Che cosa fa questa pagina
- conta il preallarme (24 ore) e la notifica (72 ore) dal momento in cui ne è venuto a conoscenza, nel Suo orario locale e in UTC;
- conta la relazione finale: 14 giorni dopo la disponibilità di una misura correttiva o di attenuazione per una vulnerabilità, un mese dopo la presentazione della notifica per un incidente;
- elenca i campi della piattaforma con i numeri dell'ENISA, la fase che richiede ciascuno e il limite di caratteri, e copia le risposte di una fase da incollare;
- indica a quale CSIRT notificare secondo l'articolo 14, paragrafo 7, anche senza stabilimento nell'UE;
- prepara, da ciò che ha già compilato, l'avviso agli utilizzatori previsto dall'articolo 14, paragrafo 8.
Il contatore della piattaforma mostra attualmente il termine di 72 ore come 48 ore dopo la presentazione del preallarme, e non esiste un contatore per la relazione finale di una vulnerabilità (domande e risposte dell'ENISA, 3 ottobre 2026). L'ENISA precisa che i contatori sono solo un aiuto e che il termine di legge resta. Questa pagina conta, come l'articolo 14, dal momento in cui ne è venuto a conoscenza.
Che cosa si notifica e che cosa no
Si notifica una vulnerabilità attivamente sfruttata nel proprio prodotto: una vulnerabilità per la quale vi sono prove attendibili che un soggetto malintenzionato l'ha sfruttata in un sistema senza l'autorizzazione del proprietario (articolo 3, punto 42). Secondo le domande e risposte della Commissione, non lo è una vulnerabilità trovata durante i test o segnalata in buona fede da un ricercatore, senza prove di sfruttamento malevolo. Si notifica anche un incidente grave con un impatto sulla sicurezza del prodotto (articolo 14, paragrafo 5). Una notifica copre una vulnerabilità o un incidente, anche se ha più sedi nell'UE.
Sanzioni
L'articolo 64, paragrafo 2, prevede, per il mancato rispetto dell'articolo 14, sanzioni fino a 15 milioni di EUR o, per un'impresa, fino al 2,5 % del fatturato mondiale annuo, se superiore. In base all'articolo 64, paragrafo 10, lettera a), tali sanzioni non si applicano alle microimprese e alle piccole imprese per il mancato rispetto del termine di 24 ore del preallarme; nessun altro termine è coperto. L'articolo 14 si applica dall'11 settembre 2026. L'articolo 64 non rientra tra le disposizioni anticipate e si applica quindi dall'11 dicembre 2027 (articolo 71, paragrafo 2).
Le regole sono nella pagina Notifica CRA; se il regolamento riguarda il Suo prodotto è spiegato nella pagina sul regolamento sulla ciberresilienza.
Questa pagina non invia nulla all'ENISA: la notifica va presentata da Lei sulla piattaforma unica di segnalazione. Nulla di ciò che inserisce lascia il browser e nulla viene salvato: scarichi il file di registro per conservare il lavoro. L'elenco dei campi e le guide dell'ENISA possono cambiare e gli orientamenti della Commissione non sono vincolanti. Non è una consulenza legale.
Fonti
- Regolamento (UE) 2024/2847 (regolamento sulla ciberresilienza), articoli 3, 14, 16, 64 e 71
- ENISA: glossario della piattaforma unica di segnalazione, versione 1.4 (1° ottobre 2026, in inglese)
- ENISA: piattaforma unica di segnalazione, domande frequenti (3 ottobre 2026, in inglese)
- ENISA: elenco dei CSIRT designati come coordinatori (10 settembre 2026, in inglese)
- Commissione europea: obblighi di notifica del CRA (in inglese)