Martedì 22 settembre 2026In collaborazione con Team Sicurezza

Notizie, guide e scadenze per le imprese: sicurezza, formazione, privacy, fisco, incentivi.

Newsletter gratuita
Privacy e GDPR

Cyber Resilience Act: online le linee guida UE per segnalare vulnerabilità

Dall'11 settembre obbligo di segnalare vulnerabilità e incidenti gravi per i prodotti digitali. La Commissione UE pubblica linee guida non vincolanti.

In breve
  • Dall'11 settembre 2026 obbligo per i produttori di segnalare vulnerabilità sfruttate e incidenti gravi
  • La Commissione europea ha pubblicato linee guida non vincolanti in nove sezioni con esempi pratici
  • Coinvolti produttori, sviluppatori e imprese che immettono sul mercato UE prodotti con elementi digitali
  • Piena applicazione del Regolamento CRA prevista per l'11 dicembre 2027

Le imprese che sviluppano, producono o commercializzano prodotti con elementi digitali destinati al mercato europeo devono fare i conti con una nuova scadenza operativa del Cyber Resilience Act (Regolamento UE 2024/2847). Dall'11 settembre 2026 scatta l'obbligo di segnalare le vulnerabilità e gli incidenti gravi per i produttori con elementi presenti nel mercato europeo, nell'ambito del percorso di piena applicazione del Regolamento europeo Cyber Resilience Act. Per accompagnare le aziende in questo passaggio, la Commissione europea ha reso disponibili orientamenti interpretativi non vincolanti.

Cosa prevedono le linee guida

Per favorire i destinatari della norma la Commissione europea ha pubblicato le linee guida non vincolanti destinate ad assistere produttori, sviluppatori e imprese negli adempimenti. Il documento è suddiviso in nove sezioni che contengono esempi pratici e casi d'uso. Gli orientamenti chiariscono aspetti interpretativi su ambito di applicazione, software gratuiti e open source, modifiche sostanziali, periodo di supporto, prodotti critici, valutazione del rischio, remote data processing e gestione delle vulnerabilità, inclusi gli oneri di segnalazione e l'interazione con altre normative.

Il documento, come segnalato dall'Agenzia per la Cybersicurezza Nazionale, è stato adottato dalla Commissione con la Comunicazione C(2026) 5252 del 27 luglio 2026 e nasce da un percorso di confronto con imprese ed esperti del settore nell'ambito del CRA Expert Group, a cui partecipano ACN e le altre autorità nazionali competenti per l'attuazione del Regolamento.

Perché conta per le imprese

L'obbligo di segnalazione riguarda le vulnerabilità attivamente sfruttate e gli incidenti gravi che colpiscono prodotti hardware o software connessi a una rete o a un dispositivo: dai componenti IoT ai software distribuiti con marchio proprio. I fabbricanti devono presentare un allarme rapido entro 24 ore dal momento in cui vengono a conoscenza della vulnerabilità e una notifica completa entro 72 ore, mentre una relazione finale deve essere presentata entro 14 giorni dalla disponibilità di una misura correttiva per le vulnerabilità attivamente sfruttate, ed entro un mese per gli incidenti gravi.

Le linee guida non hanno valore giuridicamente vincolante - l'interpretazione autentica del Regolamento resta di competenza della Corte di giustizia UE - ma rappresentano un riferimento pratico per chi deve adeguare processi di gestione delle vulnerabilità e canali di segnalazione. La piena applicazione del Cyber Resilience Act, con i requisiti essenziali di cybersicurezza per tutti i prodotti interessati, è prevista per l'11 dicembre 2027: le aziende produttrici sono quindi chiamate a impostare fin da ora le procedure interne di individuazione e notifica degli eventi.

Chiedi al consulentePrivacy e GDPR: sei in regola?

Registro dei trattamenti, informative, videosorveglianza, nomine e data breach: un consulente privacy ti dice cosa manca.

  • Registro e informative
  • Videosorveglianza
  • DPO e nomine
Questo articolo è stato redatto con l'aiuto dell'intelligenza artificiale a partire da fonti ufficiali, poi verificato e approvato dalla redazione. Come lavoriamo

Leggi anche