- Service Definition
- Gestione completa della certificazione CE: identificazione delle direttive, redazione della documentazione tecnica, coordinamento dei test di laboratorio e sorveglianza SBOM post-commercializzazione.
Marcatura CE UE e conformità — gestione dell’intero ciclo di vita
La marcatura CE non è un singolo timbro. È una dichiarazione legale che copre molteplici direttive, e sbagliarne anche solo una rende l'intera marcatura non valida.
Inovasense gestisce l'intero percorso di conformità CE per i prodotti hardware B2B — dalla pianificazione della valutazione della conformità e dalle revisioni dell'architettura, al coordinamento dei test di laboratorio, alla redazione della documentazione tecnica e alla sorveglianza post-commercializzazione tramite SBOM. Operiamo sia sullo sviluppo di nuovi prodotti (conformità integrata sin dal primo giorno) sia sulla riprogettazione di prodotti esistenti (gap analysis e correzione). Prenota una sessione di valutazione della conformità →
Cosa significa realmente la marcatura CE
La marcatura CE non è un’etichetta di qualità né una singola certificazione. È una autodichiarazione (o dichiarazione attestata da un Organismo notificato) che attesta la conformità del vostro prodotto a tutte le direttive e i regolamenti UE applicabili. Il fabbricante redige una Dichiarazione di conformità e appone la marcatura CE, assumendosi la piena responsabilità legale di tale dichiarazione.
La complessità risiede nella parola tutte. A seconda di ciò che fa il vostro prodotto, esso potrebbe dover essere conforme contemporaneamente a due, cinque o più direttive europee diverse. Ciascuna direttiva ha le proprie norme armonizzate, i propri requisiti di prova e le proprie procedure di valutazione della conformità.
Sbagliare una sola direttiva non comporta soltanto il mancato superamento di quella direttiva: invalida l’intera marcatura CE e rende il vostro prodotto illegale alla vendita nell’UE.
Quali direttive UE si applicano al vostro prodotto?
Il primo passo obbligatorio di qualsiasi progetto di conformità è la pianificazione della valutazione della conformità — l’identificazione esatta delle direttive che disciplinano il vostro prodotto. La tabella seguente copre le direttive più comunemente applicabili ai prodotti hardware, IoT ed embedded B2B:
| Direttiva / Regolamento | Numero UE | Si applica quando | Norme principali | Procedura di valutazione |
|---|---|---|---|---|
| Direttiva EMC | 2014/30/UE | Qualsiasi dispositivo elettronico — praticamente sempre | EN 55032, EN 55035, EN 61000-3-2/-3-3 | Autodichiarazione con norme armonizzate |
| Direttiva Bassa Tensione (LVD) | 2014/35/UE | Apparecchiature operanti a 50–1000 V CA o 75–1500 V CC | EN 62368-1, EN 60335-1 | Autodichiarazione con norme armonizzate |
| Direttiva sulle apparecchiature radio (RED) | 2014/53/UE | Qualsiasi prodotto con un trasmettitore o ricevitore radio (Wi-Fi, Bluetooth, LoRa, cellulare, GNSS…) | EN 300 328, EN 301 893, EN 300 220, EN 303 413 | Autodichiarazione o Organismo notificato |
| Atto delegato RED | UE 2022/30 | Apparecchiature radio connesse a Internet — requisiti minimi di cibersicurezza | EN 303 645, serie EN 18031 | Scadenza: agosto 2025 |
| Cyber Resilience Act (CRA) | UE 2024/2847 | Prodotti con elementi digitali (connessi/in rete) | EN 303 645, IEC 62443 | Autodichiarazione (predefinita); Organismo notificato per la classe Importante/Critica |
| Direttiva RoHS | 2011/65/UE | La maggior parte delle apparecchiature elettriche ed elettroniche | Dichiarazioni sui materiali, documentazione della catena di approvvigionamento | Autodichiarazione |
| Regolamento Macchine | UE 2023/1230 | Macchine, componenti di sicurezza, attrezzature intercambiabili | EN ISO 13849-1, IEC 62061, EN ISO 12100 | Autodichiarazione (basso rischio) o Organismo notificato (critico per la sicurezza) |
| AI Act | UE 2024/1689 | Prodotti con inferenza AI integrata classificati a rischio Limitato o Alto | EN ISO/IEC 42001, norme settoriali | Autovalutazione (rischio Limitato); Organismo notificato (rischio Alto) |
| Direttiva ATEX | 2014/34/UE | Apparecchiature per atmosfere esplosive (industria mineraria, chimica, oil & gas) | serie EN 60079 | Organismo notificato obbligatorio |
| Regolamento sui dispositivi medici (MDR) | UE 2017/745 | Dispositivi medici e dispositivi medico-diagnostici in vitro | EN ISO 13485, IEC 62304 | Organismo notificato obbligatorio per la Classe IIa e superiori |
Principio chiave: se il vostro prodotto dispone di un modulo radio (Wi-Fi, BT, LoRa, cellulare), la RED sostituisce (non integra) la Direttiva EMC e la LVD per gli aspetti radio — ma EMC e LVD continuano ad applicarsi alle parti non radio dello stesso prodotto. In pratica, entrambe le serie di test vengono spesso condotte in un’unica visita di laboratorio.
Due percorsi verso la conformità CE
Percorso A: nuovo prodotto — conformità by design
Se il vostro prodotto è in fase concettuale o di progettazione iniziale, la conformità è un requisito da integrare fin dalla definizione dell’architettura, anziché un intervento successivo. È il percorso più efficiente in termini di costi:
- Conduciamo una sessione di pianificazione della valutazione della conformità durante la definizione dei requisiti — individuando tutte le direttive applicabili, selezionando le norme armonizzate e decidendo la procedura tra autodichiarazione e Organismo notificato.
- I requisiti di conformità vengono inseriti come requisiti di sistema formali nel V-Model, tracciati attraverso la progettazione fino ai casi di test.
- La selezione dei componenti tiene conto della conformità sin dall’inizio: l’MCU corretto con sicurezza hardware (per CRA/Atto delegato RED), componenti con dichiarazioni sui materiali RoHS, regole di layout PCB attente all’EMC integrate nelle revisioni di progettazione.
- Lo screening EMC di pre-conformità viene condotto in fase di prototipo, intercettando i problemi prima che la visita di laboratorio formale costi 3.000–8.000 € e oltre.
- La documentazione tecnica viene costruita in modo iterativo durante tutto il progetto, anziché assemblata in fretta al lancio.
Risultato: lo screening di pre-conformità in fase di prototipo riduce significativamente il rischio di insuccesso durante la certificazione formale — intercettando i problemi prima di una campagna di test di laboratorio formale, e non dopo. La documentazione tecnica viene redatta in parallelo allo sviluppo, pronta al lancio del prodotto anziché assemblata in fretta dopo di esso.
Percorso B: prodotto esistente — Gap Analysis e correzione
Se il vostro prodotto è già sul mercato o in fase di progettazione finale, valutiamo lo scarto tra lo stato attuale e la piena conformità:
- Gap Analysis CRA e Atto delegato RED — la revisione più urgente per i prodotti connessi, viste le scadenze di agosto 2025 e dicembre 2027.
- Gap Analysis su tutte le direttive — esaminiamo la vostra documentazione tecnica esistente (se presente), i rapporti di prova, la BOM e l’architettura rispetto a tutte le direttive applicabili.
- Per ciascuno scarto forniamo una valutazione RAG (Red/Amber/Green): cosa supera i requisiti, cosa necessita di correzione e l’esatto sforzo ingegneristico richiesto.
- Eseguiamo quindi la correzione — che si tratti di una revisione parziale della scheda, di una nuova revisione hardware o di sole modifiche ai processi/alla documentazione.
Due regolamenti stanno generando pressione sulla conformità per i prodotti già presenti sul mercato UE, ma impongono livelli diversi di obbligo hardware:
Atto delegato RED (EN 18031-1) — obbligatorio da agosto 2025
La verifica dell’integrità e dell’autenticità degli aggiornamenti software [SUM-2] è richiesta per tutte le apparecchiature radio connesse a Internet. La EN 18031-1 è tecnologicamente neutra: una catena di firma basata su software, correttamente implementata, può soddisfare il requisito SUM-2. La norma accetta esplicitamente come percorsi di implementazione validi le firme digitali, la consegna tramite canale sicuro o il controllo degli accessi combinato con hash.
In pratica: senza un isolamento hardware per la conservazione della chiave di firma, la vostra documentazione tecnica sarà soggetta a un esame più rigoroso da parte delle autorità di vigilanza del mercato — e qualsiasi compromissione della chiave di firma invalida l’intero meccanismo.
| Requisito EN 18031-1 | Il firmware può soddisfarlo? |
|---|---|
| Credenziali predefinite univoche o a modifica forzata [AUM] | ✅ Sì — modifica del processo di provisioning |
| Integrità e autenticità del software [SUM-2] | ✅ Sì — catena di firma software con gestione documentata delle chiavi |
| Conservazione sicura delle chiavi [SSM] | ⚠️ Sì se giustificato — ma l’isolamento hardware (SE, TrustZone, eFuse) riduce il rischio di esame approfondito |
| Controllo degli accessi, superficie di attacco minima [ACM] | ✅ Sì — modifiche al firmware e all’architettura |
| Comunicazioni autenticate [SCM] | ✅ Sì — TLS con suite di cifratura documentate |
CRA (UE 2024/2847) — obbligatorio da dicembre 2027
Il CRA alza notevolmente l’asticella. Il Secure Boot, un Hardware Root of Trust e la capacità di SBOM sono di fatto richiesti per i prodotti della categoria di rischio standard. Tali capacità non possono essere aggiunte via firmware: richiedono decisioni di selezione hardware prese a livello di silicio o di scheda.
| Requisito CRA | Il firmware può risolverlo? |
|---|---|
| Hardware Root of Trust | ❌ Richiede silicio dedicato — Secure Element o modulo di sicurezza hardware (HSM) |
| Conservazione delle chiavi resistente alla manomissione | ❌ Le chiavi software in memoria flash possono essere estratte con un analizzatore logico da 50 € |
| OTA autenticato con chiavi di firma non falsificabili | ❌ Senza conservazione hardware delle chiavi, le chiavi di firma sono esposte |
| Identità sicura del dispositivo (attestazione) | ❌ Le identità software possono essere clonate; l’attestazione hardware no |
| SBOM + segnalazione delle vulnerabilità all’ENISA entro 24 ore | ⚠️ Realizzabile via software, ma richiede strumenti e processi dedicati |
| Aggiornamenti di sicurezza per 5 anni | ⚠️ Realizzabile, ma solo se l’infrastruttura OTA è realmente sicura |
Tempistiche da considerare: se l’attuale progetto della vostra scheda è privo di un Secure Element, avviare oggi una riprogettazione significa che le prime unità di produzione certificate saranno disponibili al più presto nel terzo trimestre 2027 — proprio quando scatta la scadenza del CRA. Ogni mese di ritardo riduce ulteriormente questo margine.
Il nostro processo di conformità CE in 4 fasi
Fase 1 — Pianificazione della valutazione della conformità
Di cosa si tratta: una sessione strutturata (2–4 ore, da remoto o in loco) in cui i nostri ingegneri determinano l’intero ambito di conformità del vostro prodotto.
Cosa definiamo:
- Elenco definitivo delle direttive e dei regolamenti UE applicabili
- norme armonizzate applicabili per ciascuna direttiva
- Procedura tra autodichiarazione e Organismo notificato per ciascuna direttiva
- Strategia di test di pre-conformità e selezione del laboratorio partner
- Struttura della documentazione tecnica e ripartizione delle responsabilità
- Piano di milestone di conformità integrato con il vostro programma di sviluppo prodotto
Output: un Documento di ambito della conformità — la specifica tecnica e normativa vincolante che disciplina ogni successiva decisione di conformità nel progetto.
Prezzo: prezzo fisso a partire da 1.400 € per un singolo prodotto. Accreditato sul progetto completo in caso di prosecuzione.
Fase 2 — Progettazione dell’architettura o Gap Analysis
Per i nuovi prodotti: i requisiti di conformità della Fase 1 vengono integrati nell’architettura hardware. La selezione dei componenti, le regole di layout PCB, la selezione del silicio di sicurezza (Secure Element, TPM), la strategia di schermatura EMC e l’architettura di sicurezza software sono tutte definite con la conformità come dato di ingresso di primaria importanza.
Per i prodotti esistenti: conduciamo una revisione completa dell’architettura rispetto a tutte le direttive identificate. I nostri ingegneri analizzano la vostra BOM, gli schemi, il diagramma a blocchi e il meccanismo di aggiornamento del firmware. Ricevete un Rapporto di conformità RAG — valutazione Red/Amber/Green di ogni requisito — con specifiche di correzione esatte: quali componenti sostituire, quali modifiche architetturali apportare e quali saranno i costi e le tempistiche.
Capacità specifiche:
- Integrazione di Secure Element EAL6+ (STSAFE-A110, OPTIGA Trust M, SE050) per l’Hardware Root of Trust del CRA
- Funzioni di sicurezza basate su FPGA per prodotti che richiedono accelerazione crittografica a livello hardware
- Layout PCB e strategia di messa a terra conformi all’EMC
- BOM dual-source con dichiarazioni complete sui materiali RoHS
- Sicurezza funzionale macchine (EN ISO 13849-1, IEC 62061) ove applicabile
- Conformità Edge AI rispetto alla classificazione di rischio del Regolamento sull’intelligenza artificiale (AI Act) dell’UE
Prezzo (Gap Analysis): prezzo fisso a partire da 2.900 € in base alla complessità dell’architettura. Tempi di consegna: 5–10 giorni lavorativi per architetture standard; prodotti complessi multi-direttiva o con BOM di grandi dimensioni possono richiedere tempi aggiuntivi. Onorario accreditato sul progetto completo di riprogettazione.
Fase 3 — Coordinamento dei test e documentazione tecnica
Gestiamo l’intero processo di test di laboratorio:
- Screening EMC/EMI di pre-conformità — condotto in fase di prototipo presso i nostri laboratori partner nell’UE per individuare gli insuccessi prima della campagna di test formale; intercettare i problemi in questa fase è sostanzialmente meno costoso che ripetere i test presso un laboratorio accreditato
- Coordinamento del laboratorio formale — selezioniamo il laboratorio accreditato, prepariamo i campioni di prova, redigiamo i piani di test, presenziamo ai test ove possibile ed esaminiamo i rapporti di prova
- Redazione della documentazione tecnica — costruiamo e manteniamo l’intera documentazione tecnica: descrizione del prodotto, elenco delle direttive e delle norme, documentazione di progettazione, valutazione dei rischi (EN ISO 12100 o IEC 62368-1 a seconda dei casi), rapporti di prova e Dichiarazione di conformità
- Rapporti con l’Organismo notificato — per le direttive che richiedono l’attestazione di terze parti (funzioni critiche per la sicurezza delle macchine, AI ad alto rischio), gestiamo l’intero rapporto con l’Organismo notificato
Norme che gestiamo abitualmente:
| Norma | Direttiva | Ambito |
|---|---|---|
| EN 55032 / EN 55035 | EMC | Emissioni e immunità dei dispositivi multimediali |
| EN 61000-3-2 / -3-3 | EMC | Armoniche e flicker sulla rete elettrica |
| EN 62368-1 | LVD / RED | Sicurezza delle apparecchiature audio/video e IT |
| EN 300 328 | RED | 2,4 GHz (Wi-Fi, Bluetooth) |
| EN 301 893 | RED | 5 GHz (Wi-Fi 5/6) |
| EN 300 220 | RED | Sub-GHz (LoRa, Sigfox, 868 MHz) |
| EN 303 645 | Atto delegato RED / CRA | Cibersicurezza per l’IoT di consumo |
| serie EN 18031 | Atto delegato RED | Requisiti minimi di rete/privacy/anti-frode |
| IEC 62443-4-2 | CRA | Requisiti dei componenti di sicurezza hardware |
| EN ISO 13849-1 | Macchine | Sistemi di controllo legati alla sicurezza (PLr) |
| IEC 62304 | MDR¹ | Ciclo di vita del software dei dispositivi medici |
¹ I progetti MDR sono valutati individualmente — l’incarico è subordinato all’ambito del progetto e ai requisiti applicabili del sistema di qualità.
Fase 4 — Sorveglianza post-commercializzazione e monitoraggio SBOM
La conformità non termina con il lancio del prodotto. I regolamenti UE impongono obblighi continuativi per tutta la vita commerciale del vostro prodotto:
- Monitoraggio automatizzato della SBOM — la vostra Software Bill of Materials viene verificata in continuo rispetto ai database delle CVE (NVD, OSV, GitHub Advisory Database)
- Notifica all’ENISA entro 24 ore — prepariamo e inviamo le notifiche delle vulnerabilità all’ENISA per vostro conto; la responsabilità legale della notifica resta a voi in qualità di fabbricante (requisito CRA da settembre 2026)
- Triage degli avvisi di sicurezza — il nostro team valuta gravità e impatto per la vostra specifica distinta base (BOM) e il vostro contesto di deployment
- Preparazione delle patch OTA — per i prodotti sviluppati o co-sviluppati con Inovasense, prepariamo e testiamo patch di sicurezza pronte per il deployment
- Manutenzione del fascicolo di sorveglianza post-commercializzazione — monitoraggio degli incidenti sul campo, dei reclami e delle azioni correttive come richiesto dalle direttive CE
- Rapporti di conformità trimestrali — documentazione formale della conformità continuativa per revisori, clienti e richieste delle autorità normative
- Monitoraggio delle modifiche alle direttive — monitoriamo le modifiche alle norme armonizzate applicabili e vi avvisiamo quando la vostra documentazione tecnica necessita di aggiornamento
Prezzo: abbonamento mensile a partire da 800 €/mese per linea di prodotto.
A chi è rivolto
Questo servizio è pensato per:
- Startup hardware che realizzano il loro primo prodotto connesso per il mercato UE — pianificare la conformità prima di impegnarsi su qualsiasi silicio costa 10 volte meno che correggerla in fase di prototipo
- Produttori di elettronica B2B con prodotti esistenti che devono affrontare le scadenze del CRA e dell’Atto delegato RED (agosto 2025 — RED; dicembre 2027 — piena conformità CRA)
- OEM e system integrator i cui clienti finali (soggetti NIS2) richiedono ora una prova documentata della conformità hardware
- CTO e direttori dell’ingegneria che necessitano di un rapporto di conformità basato sui dati per giustificare ai vertici il budget di riprogettazione della scheda
- Aziende con apparecchiature radio (Wi-Fi, Bluetooth, LoRa, cellulare) — già soggette alla scadenza dell’Atto delegato RED a partire da agosto 2025
- Produttori di apparecchiature industriali che necessitano della conformità al Regolamento Macchine per i sistemi di controllo critici per la sicurezza
- Aziende di prodotti Edge AI che gestiscono la valutazione della conformità al Regolamento sull’intelligenza artificiale (AI Act) dell’UE insieme al CRA
Perché Inovasense
Non siamo consulenti di conformità che vi consegnano una checklist. Siamo gli ingegneri che progettano, costruiscono e testano l’hardware conforme:
- Stack completo di sicurezza hardware — integrazione di Secure Element EAL6+, implementazione del Secure Boot, predisposizione alla crittografia post-quantistica
- Capacità di progettazione FPGA — implementazioni personalizzate di sicurezza ed elaborazione del segnale in logica programmabile quando gli MCU standard non riescono a soddisfare i requisiti
- Catena di approvvigionamento 100% UE — il vostro prodotto è sviluppato, testato e fabbricato interamente all’interno dell’UE, sotto la tutela del diritto UE in materia di proprietà intellettuale e segreti commerciali
- Conformità Edge AI — classificazione del rischio e valutazione della conformità al Regolamento sull’intelligenza artificiale (AI Act) dell’UE per prodotti con inferenza on-device
- Gestione del ciclo di vita del prodotto — la conformità è integrata nelle revisioni di gate del V-Model dal CR fino a DV/PV; non aggiunta alla fine
- Metodologia adottata nel settore della difesa — esperienza V-Model, DO-254 e IEC 62443 applicata ai programmi di conformità dei prodotti commerciali
La sessione di pianificazione della valutazione della conformità è un deliverable ingegneristico, non una telefonata di vendita. E quando avete bisogno di eseguire la progettazione e la certificazione, lo stesso team che ha pianificato il percorso di conformità costruisce e certifica il prodotto.
Inizia con una sessione di pianificazione della valutazione della conformità
Prezzo fisso a partire da 1.400 €. NDA come primo passo. Da remoto o in loco. Determiniamo esattamente quali direttive si applicano, quali norme utilizzare e l'intera vostra roadmap di conformità — prima che vi impegniate su qualsiasi decisione progettuale o prenotazione di laboratorio.
Prodotto esistente con lacune urgenti CRA/RED? La nostra Gap Analysis parte da 2.900 € con risultati in 5–10 giorni lavorativi. Onorario della Gap Analysis accreditato sul progetto completo.
Prenota una sessione di conformitàFonti e riferimenti ufficiali
- Cyber Resilience Act — Regulation (EU) 2024/2847 — EUR-Lex (Gazzetta ufficiale dell'UE)
- NIS2 Directive — Directive (EU) 2022/2555 — EUR-Lex (Gazzetta ufficiale dell'UE)
- RED Delegated Act — Regulation (EU) 2022/30 — EUR-Lex (Gazzetta ufficiale dell'UE)
- Radio Equipment Directive — 2014/53/EU — EUR-Lex (Gazzetta ufficiale dell'UE)
- EU AI Act — Regulation (EU) 2024/1689 — EUR-Lex (Gazzetta ufficiale dell'UE)
- Machinery Regulation — Regulation (EU) 2023/1230 — EUR-Lex (Gazzetta ufficiale dell'UE)
- EMC Directive — 2014/30/EU — EUR-Lex (Gazzetta ufficiale dell'UE)
- Low Voltage Directive — 2014/35/EU — EUR-Lex (Gazzetta ufficiale dell'UE)
- RoHS Directive — 2011/65/EU — EUR-Lex (Gazzetta ufficiale dell'UE)
- Medical Device Regulation — Regulation (EU) 2017/745 — EUR-Lex (Gazzetta ufficiale dell'UE)
- ATEX Directive — 2014/34/EU — EUR-Lex (Gazzetta ufficiale dell'UE)
Guide su questo tema
Conformità dell'elettronica nell'UE: CE, CRA e RED
Roadmap CE per il prodotto elettronico specifico: norme applicabili, evidenze, percorsi di valutazione, cybersicurezza RED e responsabilità CRA.
Checklist di conformità hardware al CRA dell'UE
Checklist CRA basata sul rischio: ambito, categoria del prodotto, requisiti di sicurezza, SBOM, supporto, segnalazioni ed evidenze di conformità.
Segnalazione delle vulnerabilità ai sensi del CRA: guida passo passo
Segnalazioni CRA applicabili dall’11 settembre 2026: ambito, scadenze di 24/72 ore dalla conoscenza, relazioni finali, SRP e preparazione operativa.
Conformità EN 18031: cosa significa davvero "autovalutazione" per l'hardware connesso
Cosa richiede effettivamente l'autovalutazione EN 18031 nel quadro del Modulo A — e dove compaiono più spesso le lacune di conformità documentale per l'hardware connesso.
Atto delegato RED ed EN 18031: requisiti hardware
Come l'Atto delegato RED ed EN 18031 definiscono la cibersicurezza obbligatoria per le apparecchiature radio da agosto 2025 — con lacune che non si possono colmare via firmware.
Legislazione hardware UE 2026: la guida completa
Quali norme UE riguardano il vostro hardware? Ambito e scadenze di CRA, RED, AI Act, ESPR e NIS2, distinguendo gli obblighi del prodotto.
Domande frequenti
Che cosa richiede effettivamente la marcatura CE?
La marcatura CE non è una singola norma: è una dichiarazione che attesta la conformità del vostro prodotto a tutte le direttive e i regolamenti UE applicabili. A seconda del prodotto, ciò può includere la Direttiva EMC, la Direttiva Bassa Tensione, la Direttiva sulle apparecchiature radio (RED), il Cyber Resilience Act (CRA), la RoHS, il Regolamento Macchine e altri. Il primo passo è sempre identificare quali direttive si applicano, prima di iniziare qualsiasi test o documentazione.
Ho bisogno di un Organismo notificato per la marcatura CE?
Dipende dalla direttiva. Per EMC, LVD e RoHS è possibile autodichiarare la conformità utilizzando norme armonizzate (nessun Organismo notificato richiesto). Per la RED è ammessa l'autodichiarazione se si utilizzano norme armonizzate dell'elenco GUUE. Per il Regolamento Macchine (funzioni critiche per la sicurezza) e i dispositivi medici, l'Organismo notificato è obbligatorio. Per il CRA, la procedura di valutazione della conformità (autodichiarazione o Organismo notificato) dipende dalla categoria di rischio del prodotto.
Qual è la differenza tra una Gap Analysis e un Requirements Workshop?
Una Gap Analysis è destinata ai prodotti esistenti: analizziamo l'attuale architettura hardware rispetto alle direttive UE applicabili e individuiamo ciò che deve cambiare. Un Requirements Workshop è destinato ai nuovi prodotti: definiamo i requisiti di conformità sin dall'inizio, in modo che siano integrati nell'architettura anziché aggiunti successivamente. Entrambi sfociano in una specifica tecnica vincolante che guida la progettazione e la certificazione.
Quando il CRA diventa obbligatorio?
Il Cyber Resilience Act dell'UE impone l'obbligo di segnalazione delle vulnerabilità a partire da settembre 2026. La piena conformità (Secure Boot, Hardware Root of Trust, SBOM, aggiornamenti di sicurezza per 5 anni) è obbligatoria a partire da dicembre 2027. I prodotti privi di conformità perdono la marcatura CE e non possono essere venduti nell'UE.
Cosa è incluso nella documentazione tecnica?
La documentazione tecnica (richiesta per la marcatura CE) comprende: descrizione del prodotto e uso previsto, elenco delle direttive applicabili e delle norme armonizzate, documentazione di progettazione (schemi, BOM, descrizione del software), valutazione dei rischi, rapporti di prova, Dichiarazione di conformità e, per il CRA, la SBOM e il piano di gestione delle vulnerabilità. Compiliamo e manteniamo questa documentazione come deliverable vivo per tutta la durata del progetto.
Quanto costa la gestione della conformità CE?
Dipende dalle direttive applicabili e dalla complessità del prodotto. Una sessione di pianificazione della valutazione della conformità parte da 1.400 €. Una Gap Analysis completa per prodotti esistenti parte da 2.900 €. La progettazione della conformità per i nuovi prodotti è inclusa nell'ambito del progetto V-Model. La sorveglianza post-commercializzazione e il monitoraggio SBOM dopo il lancio partono da 800 €/mese. Contattateci per un preventivo personalizzato.
Riferimenti normativi ufficiali
- Regolamento UE sulla ciberresilienza (Cyber Resilience Act, 2024/2847) (opens in new tab)
- Direttiva sulle apparecchiature radio (RED, 2014/53/UE) (opens in new tab)
- Atto delegato RED (UE 2022/30) (opens in new tab)
- Direttiva compatibilità elettromagnetica (EMC, 2014/30/UE) (opens in new tab)
- Direttiva Bassa Tensione (LVD, 2014/35/UE) (opens in new tab)
- Direttiva RoHS (2011/65/UE) (opens in new tab)
- Regolamento Macchine (UE 2023/1230) (opens in new tab)