Women For Security
  • Home
  • CyberLadies
  • Tavoli di Lavoro
  • Press e News
  • Pubblicazioni
  • Contatti

L’applicazione del Cyber Resilience Act è sempre più vicina: cosa c’è da sapere?

  • Pubblicato da Flavia Bavetta | 09/09/2025
di Flavia Bavetta

Il Cyber Resilience Act (CRA) introduce un quadro normativo innovativo per garantire elevati standard di cybersicurezza nei prodotti con elementi digitali immessi sul mercato europeo. Il Regolamento impone ai fabbricanti obblighi stringenti in materia di progettazione sicura, valutazione dei rischi, documentazione tecnica e notifica tempestiva di vulnerabilità e incidenti.

Sebbene già in vigore, le principali disposizioni troveranno applicazione gradualmente tra il 2026 e il 2027, rendendo urgente l’avvio di piani di adeguamento. La vera sfida sarà integrare i nuovi obblighi con quelli già previsti da altre normative europee e nazionali in materia di cybersicurezza, così da costruire un approccio coerente ed efficiente alla gestione dei rischi digitali.

La nostra cyber lady Flavia Bavetta, avvocato specializzata in diritto delle tecnologie dell’informazione, ci guida in un approfondimento sul tema.

  1. L’ambito di applicazione del Cyber Resilience Act

    Il 20 novembre 2024 è stato finalmente pubblicato in Gazzetta Ufficiale dell’UE il tanto atteso Cyber Resilience Act, il quale ha l’obiettivo – piuttosto ambizioso – di garantire che i prodotti con elementi digitali immessi nel mercato dell’UE abbiano alti standard di cybersicurezza.
    Infatti, secondo quanto previsto dall’art. 2, “Il regolamento si applica ai prodotti con elementi digitali messi a disposizione sul mercato la cui finalità prevista o il cui utilizzo ragionevolmente prevedibile include una connessione dati logica o fisica diretta o indiretta a un dispositivo o a una rete”.
    Nel merito, con tale atto il legislatore europeo ha stabilito le condizioni per lo sviluppo di prodotti con elementi digitali garantendo che i prodotti hardware e software siano immessi sul mercato con il minor numero di vulnerabilità possibile. Inoltre, il Regolamento sarà determinante per fare in modo che – finalmente – i produttori di tecnologie prendano la cybersicurezza in seria considerazione durante l’intero ciclo di vita di un prodotto.


  2. Obblighi dei fabbricanti relativi alle misure di cybersecurity previsti dal Cyber Resilience Act

    Alla luce di quanto sopra, prima dell’immissione nel mercato dell’UE di prodotti con elementi digitali, i fabbricanti almeno:

    • redigono la documentazione tecnica contenente tutti i dati o i dettagli relativi ai mezzi utilizzati per garantire che i prodotti e i processi messi in atto siano conformi ai requisiti essenziali previsti dal Cyber Resilience Act;
    • eseguono le procedure di valutazione della conformità;
    • assicurano che i prodotti siano progettati, sviluppati e prodotti conformemente ai requisiti essenziali di cibersicurezza, previsti dal Regolamento;
    • effettuano, documentano e aggiornano una valutazione dei rischi di cibersicurezza associati al prodotto e tengono conto dei risultati di tale valutazione durante le fasi di pianificazione, progettazione, sviluppo, produzione, consegna e manutenzione del prodotto;
    • documentano sistematicamente, in modo proporzionato alla natura e ai rischi di cibersicurezza, gli aspetti pertinenti di cibersicurezza relativi al prodotto, comprese le vulnerabilità di cui vengono a conoscenza e qualsiasi informazione pertinente fornita da terzi e, se del caso, aggiornano la valutazione dei rischi di cibersicurezza del prodotto.

  3. Obblighi di notifica degli incidenti e delle vulnerabilità per i fabbricanti

    In aggiunta, il Cyber Resilience Act prevede specifici obblighi di notifica degli incidenti e delle vulnerabilità in capo ai fabbricanti.
    In particolare, il fabbricante notifica sia al CSIRT Italia che all’ENISA, qualsiasi vulnerabilità attivamente sfruttata contenuta nel prodotto, tramite:

    • una notifica di preallarme di una vulnerabilità attivamente sfruttata, senza indebito ritardo e in ogni caso entro 24 ore dal momento in cui ne è venuto a conoscenza;
    • a meno che non siano già state fornite le informazioni pertinenti, una notifica delle vulnerabilità, senza indebito ritardo e in ogni caso entro 72 ore dal momento in cui è venuto a conoscenza della vulnerabilità attivamente sfruttata, che fornisca maggiori informazioni;
    • a meno che non siano già state fornite le informazioni pertinenti, una relazione finale, entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione.
    Inoltre, seguendo le modalità e le tempistiche sopra indicate, il fabbricante notifica sia al CSIRT Italia che all’ENISA, qualsiasi incidente grave (i.e., un incidente che incide negativamente o è in grado di incidere negativamente sulla capacità di un prodotto con elementi digitali di proteggere la disponibilità, l’autenticità, l’integrità o la riservatezza di dati o funzioni sensibili o importanti; o b) ha portato o è in grado di portare all’introduzione o all’esecuzione di un codice maligno in un prodotto con elementi digitali o nei sistemi informativi e di rete di un utilizzatore del prodotto con elementi digitali), che abbia un impatto sulla sicurezza del prodotto.
    In ogni caso, al momento in cui è venuto a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave avente un impatto sulla sicurezza del prodotto, il fabbricante informa anche gli utilizzatori interessati.

  4. Entrata in vigore, tempistiche di applicazione del Regolamento e prossimi passi

    Nonostante il Cyber Resilience Act sia già in vigore considerata la sua pubblicazione in Gazzetta Ufficiale alla fine dell’anno 2024, il legislatore ha deciso di differire l’applicazione degli obblighi sopra previsti prevendendo i termini qui riportati.
    In particolare, i fabbricanti:

    • a decorrere dall’11 settembre 2026 dovranno iniziare a notificare le vulnerabilità attivamente sfruttate, ai sensi dell’art. 14 del Cyberesilience Act;
    • a decorrere dall’11 dicembre 2027 dovranno adempiere agli altri obblighi previsti dal Cyberesilience Act applicabili.
    Pertanto, si ritiene necessario procedere quanto prima con la predisposizione di un piano di adeguamento che consenta di determinare l’effettivo impatto del Cyber Resilience Act sulla propria organizzazione.
    In aggiunta, non possono essere sottovalutate le interconnessioni con le altre discipline in materia di cybersecurity. Infatti, l’impianto del Regolamento risulta combinarsi con molte altre normative sia a livello europeo (i.e., Direttiva NIS 2, Cybersecurity Act, AI Act), che nazionale (i.e., il Perimetro di Sicurezza Nazionale Cibernetica (PSNC), il D. Lgs. 138/2024, il DDL IA).

Alla luce di ciò, appare evidente come la sfida più complessa per gli operatori del settore sia senz’altro proprio quella di valutare gli adempimenti già svolti ai sensi delle normative precedentemente emanate, al fine di comprendere, in un’ottica di efficienza operativa sul piano tecnico, legale e dei processi interni, i punti di intersezione e raccordo. Soltanto successivamente, quindi, si potrà procedere con le attività richieste dal legislatore europeo attraverso questo importantissimo Regolamento.

<< back

Women For Security

La community di professioniste che operano
nel mondo della sicurezza informatica in Italia.

  • Milano
  • info@womenforsecurity.it

Condizioni Generali - Privacy

© 2026 WFS web site

Menu