Il Cyber Resilience Act (CRA) introduce requisiti di cybersecurity per numerosi prodotti digitali.
Sebbene gli obblighi principali entreranno in vigore alla fine del 2027, quelli relativi alla segnalazione delle vulnerabilità saranno applicabili già da settembre 2026.
Per questo motivo è importante che i produttori verifichino se i propri prodotti rientrano nel campo di applicazione del CRA.
L'ambito di applicazione del CRA è più ampio rispetto ai requisiti di cybersecurity previsti dalla Direttiva sulle Apparecchiature Radio (RED).
Il CRA si applica ai prodotti con elementi digitali il cui utilizzo previsto e/o ragionevolmente prevedibile includa una connessione dati diretta o indiretta a un dispositivo o a una rete.
Per "prodotto con elementi digitali" si intendono prodotti hardware e software, comprese le relative soluzioni di elaborazione dati da remoto. Il CRA si applica inoltre anche ai componenti hardware e software quando vengono immessi sul mercato separatamente.
Esistono diverse eccezioni al CRA per i prodotti già disciplinati da altre normative specifiche.
Il CRA non si applica ai dispositivi coperti dalle seguenti normative e direttive:
Ulteriori esclusioni e limitazioni si applicano ai prodotti sviluppati esclusivamente per finalità di sicurezza nazionale o difesa.
I prodotti che rientrano nel campo di applicazione del CRA sono suddivisi in quattro categorie, ciascuna associata a differenti requisiti di conformità.
Default
La maggior parte dei prodotti rientra in questa categoria ed è soggetta ai requisiti essenziali di cybersecurity definiti dal CRA.Classe 1
Un prodotto è considerato un prodotto importante di Classe 1 quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato III.
Tra gli esempi rientrano:
Classe 2
Un prodotto è considerato un prodotto importante di Classe 2 quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato III.
Tra gli esempi rientrano:
Critico
Un prodotto è considerato critico quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato IV.
Tra gli esempi rientrano:
L'elenco completo delle categorie Classe 1, Classe 2 e Critiche è riportato alla fine di questo articolo.
Obblighi di segnalazione – 11 settembre 2026
I produttori dovranno notificare alle autorità competenti (CSIRT ed ENISA) le vulnerabilità attivamente sfruttate non appena ne vengano a conoscenza.
Obblighi principali del CRA – 11 dicembre 2027
Da questa data entreranno in vigore tutti gli obblighi principali previsti dal Cyber Resilience Act.
Determinare se un prodotto rientra o meno nel campo di applicazione del CRA rappresenta quindi il primo passo fondamentale per prepararsi alla futura conformità normativa.
Sebbene il CRA introduca requisiti di cybersecurity per una vasta gamma di prodotti, le linee guida dettagliate e gli standard armonizzati sono ancora in fase di sviluppo. Ulteriori chiarimenti sono attesi con l'avanzare dell'implementazione del regolamento.
Il CRA definisce alcune categorie di prodotti come "prodotti importanti" nell'Allegato III. Tali prodotti sono suddivisi in Classe I e Classe II in funzione della loro funzionalità principale.