Il Cyber Resilience Act (CRA) è il primo atto legislativo dell’UE che stabilisce requisiti vincolanti in materia di sicurezza informatica per i prodotti dotati di componenti digitali. Il regolamento è entrato in vigore l’11 dicembre 2024. Le aziende hanno ora tre anni di tempo per adeguarsi ai requisiti. Ecco cosa dovrebbero tenere presente fin da ora.
Questi prodotti sono coperti dal Cyber Resilience Act.
Il regolamento attribuisce ai produttori una maggiore responsabilità nel garantire la sicurezza dei prodotti hardware e software. Al centro della legge ci sono i nuovi obblighi per i produttori di fornire aggiornamenti software che eliminino le vulnerabilità di sicurezza e offrano ai consumatori un supporto per la sicurezza. Migliorando il Trasparenza Per quanto riguarda i rischi informatici e la sicurezza dei prodotti, la legge consente ai consumatori di prendere decisioni più informate sui prodotti disponibili sul mercato dell'UE.
Tutti i prodotti venduti nell’UE che contengono „elementi digitali“ devono soddisfare i requisiti del CRA. Ciò comprende sia i prodotti di consumo a basso costo sia il software B2B e i complessi sistemi industriali di fascia alta. I „prodotti con elementi digitali“ sono definiti nel CRA come prodotti che possono essere collegati a un dispositivo o a una rete e comprendono sia prodotti hardware con funzioni connesse (ad es. smartphone, laptop, prodotti per la casa intelligente, smartwatch, giocattoli connessi, ma anche microprocessori, firewall e contatori intelligenti) sia prodotti puramente software (ad es. software di contabilità, videogiochi, app mobili).
I prodotti software open source a scopo non commerciale sono esclusi dalla CRA e non devono quindi soddisfare i requisiti della CRA.
Cosa succederà con il Cyber Resilience Act
I prodotti vengono contrassegnati con il marchio CE per indicare che soddisfano i requisiti del regolamento. Gli obblighi principali previsti dalla legge entreranno in vigore l'11 dicembre 2027.
- 12.2024: Entrata in vigore del CRA
- 12.2026: Gli organismi di valutazione della conformità possono valutare la conformità ai requisiti del CRA.
- 12.2027: I nuovi prodotti devono soddisfare tutti i requisiti previsti dal CRA.
Il Ufficio federale per la sicurezza informatica (BSI) raccomanda alle aziende di tenere conto dei requisiti del CRA già in fase di sviluppo del prodotto. I produttori devono effettuare una valutazione dei rischi per i propri prodotti e affrontare eventuali rischi per la sicurezza informatica.
In base al principio di progettazione „secure by design“, i prodotti connessi devono essere progettati tenendo conto della sicurezza informatica, ad esempio garantendo che i dati memorizzati o trasmessi tramite il prodotto siano crittografati e che la superficie di attacco sia ridotta al minimo.
In base al principio di configurazione „secure by default“, le impostazioni predefinite dei prodotti connessi in rete devono contribuire ad aumentarne la sicurezza, ad esempio vietando l’uso di password predefinite deboli, installando automaticamente gli aggiornamenti di sicurezza, ecc.
Già in fase di sviluppo occorre tenere conto della gestione obbligatoria delle vulnerabilità dei prodotti. La base per ciò è l’integrazione di strumenti per la creazione della Software Bill of Materials (SBOM). Una SBOM è per il software l’equivalente di una lista degli ingredienti per i prodotti alimentari. Essa elenca quali librerie e altri componenti software sono utilizzati nel prodotto. La CRA prescrive la creazione di una SBOM, ma non ne richiede la pubblicazione.
Suggerimento di lettura: Direttiva NIS 2 – queste sono le imprese interessate
Ulteriori requisiti CRA
Dichiarazione di conformità
I produttori devono presentare una dichiarazione di conformità per dimostrare che il prodotto in questione, con i relativi elementi digitali, soddisfi tutti i requisiti del CRA. La procedura di valutazione della conformità da applicare dipende dalla categoria di prodotto. Per la maggior parte dei prodotti si tratta di un’autovalutazione da parte del produttore, mentre in pochi casi è prevista una valutazione da parte di un organismo notificato.
Obbligo di segnalazione
Al fine di agevolare lo scambio di informazioni sulle vulnerabilità attivamente sfruttate e sugli incidenti di sicurezza gravi, verrà istituita una nuova piattaforma centrale di segnalazione. Le segnalazioni relative a tali vulnerabilità devono essere effettuate tramite la piattaforma di segnalazione.
Obbligo di supporto
Durante l'intero ciclo di vita del prodotto, è necessario mettere a disposizione dell'utente finale gli aggiornamenti di sicurezza.
Il Cyber Resilience Act integra il quadro di sicurezza informatica NIS2, entrato in vigore lo scorso anno. Fa parte di una serie di misure di ampio respiro adottate dall’UE per rafforzare la sicurezza informatica in un’Europa sempre più digitale e interconnessa.





