Cyber Resilience Act (CRA) dell’UE
Il Cyber Resilience Act dell’UE (Regolamento 2024/2847) è un regolamento europeo di riferimento che introduce requisiti obbligatori in materia di cibersicurezza per tutti i prodotti con elementi digitali — sia hardware sia software — venduti sul mercato dell’Unione europea. È la prima normativa UE orizzontale a imporre obblighi di sicurezza fin dalla progettazione (security-by-design) lungo l’intero ciclo di vita del prodotto.
Dati chiave
| Dettaglio | Informazione |
|---|---|
| Denominazione completa | Regolamento (UE) 2024/2847 sui requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali |
| Entrato in vigore | 10 dicembre 2024 |
| Obblighi di notifica applicabili | 11 settembre 2026 |
| Obblighi completi applicabili | 11 dicembre 2027 |
| Ambito di applicazione | Tutti i prodotti con elementi digitali (hardware + software) sul mercato dell’UE |
| Sanzione per non conformità | Fino a 15 milioni di € o al 2,5% del fatturato annuo globale |
| Vigilanza del mercato | Autorità nazionali + coordinamento a livello UE |
Cosa richiede il CRA?
Per i fabbricanti
- Sicurezza fin dalla progettazione e per impostazione predefinita — I prodotti devono essere progettati tenendo conto della cibersicurezza fin dall’inizio, integrandola nella progettazione, anziché intervenire successivamente.
- Gestione delle vulnerabilità — I fabbricanti devono monitorare, individuare e correggere attivamente le vulnerabilità per tutta la vita prevista del prodotto. Il periodo di supporto deve essere definito; quando la vita prevista del prodotto supera i 5 anni, il periodo minimo di supporto è di 5 anni.
- Aggiornamenti sicuri — I prodotti devono supportare aggiornamenti di sicurezza sicuri e tempestivi. Il CRA richiede che gli aggiornamenti possano essere applicati in modo sicuro; i meccanismi di aggiornamento automatico sono una buona pratica raccomandata ma non esplicitamente obbligatoria.
- Secure boot — I dispositivi devono garantire l’integrità del firmware tramite verifica crittografica.
- Nessuna vulnerabilità nota al momento della spedizione — I prodotti non possono essere immessi sul mercato con vulnerabilità sfruttabili note.
- SBOM (Software Bill of Materials) — Deve essere mantenuto un inventario leggibile dalla macchina di tutti i componenti software.
- Notifica degli incidenti (dall’11 settembre 2026) — Quando viene scoperta una vulnerabilità attivamente sfruttata: allerta precoce entro 24 ore all’ENISA + CSIRT nazionale, rapporto completo entro 72 ore, rapporto finale entro 14 giorni una volta disponibile una correzione. Per gli incidenti gravi (non attivamente sfruttati): notifica entro 72 ore, rapporto finale entro 1 mese.
Per importatori e distributori
- Verificare che i prodotti rechino la marcatura CE e dispongano della documentazione richiesta.
- Ritirare dal mercato i prodotti non conformi.
Categorie di prodotti
Il CRA (Allegato III) definisce due principali livelli di rischio con requisiti crescenti:
| Categoria | Esempi | Valutazione della conformità |
|---|---|---|
| Predefinita | Smart TV, giocattoli connessi, altoparlanti | Autodichiarazione (Modulo A) |
| Important — Classe I | Router, VPN, gestori di password, gateway IoT, browser | Norma armonizzata OPPURE audit di terza parte |
| Important — Classe II | Firewall, sistemi di rilevamento delle intrusioni, secure element, HSM, smart card, MCU con funzionalità di secure element integrata, OS per server/desktop/mobile | Certificazione da Organismo notificato richiesta |
Nota: Verificate sempre la classificazione del vostro prodotto rispetto al testo vigente dell’Allegato III — la classificazione determina la vostra procedura di valutazione della conformità.
Impatto sui prodotti hardware
Per i fabbricanti di hardware embedded, il CRA richiede:
- Hardware root of trust — Secure boot con chiavi ancorate nell’hardware.
- Protezione anti-manomissione — Misure di sicurezza fisica per i dispositivi critici.
- Provisioning sicuro — Iniezione delle chiavi e identità del dispositivo durante la fabbricazione.
- Manutenzione a lungo termine — Monitoraggio delle vulnerabilità per l’intera vita prevista del prodotto.
- Sicurezza della catena di approvvigionamento — Documentazione SBOM che copra tutti i componenti firmware, incluso l’open source.
CRA vs. altri regolamenti UE sulla cibersicurezza
| Regolamento | Ambito | Focus |
|---|---|---|
| CRA | Prodotti (hardware + software) | Sicurezza del prodotto lungo il ciclo di vita |
| Direttiva NIS2 | Organizzazioni (soggetti essenziali) | Cibersicurezza organizzativa e risposta agli incidenti |
| RED 3(3)(d)(e)(f) | Apparecchiature radio | Sicurezza dei dispositivi wireless — obbligatoria da ago 2025 |
| ETSI EN 303 645 | IoT di consumo | Baseline di sicurezza (13 disposizioni) |
| IEC 62443 | Automazione industriale | Modello zona/condotto per la sicurezza OT |
Il CRA è complementare alla NIS2: la NIS2 mette in sicurezza le organizzazioni, mentre il CRA mette in sicurezza i prodotti che tali organizzazioni realizzano e vendono.
Cronologia per la conformità
- Ora – set 2026 — Valutate il portafoglio prodotti, implementate processi di security-by-design, predisponete gli strumenti per la SBOM.
- Set 2026 — Iniziano gli obblighi di notifica delle vulnerabilità.
- Dic 2027 — Conformità completa richiesta. I prodotti non conformi non possono ricevere la marcatura CE e sono vietati sul mercato dell’UE.
Termini correlati
- Secure Boot — Un requisito fondamentale del CRA per l’integrità del firmware del dispositivo.
- IoT — I dispositivi connessi sono i più interessati dai requisiti del CRA.
- HSM — Moduli di sicurezza hardware utilizzati per una gestione delle chiavi conforme al CRA.
- SBOM — Software Bill of Materials, imposto dal CRA per la trasparenza della catena di approvvigionamento e il tracciamento delle vulnerabilità.
- ENISA — L’agenzia dell’UE che riceve le notifiche di vulnerabilità previste dal CRA.
- Guida hardware all’Atto delegato RED e alla EN 18031 — Analisi approfondita di cosa significhino i requisiti di cibersicurezza della RED a livello di silicio.
Inovasense offre una preparazione end-to-end alla conformità al CRA — dall’analisi degli scostamenti (gap analysis) e dalla progettazione dell’architettura di sicurezza (secure boot, SBOM, gestione delle vulnerabilità) fino alla documentazione per la marcatura CE, in modo che i vostri prodotti siano pronti per il mercato prima della scadenza del dicembre 2027.
Riferimenti ufficiali
- Regolamento (UE) 2024/2847 (CRA) — Testo completo — EUR-Lex, Gazzetta ufficiale dell’Unione europea
- Cyber Resilience Act — Pagina di policy della Commissione europea — Commissione europea, Digital Strategy