Servizi di test completi da Nemko Italia: Garantire la conformità

Cyber Resilience Act (CRA): il tuo prodotto rientra nello scopo?

Scritto da Nemko | 21-set-2026

Il Cyber Resilience Act (CRA) introduce requisiti di cybersecurity per numerosi prodotti digitali.

Sebbene gli obblighi principali entreranno in vigore alla fine del 2027, quelli relativi alla segnalazione delle vulnerabilità saranno applicabili già da settembre 2026.

Per questo motivo è importante che i produttori verifichino se i propri prodotti rientrano nel campo di applicazione del CRA.

Qual è il campo di applicazione del CRA?

L'ambito di applicazione del CRA è più ampio rispetto ai requisiti di cybersecurity previsti dalla Direttiva sulle Apparecchiature Radio (RED).

Il CRA si applica ai prodotti con elementi digitali il cui utilizzo previsto e/o ragionevolmente prevedibile includa una connessione dati diretta o indiretta a un dispositivo o a una rete.

Per "prodotto con elementi digitali" si intendono prodotti hardware e software, comprese le relative soluzioni di elaborazione dati da remoto. Il CRA si applica inoltre anche ai componenti hardware e software quando vengono immessi sul mercato separatamente.

Esclusioni al CRA

Esistono diverse eccezioni al CRA per i prodotti già disciplinati da altre normative specifiche.

Il CRA non si applica ai dispositivi coperti dalle seguenti normative e direttive:

  • Regolamento sui Dispositivi Medici (MDR) – (UE) 2017/745
  • Regolamento sui Dispositivi Diagnostici in Vitro (IVDR) – (UE) 2017/746
  • Regolamento sulla Sicurezza Generale e Omologazione dei Veicoli – (UE) 2019/2144
  • Aviazione Civile – (UE) 2018/1139
  • Direttiva sull'Equipaggiamento Marittimo – 2014/90/UE

Ulteriori esclusioni e limitazioni si applicano ai prodotti sviluppati esclusivamente per finalità di sicurezza nazionale o difesa.

Classificazione CRA

I prodotti che rientrano nel campo di applicazione del CRA sono suddivisi in quattro categorie, ciascuna associata a differenti requisiti di conformità.

Default

La maggior parte dei prodotti rientra in questa categoria ed è soggetta ai requisiti essenziali di cybersecurity definiti dal CRA.

Classe 1
Un prodotto è considerato un prodotto importante di Classe 1 quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato III.

Tra gli esempi rientrano:

  • modem e router
  • dispositivi smart home con funzioni di sicurezza
  • prodotti indossabili

Classe 2
Un prodotto è considerato un prodotto importante di Classe 2 quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato III.

Tra gli esempi rientrano:

  • Hypervisor
  • Firewall

Critico
Un prodotto è considerato critico quando la sua funzionalità principale corrisponde a una delle categorie elencate nell'Allegato IV.

Tra gli esempi rientrano:

  • Gateway per contatori intelligenti (smart meter gateways)
  • Smart card

L'elenco completo delle categorie Classe 1, Classe 2 e Critiche è riportato alla fine di questo articolo.

Date importanti

Obblighi di segnalazione – 11 settembre 2026
I produttori dovranno notificare alle autorità competenti (CSIRT ed ENISA) le vulnerabilità attivamente sfruttate non appena ne vengano a conoscenza.

Obblighi principali del CRA – 11 dicembre 2027
Da questa data entreranno in vigore tutti gli obblighi principali previsti dal Cyber Resilience Act.

Conclusioni

Determinare se un prodotto rientra o meno nel campo di applicazione del CRA rappresenta quindi il primo passo fondamentale per prepararsi alla futura conformità normativa.

Sebbene il CRA introduca requisiti di cybersecurity per una vasta gamma di prodotti, le linee guida dettagliate e gli standard armonizzati sono ancora in fase di sviluppo. Ulteriori chiarimenti sono attesi con l'avanzare dell'implementazione del regolamento.

Riferimento – Prodotti importanti con elementi digitali

Il CRA definisce alcune categorie di prodotti come "prodotti importanti" nell'Allegato III. Tali prodotti sono suddivisi in Classe I e Classe II in funzione della loro funzionalità principale.