▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Cyber Resilience Act: gli obblighi di notifica e le prossime scadenze

L’11 settembre scorso ha segnato la tappa forse più importante della norma: chi sono i soggetti interessati al CRA, cosa cambia per loro, gli effetti negativi per chi non si adegua, e gli impatti su tutte le imprese utenti

Mercato Tecnologie & Trend

Fonte: AI ChatGPT

Lo scorso 11 settembre è stata una data fondamentale per il mercato IT e digitale in Europa, perché sono scattati gli obblighi di notifica prescritti dal Cyber Resilience Act per le vulnerabilità attivamente sfruttate e gli incidenti gravi.

Il Cyber Resilience Act (CRA), lo ricordiamo, è la nuova norma dell'Unione Europea (tecnicamente Regolamento UE 2024/2847) che impone rigidi requisiti di cybersicurezza a tutti i prodotti hardware e software connessi, segnando un cambiamento epocale. Prima del CRA, la sicurezza informatica di software e prodotti digitali era per lo più scaricata sull'utente finale o gestita come un problema successivo. Con il CRA, chi produce e vende il prodotto deve garantirne la sicurezza fin dalla progettazione (Security by Design).

Come per tutte le norme di questa portata, ci sono diverse scadenze diluite negli anni: il CRA è entrato in vigore a dicembre 2024, la piena applicazione e le sanzioni scatteranno a dicembre 2027, ma il passo più importante, come accennato, è l’insieme di obblighi relativi all’Articolo 14, scattato pochi giorni fa.

Dall’11 settembre 2026, infatti, i fabbricanti di prodotti con elementi digitali sono tenuti a segnalare le vulnerabilità oggetto di sfruttamento attivo e gli incidenti gravi tramite la Piattaforma di segnalazione (SRP) gestita dall'Agenzia dell'UE per la cybersecurity (ENISA), con tempistiche molto stringenti: avviso preliminare entro 24 ore dalla presa di conoscenza, notifica completa entro 72 ore, e relazione finale entro 14 giorni dalla disponibilità di una soluzione (per le vulnerabilità) o entro un mese (per gli incidenti).

Per i produttori, quindi, la sfida vera è trasformarsi per ottenere la compliance e rispettare queste tempistiche. Ma vediamo con ordine gli elementi principali del CRA.

Chi deve conformarsi al CRA

Il CRA interessa tutte le aziende che immettono sul mercato UE prodotti con elementi digitali, indipendentemente dal Paese in cui hanno sede. Rientrano nel suo ambito dispositivi connessi, apparati di rete, sistemi operativi, applicazioni, componenti software e altre categorie di prodotti che per funzionare dipendono da una connessione con un dispositivo o una rete.

Gli obblighi riguardano principalmente i produttori, ma la norma coinvolge anche importatori e distributori, chiamati a verificare alcuni requisiti prima di immettere prodotti sul mercato. Sono invece esclusi, tra gli altri, i prodotti già disciplinati da norme europee settoriali, come determinati dispositivi medici o per l’aviazione civile.

La classificazione dei prodotti e i livelli di rischio

Il CRA introduce una classificazione basata sul livello di rischio informatico associato ai prodotti, che determina le modalità per ottenere la conformità. La maggior parte dei prodotti digitali rientra nella categoria ordinaria, per la quale il produttore può generalmente ricorrere all'autovalutazione, purché rispetti i requisiti essenziali di sicurezza previsti dal regolamento.

Una parte dei prodotti è invece considerata “importante” e suddivisa in due classi. La classe I comprende tra gli altri sistemi di gestione di identità e privilegi, software per la gestione di password, sistemi operativi, firewall, sistemi di rilevamento e prevenzione delle intrusioni. Per questi prodotti sono previste procedure di valutazione più rigorose, soprattutto quando non sono disponibili norme armonizzate o schemi europei di certificazione applicabili.

La classe II comprende prodotti con funzioni di sicurezza particolarmente rilevanti o potenziali impatti maggiori in caso di violazione. Vi rientrano, per esempio, alcuni sistemi di gestione di informazioni ed eventi di sicurezza (SIEM), hypervisor e sistemi di rilevamento delle intrusioni usati in contesti specifici, alcune categorie di apparati di rete. In questo caso la valutazione della conformità richiede il coinvolgimento di un “Notified Body”, ossia un ente indipendente appositamente autorizzato da uno Stato membro UE.

Infine ci sono i prodotti critici, individuati in funzione della loro importanza per la sicurezza informatica di altri sistemi. Per esempio alcune tipologie di smart card e dispositivi di sicurezza hardware. Per questi prodotti il regolamento prevede un regime specifico, con requisiti di valutazione e certificazione più stringenti.

Una volta ottenuta la valutazione di conformità, il produttore può apporre la marcatura UE, in cui dichiara che il prodotto soddisfa tutti i requisiti normativi europei applicabili, compresi appunto quelli del CRA.

La sicurezza entra nei processi di sviluppo

Per i produttori, adeguarsi al CRA significa innanzitutto integrare la cybersecurity nell'intero ciclo di vita del prodotto, superando gli approcci che concentrano gli interventi di sicurezza sui test finali o sulla manutenzione successiva alla commercializzazione. La valutazione del rischio deve diventare parte integrante delle attività di progettazione, sviluppo, produzione, distribuzione e assistenza.

Un primo investimento riguarda quindi la revisione dei processi di sviluppo, con l'adozione di pratiche di secure by design e secure by default. I prodotti devono essere progettati per ridurre le superfici di attacco, limitare le funzionalità non necessarie, proteggere i dati e impedire accessi non autorizzati. Le impostazioni predefinite devono garantire un livello di sicurezza adeguato senza richiedere all'utente interventi tecnici complessi.

Un secondo fronte è la gestione delle vulnerabilità. I produttori devono predisporre procedure per individuare, documentare e correggere le falle, anche attraverso test di sicurezza, analisi del codice e programmi di segnalazione delle vulnerabilità. Devono inoltre essere in grado di distribuire aggiornamenti, gestire le vulnerabilità dei componenti di terze parti e comunicare agli utenti le informazioni per proteggere i prodotti durante il periodo di supporto.

Tra gli strumenti utili rientra la Software Bill of Materials (SBOM), un inventario dei componenti software utilizzati nel prodotto, che facilita l'individuazione delle dipendenze e la valutazione dell'esposizione quando emergono vulnerabilità. Il regolamento non impone in ogni caso la pubblicazione della SBOM, ma richiede capacità di gestione e documentazione coerenti con i requisiti applicabili.

Gli investimenti non sono solo tecnologici. Le imprese devono definire responsabilità interne, formare sviluppatori e personale tecnico, aggiornare la documentazione e predisporre processi di gestione degli incidenti e comunicazione con clienti e autorità. Per i prodotti soggetti a valutazione di terza parte si aggiungono i costi di verifiche e dell'eventuale certificazione.

Le scadenze e le sanzioni

L'applicazione del CRA è progressiva. Come detto, l'11 settembre 2026 è stata una data cruciale, con l’entrata in vigore degli obblighi di segnalazione previsti dall'articolo 14.

Obblighi che per inciso possono ricordare quelli della NIS2, e in effetti lo stesso prodotto che rende soggetti al CRA come produttori può rendere soggetti alla NIS2 se si opera in determinati settori critici e si supera una certa dimensione.

La differenza sostanziale è che le notifiche CRA devono scattare su un problema del prodotto, quelle NIS2 su un incidente che limita o ferma la propria operatività di azienda. Ma in teoria ci sono incidenti che - nelle imprese appunto soggette sia al CRA che alla NIS2 - richiedono di attivare entrambi i flussi di notifica. 

Tornando specificamente al CRA, l'applicazione generale scatterà l'11 dicembre 2027. Da quella data, i prodotti immessi sul mercato UE dovranno rispettare i requisiti applicabili e seguire le procedure di valutazione della conformità previste per la rispettiva categoria. I prodotti già commercializzati prima di tale scadenza sono interessati dalle nuove disposizioni solo in caso di modifiche sostanziali successive. Ma gli obblighi di segnalazione di vulnerabilità e incidenti si applicano anche ai prodotti già presenti sul mercato.

Il regolamento prevede sanzioni che gli Stati membri devono stabilire a livello nazionale, con importi massimi differenziati in base alla violazione. Per il mancato rispetto dei requisiti essenziali di cybersecurity e degli obblighi di gestione delle vulnerabilità, le sanzioni possono arrivare fino all’importo maggiore tra queste due cifre: 15 milioni di euro o il 2,5% del fatturato annuo dell'impresa nell'esercizio precedente.

Oltre le multe: i rischi commerciali e reputazionali

Le sanzioni economiche però non sono i soli impatti negativi della non conformità al CRA. Le autorità di vigilanza del mercato possono richiedere interventi correttivi, e imporre restrizioni alla vendita, fino al ritiro o richiamo dei prodotti. Un'azienda che non riesce a dimostrare la conformità rischia quindi di perdere l'accesso al mercato europeo per i prodotti interessati.

Un ulteriore effetto riguarda la competitività commerciale. La conformità al CRA diventerà un requisito in molti processi di acquisto e nelle gare pubbliche, soprattutto nel caso di grandi organizzazioni soggette a requisiti stringenti di sicurezza. Sarà in altre parole un elemento di differenziazione, mentre l'incertezza sulla conformità potrà complicare le trattative e rallentare l'adozione dei prodotti.

Poi naturalmente c’è il rischio reputazionale. Una vulnerabilità gestita in modo inadeguato, un aggiornamento tardivo o una comunicazione insufficiente possono compromettere la fiducia dei clienti, soprattutto quando il prodotto è inserito in infrastrutture critiche.

Le ricadute sulle imprese utenti

Infine è interessante capire come impatta il CRA sulle organizzazioni che non producono prodotti digitali, ma ne usano: cioè praticamente tutte. La risposta breve è: non ci sono obblighi, ma c’è il beneficio di una maggiore trasparenza sulle caratteristiche di sicurezza dei prodotti.

In particolare la disponibilità di informazioni sul periodo di supporto permette di conoscere la data prevista per la fine degli aggiornamenti di sicurezza: un dato che può essere integrato nei processi di asset management e nella pianificazione degli investimenti, facilitando la valutazione dei rischi associati a prodotti destinati a rimanere in esercizio per molti anni.

Anche il procurement può cambiare. Nella selezione di hardware e software, le imprese avranno più elementi per valutare e confrontare i fornitori. Per le grandi organizzazioni, questo potrà tradursi in requisiti espliciti nei capitolati e nei contratti, insieme a indicazioni sulle modalità di comunicazione in caso di vulnerabilità o incidenti.

La maggiore sicurezza dei prodotti comunque non eliminerà la necessità da parte dell'organizzazione utente di proteggere correttamente le proprie infrastrutture. Anche un prodotto conforme può essere esposto a rischi se configurato in modo inadeguato, non aggiornato o utilizzato al di fuori delle condizioni previste. Le imprese dovranno quindi continuare a investire in gestione delle patch, monitoraggio, controllo degli accessi e procedure di risposta agli incidenti.

Il CRA può infine incidere sui rapporti tra le imprese utenti e i loro fornitori tecnologici. La disponibilità di informazioni più precise sulla sicurezza e sul ciclo di vita dei prodotti offre una base per definire meglio responsabilità e aspettative, e gestire le dipendenze tecnologiche. Per chi acquista soluzioni digitali, la conformità al CRA diventa così un parametro da integrare nella valutazione del rischio, senza sostituire le attività di cybersecurity che restano sotto la propria responsabilità.

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Mantieniti aggiornato sul mondo del canale ICT

Iscriviti alla newsletter

www.channelcity.it - 8.5.7 - 4.6.4 - X0