Cyber Resilience Act: controlli ACN sui nuovi obblighi e notifiche ENISA

CONDIVIDI SUI SOCIAL

6 Ottobre 2026, di Barbara Weisz – PMI.it

Si va componendo il quadro italiano di vigilanza sugli obblighi che il Cyber Resilience Act impone ai produttori di software e hardware connessi: quando un prodotto con elementi digitali presenta una vulnerabilità attivamente sfruttata o subisce un incidente grave, il fabbricante deve utilizzare il sistema europeo di segnalazione gestito da ENISA.

Dall’11 settembre 2026, le imprese interessate devono classificare l’evento, individuare il CSIRT competente e rispettare i termini previsti per le diverse comunicazioni. In basa al Regolamento (UE) 2024/2847, il regime sanzionatorio per gli inadempienti si applica dall’11 dicembre 2027. Il Governo ha intanto attribuito all’Agenzia per la Cybersicurezza Nazionale (ACN) la vigilanza del mercato e introdotto misure di supporto per PMI e startup.

In sintesi:

  • l’articolo 14 del Regolamento (UE) 2024/2847 impone ai fabbricanti di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza del prodotto con un preallarme entro 24 ore, una notifica entro 72 ore e una successiva relazione finale con termini diversi per vulnerabilità e incidenti;
  • l’articolo 69, paragrafo 3, estende gli obblighi di segnalazione anche ai prodotti con elementi digitali immessi sul mercato prima dell’11 dicembre 2027;
  • l’articolo 71, paragrafo 2, rende applicabile l’articolo 14 dall’11 settembre 2026;
  • Il Consiglio dei Ministri del 2 ottobre 2026 ha approvato in esame preliminare lo schema di decreto legislativo che attribuisce all’ACN le competenze di vigilanza; e sanzioni, che si applicano dall’11 dicembre 2027.

Cyber Resilience Act, obbligo di notifica per i fabbricanti

Dall’11 settembre 2026 i fabbricanti di prodotti con elementi digitali devono segnalare gli eventi previsti dall’articolo 14 del Cyber Resilience Act. L’adempimento riguarda la sicurezza informatica dei prodotti commercializzati nell’Unione europea. La fonte normativa è il Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio del 23 ottobre 2024.

Ai sensi dell’articolo 3 del regolamento, il fabbricante è la persona fisica o giuridica che sviluppa o fabbrica il prodotto, oppure lo fa progettare, sviluppare o fabbricare, e lo commercializza con il proprio nome o marchio. L’obbligo può quindi riguardare anche un’impresa che affida lo sviluppo a un fornitore esterno e vende il risultato con il proprio marchio.

L’articolo 21 estende gli obblighi del fabbricante anche a importatori e distributori quando immettono sul mercato il prodotto con il proprio nome o marchio commerciale oppure gli apportano una modifica sostanziale. Una regola analoga opera, ai sensi dell’articolo 22, per gli altri soggetti che effettuano una modifica sostanziale e mettono successivamente il prodotto a disposizione sul mercato.

Gli obblighi dell’articolo 14 interessano anche i prodotti già commercializzati prima della piena applicazione del CRA. L’articolo 69, paragrafo 3, deroga infatti al regime transitorio e assoggetta alla segnalazione tutti i prodotti con elementi digitali che rientrano nell’ambito del regolamento, compresi quelli immessi sul mercato prima dell’11 dicembre 2027.

Per i gestori di software open source disciplinati dall’articolo 24, gli specifici obblighi di segnalazione decorrono invece dall’11 dicembre 2027. La versione attuale della piattaforma ENISA accetta quindi le notifiche obbligatorie dei fabbricanti previste dall’articolo 14.

Prodotti con elementi digitali: software e hardware interessati

Il Cyber Resilience Act si applica ai prodotti software e hardware con elementi digitali messi a disposizione sul mercato quando la finalità prevista o l’uso ragionevolmente prevedibile comprende una connessione dati diretta o indiretta, logica o fisica, a un dispositivo o a una rete.

La definizione dell’articolo 3 comprende anche i componenti software o hardware commercializzati separatamente e le soluzioni di elaborazione dati da remoto associate al prodotto. Per queste ultime il regolamento richiede che il software sia stato progettato e sviluppato dal fabbricante, o sotto la sua responsabilità, e che la sua assenza impedisca al prodotto di svolgere una delle proprie funzioni.

Tra gli esempi richiamati dalla Commissione rientrano app, programmi informatici e dispositivi intelligenti. L’inquadramento va effettuato sul prodotto effettivamente commercializzato e sulle sue funzioni, evitando di considerare automaticamente qualsiasi servizio digitale o software accessibile online come prodotto soggetto al CRA.

Vulnerabilità e incidenti che fanno scattare la segnalazione

L’articolo 14 impone la notifica soltanto per una vulnerabilità attivamente sfruttata o per un incidente grave che incide sulla sicurezza di un prodotto con elementi digitali. La semplice conoscenza di una vulnerabilità priva di evidenze affidabili di sfruttamento da parte di un soggetto malevolo non rientra nell’obbligo previsto da questa disposizione.

Evento rilevatoTrattamento ai fini dell’articolo 14
vulnerabilità conosciuta senza evidenze affidabili di sfruttamento da parte di un soggetto malevolofuori dalla segnalazione obbligatoria dell’articolo 14
vulnerabilità con evidenze affidabili di sfruttamento da parte di un soggetto malevolonotifica obbligatoria come vulnerabilità attivamente sfruttata
incidente privo dei criteri di gravità previsti dal regolamentofuori dalla segnalazione obbligatoria dell’articolo 14
incidente che compromette o può compromettere dati o funzioni protette oppure comporta o può comportare l’introduzione o l’esecuzione di codice malevolonotifica obbligatoria se ricorrono i requisiti dell’incidente grave

Il regolamento definisce attivamente sfruttata una vulnerabilità per la quale esistono prove affidabili che un soggetto malevolo l’abbia sfruttata in un sistema senza l’autorizzazione del proprietario. Il presupposto dell’obbligo è quindi l’evidenza dello sfruttamento, anziché la sola esistenza del difetto.

L’articolo 14, paragrafo 5, considera grave l’incidente che incide o può incidere negativamente sulla capacità del prodotto di proteggere disponibilità, autenticità, integrità o riservatezza di dati o funzioni sensibili o rilevanti, oppure che porta o può portare all’introduzione o all’esecuzione di codice malevolo nel prodotto o nei sistemi dell’utilizzatore.

Notifica ENISA: preallarme, comunicazione e relazione finale

Il fabbricante che acquisisce conoscenza di un evento soggetto all’articolo 14 deve rispettare una sequenza di segnalazioni che decorre dal momento in cui viene a conoscenza della vulnerabilità attivamente sfruttata o dell’incidente grave. I termini legali partono da questo momento e non dalla registrazione sulla piattaforma.

FaseTermine e contenuto
preallarmeentro 24 ore dalla conoscenza dell’evento, con le prime informazioni disponibili
notificaentro 72 ore dalla conoscenza dell’evento, con informazioni generali, valutazione iniziale e misure adottate o disponibili
relazione finale su vulnerabilità attivamente sfruttataentro 14 giorni dalla disponibilità della misura correttiva o di attenuazione
relazione finale su incidente graveentro un mese dalla notifica trasmessa entro le 72 ore

Per una vulnerabilità attivamente sfruttata, la relazione finale deve descrivere la vulnerabilità, la gravità e l’impatto, riportare le informazioni disponibili sul soggetto malevolo e illustrare l’aggiornamento di sicurezza o le altre misure correttive rese disponibili. La scadenza dei 14 giorni decorre dalla disponibilità della misura correttiva o di attenuazione.

Per un incidente grave, la relazione finale deve includere una descrizione dettagliata, la gravità e l’impatto, il tipo di minaccia o la causa che ha probabilmente originato l’incidente e le misure applicate per limitarne gli effetti.

L’articolo 14, paragrafo 8, impone inoltre al fabbricante di informare gli utilizzatori interessati dalla vulnerabilità attivamente sfruttata o dall’incidente grave e, quando necessario, comunicare le misure correttive o di attenuazione che possono adottare.

Single Reporting Platform: procedura e controlli

La CRA Single Reporting Platform è il canale attraverso il quale il fabbricante trasmette la notifica al CSIRT designato come coordinatore e a ENISA. La piattaforma evita l’invio separato alle autorità dei diversi Stati membri nei quali il prodotto è disponibile.

Per predisporre una segnalazione CRA occorre coordinare in anticipo responsabilità aziendali, accesso alla piattaforma e raccolta delle informazioni richieste:

  1. individuare l’impresa che assume giuridicamente il ruolo di fabbricante e la persona incaricata di presentare la segnalazione;
  2. determinare il CSIRT designato come coordinatore in base ai criteri dell’articolo 14, paragrafo 7;
  3. predisporre per il rappresentante incaricato un account personale EU Login con autenticazione multifattore;
  4. registrare internamente il momento in cui il fabbricante acquisisce conoscenza dell’evento, dal quale decorrono i termini legali;
  5. raccogliere le informazioni disponibili per il preallarme e aggiornare la medesima segnalazione nelle fasi successive fino alla relazione finale.

Il criterio principale per individuare il CSIRT coordinatore è lo Stato membro nel quale si trova lo stabilimento principale del fabbricante, inteso come il luogo in cui vengono assunte prevalentemente le decisioni sulla cibersicurezza dei prodotti con elementi digitali. Se questo criterio non consente l’individuazione, l’articolo 14 e le istruzioni ENISA prevedono criteri successivi basati sulla struttura dell’impresa e sulla presenza nell’Unione.

Le FAQ ENISA sulla Single Reporting Platform, aggiornate al 30 settembre 2026, richiedono un EU Login con autenticazione multifattore. Ogni fabbricante può associare alla piattaforma un rappresentante principale e fino a 20 rappresentanti secondari; entrambi i profili possono presentare e aggiornare le notifiche secondo le rispettive autorizzazioni.

Occorre inoltre controllare con attenzione il timer delle 72 ore mostrato dalla piattaforma. Nella versione attuale il contatore visualizza la scadenza 48 ore dopo l’invio del preallarme; in alcuni casi il sistema può quindi indicare una notifica come scaduta prima che siano trascorse 72 ore dalla conoscenza dell’evento. Il termine giuridico continua a decorrere dal momento in cui il fabbricante acquisisce conoscenza della vulnerabilità o dell’incidente ed ENISA prevede di modificare il calcolo in una successiva versione.

La piattaforma accetta attualmente le segnalazioni obbligatorie dell’articolo 14. La funzionalità per le comunicazioni volontarie previste dall’articolo 15 sarà introdotta in una fase successiva, secondo le informazioni pubblicate da ENISA.

Decreto sul Cyber Resilience Act: vigilanza e sanzioni

Il Consiglio dei ministri ha approvato in via preliminare il ddl di adeguamento al Cyber Resilience Act, che assegna le competenze nazionali di vigilanza e disciplina l’applicazione delle sanzioni previste dal regolamento europeo. Il testo dovrà completare il proprio iter prima dell’approvazione definitiva.

Lo schema individua nell’Agenzia per la cybersicurezza nazionale l’autorità di notifica degli organismi di valutazione della conformità e l’autorità di vigilanza del mercato. Per le attività di controllo l’ACN può avvalersi della Guardia di Finanza. Altri organismi conservano le competenze relative agli ambiti già sottoposti alla loro vigilanza.

AmbitoAutorità competente prevista
notifica degli organismi di valutazione della conformità e vigilanza generale del mercatoAgenzia per la cybersicurezza nazionale, con possibilità di avvalersi della Guardia di Finanza
prodotti classificati anche come sistemi di intelligenza artificiale ad alto rischioautorità competenti ai sensi della disciplina nazionale sull’intelligenza artificiale
istituti finanziari vigilatiBanca d’Italia, CONSOB e IVASS
protezione dei dati personaliGarante per la protezione dei dati personali

Le autorità operano in coordinamento, anche attraverso accordi per lo scambio di informazioni. Lo schema disciplina inoltre l’applicazione delle sanzioni amministrative previste dal regolamento secondo le procedure delle singole autorità e la gestione dei reclami dei consumatori, che possono segnalare direttamente a CSIRT Italia vulnerabilità, incidenti e minacce informatiche.

Sanzioni fino a 15 milioni di euro

Le sanzioni del Cyber Resilience Act sono fissate dall’articolo 64 del Regolamento (UE) 2024/2847, mentre lo schema italiano disciplina la loro applicazione da parte delle autorità competenti. Il regime sanzionatorio dell’articolo 64 si applica dall’11 dicembre 2027.

ViolazioneSanzione massima
violazione dei requisiti essenziali di cibersicurezza dell’allegato I o degli obblighi degli articoli 13 e 14, comprese le segnalazioni di vulnerabilità e incidenti15 milioni di euro oppure, per le imprese, il 2,5% del fatturato mondiale annuo dell’esercizio precedente, se superiore
violazione degli altri obblighi indicati dall’articolo 64, paragrafo 3, tra cui quelli previsti per importatori, distributori e altri operatori economici10 milioni di euro oppure, per le imprese, il 2% del fatturato mondiale annuo dell’esercizio precedente, se superiore
informazioni inesatte, incomplete o fuorvianti fornite agli organismi notificati o alle autorità di vigilanza del mercato5 milioni di euro oppure, per le imprese, l’1% del fatturato mondiale annuo dell’esercizio precedente, se superiore

Nella determinazione della sanzione amministrativa devono essere considerate natura, gravità e durata della violazione, eventuali precedenti e dimensioni dell’operatore economico, con specifico riguardo a microimprese, PMI e startup.

Il regolamento prevede inoltre alcune esenzioni dalle sanzioni pecuniarie: microimprese e piccole imprese non sono sanzionate per il solo mancato rispetto del termine di 24 ore previsto per il preallarme di una vulnerabilità attivamente sfruttata o di un incidente grave. Le sanzioni pecuniarie dell’articolo 64 non si applicano inoltre alle violazioni commesse dai gestori di software open source.

Le autorità nazionali operano in coordinamento e possono stipulare accordi per lo scambio di informazioni. Lo schema disciplina anche la gestione dei reclami dei consumatori, che possono segnalare direttamente a CSIRT Italia vulnerabilità, incidenti e minacce informatiche relative ai prodotti con elementi digitali.

Per PMI e startup consulenza e Sandbox-CRA

Per microimprese, PMI e startup lo schema di decreto prevede un canale dedicato di consulenza, che dovrà essere definito dall’ACN insieme al Ministero delle Imprese e del Made in Italy, e tariffe proporzionate per la valutazione della conformità.

È inoltre prevista una Sandbox-CRA sotto la supervisione dell’Agenzia per la cybersicurezza nazionale. Lo spazio di sperimentazione offrirà ambienti di prova controllati per sviluppare e verificare prodotti innovativi prima dell’immissione sul mercato, con accesso prioritario per le microimprese e le piccole imprese.

La Sandbox-CRA sarà coordinata con gli spazi di sperimentazione già previsti per i servizi finanziari e per l’intelligenza artificiale, così da consentire la verifica dei prodotti soggetti contemporaneamente a discipline europee differenti.

Cyber Resilience Act e NIS2: obblighi a confronto

Il Cyber Resilience Act lega gli obblighi esaminati al prodotto con elementi digitali e al soggetto che assume il ruolo di fabbricante. La NIS2 disciplina invece la sicurezza delle reti e dei sistemi informativi dei soggetti che rientrano nelle categorie individuate dalla normativa europea e nazionale.

Una stessa impresa può quindi essere soggetta a CRA e NIS2 per presupposti differenti. Un produttore di dispositivi o software può dover segnalare attraverso la piattaforma ENISA un evento relativo al proprio prodotto ai sensi del CRA e, se è anche soggetto NIS, rispettare gli obblighi previsti per gli incidenti che interessano reti e sistemi aziendali.

Linee guida UE e applicazione CRA dal 2027

Gli orientamenti C(2026) 5252 della Commissione UE accompagnano imprese e sviluppatori nell’interpretazione del Cyber Resilience Act, pur avendo natura non vincolante; affrontano ambito di applicazione, elaborazione dati da remoto, software libero e open source, modifiche sostanziali, periodi di assistenza, segnalazioni e valutazione del rischio.

Per microimprese e PMI, la Commissione accompagna gli orientamenti con 67 esempi applicativi, casi d’uso, diagrammi e schemi destinati a chiarire l’applicazione delle disposizioni ai diversi prodotti con elementi digitali.

La piena applicazione del Cyber Resilience Act è prevista dall’11 dicembre 2027. Da quella data acquistano efficacia generale anche i requisiti di cibersicurezza dei prodotti, la valutazione del rischio, gli obblighi di gestione delle vulnerabilità, la documentazione tecnica, la valutazione di conformità e le altre prescrizioni previste dal regolamento.

Contatta lo studio

Contatta lo studio

Piazza G.Zanella 35 - 36072 - Chiampo (VI)