Vai al contenuto
EU Rules Finder
Italiano (Lingua)

Notifica CRA: vulnerabilità attivamente sfruttate e incidenti gravi

L'articolo 14 del regolamento sulla ciberresilienza si applica dall'11 settembre 2026, prima del resto del regolamento. Riguarda ogni prodotto con elementi digitali rientrante nell'ambito di applicazione, compresi i prodotti immessi sul mercato prima dell'11 dicembre 2027 (articolo 69, paragrafo 3).

Verificato rispetto alle fonti il 10 ottobre 2026

Calcolatore dei termini di notifica

Inserisca quando ne è venuto a conoscenza. I termini decorrono in ore da quel momento, quindi sono mostrati nel Suo orario locale e in UTC. Nulla viene memorizzato.

Che cosa è successo?

Effettui la notifica tramite la piattaforma unica di segnalazione dell'ENISA al CSIRT dello Stato membro del Suo stabilimento principale nell'UE. Il CSIRT può chiedere una relazione intermedia.

Che cosa deve essere notificato

  • una vulnerabilità attivamente sfruttata nel Suo prodotto di cui viene a conoscenza (articolo 14, paragrafo 1);
  • un incidente grave con un impatto sulla sicurezza del Suo prodotto (articolo 14, paragrafo 3): un incidente che incide, o può incidere, sulla disponibilità, autenticità, integrità o riservatezza di dati o funzioni sensibili o importanti, oppure che ha portato o può portare all'introduzione o all'esecuzione di codice dannoso nel prodotto o nei sistemi di un utilizzatore (articolo 14, paragrafo 5).

Termini, calcolati dal momento in cui ne viene a conoscenza

FaseVulnerabilità attivamente sfruttataIncidente grave
PreallarmeEntro 24 ore, indicando gli Stati membri in cui sa che il prodotto è disponibile.Entro 24 ore, indicando anche se si sospettano atti illegittimi o malevoli.
NotificaEntro 72 ore: il prodotto, la natura dello sfruttamento e della vulnerabilità, le misure adottate e le misure che gli utilizzatori possono adottare, e quanto ritiene sensibili le informazioni.Entro 72 ore: la natura dell'incidente, una valutazione iniziale, le misure adottate e le misure che gli utilizzatori possono adottare, e quanto ritiene sensibili le informazioni.
Relazione finaleNon oltre 14 giorni dalla disponibilità di una misura correttiva o di attenuazione: la vulnerabilità con la sua gravità e il suo impatto, l'eventuale soggetto malintenzionato e l'aggiornamento di sicurezza.Entro un mese dalla notifica: una descrizione dettagliata, la probabile minaccia o causa all'origine e le misure di attenuazione.

Il CSIRT che riceve la notifica può chiedere una relazione intermedia con aggiornamenti sullo stato (articolo 14, paragrafo 6).

Dove notificare

Tramite la piattaforma unica di segnalazione dell'ENISA, aperta l'11 settembre 2026. Si trasmette al CSIRT designato come coordinatore nello Stato membro del Suo stabilimento principale nell'UE, ossia dove sono prese principalmente le decisioni sulla cibersicurezza dei Suoi prodotti. L'ENISA riceve la notifica contemporaneamente e il CSIRT la inoltra agli altri Stati membri in cui il prodotto è disponibile (articoli 14, paragrafo 7, e 16).

Fabbricanti extra UE

Senza uno stabilimento principale nell'UE, notifichi al CSIRT del primo Stato membro di quest'elenco che si applica (articolo 14, paragrafo 7):

  1. dove è stabilito il rappresentante autorizzato che agisce per il maggior numero dei Suoi prodotti;
  2. dove è stabilito l'importatore che immette sul mercato il maggior numero dei Suoi prodotti;
  3. dove è stabilito il distributore che mette a disposizione il maggior numero dei Suoi prodotti;
  4. dove si trova il maggior numero di utilizzatori dei Suoi prodotti.

Informi i Suoi utilizzatori

Informi gli utilizzatori interessati, e se del caso tutti gli utilizzatori, della vulnerabilità o dell'incidente e delle misure che possono adottare, se del caso in un formato strutturato e leggibile da dispositivo automatico (articolo 14, paragrafo 8). Se non lo fa in tempo, il CSIRT può informarli.

Si prepari prima che accada

  • si registri sulla piattaforma unica di segnalazione (l'ENISA pubblica una guida per gli utenti);
  • decida chi valuta, entro 24 ore, se una vulnerabilità è attivamente sfruttata o un incidente è grave;
  • tenga un elenco degli Stati membri in cui ciascun prodotto è venduto e del Suo rappresentante autorizzato, degli importatori e dei distributori;
  • prepari un modello per l'avviso agli utilizzatori.

In quale classe rientra il Suo prodotto e necessita di un organismo notificato? Veda la pagina sul regolamento sulla ciberresilienza.