Vai al contenuto
EU Rules Finder
Italiano (Lingua)

Registro delle notifiche CRA: termini e campi della piattaforma unica di segnalazione

L'articolo 14 del regolamento sulla ciberresilienza concede ore, non giorni. Tenga qui una voce per ogni vulnerabilità o incidente: la pagina conta ogni termine dal momento in cui ne è venuto a conoscenza, mostra quali campi la piattaforma unica di segnalazione dell'ENISA chiede in ogni fase e prepara l'avviso ai Suoi utilizzatori.

Verificato rispetto alle fonti il 11 ottobre 2026

Il Suo registro

Solo un file scaricato da questa pagina. Viene letto nel browser e non viene caricato.

Nulla di ciò che inserisce lascia il Suo browser e nulla viene salvato. Scarichi il file di registro per conservare il lavoro e lo riapra qui più tardi.

Quale CSIRT riceve le Sue notifiche

Scelga la prima riga che La riguarda (articolo 14, paragrafo 7), poi lo Stato membro che essa indica.

ENISA: se viene selezionato il CSIRT sbagliato, la notifica può essere invalidata e va ripresentata a quello corretto. Chiarisca questo punto prima di dover notificare.

Ancora nessuna voce. Aggiunga una vulnerabilità o un incidente, oppure apra un file di registro.

Che cosa fa questa pagina

  • conta il preallarme (24 ore) e la notifica (72 ore) dal momento in cui ne è venuto a conoscenza, nel Suo orario locale e in UTC;
  • conta la relazione finale: 14 giorni dopo la disponibilità di una misura correttiva o di attenuazione per una vulnerabilità, un mese dopo la presentazione della notifica per un incidente;
  • elenca i campi della piattaforma con i numeri dell'ENISA, la fase che richiede ciascuno e il limite di caratteri, e copia le risposte di una fase da incollare;
  • indica a quale CSIRT notificare secondo l'articolo 14, paragrafo 7, anche senza stabilimento nell'UE;
  • prepara, da ciò che ha già compilato, l'avviso agli utilizzatori previsto dall'articolo 14, paragrafo 8.

Il contatore della piattaforma mostra attualmente il termine di 72 ore come 48 ore dopo la presentazione del preallarme, e non esiste un contatore per la relazione finale di una vulnerabilità (domande e risposte dell'ENISA, 3 ottobre 2026). L'ENISA precisa che i contatori sono solo un aiuto e che il termine di legge resta. Questa pagina conta, come l'articolo 14, dal momento in cui ne è venuto a conoscenza.

Che cosa si notifica e che cosa no

Si notifica una vulnerabilità attivamente sfruttata nel proprio prodotto: una vulnerabilità per la quale vi sono prove attendibili che un soggetto malintenzionato l'ha sfruttata in un sistema senza l'autorizzazione del proprietario (articolo 3, punto 42). Secondo le domande e risposte della Commissione, non lo è una vulnerabilità trovata durante i test o segnalata in buona fede da un ricercatore, senza prove di sfruttamento malevolo. Si notifica anche un incidente grave con un impatto sulla sicurezza del prodotto (articolo 14, paragrafo 5). Una notifica copre una vulnerabilità o un incidente, anche se ha più sedi nell'UE.

Sanzioni

L'articolo 64, paragrafo 2, prevede, per il mancato rispetto dell'articolo 14, sanzioni fino a 15 milioni di EUR o, per un'impresa, fino al 2,5 % del fatturato mondiale annuo, se superiore. In base all'articolo 64, paragrafo 10, lettera a), tali sanzioni non si applicano alle microimprese e alle piccole imprese per il mancato rispetto del termine di 24 ore del preallarme; nessun altro termine è coperto. L'articolo 14 si applica dall'11 settembre 2026. L'articolo 64 non rientra tra le disposizioni anticipate e si applica quindi dall'11 dicembre 2027 (articolo 71, paragrafo 2).

Le regole sono nella pagina Notifica CRA; se il regolamento riguarda il Suo prodotto è spiegato nella pagina sul regolamento sulla ciberresilienza.

Questa pagina non invia nulla all'ENISA: la notifica va presentata da Lei sulla piattaforma unica di segnalazione. Nulla di ciò che inserisce lascia il browser e nulla viene salvato: scarichi il file di registro per conservare il lavoro. L'elenco dei campi e le guide dell'ENISA possono cambiare e gli orientamenti della Commissione non sono vincolanti. Non è una consulenza legale.