Passa al contenuto
Inovasense
Cyber Resilience ActCRAVulnerability ReportingENISACSIRTIoT SecurityEU RegulationSBOM

Segnalazione delle vulnerabilità ai sensi del CRA: guida passo passo

Team di ingegneria Inovasense
4 min di lettura
Segnalazione delle vulnerabilità ai sensi del CRA: guida passo passo

Le segnalazioni dell’articolo 14 CRA si applicano già dall’11 settembre 2026. Sono distinte dai requisiti principali di conformità del prodotto previsti dall’11 dicembre 2027. I fabbricanti nel relativo ambito devono poter rispondere alla scoperta dell’evento, non soltanto quando la patch è pronta.

Identificare l’evento da segnalare

Segnalate una vulnerabilità attivamente sfruttata contenuta nel prodotto o un grave incidente che ne incide sulla sicurezza, secondo definizioni e condizioni dell’articolo 14. Un nuovo CVE, una rilevazione di scanner o un punteggio CVSS elevato non dimostrano da soli lo sfruttamento attivo; richiedono comunque triage e gestione.

I gravi incidenti hanno criteri giuridici propri: non equivalgono a ogni interruzione o attacco sospetto. Registrate evidenze, versioni coinvolte, impatto e momento in cui l’organizzazione ne è venuta a conoscenza. Non attendete ogni dettaglio tecnico prima di rispettare l’allarme rapido.

Le tre fasi di segnalazione

EventoAllarme rapidoNotifica dettagliataRelazione finale
Vulnerabilità attivamente sfruttataEntro 24 ore dalla conoscenzaEntro 72 ore dalla conoscenzaNon oltre 14 giorni dalla disponibilità di una misura correttiva o di mitigazione
Grave incidente di sicurezzaEntro 24 ore dalla conoscenzaEntro 72 ore dalla conoscenzaEntro un mese dalla notifica dettagliata

Entrambe le prime scadenze decorrono dalla conoscenza: le 72 ore non iniziano dopo la prima segnalazione. Anche una mitigazione può far decorrere il termine della relazione finale sulla vulnerabilità, non soltanto una patch firmware. Conservate ricevute e rispettate i contenuti richiesti per ciascuna fase. La guida della Commissione spiega piattaforma e destinatari.

Usare la Single Reporting Platform

La SRP indirizza la notifica al CSIRT coordinatore individuato secondo il regolamento e, salvo le disposizioni eccezionali di diffusione, all’ENISA. Verificate stabilimento principale e criteri alternativi applicabili: un ufficio scelto per comodità non determina necessariamente il destinatario.

Preparate accesso, persone autorizzate, contatto sostitutivo ed escalation. Seguite la guida ENISA aggiornata invece di affidarsi a una lista fissa di email nazionali. Conservate le evidenze in sicurezza e indicate la sensibilità delle informazioni tecniche.

Prodotti esistenti e utenti

L’articolo 69 rende l’articolo 14 applicabile anche ai prodotti immessi sul mercato prima della data principale. Non limitate l’inventario ai nuovi modelli o a quelli ancora pubblicizzati. Mappate versioni installate, ambito e condizioni transitorie.

Informate gli utenti interessati secondo l’articolo 14, includendo evento e azioni correttive o mitigazioni disponibili. Coordinate divulgazione e aggiornamenti con fornitori, CSIRT e clienti senza confondere la notifica normativa con la pubblicazione dei dettagli di sfruttamento.

Preparare una risposta ripetibile

  1. Mantenere inventario di prodotti, versioni e dipendenze per individuare le release coinvolte.
  2. Nominare un responsabile e un sostituto con autorità di escalation e invio.
  3. Registrare momento della conoscenza, evidenze e motivazioni delle decisioni.
  4. Preparare modelli per 24 e 72 ore e provare la gestione fuori orario.
  5. Tracciare disponibilità delle mitigazioni, relazioni finali e avvisi agli utenti.
  6. Testare la correzione, conservare evidenze e verificare altri prodotti collegati.

Sanzioni e obblighi sovrapposti

L’articolo 64 prevede una fascia massima di 15 milioni di € o il 2,5% del fatturato mondiale annuo, se superiore, per violazioni che comprendono l’articolo 14. Sono massimali, non sanzioni automatiche per ogni evento. L’articolo 64(10)(a) esenta microimprese e piccole imprese dalle sanzioni per il mancato allarme rapido; non elimina il dovere di segnalare né tutte le altre sanzioni.

La NIS2 riguarda soggetti coperti e relativi incidenti, il CRA prodotti e fabbricanti. Un evento può richiedere entrambi i processi quando entrambe le discipline si applicano. La SRP non sostituisce automaticamente una segnalazione NIS2 o una notifica di violazione dei dati personali.

Checklist hardware CRA · Supporto conformità UE · Parliamo della preparazione

Domande frequenti

Quando è iniziato l’obbligo dell’articolo 14 CRA?

Si applica dall’11 settembre 2026. I requisiti principali di conformità del prodotto hanno una data diversa: 11 dicembre 2027.

Le 72 ore decorrono dopo l’allarme rapido?

No. Sia le 24 ore dell’allarme sia le 72 ore della notifica si misurano dalla conoscenza della vulnerabilità o dell’incidente pertinente.

Quando va inviata la relazione finale sulla vulnerabilità?

Non oltre 14 giorni dalla disponibilità di una misura correttiva o di mitigazione. Per un grave incidente il termine è un mese dalla notifica dettagliata.

I prodotti vecchi sono esclusi?

No. L’articolo 69 estende l’articolo 14 ai prodotti immessi sul mercato prima della data principale. Verificate ambito e disposizioni transitorie, non soltanto se il modello è ancora in vendita.

Le piccole aziende sono esenti dall’articolo 14?

No. L’esenzione specifica dalle sanzioni per microimprese e piccole imprese che non rispettano l’allarme rapido non abolisce gli obblighi di segnalazione.

Fonti primarie

Riferimenti tecnici e normativi verificati il 1° ottobre 2026.