembre 2026. Tutti gli altri requisiti, compresa la marcatura CE ai sensi del CRA, si applicano dall’11 dicembre 2027.
Fino a 15 milioni di euro o al 2,5% del fatturato mondiale annuo, se superiore, per le violazioni dei requisiti essenziali. Le autorità di vigilanza del mercato possono inoltre disporre il ritiro dei prodotti non conformi.
Per la maggior parte dei prodotti basta l’autovalutazione. I prodotti importanti di classe II e i prodotti critici richiedono un organismo notificato o un sistema di certificazione; i prodotti di classe I ne hanno bisogno se le norme armonizzate non vengono applicate integralmente.
Per iniziare
Un’ora con un esperto CRA: classifichiamo il vostro prodotto e vi mostriamo cosa manca per arrivare pronti a dicembre 2027.

Parlerete conTom ZaubermannFondatore e CEO, Zyberum
Rispondiamo entro un giorno lavorativo.
La vostra privacy
Utilizziamo cookie e tecnologie simili per analizzare l’uso del nostro sito e misurare l’efficacia delle nostre campagne pubblicitarie. Siete voi a decidere quali possiamo utilizzare. Potete modificare la vostra scelta in qualsiasi momento tramite “Impostazioni cookie” a fondo pagina. Informativa sulla privacy