GPSR — Regolamento sulla sicurezza generale dei prodotti (UE 2023/988)
Il Regolamento sulla sicurezza generale dei prodotti (GPSR, Regolamento UE 2023/988) è la legge orizzontale fondamentale dell’UE in materia di sicurezza dei prodotti. Sostituisce la Direttiva sulla sicurezza generale dei prodotti del 2001 (GPSD, 2001/95/CE) con un quadro notevolmente modernizzato e rafforzato — concepito esplicitamente per affrontare le realtà delle vendite online, dei prodotti digitali e dei dispositivi connessi che la direttiva originaria non riusciva a coprire adeguatamente.
Il GPSR è entrato in applicazione il 13 dicembre 2024 e funge ora da rete di sicurezza di base per tutti i prodotti di consumo venduti nell’UE non coperti da legislazione settoriale (come il Regolamento Macchine, il Regolamento sui dispositivi medici o la Direttiva sulle apparecchiature radio).
Fatti chiave
| Dettaglio | Informazione |
|---|---|
| Nome completo | Regolamento (UE) 2023/988 sulla sicurezza generale dei prodotti |
| Sostituisce | Direttiva sulla sicurezza generale dei prodotti 2001/95/CE (GPSD) |
| Entrato in applicazione | 13 dicembre 2024 |
| Forma giuridica | Regolamento UE (direttamente applicabile in tutti gli Stati membri — nessun recepimento nazionale richiesto) |
| Ambito | Tutti i prodotti di consumo immessi o messi a disposizione sul mercato dell’UE non coperti da legislazione settoriale sulla sicurezza |
| Più rilevante per | Elettronica di consumo, dispositivi IoT, prodotti per la casa intelligente, indossabili, venditori di e-commerce |
| Sanzione massima | Definita da ciascuno Stato membro; significativi poteri di ritiro dal mercato e di richiamo |
Cosa è cambiato dalla GPSD al GPSR?
Il passaggio da una Direttiva a un Regolamento è di per sé significativo — significa che il GPSR si applica in modo uniforme in tutti i 27 Stati membri dell’UE senza variazioni nazionali. Oltre a ciò, le modifiche sostanziali sono rilevanti:
| Aspetto | GPSD (2001) | GPSR (2023) |
|---|---|---|
| Forma giuridica | Direttiva (recepimento nazionale richiesto) | Regolamento (direttamente applicabile) |
| Vendite online | Non trattate | Pienamente coperte — i marketplace online hanno obblighi |
| Caratteristiche digitali dei prodotti | Non trattate | Esplicitamente nell’ambito — aggiornamenti software che incidono sulla sicurezza |
| Operatori economici coperti | Fabbricanti, importatori, distributori | + Prestatori di servizi di logistica + Gestori di marketplace online |
| Tracciabilità | Requisiti di base | Sistema di tracciabilità obbligatorio: numeri di lotto/seriali, codici QR |
| Obblighi di richiamo | Processi nazionali | Sistema di allerta rapida EU-wide Safety Gate obbligatorio |
| Passaporti di prodotto | Non menzionati | Fondamento per l’integrazione del passaporto digitale di prodotto |
| Sorveglianza post-commercializzazione | Reattiva | Obbligo di monitoraggio proattivo basato sul rischio |
Chi deve conformarsi?
Il GPSR introduce obblighi lungo l’intera catena di approvvigionamento, estendendoli oltre i fabbricanti:
Fabbricanti
- Garantire che i prodotti siano sicuri prima di immetterli sul mercato dell’UE.
- Predisporre e mantenere la documentazione tecnica che dimostra la sicurezza.
- Apporre le marcature necessarie e fornire informazioni di sicurezza chiare.
- Implementare un sistema di sorveglianza post-commercializzazione per monitorare i prodotti in uso.
- Segnalare i prodotti pericolosi alle autorità tramite il sistema di allerta rapida Safety Gate entro i termini definiti.
- Adottare azioni correttive, inclusi i richiami di prodotto, quando viene individuato un rischio per la sicurezza.
Importatori
- Verificare che il fabbricante abbia adempiuto ai propri obblighi prima dell’importazione.
- Garantire che i prodotti rechino le marcature e la documentazione richieste.
- Informare i fabbricanti dei problemi di sicurezza; ritirare i prodotti se necessario.
- Conservare la documentazione dei prodotti importati per 10 anni.
Distributori (inclusi i rivenditori online)
- Verificare gli indicatori di conformità di base prima di immettere i prodotti sul mercato.
- Cooperare con le autorità e gli operatori economici nelle azioni di richiamo.
- Conservare la documentazione che consente la tracciabilità.
Gestori di marketplace online (nuovi con il GPSR)
- Registrarsi sul portale EU Safety Gate.
- Istituire un Punto di contatto per la sicurezza dei prodotti all’interno dell’UE.
- Rimuovere gli annunci di prodotti pericolosi notificati dalle autorità.
- Impedire la ricomparsa dei prodotti pericolosi rimossi.
- Cooperare con le autorità di vigilanza del mercato.
Prestatori di servizi di logistica (nuovi con il GPSR)
- Cooperare con i richiami e le azioni di sicurezza per i prodotti che transitano nelle loro strutture.
- Segnalare i prodotti pericolosi di cui vengono a conoscenza.
Il “requisito generale di sicurezza” — Cosa significa “sicuro”?
Il nucleo del GPSR è un requisito generale di sicurezza: qualsiasi prodotto di consumo immesso sul mercato dell’UE deve essere sicuro. Un prodotto è considerato sicuro se non presenta alcun rischio, oppure solo i rischi minimi compatibili con l’uso del prodotto — tenendo conto degli utenti previsti, comprese le categorie vulnerabili (bambini, anziani, persone con disabilità).
Per determinare la sicurezza, il GPSR riconosce una gerarchia di fonti di evidenza:
- norme armonizzate UE — I prodotti conformi alle norme armonizzate applicabili si presumono sicuri.
- Norme europee o internazionali — Altre norme riconosciute forniscono evidenza di supporto.
- Decisioni o orientamenti della Commissione — Orientamenti tecnici pubblicati dalla Commissione.
- Codici di buona pratica del settore — I codici volontari possono essere presi in considerazione.
- Stato dell’arte — Livello generale della tecnologia di sicurezza nel settore.
Per i fabbricanti di elettronica e IoT: se il vostro prodotto è coperto da una direttiva settoriale (ad es. RED, LVD, Regolamento Macchine), il GPSR si applica come base di sicurezza per qualsiasi rischio non coperto da tale legislazione settoriale. Il GPSR e le regole settoriali coesistono — il GPSR colma le lacune.
Prodotti digitali e aggiornamenti software
Il GPSR affronta esplicitamente le sfide poste dai prodotti con caratteristiche digitali:
- Gli aggiornamenti software che incidono sulla sicurezza rientrano nel GPSR. Se un aggiornamento software modifica le caratteristiche di sicurezza di un prodotto fisico, l’aggiornamento non deve ridurre il livello di sicurezza del prodotto.
- I prodotti connessi devono rimanere sicuri per tutto il loro uso ragionevolmente prevedibile, incluso l’uso improprio prevedibile.
- Gli aggiornamenti OTA (Over-the-Air) che introducono nuovi rischi per la sicurezza devono essere trattati come modifiche con potenziali obblighi di rivalutazione.
Ciò è particolarmente rilevante per i fabbricanti di hardware embedded: un aggiornamento firmware che disabiliti involontariamente una funzione protettiva (ad es. la protezione da sovratensione, lo spegnimento termico) potrebbe attivare obblighi ai sensi del GPSR.
Requisiti di tracciabilità
Il GPSR introduce obblighi di tracciabilità obbligatori:
- I prodotti devono recare un tipo, numero di lotto, numero seriale o altro identificativo che ne consenta l’identificazione.
- I prodotti devono riportare il nome del fabbricante, la denominazione commerciale registrata, l’indirizzo postale e i dati di contatto — sul prodotto stesso o sul suo imballaggio.
- Per determinate categorie di prodotto possono essere richiesti codici QR o altri strumenti di accesso digitale per il collegamento alle informazioni di sicurezza.
Per i fabbricanti di hardware che producono dispositivi IoT in volume, ciò significa che il processo di produzione ed etichettatura deve essere in grado di applicare identificativi univoci per unità o per lotto — un requisito di ingegneria di produzione, non un semplice adempimento documentale.
Obblighi di sorveglianza post-commercializzazione
Il GPSR impone ai fabbricanti un obbligo continuo di sorveglianza post-commercializzazione — non un mero esercizio di conformità precommercializzazione una tantum:
- I fabbricanti devono monitorare attivamente i prodotti dopo averli immessi sul mercato.
- I feedback dei consumatori, le segnalazioni di incidenti e i reclami devono essere monitorati sistematicamente.
- I rischi gravi devono essere segnalati alle autorità nazionali senza indugio.
- I fabbricanti devono cooperare con il sistema di allerta rapida EU Safety Gate (successore di RAPEX).
Il Safety Gate è una banca dati in cui sia le autorità sia gli operatori economici segnalano i prodotti pericolosi. Ai sensi del GPSR, i fabbricanti sono tenuti a registrarsi e a utilizzare attivamente questo sistema.
GPSR e marcatura CE
Il GPSR non richiede di per sé la marcatura CE — la marcatura CE è richiesta da specifiche direttive e regolamenti tecnici (RED, LVD, Macchine, MDR, ecc.). Tuttavia:
- I prodotti soggetti alla legislazione settoriale sulla marcatura CE sono generalmente esclusi dall’ambito del GPSR per gli aspetti coperti da tale legislazione.
- Il GPSR si applica ai prodotti di consumo che non hanno alcuna regolamentazione settoriale che richieda un marchio CE.
- Un prodotto con marcatura CE ha comunque obblighi ai sensi del GPSR per qualsiasi aspetto di sicurezza non coperto dalla sua legislazione sulla marcatura CE.
| Scenario | Il GPSR si applica? |
|---|---|
| Sensore IoT di consumo con Wi-Fi — soggetto a RED | Parzialmente — il GPSR copre gli aspetti di sicurezza oltre la radio/cibersicurezza |
| Giocattolo elettronico per bambini — coperto dalla Direttiva sulla sicurezza dei giocattoli | Parzialmente — il GPSR colma le lacune non coperte dalla TSD |
| Semplice power bank USB — nessuna direttiva sul marchio CE applicabile | Pienamente — il GPSR è il regolamento di sicurezza principale |
| Apparecchiatura industriale — non venduta ai consumatori | Generalmente no — il GPSR copre i prodotti di consumo |
GPSR e altri regolamenti UE
| Regolamento | Ambito | Relazione con il GPSR |
|---|---|---|
| CRA (UE 2024/2847) | Prodotti con elementi digitali — cibersicurezza | Complementare — il CRA copre la cibersicurezza; il GPSR copre la sicurezza fisica |
| RED (2014/53/UE) | Apparecchiature radio | Settoriale; il GPSR colma le lacune di sicurezza non coperte dalla RED |
| MDR (UE 2017/745) | Dispositivi medici | Settoriale; il GPSR non si applica agli aspetti coperti dall’MDR |
| Regolamento Macchine (UE 2023/1230) | Macchinari | Settoriale; il GPSR non si applica agli aspetti coperti dal Regolamento Macchine |
| RAEE (2012/19/UE) | Elettronica a fine vita | Complementare — riguarda il fine vita, non la sicurezza durante l’uso |
Azioni correttive e richiami
Il GPSR stabilisce obblighi più chiari per i richiami di prodotto:
- I fabbricanti devono disporre di un piano di richiamo prima di immettere un prodotto sul mercato.
- I richiami devono essere comunicati direttamente ai consumatori interessati ove siano disponibili le informazioni di contatto.
- Il portale EU Safety Gate deve essere notificato per qualsiasi rischio grave.
- Le azioni correttive devono essere gratuite per i consumatori.
- Il rifiuto del richiamo da parte di una piccola percentuale di consumatori non esonera il fabbricante dai propri obblighi.
Dalla nostra esperienza
Lavorando alle valutazioni di prontezza al GPSR con i fabbricanti di hardware nel 2024–2025, queste sono le lacune che individuiamo con costanza:
Il problema dell’aggiornamento firmware della protezione termica. Abbiamo lavorato con un fabbricante di elettronica di consumo che aveva rilasciato un aggiornamento firmware per la gestione dell’alimentazione che spostava la soglia di spegnimento termico di 2°C — collocandola appena al di fuori dei parametri operativi collaudati e certificati del dispositivo. Ai sensi del GPSR, un aggiornamento software che alteri negativamente le caratteristiche di sicurezza di un prodotto può attivare un obbligo di rivalutazione. Il fabbricante non era consapevole che il proprio processo standard di rilascio OTA non prevedesse alcun controllo sull’impatto sulla sicurezza. Ora raccomandiamo che ogni rilascio firmware per i prodotti con marcatura CE includa un’esplicita fase di revisione del delta di sicurezza prima della distribuzione — ponendosi la domanda: “Questo aggiornamento modifica un parametro che faceva parte della valutazione della sicurezza?”
Fabbricanti extra-UE che scoprono in ritardo il requisito della Persona responsabile (UE). Un pattern ricorrente nel nostro lavoro: fabbricanti di hardware asiatici e statunitensi che vendono da anni su Amazon EU sotto il regime della GPSD scoprono alla fine del 2024 che il GPSR richiede una Persona responsabile (UE) formalmente mandatata — non un semplice importatore UE di riferimento. La Persona responsabile (UE) deve detenere la documentazione sulla sicurezza del prodotto ed essere il contatto legale per le autorità di vigilanza del mercato. Le aziende che non disponevano di tale assetto hanno subìto pressioni di delisting da Amazon EU a dicembre 2024. La lezione: la prontezza al mercato GPSR include sia la documentazione sia una struttura formale di rappresentanza.
La sorveglianza post-commercializzazione come processo reale, non come adempimento formale. L’obbligo di sorveglianza post-commercializzazione del GPSR è giuridicamente vincolante, ma la maggior parte dei fabbricanti che valutiamo non ha alcun processo sistematico — solo risposte ad hoc ai resi. Una sorveglianza post-commercializzazione minima e funzionale ai sensi del GPSR richiede: un sistema di tracciamento dei reclami dei clienti che segnali le questioni rilevanti per la sicurezza, una cadenza di revisione (ad es. trimestrale), un percorso di escalation definito verso la Persona responsabile (UE) o l’Organismo notificato e l’evidenza documentata della revisione. Predisporre tutto ciò richiede all’incirca 2–3 settimane di progettazione del processo, ma non può essere creato retroattivamente se un’autorità richiede la documentazione.
Il malinteso “è marcato CE, quindi il GPSR non si applica a noi”. La marcatura CE ai sensi di RED, LVD o della Direttiva sulla sicurezza dei giocattoli non esclude un prodotto dal GPSR. La marcatura CE copre i requisiti essenziali specifici di tali direttive. Il GPSR si applica agli aspetti di sicurezza non affrontati dalla legislazione settoriale — ad esempio, la robustezza meccanica fisica di un involucro non collaudata ai sensi della RED, o la stabilità di un dispositivo per la casa intelligente che potrebbe ribaltarsi. Vediamo ripetutamente fabbricanti presumere che CE = esenzione dal GPSR, quando in pratica il GPSR è un obbligo aggiuntivo e parallelo.
Termini correlati
- marcatura CE — Richiesta dalle direttive settoriali, non dal GPSR stesso; il GPSR è complementare.
- Documentazione tecnica — Il GPSR richiede una documentazione tecnica che dimostri la sicurezza del prodotto.
- Sorveglianza post-commercializzazione — Obbligo di monitoraggio continuo imposto dal GPSR.
- Persona responsabile (UE) — Rappresentante legale obbligatorio con sede nell’UE per i fabbricanti extra-UE ai sensi del GPSR.
- Safety Gate / RAPEX — Il sistema di allerta rapida dell’UE con cui i fabbricanti devono interagire per le notifiche di rischio grave.
- CRA — Regolamento sulla cibersicurezza che integra il GPSR per i prodotti con elementi digitali.
Fonti ufficiali
- GPSR — Regolamento (UE) 2023/988 — testo completo EUR-Lex
- Portale EU Safety Gate — Commissione europea
- Orientamenti di attuazione del GPSR — Commissione europea (DG JUST)
- Il GPSR sostituisce la GPSD — EUR-Lex (abrogazione della Direttiva 2001/95/CE)
Il GPSR riguarda qualsiasi fabbricante di hardware che vende prodotti di consumo nell’UE — anche le aziende già provviste di marcatura CE ai sensi di RED o LVD. La nostra consulenza per la conformità UE copre gli obblighi del GPSR insieme ai regolamenti sulla cibersicurezza, in modo che il lancio del vostro prodotto sia tutelato su tutti i fronti: dalla preparazione della documentazione tecnica e dalla documentazione di sicurezza fino ai processi di sorveglianza post-commercializzazione e alla registrazione sul Safety Gate.