ECP — European Compliance Platform European Compliance Platform
Guida alla conformità alla sicurezza informatica

Guida al Cyber Resilience Act: conformità per i prodotti connessi

Il Cyber Resilience Act è la prima legge orizzontale dell'UE sulla sicurezza informatica dei prodotti e si applica ben oltre l'IT tradizionale. Se il tuo prodotto si connette in qualche modo a una rete, probabilmente rientra nell'ambito. Ecco cosa devono sapere i produttori.

Cos'è il Cyber Resilience Act?

Il Legge sulla resilienza informatica (regolamento (UE) 2024/2847), o CRA, è la prima legge intersettoriale dell'UE che stabilisce requisiti obbligatori di sicurezza informatica per prodotti con elementi digitali (PDE) — una categoria definita in generale come qualsiasi prodotto hardware o software il cui uso previsto o ragionevolmente prevedibile include una connessione dati diretta o indiretta a un dispositivo o rete.

In pratica, ciò copre l'elettronica di consumo connessa, i dispositivi IoT, le apparecchiature di rete, i componenti di controllo industriale, le applicazioni software autonome, il firmware e i sistemi operativi: essenzialmente qualsiasi prodotto che si connette, è configurabile in remoto o scambia dati.

Data chiave

DataPietra miliare
10 dicembre 2024CRA è entrato in vigore
11 settembre 2026Si applicano obblighi di segnalazione di vulnerabilità e incidenti
11 dicembre 2027Applicazione completa: requisiti essenziali, valutazione della conformità, obblighi di marcatura CE

Cosa è escluso?

  • Prodotti già coperti da norme specifiche del settore con requisiti di sicurezza informatica equivalenti, ad es. dispositivi medici ai sensi dell'MDR/IVDR, veicoli a motore, equipaggiamenti per l'aviazione civile, equipaggiamenti di bordo e marittimi
  • Software-as-a-Service (SaaS) a meno che non soddisfi la definizione di soluzione di elaborazione dati remota essenziale per il funzionamento di un prodotto hardware/software
  • Software gratuito e open source sviluppato o fornito al di fuori del corso di un'attività commerciale
  • Prodotti sviluppati esclusivamente per scopi militari o di sicurezza nazionale
💡 Sovrapposizione con Regolamento Macchine e RED Nel nuovo contesto, i macchinari connessi potrebbero dover soddisfare sia la CRA che i requisiti essenziali di sicurezza informaticaRegolamento Macchine (UE) 2023/1230. Le apparecchiature radio precedentemente coperte dai requisiti di sicurezza informatica del regolamento delegato RED 2022/30 saranno invece generalmente disciplinate dalla CRA una volta applicato, per evitare una doppia regolamentazione, ma i produttori dovrebbero confermare quale regime si applica al loro prodotto specifico durante la transizione.

Classificazione del prodotto

CategoriaEsempiValutazione della conformità
Predefinito (≈90% dei prodotti)La maggior parte dei prodotti consumer e aziendali connessiAutovalutazione del produttore
Importante: Classe IGestori di password, client VPN, software di gestione della rete, browser, software di sicurezza endpointAutovalutazione rispetto alle norme armonizzate o valutazione di terzi se le norme non vengono applicate
Importante: Classe IIFirewall, sistemi di rilevamento/prevenzione delle intrusioni, microprocessori anti-manomissione, lettori di smart cardValutazione di parte terza (organismo notificato) generalmente richiesta
CriticoModuli di sicurezza hardware, gateway per contatori intelligenti, altri prodotti designati dalla CommissioneSchema di certificazione della sicurezza informatica dell'UE o valutazione di terze parti

Requisiti essenziali fondamentali

  • Sicuro in base alla progettazione e per impostazione predefinita: i prodotti devono essere spediti con una configurazione predefinita sicura e ridurre al minimo la superficie di attacco
  • Nessuna vulnerabilità sfruttabile nota al momento dell'immissione sul mercato
  • Distinta base software (SBOM): i produttori devono documentare i componenti utilizzati nel prodotto, almeno al livello di dipendenza più alto
  • Processo di gestione delle vulnerabilità che copre l'intero periodo di supporto, inclusa una politica coordinata di divulgazione delle vulnerabilità
  • Aggiornamenti di sicurezza gratuiti per la durata del periodo di supporto definito, fornito automaticamente ove possibile
  • Marcatura CE — il CRA diventa un regolamento sulla marcatura CE; I prodotti Digital-Element devono riportare il marchio CE e una Dichiarazione di conformità UE che copra la conformità CRA, insieme a qualsiasi altra direttiva applicabile (RED, Macchinari, LVD, ecc.)

Segnalazione di vulnerabilità e incidenti

Da 11 settembre 2026, i fabbricanti devono notificare all'ENISA e al pertinente CSIRT nazionale:

  • Vulnerabilità sfruttate attivamente: avviso preventivo entro 24 ore di venirne a conoscenza, notifica completa all'interno 72 ore e una relazione finale entro 14 giorni dalla disponibilità di una misura correttiva
  • Incidenti gravi incidendo sulla sicurezza del prodotto, in un arco temporale comparabile

Questo rispecchia la cadenza di segnalazione utilizzata nell'ambito di NIS2 ed è progettato per fornire alle autorità dell'UE una visibilità tempestiva sulle vulnerabilità a livello di catena di approvvigionamento.

Obbligo del periodo di supporto

I produttori devono definire una durata prevista del prodotto e fornire aggiornamenti di sicurezza gratuiti per un periodo di supporto– generalmente un minimo di 5 anni, a meno che la durata realistica prevista del prodotto non sia più breve. Ciò deve essere comunicato agli utenti presso il punto vendita e preso in considerazione nella pianificazione tecnica e della catena di fornitura, poiché la capacità di aggiornamento firmware/software deve esistere per l'intero periodo di supporto, non solo per il periodo iniziale di garanzia.

Penalità

Tipo di violazioneMulta massima
Requisiti essenziali di sicurezza informatica€ 15.000.000 o il 2,5% del fatturato annuo mondiale, a seconda di quale sia maggiore
Altri obblighi della CRA (reporting, documentazione)€ 10.000.000 o il 2% del fatturato annuo mondiale, a seconda di quale sia maggiore
Informazioni errate, incomplete o fuorvianti per le autorità€ 5.000.000 o l'1% del fatturato annuo mondiale, a seconda di quale sia maggiore

Preparazione ora

  1. Inventaria i prodotti collegati e confrontarli con la classificazione predefinita/importante/critica
  2. Costruisci o genera un processo SBOM per la tua catena di fornitura di software
  3. Avviare un processo di divulgazione e segnalazione delle vulnerabilità prima della scadenza di settembre 2026
  4. Definire i periodi di supporto per linea di prodotti e conferma che la tua infrastruttura di aggiornamento può essere fornita per quella durata
  5. Coinvolgere tempestivamente un organismo notificato se disponi di prodotti "importanti" o "critici" di Classe II, data la domanda prevista prima della scadenza del 2027

Costruire un prodotto connesso?

Invia una richiesta su ECP descrivendo la connettività e le funzioni di elaborazione dati del tuo prodotto. Lo inoltriamo a organismi notificati, laboratori di test sulla sicurezza informatica e consulenti di conformità CRA che possono confermare la tua classificazione e definire l'ambito del lavoro.

Scopri come ECP può aiutarti

Domande frequenti

Quali prodotti copre il Cyber ​​Resilience Act?
Qualsiasi prodotto hardware o software il cui utilizzo previsto o ragionevolmente prevedibile include una connessione dati diretta o indiretta a un dispositivo o rete: un'ampia categoria che comprende IoT, apparecchiature di rete, software autonomo e firmware. Sono esclusi i prodotti già coperti da equivalenti norme di cibersicurezza settoriali (ad esempio dispositivi medici MDR/IVDR, veicoli, aviazione).
Quando entrano in vigore gli obblighi del Cyber ​​Resilience Act?
Entrato in vigore il 10 dicembre 2024. Gli obblighi di comunicazione si applicano dall'11 settembre 2026. I requisiti essenziali completi e la valutazione della conformità si applicano dall'11 dicembre 2027.
Come vengono classificati i prodotti secondo la CRA?
I prodotti predefiniti (~90%) utilizzano l'autovalutazione. I prodotti "importanti" di Classe I (ad esempio gestori di password, VPN) possono spesso autovalutarsi rispetto a standard armonizzati; La Classe II (ad esempio firewall, IDS) generalmente necessita di una valutazione da parte di terzi. I prodotti "critici" necessitano di certificazione nell'ambito di uno schema UE o di una valutazione di terze parti.
Qual è la tempistica di segnalazione delle vulnerabilità ai sensi della CRA?
Avviso tempestivo 24 ore su 24 per le vulnerabilità sfruttate attivamente, notifica completa 72 ore su 72 e un rapporto finale entro 14 giorni dalla disponibilità della correzione. Gli incidenti gravi seguono una sequenza temporale simile.
Quali sono le sanzioni in caso di non conformità della CRA?
Fino a 15 milioni di euro o il 2,5% del fatturato globale per violazioni dei requisiti essenziali, 10 milioni di euro/2% per altri obblighi e 5 milioni di euro/1% per informazioni fuorvianti alle autorità.

Trova il fornitore giusto

Organismo notificato

Obbligatorio per i prodotti "importanti" e "critici" di Classe II con elementi digitali.

Trova un organismo notificato →

Laboratorio di prova

Test di sicurezza informatica, EMC e RED per i prodotti connessi.

Trova un laboratorio di test →

Rappresentante autorizzato UE

Obbligatorio per i produttori extra-UE che immettono prodotti con elementi digitali sul mercato dell'UE.

Trova un rappresentante UE →

Non sai quale ti serve?Scopri come ECP può aiutartie ti abbineremo all'esperto giusto.