MAURIXmauriziodiscenza.it

Ultima verifica: 7 ottobre 2026

Cyber Resilience Act

Regolamento (UE) 2024/2847 sui requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali

regolamento UEin applicazione progressiva

Cos'è

Il Regolamento (UE) 2024/2847 fissa requisiti essenziali di cybersicurezza per i «prodotti con elementi digitali» (hardware e software) venduti nell'UE, compresi i componenti venduti separatamente. È in vigore dal 10 dicembre 2024.

A chi si applica

Fabbricanti, importatori e distributori di prodotti hardware e software con elementi digitali destinati al mercato UE. Prevede obblighi specifici anche per gli «steward» del software open source.

Catena di fornitura

Il fabbricante deve valutare anche i componenti di terze parti integrati nel prodotto: se fornisci componenti software o hardware, i tuoi clienti ti chiederanno garanzie di sicurezza.

Obblighi

  • Requisiti essenziali di cybersicurezza dell'Allegato I (sicurezza fin dalla progettazione e per impostazione predefinita)
  • Gestione delle vulnerabilità per tutto il ciclo di vita del prodotto
  • Segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi: preallarme entro 24 ore e notifica entro 72 ore, tramite la piattaforma unica
  • Valutazione di conformità e marcatura CE
  • Istruzioni per l'uso sicuro e aggiornamenti di sicurezza per la vita prevista del prodotto

Scadenze

  1. 11 giugno 2026passata

    CRA: organismi di valutazione della conformità

    Si applicano le norme sulla notifica degli organismi di valutazione (Capo IV).

  2. 11 settembre 2026passata

    CRA: obblighi di segnalazione

    Scatta l'obbligo di segnalare vulnerabilità sfruttate e incidenti gravi (art. 14).

  3. 11 dicembre 2027

    CRA: piena applicazione

    Tutti gli obblighi del regolamento diventano applicabili.

Sanzioni

Secondo l'art. 64:
- Requisiti essenziali e obblighi degli artt. 13-14: fino a 15.000.000 € o il 2,5% del fatturato mondiale annuo, se superiore
- Altri obblighi: fino a 10.000.000 € o il 2% del fatturato mondiale annuo, se superiore
- Informazioni inesatte o fuorvianti alle autorità: fino a 5.000.000 € o l'1% del fatturato mondiale annuo, se superiore

Primi 3 passi

  1. Fai l'inventario dei prodotti con elementi digitali, compresi i componenti di terzi.
  2. Prepara la gestione delle vulnerabilità e le procedure di segnalazione entro l'11 settembre 2026.
  3. Avvia la valutazione di conformità rispetto all'Allegato I.

Aggiornamenti

Nessun aggiornamento per ora.

Fonti ufficiali

Hai bisogno di aiuto per adeguarti?

Possiamo valutare insieme cosa serve alla tua organizzazione.

Contattami

Questa scheda ha finalità informative e non costituisce consulenza legale. Verifica sempre le fonti ufficiali.