L’applicazione del Cyber Resilience Act è sempre più vicina: cosa c’è da sapere?
di Flavia Bavetta
Il Cyber Resilience Act (CRA) introduce un quadro normativo innovativo per garantire elevati standard di cybersicurezza nei prodotti con elementi digitali immessi sul mercato europeo. Il Regolamento impone ai fabbricanti obblighi stringenti in materia di progettazione sicura, valutazione dei rischi, documentazione tecnica e notifica tempestiva di vulnerabilità e incidenti.
Sebbene già in vigore, le principali disposizioni troveranno applicazione gradualmente tra il 2026 e il 2027, rendendo urgente l’avvio di piani di adeguamento. La vera sfida sarà integrare i nuovi obblighi con quelli già previsti da altre normative europee e nazionali in materia di cybersicurezza, così da costruire un approccio coerente ed efficiente alla gestione dei rischi digitali.
La nostra cyber lady Flavia Bavetta, avvocato specializzata in diritto delle tecnologie dell’informazione, ci guida in un approfondimento sul tema.
- L’ambito di applicazione del Cyber Resilience Act
Il 20 novembre 2024 è stato finalmente pubblicato in Gazzetta Ufficiale dell’UE il tanto atteso Cyber Resilience Act, il quale ha l’obiettivo – piuttosto ambizioso – di garantire che i prodotti con elementi digitali immessi nel mercato dell’UE abbiano alti standard di cybersicurezza.
Infatti, secondo quanto previsto dall’art. 2, “Il regolamento si applica ai prodotti con elementi digitali messi a disposizione sul mercato la cui finalità prevista o il cui utilizzo ragionevolmente prevedibile include una connessione dati logica o fisica diretta o indiretta a un dispositivo o a una rete”.
Nel merito, con tale atto il legislatore europeo ha stabilito le condizioni per lo sviluppo di prodotti con elementi digitali garantendo che i prodotti hardware e software siano immessi sul mercato con il minor numero di vulnerabilità possibile. Inoltre, il Regolamento sarà determinante per fare in modo che – finalmente – i produttori di tecnologie prendano la cybersicurezza in seria considerazione durante l’intero ciclo di vita di un prodotto. - Obblighi dei fabbricanti relativi alle misure di cybersecurity previsti dal Cyber Resilience Act
Alla luce di quanto sopra, prima dell’immissione nel mercato dell’UE di prodotti con elementi digitali, i fabbricanti almeno:
- redigono la documentazione tecnica contenente tutti i dati o i dettagli relativi ai mezzi utilizzati per garantire che i prodotti e i processi messi in atto siano conformi ai requisiti essenziali previsti dal Cyber Resilience Act;
- eseguono le procedure di valutazione della conformità;
- assicurano che i prodotti siano progettati, sviluppati e prodotti conformemente ai requisiti essenziali di cibersicurezza, previsti dal Regolamento;
- effettuano, documentano e aggiornano una valutazione dei rischi di cibersicurezza associati al prodotto e tengono conto dei risultati di tale valutazione durante le fasi di pianificazione, progettazione, sviluppo, produzione, consegna e manutenzione del prodotto;
- documentano sistematicamente, in modo proporzionato alla natura e ai rischi di cibersicurezza, gli aspetti pertinenti di cibersicurezza relativi al prodotto, comprese le vulnerabilità di cui vengono a conoscenza e qualsiasi informazione pertinente fornita da terzi e, se del caso, aggiornano la valutazione dei rischi di cibersicurezza del prodotto.
- Obblighi di notifica degli incidenti e delle vulnerabilità per i fabbricanti
In aggiunta, il Cyber Resilience Act prevede specifici obblighi di notifica degli incidenti e delle vulnerabilità in capo ai fabbricanti.
In particolare, il fabbricante notifica sia al CSIRT Italia che all’ENISA, qualsiasi vulnerabilità attivamente sfruttata contenuta nel prodotto, tramite:- una notifica di preallarme di una vulnerabilità attivamente sfruttata, senza indebito ritardo e in ogni caso entro 24 ore dal momento in cui ne è venuto a conoscenza;
- a meno che non siano già state fornite le informazioni pertinenti, una notifica delle vulnerabilità, senza indebito ritardo e in ogni caso entro 72 ore dal momento in cui è venuto a conoscenza della vulnerabilità attivamente sfruttata, che fornisca maggiori informazioni;
- a meno che non siano già state fornite le informazioni pertinenti, una relazione finale, entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione.
In ogni caso, al momento in cui è venuto a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave avente un impatto sulla sicurezza del prodotto, il fabbricante informa anche gli utilizzatori interessati. - Entrata in vigore, tempistiche di applicazione del Regolamento e prossimi passi
Nonostante il Cyber Resilience Act sia già in vigore considerata la sua pubblicazione in Gazzetta Ufficiale alla fine dell’anno 2024, il legislatore ha deciso di differire l’applicazione degli obblighi sopra previsti prevendendo i termini qui riportati.
In particolare, i fabbricanti:- a decorrere dall’11 settembre 2026 dovranno iniziare a notificare le vulnerabilità attivamente sfruttate, ai sensi dell’art. 14 del Cyberesilience Act;
- a decorrere dall’11 dicembre 2027 dovranno adempiere agli altri obblighi previsti dal Cyberesilience Act applicabili.
In aggiunta, non possono essere sottovalutate le interconnessioni con le altre discipline in materia di cybersecurity. Infatti, l’impianto del Regolamento risulta combinarsi con molte altre normative sia a livello europeo (i.e., Direttiva NIS 2, Cybersecurity Act, AI Act), che nazionale (i.e., il Perimetro di Sicurezza Nazionale Cibernetica (PSNC), il D. Lgs. 138/2024, il DDL IA).
Alla luce di ciò, appare evidente come la sfida più complessa per gli operatori del settore sia senz’altro proprio quella di valutare gli adempimenti già svolti ai sensi delle normative precedentemente emanate, al fine di comprendere, in un’ottica di efficienza operativa sul piano tecnico, legale e dei processi interni, i punti di intersezione e raccordo. Soltanto successivamente, quindi, si potrà procedere con le attività richieste dal legislatore europeo attraverso questo importantissimo Regolamento.