Vai al contenuto
EU Rules Finder
Italiano (Lingua)

Regolamento sulla ciberresilienza: si applica al Suo prodotto?

Il regolamento sulla ciberresilienza stabilisce requisiti di cibersicurezza per i prodotti hardware e software venduti nell'UE. I suoi obblighi di notifica si applicano dall'11 settembre 2026; il resto dall'11 dicembre 2027.

Verificato rispetto alle fonti il 7 ottobre 2026

In quale classe CRA rientra il Suo prodotto?

Scelga la categoria che corrisponde a ciò che il prodotto in sé svolge principalmente, non a uno dei suoi componenti.

Scelga una categoria per vedere la sua classe e le procedure di valutazione della conformità disponibili.

Allegati III e IV e articoli 7, 8 e 32 del regolamento (UE) 2024/2847; descrizioni tecniche nel regolamento di esecuzione (UE) 2025/2392. Verificato il 7 ottobre 2026.

Fascicolo tecnico e preparazione per l'organismo notificato

Spunti ciò che ha già per vedere le lacune, con il riferimento all'allegato per ciascuna voce. Il fascicolo tecnico serve per ogni procedura; un organismo notificato chiede inoltre gli elementi della domanda indicati sotto.

Quale procedura di valutazione della conformità utilizzerà?
Documentazione tecnica (allegato VII)
Domanda all'organismo notificato (allegato VIII)

0 su 13 pronti

Ancora mancanti:

  • Descrizione generale: finalità prevista, versioni del software che incidono sulla conformità, fotografie o illustrazioni per l'hardware e le informazioni per l'utente dell'allegato II (Annex VII(1))
  • Informazioni sulla progettazione e sullo sviluppo, compresi i disegni e l'architettura del sistema, ove applicabile (Annex VII(2)(a))
  • Gestione delle vulnerabilità: distinta base del software, politica di divulgazione coordinata delle vulnerabilità, indirizzo di contatto per segnalarle e modalità di distribuzione sicura degli aggiornamenti (Annex VII(2)(b))
  • Processi di produzione e monitoraggio e modalità della loro convalida (Annex VII(2)(c))
  • Valutazione del rischio di cibersicurezza (articolo 13), che mostri come si applica ciascun requisito essenziale dell'allegato I, parte I (Annex VII(3))
  • Le informazioni utilizzate per stabilire il periodo di assistenza (articolo 13, paragrafo 8) (Annex VII(4))
  • Norme armonizzate, specifiche comuni o sistemi europei di certificazione della cibersicurezza applicati, integralmente o in parte, o le soluzioni adottate in alternativa (Annex VII(5))
  • Relazioni sulle prove che verificano la conformità del prodotto e dei processi di gestione delle vulnerabilità (Annex VII(6))
  • Una copia della dichiarazione di conformità UE (Annex VII(7))
  • Nome e indirizzo del fabbricante e, se del caso, del rappresentante autorizzato (Annex VIII, Part II, 3.1)
  • Dichiarazione scritta che la stessa domanda non è stata presentata a un altro organismo notificato (Annex VIII, Part II, 3.2)
  • Prove a sostegno delle soluzioni di progettazione e di gestione delle vulnerabilità, compresi i risultati delle prove ove necessario (Annex VIII, Part II, 3.4)
  • Campioni di una o più parti critiche del prodotto da sottoporre all'esame dell'organismo (Annex VIII, Part II, 2)

Dagli allegati VII e VIII del regolamento (UE) 2024/2847. Gli obblighi si applicano dall'11 dicembre 2027; gli organismi notificati possono essere designati dall'11 giugno 2026 (articolo 71, paragrafo 2). Un organismo notificato può chiedere di più.

Quali prodotti

Prodotti con elementi digitali: prodotti hardware e software, compresa la relativa elaborazione dei dati a distanza, il cui uso previsto o ragionevolmente prevedibile comprende una connessione dati a un dispositivo o a una rete. Dispositivi per la casa intelligente, router, app, giocattoli connessi e molti componenti industriali ne sono esempi tipici.

Che cosa è escluso

I prodotti già disciplinati da norme settoriali di cibersicurezza: dispositivi medici e dispositivi medico-diagnostici in vitro, veicoli a motore, aviazione civile e attrezzature marittime. Sono inoltre esclusi i prodotti sviluppati esclusivamente per la sicurezza nazionale o la difesa, così come il software libero e open source non fornito nell'ambito di un'attività commerciale.

Date

DataChe cosa si applica
11 giugno 2026Norme sugli organismi di valutazione della conformità.
11 settembre 2026I fabbricanti notificano le vulnerabilità attivamente sfruttate e gli incidenti gravi: preallarme entro 24 ore, notifica entro 72 ore, poi una relazione finale.
11 dicembre 2027Tutti gli altri requisiti: progettazione sicura, gestione delle vulnerabilità, valutazione della conformità, marcatura CE, documentazione tecnica.

L'obbligo di notifica nel dettaglio: termini, piattaforma unica di segnalazione e quale CSIRT utilizzare. Veda Notifica CRA.

Che cosa chiede ai fabbricanti

  • rispettare i requisiti essenziali di cibersicurezza nella progettazione e nella produzione;
  • gestire le vulnerabilità per un periodo di assistenza, in genere di almeno cinque anni;
  • una valutazione della conformità: autovalutazione per la maggior parte dei prodotti; per i prodotti importanti e critici, norme armonizzate o un organismo terzo;
  • documentazione tecnica, una dichiarazione di conformità UE e la marcatura CE.

I prodotti di consumo connessi rientrano spesso anche nel GPSR. Lo verifichi con la verifica GPSR.