La sorveglianza post-commercializzazione (PMS) è il processo sistematico mediante il quale un fabbricante monitora attivamente le prestazioni e la sicurezza dei propri prodotti dopo che sono stati immessi sul mercato dell’UE. La PMS è un obbligo giuridico previsto da pressoché tutte le direttive sulla marcatura CE, non un’attività facoltativa di miglioramento della qualità. Il Cyber Resilience Act (CRA) dell’UE ha innalzato significativamente l’asticella, trasformando la PMS da una funzione passiva di raccolta dei reclami in un programma attivo e continuativo di monitoraggio della cibersicurezza.
Base giuridica
Gli obblighi di sorveglianza post-commercializzazione derivano da:
- Il Regolamento sulla sicurezza generale dei prodotti (GPSR, UE 2023/988) — si applica a tutti i prodotti di consumo; i fabbricanti devono raccogliere e analizzare le informazioni dal campo, indagare sugli incidenti e adottare azioni correttive
- Direttive settoriali specifiche — EMC, LVD, RED e il Regolamento Macchine richiedono tutte ai fabbricanti di monitorare le segnalazioni dal campo e indagare sulle questioni rilevanti per la sicurezza
- Regolamento sui dispositivi medici (UE 2017/745) — il regime PMS più prescrittivo; richiede un piano PMS formale, rapporti PMS (PSUR per la classe IIa e superiori), analisi dei segnali dal campo e rapporti periodici di aggiornamento sulla sicurezza
- Cyber Resilience Act dell’UE (UE 2024/2847) — richiede il monitoraggio continuo delle vulnerabilità per l’intera durata di vita supportata del prodotto (minimo 5 anni), la notifica all’ENISA entro 24 ore delle vulnerabilità attivamente sfruttate e aggiornamenti mensili sullo stato della correzione
Gli obblighi post-commercializzazione del CRA in dettaglio
I requisiti post-commercializzazione del CRA sono i più impegnativi sul piano operativo nel diritto UE sull’hardware:
| Obbligo | Tempistica | Chi deve agire |
|---|---|---|
| Segnalare una vulnerabilità attivamente sfruttata | Entro 24 ore dal momento in cui se ne viene a conoscenza | Fabbricante → ENISA (tramite la piattaforma unica di segnalazione dell’ENISA) |
| Notifica preliminare | Entro 72 ore dalla scoperta che la vulnerabilità era attivamente sfruttata | Fabbricante → ENISA |
| Rapporto finale sulla vulnerabilità | Entro 14 giorni dall’implementazione di una correzione | Fabbricante → ENISA |
| Mantenimento della SBOM | Continuo — deve riflettere tutti i componenti software in qualsiasi momento | Fabbricante |
| Politica di gestione delle vulnerabilità | Deve essere pubblicata e mantenuta | Fabbricante |
| Aggiornamenti di sicurezza | Devono essere forniti gratuitamente per l’intera durata di vita supportata | Fabbricante → Utenti |
| Notifica di fine del supporto di sicurezza | Deve notificare agli utenti e alla banca dati UE la cessazione del supporto | Fabbricante |
Infrastruttura PMS per i prodotti hardware
Una sorveglianza post-commercializzazione efficace per l’hardware connesso richiede:
1. Monitoraggio del Software Bill of Materials (SBOM) L’SBOM deve essere confrontato in modo continuativo con le banche dati pubbliche delle vulnerabilità (CVE/NVD, OSV.dev, GitHub Advisory Database, avvisi di sicurezza dei fornitori). Quando una CVE interessa un componente presente nella SBOM, occorre valutarne l’impatto sulla specifica configurazione del prodotto.
2. Valutazione e triage delle vulnerabilità Non tutte le CVE in una dipendenza sono sfruttabili in una specifica configurazione di prodotto. Una libreria proprietaria compilata con flag specifici ed eseguita in un ambiente sandbox può non essere interessata da una vulnerabilità descritta nella CVE. Il triage richiede competenze specifiche del prodotto: gli scanner di CVE generici producono falsi positivi privi di questo contesto.
3. Infrastruttura di aggiornamento OTA Le patch di sicurezza devono raggiungere in modo affidabile i dispositivi dispiegati. Ciò richiede un’infrastruttura OTA autenticata (aggiornamenti firmware basati su manifest SUIT, o equivalenti), un meccanismo di staging/rollback e una telemetria che confermi l’adozione degli aggiornamenti nell’intero parco installato.
4. Processo di risposta agli incidenti Deve esistere un processo documentato per ricevere, effettuare il triage e rispondere alle vulnerabilità segnalate dall’esterno (divulgazione coordinata delle vulnerabilità), e tale processo deve essere referenziato pubblicamente nella documentazione del prodotto.
5. Processo di segnalazione all’ENISA Il requisito di segnalazione entro 24 ore è impegnativo sul piano operativo. È necessario un alerting automatizzato dagli strumenti di monitoraggio della SBOM che alimenti un percorso di escalation definito: una revisione manuale quotidiana è insufficiente per la conformità.
PMS e gestione della qualità
La sorveglianza post-commercializzazione è distinta dalla gestione della qualità, ma vi confluisce:
| PMS | Gestione della qualità (QMS) | |
|---|---|---|
| Ambito | Prestazioni sul campo di prodotti specifici | Processi e sistemi che producono tali prodotti |
| Base normativa | Direttive di prodotto | ISO 9001, ISO 13485 (MDR), IEC 62443 (CRA) |
| Innesco | Dati di mercato, incidenti sul campo, divulgazioni di vulnerabilità | Non conformità, audit, riesame della direzione |
| Output | Azioni correttive, notifiche all’ENISA, allerte di sicurezza | CAPA, miglioramenti di processo, valutazioni dei fornitori |