11/09/2026
Oggi, 11 settembre 2026, scattano i primi obblighi veri del Cyber Resilience Act.: da oggi è processo operativo, con sanzioni.
Cos'è il CRA (Regolamento UE 2024/2847)
Requisiti obbligatori di cybersicurezza per hardware e software immessi sul mercato UE. Riguarda fabbricanti, importatori, distributori con applicazione diretta, senza recepimento nazionale.
Cosa scatta oggi (art. 14)
Da oggi, i fabbricanti di prodotti con elementi digitali sono tenuti a segnalare:
- le vulnerabilità attivamente sfruttate individuate nei loro prodotti
- gli incidenti severi che hanno un impatto sulla sicurezza del prodotto
con tre scadenze precise, al CSIRT nazionale designato e all'ENISA tramite la Single Reporting Platform:
- 24 ore — early warning iniziale
- 72 ore — notifica con i dettagli disponibili
- 14 giorni — report finale
Sanzioni per mancato rispetto: fino a 15M€ o 2,5% del fatturato globale.
Le prossime tappe, in dettaglio:
- Seconda metà 2026: attesi gli standard armonizzati CEN/CENELEC/ETSI (i due orizzontali chiave, sviluppo sicuro e gestione vulnerabilità, e quelli verticali di prodotto, già slittati). A oggi nessuno è ancora pubblicato in Gazzetta UE: niente presunzione di conformità, conformità da documentare caso per caso.
- Q4 2026: atto delegato che lega la certificazione EUCC alla presunzione di conformità per i prodotti critici.
- Fine 2026: devono risultare notificati organismi di valutazione sufficienti per le classi II e i prodotti critici.
Alert già segnalato da osservatori attenti: pochi organismi pronti in tempo, possibile collo di bottiglia prima del 2027.
- 30 ottobre 2027: ultimi standard orizzontali.
- 11 dicembre 2027: piena applicazione. Requisiti essenziali e marcatura CE vincolanti, sanzioni piene anche su quelli.
CRA vs NIS2: non è la stessa cosa
La NIS2 chiede: "la tua organizzazione gestisce bene il rischio cyber?" Regola le organizzazioni (18 settori critici), in Italia recepita con il D.Lgs. 138/2024.
Il CRA chiede: "il prodotto che vendi è sicuro per costruzione?" Regola i prodotti, non le organizzazioni.
Per chi fa audit e certificazione: da qui al 2027 vale la pena monitorare l'iter degli standard e l'apertura delle designazioni come organismo notificato: la finestra utile si sta restringendo.
Le vostre aziende clienti hanno già mappato quali prodotti rientrano nel CRA?
Fonte: Commissione Europea, https://lnkd.in/dENn8v9c