Linee guida della Commissione Europea a supporto del Cyber Resilience Act: dall’11 settembre 2026 scattano i primi obblighi di segnalazione
Linee guida della Commissione Europea a supporto del Cyber Resilience Act: dall’11 settembre 2026 scattano i primi obblighi di segnalazione
A cura di Avv. Riccardo Piselli e Dott.ssa Matilde Massimo
Indice
- Premesse
- Art. 14 del CRA: gli obblighi di segnalazione a partire dall’11 settembre 2026
- Le Linee Guida della Commissione europea a supporto del Cyber Resilience Act e le conseguenze pratiche per i destinatari
- Conclusioni
Premesse
Dall’11 settembre sono scattati i primi obblighi del Regolamento (UE) 2024/2847 (Cyber Resilience Act – CRA), volto a garantire la sicurezza dei dispositivi e dei software che utilizziamo quotidianamente.
Si tratta di un quadro normativo europeo orizzontale che coinvolge una pluralità di soggetti, nello specifico, imprese che progettano, producono, importano o distribuiscono prodotti hardware e software (definiti “prodotti con elementi digitali”) sul mercato dell’Unione Europea.
Entrato ufficialmente in vigore quest’anno, il CRA prevede un’applicazione scaglionata: sebbene la sua piena operatività sia fissata per l’11 dicembre 2027, la prima fase di attuazione è proprio quella avviata l’11 settembre 2026.
Proprio in vista di questa scadenza, lo scorso 27 luglio la Commissione Europea ha pubblicato le attese Linee Guida applicative, recentemente annunciate anche dall’Agenzia Nazionale per la Cybersicurezza, le quali chiariscono aspetti fondamentali come ambito di applicazione, software open source, gestione delle vulnerabilità, prodotti critici e periodo di supporto.
Pur trattandosi di un documento non vincolante, esso rappresenta il primo quadro interpretativo ufficiale per orientarsi tra i nodi normativi finora rimasti ambigui, diventando un riferimento imprescindibile per tutti gli operatori del settore interessati dalla normativa. Ciò anche al fine di comprendere concretamente se, e in che misura, le proprie soluzioni digitali ricadano nei nuovi obblighi di conformità del CRA.
Art. 14 del CRA: gli obblighi di segnalazione a partire dall’11 settembre 2026
Dall’11 settembre trovano applicazione gli obblighi di comunicazione previsti dall’articolo 14 del CRA, rivolti essenzialmente ai Fabbricanti di prodotti con elementi digitali, intesi quali qualsiasi prodotto software o hardware e le sue soluzioni di elaborazione remota dei dati, compresi i componenti software o hardware da immettere sul mercato separatamente (cfr. art. 3 CRA).
La norma prevede che il Fabbricante debba “notificare qualsiasi vulnerabilità attivamente sfruttata contenuta nel prodotto con elementi digitali di cui venga a conoscenza simultaneamente al CSIRT designato come coordinatore e all’ENISA. Il fabbricante deve notificare tale vulnerabilità attivamente sfruttata tramite la piattaforma di segnalazione unica (Single Reporting Platform).” Allo stesso modo deve notificare qualsiasi incidente grave che abbia un impatto sulla sicurezza del prodotto con elementi digitali di cui venga a conoscenza.
Per questi obblighi di notifica sono previste scadenze abbastanza strette, a seconda di sé si tratti di un incidente grave o una mera vulnerabilità. Viene seguita una logica progressiva a partire dal momento esatto in cui il Fabbricante ne acquisisce l’effettiva conoscenza, più nello specifico:
- Entro 24 ore: invio di un allarme rapido (early warning).
- Entro 72 ore: invio di una notifica più completa, ovvero indicante le informazioni generali, ove disponibili, sulla natura dell’incidente e/o della vulnerabilità, una valutazione iniziale, nonché le eventuali misure correttive o di mitigazione adottate e le misure correttive o di mitigazione che gli utenti possono adottare, e che deve anche indicare, ove applicabile, quanto il fabbricante considera sensibili le informazioni notificate;
- Relazione finale: da presentare entro 14 giorni dalla disponibilità di una misura correttiva (in caso di vulnerabilità) o entro un mese (in caso di incidente grave).
Le linee guida della Commissione, hanno chiarito che il termine per la notifica non decorre dalla comparsa del primo segnale tecnico o sospetto, ma dal momento in cui il Produttore, dopo una tempestiva valutazione preliminare, raggiunge un “ragionevole grado di certezza” dell’evento.
Dunque il Fabbricante dovrebbe compiere una valutazione iniziale, all’esito della quale sarà in grado di comprendere se: (i) una vulnerabilità contenuta nel suo prodotto con elementi digitali è attivamente sfruttata; oppure (ii) si è verificato un incidente grave che ha compromesso la sicurezza del suo prodotto con elementi digitali.
Pertanto, come chiarito anche dalle Linee guida, il momento in cui si può ritenere che un Fabbricante ne sia venuto a conoscenza dipenderà dalle circostanze della specifica vulnerabilità attivamente sfruttata o dell’incidente grave: in alcuni casi, sarà relativamente chiaro fin dall’inizio, in altri, potrebbe occorrere del tempo per stabilire se un prodotto con elementi digitali sia interessato da una vulnerabilità e se tale vulnerabilità sia sfruttata da un attore malevolo, oppure se un incidente stia incidendo sulla sicurezza di un prodotto con elementi digitali.
Ebbene, l’accento dovrebbe essere posto su un’azione tempestiva per effettuare la valutazione iniziale volta a determinare se tali condizioni siano effettivamente soddisfatte, e, in tal caso, per adottare misure correttive e procedere alla notifica in conformità al CRA.
La lettura delle linee guida si rivela preziosa anche per circoscrivere la portata di questo obbligo di notifica, delineandone alcuni fondamentali limiti applicativi, tra questi, l’assenza di retroattività. Di fatti l’obbligo non è retroattivo: se un fabbricante sapeva già prima dell’11 settembre che una certa falla era attivamente sfruttata dagli hacker, non deve segnalarla. Tuttavia, se l’azienda conosceva l’esistenza della vulnerabilità in teoria, ma scopre che viene sfruttata per la prima volta solo dopo questa data, l’obbligo di segnalazione scatta immediatamente.
In più, se la vulnerabilità risiede in una libreria o in un componente di terze parti, il CRA introduce l’obbligo di reporting upstream: il produttore deve informare chi produce o mantiene quel componente.
Orbene, tutto questo si intreccia inevitabilmente con la Direttiva NIS2: le aziende soggette a entrambe le normative dovranno coordinare i propri flussi di notifica per evitare duplicazioni operative.
Le Linee Guida della Commissione europea a supporto del Cyber Resilience Act e le conseguenze pratiche per i destinatari
Il documento della Commissione (che dedica grande attenzione alle PMI con ben 67 esempi pratici e diagrammi di flusso) non si limita agli obblighi di notifica, ma chiarisce l’applicazione della norma lungo quattro direttrici fondamentali:
- Perimetro applicativo: Chiarisce quando servizi cloud, SaaS o software open source (se immessi in un contesto commerciale) rientrano nel CRA;
- Modifica sostanziale: Fornisce criteri per distinguere una semplice patch di manutenzione da un aggiornamento che incide sulla sicurezza e richiede una nuova valutazione di conformità;
- Periodi di supporto: Detta indicazioni per calibrare la durata dell’assistenza sul ciclo di vita del prodotto;
- Gestione del Rischio e Segnalazione: Istruzioni operative su come strutturare i processi interni di vulnerability management e incident reporting.
Pur non avendo valore vincolante, le Linee guida costituiranno il metro di giudizio delle Autorità di vigilanza. Pertanto, le aziende (incluse anche le Pubbliche Amministrazioni in fase di procurement) che operano sul mercato, dovranno concentrarsi fin da subito su alcune priorità operative. Sarà essenziale, mappare il perimetro reale dei propri prodotti rispetto al CRA, includendo componenti cloud e librerie open source, definire policy interne per regolarizzare i processi di incident e vulnerability reporting e qualificare rapidamente cosa costituisca una “modifica sostanziale” al prodotto.
Anche per le stesse Pubbliche Amministrazioni diverrà necessario integrare i requisiti del CRA (marcatura CE, SBOM, documentazione tecnica) direttamente nei capitolati di gara per l’acquisto di prodotti digitali.
Un adeguamento tempestivo risulta cruciale, soprattutto alla luce del severo apparato sanzionatorio introdotto dal legislatore europeo. Il Regolamento prevede infatti sanzioni amministrative pecuniarie che, a seconda della violazione, possono arrivare fino a 15 milioni di euro o al 2,5% del fatturato globale annuo dell’esercizio precedente, se superiore.
Conclusioni
Alla luce delle imminenti scadenze del CRA, le Linee Guida della Commissione si confermano uno strumento essenziale per decifrare la portata applicativa del Regolamento, consentendo alle imprese di adeguarsi tempestivamente e preservare la propria affidabilità nel mercato digitale europeo.