Passa al contenuto
Inovasense
Inovasense · Servizio
Ultimo aggiornamento: ott 2026

marcatura CE UE e conformità — gestione dell'intero ciclo di vita

Gestione completa della certificazione CE: identificazione delle direttive, redazione della documentazione tecnica, coordinamento dei test di laboratorio e sorveglianza SBOM post-commercializzazione.

Parliamo del vostro progetto
marcatura CE UE e conformità — gestione dell'intero ciclo di vita - Inovasense Servizio (IT)
Service Definition
Gestione completa della certificazione CE: identificazione delle direttive, redazione della documentazione tecnica, coordinamento dei test di laboratorio e sorveglianza SBOM post-commercializzazione.

Marcatura CE UE e conformità — gestione dell’intero ciclo di vita

La marcatura CE non è un singolo timbro. È una dichiarazione legale che copre molteplici direttive, e sbagliarne anche solo una rende l'intera marcatura non valida.

Inovasense gestisce l'intero percorso di conformità CE per i prodotti hardware B2B — dalla pianificazione della valutazione della conformità e dalle revisioni dell'architettura, al coordinamento dei test di laboratorio, alla redazione della documentazione tecnica e alla sorveglianza post-commercializzazione tramite SBOM. Operiamo sia sullo sviluppo di nuovi prodotti (conformità integrata sin dal primo giorno) sia sulla riprogettazione di prodotti esistenti (gap analysis e correzione). Prenota una sessione di valutazione della conformità →

Cosa significa realmente la marcatura CE

La marcatura CE non è un’etichetta di qualità né una singola certificazione. È una autodichiarazione (o dichiarazione attestata da un Organismo notificato) che attesta la conformità del vostro prodotto a tutte le direttive e i regolamenti UE applicabili. Il fabbricante redige una Dichiarazione di conformità e appone la marcatura CE, assumendosi la piena responsabilità legale di tale dichiarazione.

La complessità risiede nella parola tutte. A seconda di ciò che fa il vostro prodotto, esso potrebbe dover essere conforme contemporaneamente a due, cinque o più direttive europee diverse. Ciascuna direttiva ha le proprie norme armonizzate, i propri requisiti di prova e le proprie procedure di valutazione della conformità.

Sbagliare una sola direttiva non comporta soltanto il mancato superamento di quella direttiva: invalida l’intera marcatura CE e rende il vostro prodotto illegale alla vendita nell’UE.

Quali direttive UE si applicano al vostro prodotto?

Il primo passo obbligatorio di qualsiasi progetto di conformità è la pianificazione della valutazione della conformità — l’identificazione esatta delle direttive che disciplinano il vostro prodotto. La tabella seguente copre le direttive più comunemente applicabili ai prodotti hardware, IoT ed embedded B2B:

Direttiva / RegolamentoNumero UESi applica quandoNorme principaliProcedura di valutazione
Direttiva EMC2014/30/UEQualsiasi dispositivo elettronico — praticamente sempreEN 55032, EN 55035, EN 61000-3-2/-3-3Autodichiarazione con norme armonizzate
Direttiva Bassa Tensione (LVD)2014/35/UEApparecchiature operanti a 50–1000 V CA o 75–1500 V CCEN 62368-1, EN 60335-1Autodichiarazione con norme armonizzate
Direttiva sulle apparecchiature radio (RED)2014/53/UEQualsiasi prodotto con un trasmettitore o ricevitore radio (Wi-Fi, Bluetooth, LoRa, cellulare, GNSS…)EN 300 328, EN 301 893, EN 300 220, EN 303 413Autodichiarazione o Organismo notificato
Atto delegato REDUE 2022/30Apparecchiature radio connesse a Internet — requisiti minimi di cibersicurezzaEN 303 645, serie EN 18031Scadenza: agosto 2025
Cyber Resilience Act (CRA)UE 2024/2847Prodotti con elementi digitali (connessi/in rete)EN 303 645, IEC 62443Autodichiarazione (predefinita); Organismo notificato per la classe Importante/Critica
Direttiva RoHS2011/65/UELa maggior parte delle apparecchiature elettriche ed elettronicheDichiarazioni sui materiali, documentazione della catena di approvvigionamentoAutodichiarazione
Regolamento MacchineUE 2023/1230Macchine, componenti di sicurezza, attrezzature intercambiabiliEN ISO 13849-1, IEC 62061, EN ISO 12100Autodichiarazione (basso rischio) o Organismo notificato (critico per la sicurezza)
AI ActUE 2024/1689Prodotti con inferenza AI integrata classificati a rischio Limitato o AltoEN ISO/IEC 42001, norme settorialiAutovalutazione (rischio Limitato); Organismo notificato (rischio Alto)
Direttiva ATEX2014/34/UEApparecchiature per atmosfere esplosive (industria mineraria, chimica, oil & gas)serie EN 60079Organismo notificato obbligatorio
Regolamento sui dispositivi medici (MDR)UE 2017/745Dispositivi medici e dispositivi medico-diagnostici in vitroEN ISO 13485, IEC 62304Organismo notificato obbligatorio per la Classe IIa e superiori

Principio chiave: se il vostro prodotto dispone di un modulo radio (Wi-Fi, BT, LoRa, cellulare), la RED sostituisce (non integra) la Direttiva EMC e la LVD per gli aspetti radio — ma EMC e LVD continuano ad applicarsi alle parti non radio dello stesso prodotto. In pratica, entrambe le serie di test vengono spesso condotte in un’unica visita di laboratorio.

Due percorsi verso la conformità CE

Percorso A: nuovo prodotto — conformità by design

Se il vostro prodotto è in fase concettuale o di progettazione iniziale, la conformità è un requisito da integrare fin dalla definizione dell’architettura, anziché un intervento successivo. È il percorso più efficiente in termini di costi:

  • Conduciamo una sessione di pianificazione della valutazione della conformità durante la definizione dei requisiti — individuando tutte le direttive applicabili, selezionando le norme armonizzate e decidendo la procedura tra autodichiarazione e Organismo notificato.
  • I requisiti di conformità vengono inseriti come requisiti di sistema formali nel V-Model, tracciati attraverso la progettazione fino ai casi di test.
  • La selezione dei componenti tiene conto della conformità sin dall’inizio: l’MCU corretto con sicurezza hardware (per CRA/Atto delegato RED), componenti con dichiarazioni sui materiali RoHS, regole di layout PCB attente all’EMC integrate nelle revisioni di progettazione.
  • Lo screening EMC di pre-conformità viene condotto in fase di prototipo, intercettando i problemi prima che la visita di laboratorio formale costi 3.000–8.000 € e oltre.
  • La documentazione tecnica viene costruita in modo iterativo durante tutto il progetto, anziché assemblata in fretta al lancio.

Risultato: lo screening di pre-conformità in fase di prototipo riduce significativamente il rischio di insuccesso durante la certificazione formale — intercettando i problemi prima di una campagna di test di laboratorio formale, e non dopo. La documentazione tecnica viene redatta in parallelo allo sviluppo, pronta al lancio del prodotto anziché assemblata in fretta dopo di esso.

Percorso B: prodotto esistente — Gap Analysis e correzione

Se il vostro prodotto è già sul mercato o in fase di progettazione finale, valutiamo lo scarto tra lo stato attuale e la piena conformità:

  • Gap Analysis CRA e Atto delegato RED — la revisione più urgente per i prodotti connessi, viste le scadenze di agosto 2025 e dicembre 2027.
  • Gap Analysis su tutte le direttive — esaminiamo la vostra documentazione tecnica esistente (se presente), i rapporti di prova, la BOM e l’architettura rispetto a tutte le direttive applicabili.
  • Per ciascuno scarto forniamo una valutazione RAG (Red/Amber/Green): cosa supera i requisiti, cosa necessita di correzione e l’esatto sforzo ingegneristico richiesto.
  • Eseguiamo quindi la correzione — che si tratti di una revisione parziale della scheda, di una nuova revisione hardware o di sole modifiche ai processi/alla documentazione.

Due regolamenti stanno generando pressione sulla conformità per i prodotti già presenti sul mercato UE, ma impongono livelli diversi di obbligo hardware:

Atto delegato RED (EN 18031-1) — obbligatorio da agosto 2025

La verifica dell’integrità e dell’autenticità degli aggiornamenti software [SUM-2] è richiesta per tutte le apparecchiature radio connesse a Internet. La EN 18031-1 è tecnologicamente neutra: una catena di firma basata su software, correttamente implementata, può soddisfare il requisito SUM-2. La norma accetta esplicitamente come percorsi di implementazione validi le firme digitali, la consegna tramite canale sicuro o il controllo degli accessi combinato con hash.

In pratica: senza un isolamento hardware per la conservazione della chiave di firma, la vostra documentazione tecnica sarà soggetta a un esame più rigoroso da parte delle autorità di vigilanza del mercato — e qualsiasi compromissione della chiave di firma invalida l’intero meccanismo.

Requisito EN 18031-1Il firmware può soddisfarlo?
Credenziali predefinite univoche o a modifica forzata [AUM]✅ Sì — modifica del processo di provisioning
Integrità e autenticità del software [SUM-2]✅ Sì — catena di firma software con gestione documentata delle chiavi
Conservazione sicura delle chiavi [SSM]⚠️ Sì se giustificato — ma l’isolamento hardware (SE, TrustZone, eFuse) riduce il rischio di esame approfondito
Controllo degli accessi, superficie di attacco minima [ACM]✅ Sì — modifiche al firmware e all’architettura
Comunicazioni autenticate [SCM]✅ Sì — TLS con suite di cifratura documentate

CRA (UE 2024/2847) — obbligatorio da dicembre 2027

Il CRA alza notevolmente l’asticella. Il Secure Boot, un Hardware Root of Trust e la capacità di SBOM sono di fatto richiesti per i prodotti della categoria di rischio standard. Tali capacità non possono essere aggiunte via firmware: richiedono decisioni di selezione hardware prese a livello di silicio o di scheda.

Requisito CRAIl firmware può risolverlo?
Hardware Root of Trust❌ Richiede silicio dedicato — Secure Element o modulo di sicurezza hardware (HSM)
Conservazione delle chiavi resistente alla manomissione❌ Le chiavi software in memoria flash possono essere estratte con un analizzatore logico da 50 €
OTA autenticato con chiavi di firma non falsificabili❌ Senza conservazione hardware delle chiavi, le chiavi di firma sono esposte
Identità sicura del dispositivo (attestazione)❌ Le identità software possono essere clonate; l’attestazione hardware no
SBOM + segnalazione delle vulnerabilità all’ENISA entro 24 ore⚠️ Realizzabile via software, ma richiede strumenti e processi dedicati
Aggiornamenti di sicurezza per 5 anni⚠️ Realizzabile, ma solo se l’infrastruttura OTA è realmente sicura

Tempistiche da considerare: se l’attuale progetto della vostra scheda è privo di un Secure Element, avviare oggi una riprogettazione significa che le prime unità di produzione certificate saranno disponibili al più presto nel terzo trimestre 2027 — proprio quando scatta la scadenza del CRA. Ogni mese di ritardo riduce ulteriormente questo margine.

Il nostro processo di conformità CE in 4 fasi

Fase 1 — Pianificazione della valutazione della conformità

Di cosa si tratta: una sessione strutturata (2–4 ore, da remoto o in loco) in cui i nostri ingegneri determinano l’intero ambito di conformità del vostro prodotto.

Cosa definiamo:

  • Elenco definitivo delle direttive e dei regolamenti UE applicabili
  • norme armonizzate applicabili per ciascuna direttiva
  • Procedura tra autodichiarazione e Organismo notificato per ciascuna direttiva
  • Strategia di test di pre-conformità e selezione del laboratorio partner
  • Struttura della documentazione tecnica e ripartizione delle responsabilità
  • Piano di milestone di conformità integrato con il vostro programma di sviluppo prodotto

Output: un Documento di ambito della conformità — la specifica tecnica e normativa vincolante che disciplina ogni successiva decisione di conformità nel progetto.

Prezzo: prezzo fisso a partire da 1.400 € per un singolo prodotto. Accreditato sul progetto completo in caso di prosecuzione.


Fase 2 — Progettazione dell’architettura o Gap Analysis

Per i nuovi prodotti: i requisiti di conformità della Fase 1 vengono integrati nell’architettura hardware. La selezione dei componenti, le regole di layout PCB, la selezione del silicio di sicurezza (Secure Element, TPM), la strategia di schermatura EMC e l’architettura di sicurezza software sono tutte definite con la conformità come dato di ingresso di primaria importanza.

Per i prodotti esistenti: conduciamo una revisione completa dell’architettura rispetto a tutte le direttive identificate. I nostri ingegneri analizzano la vostra BOM, gli schemi, il diagramma a blocchi e il meccanismo di aggiornamento del firmware. Ricevete un Rapporto di conformità RAG — valutazione Red/Amber/Green di ogni requisito — con specifiche di correzione esatte: quali componenti sostituire, quali modifiche architetturali apportare e quali saranno i costi e le tempistiche.

Capacità specifiche:

  • Integrazione di Secure Element EAL6+ (STSAFE-A110, OPTIGA Trust M, SE050) per l’Hardware Root of Trust del CRA
  • Funzioni di sicurezza basate su FPGA per prodotti che richiedono accelerazione crittografica a livello hardware
  • Layout PCB e strategia di messa a terra conformi all’EMC
  • BOM dual-source con dichiarazioni complete sui materiali RoHS
  • Sicurezza funzionale macchine (EN ISO 13849-1, IEC 62061) ove applicabile
  • Conformità Edge AI rispetto alla classificazione di rischio del Regolamento sull’intelligenza artificiale (AI Act) dell’UE

Prezzo (Gap Analysis): prezzo fisso a partire da 2.900 € in base alla complessità dell’architettura. Tempi di consegna: 5–10 giorni lavorativi per architetture standard; prodotti complessi multi-direttiva o con BOM di grandi dimensioni possono richiedere tempi aggiuntivi. Onorario accreditato sul progetto completo di riprogettazione.


Fase 3 — Coordinamento dei test e documentazione tecnica

Gestiamo l’intero processo di test di laboratorio:

  • Screening EMC/EMI di pre-conformità — condotto in fase di prototipo presso i nostri laboratori partner nell’UE per individuare gli insuccessi prima della campagna di test formale; intercettare i problemi in questa fase è sostanzialmente meno costoso che ripetere i test presso un laboratorio accreditato
  • Coordinamento del laboratorio formale — selezioniamo il laboratorio accreditato, prepariamo i campioni di prova, redigiamo i piani di test, presenziamo ai test ove possibile ed esaminiamo i rapporti di prova
  • Redazione della documentazione tecnica — costruiamo e manteniamo l’intera documentazione tecnica: descrizione del prodotto, elenco delle direttive e delle norme, documentazione di progettazione, valutazione dei rischi (EN ISO 12100 o IEC 62368-1 a seconda dei casi), rapporti di prova e Dichiarazione di conformità
  • Rapporti con l’Organismo notificato — per le direttive che richiedono l’attestazione di terze parti (funzioni critiche per la sicurezza delle macchine, AI ad alto rischio), gestiamo l’intero rapporto con l’Organismo notificato

Norme che gestiamo abitualmente:

NormaDirettivaAmbito
EN 55032 / EN 55035EMCEmissioni e immunità dei dispositivi multimediali
EN 61000-3-2 / -3-3EMCArmoniche e flicker sulla rete elettrica
EN 62368-1LVD / REDSicurezza delle apparecchiature audio/video e IT
EN 300 328RED2,4 GHz (Wi-Fi, Bluetooth)
EN 301 893RED5 GHz (Wi-Fi 5/6)
EN 300 220REDSub-GHz (LoRa, Sigfox, 868 MHz)
EN 303 645Atto delegato RED / CRACibersicurezza per l’IoT di consumo
serie EN 18031Atto delegato REDRequisiti minimi di rete/privacy/anti-frode
IEC 62443-4-2CRARequisiti dei componenti di sicurezza hardware
EN ISO 13849-1MacchineSistemi di controllo legati alla sicurezza (PLr)
IEC 62304MDR¹Ciclo di vita del software dei dispositivi medici

¹ I progetti MDR sono valutati individualmente — l’incarico è subordinato all’ambito del progetto e ai requisiti applicabili del sistema di qualità.


Fase 4 — Sorveglianza post-commercializzazione e monitoraggio SBOM

La conformità non termina con il lancio del prodotto. I regolamenti UE impongono obblighi continuativi per tutta la vita commerciale del vostro prodotto:

  • Monitoraggio automatizzato della SBOM — la vostra Software Bill of Materials viene verificata in continuo rispetto ai database delle CVE (NVD, OSV, GitHub Advisory Database)
  • Notifica all’ENISA entro 24 ore — prepariamo e inviamo le notifiche delle vulnerabilità all’ENISA per vostro conto; la responsabilità legale della notifica resta a voi in qualità di fabbricante (requisito CRA da settembre 2026)
  • Triage degli avvisi di sicurezza — il nostro team valuta gravità e impatto per la vostra specifica distinta base (BOM) e il vostro contesto di deployment
  • Preparazione delle patch OTA — per i prodotti sviluppati o co-sviluppati con Inovasense, prepariamo e testiamo patch di sicurezza pronte per il deployment
  • Manutenzione del fascicolo di sorveglianza post-commercializzazione — monitoraggio degli incidenti sul campo, dei reclami e delle azioni correttive come richiesto dalle direttive CE
  • Rapporti di conformità trimestrali — documentazione formale della conformità continuativa per revisori, clienti e richieste delle autorità normative
  • Monitoraggio delle modifiche alle direttive — monitoriamo le modifiche alle norme armonizzate applicabili e vi avvisiamo quando la vostra documentazione tecnica necessita di aggiornamento

Prezzo: abbonamento mensile a partire da 800 €/mese per linea di prodotto.

A chi è rivolto

Questo servizio è pensato per:

  • Startup hardware che realizzano il loro primo prodotto connesso per il mercato UE — pianificare la conformità prima di impegnarsi su qualsiasi silicio costa 10 volte meno che correggerla in fase di prototipo
  • Produttori di elettronica B2B con prodotti esistenti che devono affrontare le scadenze del CRA e dell’Atto delegato RED (agosto 2025 — RED; dicembre 2027 — piena conformità CRA)
  • OEM e system integrator i cui clienti finali (soggetti NIS2) richiedono ora una prova documentata della conformità hardware
  • CTO e direttori dell’ingegneria che necessitano di un rapporto di conformità basato sui dati per giustificare ai vertici il budget di riprogettazione della scheda
  • Aziende con apparecchiature radio (Wi-Fi, Bluetooth, LoRa, cellulare) — già soggette alla scadenza dell’Atto delegato RED a partire da agosto 2025
  • Produttori di apparecchiature industriali che necessitano della conformità al Regolamento Macchine per i sistemi di controllo critici per la sicurezza
  • Aziende di prodotti Edge AI che gestiscono la valutazione della conformità al Regolamento sull’intelligenza artificiale (AI Act) dell’UE insieme al CRA

Perché Inovasense

Non siamo consulenti di conformità che vi consegnano una checklist. Siamo gli ingegneri che progettano, costruiscono e testano l’hardware conforme:

  • Stack completo di sicurezza hardware — integrazione di Secure Element EAL6+, implementazione del Secure Boot, predisposizione alla crittografia post-quantistica
  • Capacità di progettazione FPGA — implementazioni personalizzate di sicurezza ed elaborazione del segnale in logica programmabile quando gli MCU standard non riescono a soddisfare i requisiti
  • Catena di approvvigionamento 100% UE — il vostro prodotto è sviluppato, testato e fabbricato interamente all’interno dell’UE, sotto la tutela del diritto UE in materia di proprietà intellettuale e segreti commerciali
  • Conformità Edge AI — classificazione del rischio e valutazione della conformità al Regolamento sull’intelligenza artificiale (AI Act) dell’UE per prodotti con inferenza on-device
  • Gestione del ciclo di vita del prodotto — la conformità è integrata nelle revisioni di gate del V-Model dal CR fino a DV/PV; non aggiunta alla fine
  • Metodologia adottata nel settore della difesa — esperienza V-Model, DO-254 e IEC 62443 applicata ai programmi di conformità dei prodotti commerciali

La sessione di pianificazione della valutazione della conformità è un deliverable ingegneristico, non una telefonata di vendita. E quando avete bisogno di eseguire la progettazione e la certificazione, lo stesso team che ha pianificato il percorso di conformità costruisce e certifica il prodotto.

Inizia con una sessione di pianificazione della valutazione della conformità

Prezzo fisso a partire da 1.400 €. NDA come primo passo. Da remoto o in loco. Determiniamo esattamente quali direttive si applicano, quali norme utilizzare e l'intera vostra roadmap di conformità — prima che vi impegniate su qualsiasi decisione progettuale o prenotazione di laboratorio.

Prodotto esistente con lacune urgenti CRA/RED? La nostra Gap Analysis parte da 2.900 € con risultati in 5–10 giorni lavorativi. Onorario della Gap Analysis accreditato sul progetto completo.

Prenota una sessione di conformità

Fonti e riferimenti ufficiali

Guide su questo tema

Domande frequenti

Che cosa richiede effettivamente la marcatura CE?

La marcatura CE non è una singola norma: è una dichiarazione che attesta la conformità del vostro prodotto a tutte le direttive e i regolamenti UE applicabili. A seconda del prodotto, ciò può includere la Direttiva EMC, la Direttiva Bassa Tensione, la Direttiva sulle apparecchiature radio (RED), il Cyber Resilience Act (CRA), la RoHS, il Regolamento Macchine e altri. Il primo passo è sempre identificare quali direttive si applicano, prima di iniziare qualsiasi test o documentazione.

Ho bisogno di un Organismo notificato per la marcatura CE?

Dipende dalla direttiva. Per EMC, LVD e RoHS è possibile autodichiarare la conformità utilizzando norme armonizzate (nessun Organismo notificato richiesto). Per la RED è ammessa l'autodichiarazione se si utilizzano norme armonizzate dell'elenco GUUE. Per il Regolamento Macchine (funzioni critiche per la sicurezza) e i dispositivi medici, l'Organismo notificato è obbligatorio. Per il CRA, la procedura di valutazione della conformità (autodichiarazione o Organismo notificato) dipende dalla categoria di rischio del prodotto.

Qual è la differenza tra una Gap Analysis e un Requirements Workshop?

Una Gap Analysis è destinata ai prodotti esistenti: analizziamo l'attuale architettura hardware rispetto alle direttive UE applicabili e individuiamo ciò che deve cambiare. Un Requirements Workshop è destinato ai nuovi prodotti: definiamo i requisiti di conformità sin dall'inizio, in modo che siano integrati nell'architettura anziché aggiunti successivamente. Entrambi sfociano in una specifica tecnica vincolante che guida la progettazione e la certificazione.

Quando il CRA diventa obbligatorio?

Il Cyber Resilience Act dell'UE impone l'obbligo di segnalazione delle vulnerabilità a partire da settembre 2026. La piena conformità (Secure Boot, Hardware Root of Trust, SBOM, aggiornamenti di sicurezza per 5 anni) è obbligatoria a partire da dicembre 2027. I prodotti privi di conformità perdono la marcatura CE e non possono essere venduti nell'UE.

Cosa è incluso nella documentazione tecnica?

La documentazione tecnica (richiesta per la marcatura CE) comprende: descrizione del prodotto e uso previsto, elenco delle direttive applicabili e delle norme armonizzate, documentazione di progettazione (schemi, BOM, descrizione del software), valutazione dei rischi, rapporti di prova, Dichiarazione di conformità e, per il CRA, la SBOM e il piano di gestione delle vulnerabilità. Compiliamo e manteniamo questa documentazione come deliverable vivo per tutta la durata del progetto.

Quanto costa la gestione della conformità CE?

Dipende dalle direttive applicabili e dalla complessità del prodotto. Una sessione di pianificazione della valutazione della conformità parte da 1.400 €. Una Gap Analysis completa per prodotti esistenti parte da 2.900 €. La progettazione della conformità per i nuovi prodotti è inclusa nell'ambito del progetto V-Model. La sorveglianza post-commercializzazione e il monitoraggio SBOM dopo il lancio partono da 800 €/mese. Contattateci per un preventivo personalizzato.

Riferimenti normativi ufficiali