Regolamento sulla ciberresilienza: si applica al Suo prodotto?
Il regolamento sulla ciberresilienza stabilisce requisiti di cibersicurezza per i prodotti hardware e software venduti nell'UE. I suoi obblighi di notifica si applicano dall'11 settembre 2026; il resto dall'11 dicembre 2027.
Verificato rispetto alle fonti il 7 ottobre 2026
In quale classe CRA rientra il Suo prodotto?
Scelga la categoria che corrisponde a ciò che il prodotto in sé svolge principalmente, non a uno dei suoi componenti.
Scelga una categoria per vedere la sua classe e le procedure di valutazione della conformità disponibili.
Allegati III e IV e articoli 7, 8 e 32 del regolamento (UE) 2024/2847; descrizioni tecniche nel regolamento di esecuzione (UE) 2025/2392. Verificato il 7 ottobre 2026.
Fascicolo tecnico e preparazione per l'organismo notificato
Spunti ciò che ha già per vedere le lacune, con il riferimento all'allegato per ciascuna voce. Il fascicolo tecnico serve per ogni procedura; un organismo notificato chiede inoltre gli elementi della domanda indicati sotto.
0 su 13 pronti
Ancora mancanti:
- Descrizione generale: finalità prevista, versioni del software che incidono sulla conformità, fotografie o illustrazioni per l'hardware e le informazioni per l'utente dell'allegato II (Annex VII(1))
- Informazioni sulla progettazione e sullo sviluppo, compresi i disegni e l'architettura del sistema, ove applicabile (Annex VII(2)(a))
- Gestione delle vulnerabilità: distinta base del software, politica di divulgazione coordinata delle vulnerabilità, indirizzo di contatto per segnalarle e modalità di distribuzione sicura degli aggiornamenti (Annex VII(2)(b))
- Processi di produzione e monitoraggio e modalità della loro convalida (Annex VII(2)(c))
- Valutazione del rischio di cibersicurezza (articolo 13), che mostri come si applica ciascun requisito essenziale dell'allegato I, parte I (Annex VII(3))
- Le informazioni utilizzate per stabilire il periodo di assistenza (articolo 13, paragrafo 8) (Annex VII(4))
- Norme armonizzate, specifiche comuni o sistemi europei di certificazione della cibersicurezza applicati, integralmente o in parte, o le soluzioni adottate in alternativa (Annex VII(5))
- Relazioni sulle prove che verificano la conformità del prodotto e dei processi di gestione delle vulnerabilità (Annex VII(6))
- Una copia della dichiarazione di conformità UE (Annex VII(7))
- Nome e indirizzo del fabbricante e, se del caso, del rappresentante autorizzato (Annex VIII, Part II, 3.1)
- Dichiarazione scritta che la stessa domanda non è stata presentata a un altro organismo notificato (Annex VIII, Part II, 3.2)
- Prove a sostegno delle soluzioni di progettazione e di gestione delle vulnerabilità, compresi i risultati delle prove ove necessario (Annex VIII, Part II, 3.4)
- Campioni di una o più parti critiche del prodotto da sottoporre all'esame dell'organismo (Annex VIII, Part II, 2)
Dagli allegati VII e VIII del regolamento (UE) 2024/2847. Gli obblighi si applicano dall'11 dicembre 2027; gli organismi notificati possono essere designati dall'11 giugno 2026 (articolo 71, paragrafo 2). Un organismo notificato può chiedere di più.
Quali prodotti
Prodotti con elementi digitali: prodotti hardware e software, compresa la relativa elaborazione dei dati a distanza, il cui uso previsto o ragionevolmente prevedibile comprende una connessione dati a un dispositivo o a una rete. Dispositivi per la casa intelligente, router, app, giocattoli connessi e molti componenti industriali ne sono esempi tipici.
Che cosa è escluso
I prodotti già disciplinati da norme settoriali di cibersicurezza: dispositivi medici e dispositivi medico-diagnostici in vitro, veicoli a motore, aviazione civile e attrezzature marittime. Sono inoltre esclusi i prodotti sviluppati esclusivamente per la sicurezza nazionale o la difesa, così come il software libero e open source non fornito nell'ambito di un'attività commerciale.
Date
| Data | Che cosa si applica |
|---|---|
| 11 giugno 2026 | Norme sugli organismi di valutazione della conformità. |
| 11 settembre 2026 | I fabbricanti notificano le vulnerabilità attivamente sfruttate e gli incidenti gravi: preallarme entro 24 ore, notifica entro 72 ore, poi una relazione finale. |
| 11 dicembre 2027 | Tutti gli altri requisiti: progettazione sicura, gestione delle vulnerabilità, valutazione della conformità, marcatura CE, documentazione tecnica. |
L'obbligo di notifica nel dettaglio: termini, piattaforma unica di segnalazione e quale CSIRT utilizzare. Veda Notifica CRA.
Che cosa chiede ai fabbricanti
- rispettare i requisiti essenziali di cibersicurezza nella progettazione e nella produzione;
- gestire le vulnerabilità per un periodo di assistenza, in genere di almeno cinque anni;
- una valutazione della conformità: autovalutazione per la maggior parte dei prodotti; per i prodotti importanti e critici, norme armonizzate o un organismo terzo;
- documentazione tecnica, una dichiarazione di conformità UE e la marcatura CE.
I prodotti di consumo connessi rientrano spesso anche nel GPSR. Lo verifichi con la verifica GPSR.