CYBER RESILIENCE ACT: REQUISITI, SCADENZE E COME PREPARARSI ALLA COMPLIANCE.
Requisiti, scadenze e strategie operative per i fabbricanti di prodotti con elementi digitali: dalla SBOM al governo della supply chain e alla gestione delle vulnerabilità.
A cura di Tommaso Aliberti
[Cybersecurity Lead – Area Ingegneria del Software ]

- Il Cyber Resilience Act (Regolamento UE 2024/2847) impone requisiti di cybersecurity obbligatori a tutti i prodotti con elementi digitali immessi sul mercato europeo.
- Le scadenze operative sono vicine: obblighi di segnalazione di vulnerabilità e incidenti dall’11 settembre 2026, piena applicabilità dall’11 dicembre 2027.
- Le sanzioni arrivano fino a 15 milioni di euro o al 2,5% del fatturato annuo complessivo dell’impresa. Prepararsi richiede una gestione strutturata della SBOM, della supply chain e delle vulnerabilità lungo il ciclo di vita del prodotto.
Il Cyber Resilience Act (Regolamento UE 2024/2847) introduce requisiti obbligatori di cybersecurity per i prodotti con elementi digitali messi a disposizione sul mercato dell’Unione europea. Per i fabbricanti significa integrare sicurezza, gestione delle vulnerabilità e aggiornamenti lungo il ciclo di vita del prodotto e predisporre le evidenze necessarie alla valutazione di conformità.
Le prime scadenze sono già operative nel 2026 e la piena applicazione del regolamento è prevista per l’11 dicembre 2027. Prepararsi non significa quindi soltanto produrre documentazione: occorre conoscere i componenti del prodotto, valutarne i rischi, governare le dipendenze di terze parti e strutturare processi di vulnerability management in grado di funzionare nel tempo.
COS’È IL CYBER RESILIENCE ACT E PERCHÉ È STATO INTRODOTTO.
Il Cyber Resilience Act è il regolamento europeo che introduce requisiti orizzontali obbligatori di cybersecurity per i prodotti con elementi digitali. L’obiettivo è duplice: garantire che hardware e software arrivino sul mercato con meno vulnerabilità e vengano gestiti in modo sicuro per l’intero ciclo di vita; aumentare la trasparenza, per consentire agli utilizzatori scelte d’acquisto informate e sicure.
A quali prodotti si applica il CRA (e quali sono esclusi).
Il perimetro è estremamente vasto: rientra nell’ambito di applicazione qualsiasi prodotto con elementi digitali — software o hardware — la cui finalità prevista o il cui uso ragionevolmente prevedibile includa una connessione dati logica o fisica, diretta o indiretta, a un dispositivo o a una rete. Il CRA prevede specifiche esclusioni e coordinamenti con altri atti dell’Unione applicabili a determinate categorie di prodotto. Tra i principali ambiti interessati rientrano:
- dispositivi medici e dispositivi medico-diagnostici in vitro;
- veicoli a motore e relativi componenti regolati dal regolamento UNECE R155;
- sistemi e componenti certificati per l’aviazione civile;
- equipaggiamento marittimo ed equipaggiamento militare e di difesa;
- software libero e open-source fornito al di fuori di un’attività commerciale.
Le scadenze del CRA: giugno 2026, settembre 2026, dicembre 2027.
Il percorso verso la piena conformità si articola su tappe precise a partire dall’entrata in vigore, avvenuta a dicembre 2024:
- 11 giugno 2026: diventano applicabili le disposizioni sulla notifica e designazione degli organismi di valutazione della conformità (organismi notificati);
- 11 settembre 2026: entrano in vigore gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi in capo ai fabbricanti; Per i fabbricanti, questa scadenza richiede quindi che siano già definiti ruoli, flussi informativi e processi interni per identificare gli eventi rilevanti, valutarli e rispettare le tempistiche di segnalazione previste dal regolamento.
- 11 dicembre 2027: il regolamento diventa pienamente applicabile in tutti i suoi elementi, inclusi i requisiti essenziali di cybersecurity sui prodotti.
Consulta la roadmap ufficiale di attuazione del CRA della Commissione europea.
Requisiti essenziali, standard armonizzati e marcatura CE.
I requisiti essenziali del CRA sono codificati nell’Allegato I del regolamento e si dividono in due macro-aree:
- Parte I — Proprietà di cibersicurezza dei prodotti: progettazione e sviluppo sicuro, assenza di vulnerabilità note al rilascio, configurazione sicura per impostazione predefinita (security by default), protezione dagli accessi non autorizzati, cifratura dei dati a riposo e in transito, minimizzazione dei dati raccolti;
- Parte II — Processi di gestione delle vulnerabilità: identificazione e documentazione di tutti i componenti software rilevanti attraverso una Software Bill of Materials (SBOM), gestione tempestiva delle vulnerabilità, distribuzione degli aggiornamenti di sicurezza e adozione di politiche di divulgazione coordinata delle vulnerabilità (CVD).
La conformità ai requisiti applicabili del CRA rientrerà nel percorso necessario per l’apposizione della marcatura CE. Per i prodotti soggetti al regolamento, la marcatura indicherà quindi anche il rispetto dei requisiti di cybersecurity applicabili previsti dal CRA.
Sul piano tecnico è in corso lo sviluppo degli standard europei destinati a supportare l’attuazione del CRA. La loro adozione resta volontaria, ma le norme armonizzate citate nella Gazzetta ufficiale dell’Unione europea potranno conferire presunzione di conformità rispetto ai requisiti del regolamento che coprono.
Il programma di standardizzazione comprende standard orizzontali, applicabili trasversalmente ai prodotti con elementi digitali, e standard più specifici per determinate categorie di prodotto. Tra i lavori in corso rientrano anche i progetti della serie EN 40000 dedicati ai principi di cyber resilience e ai processi di gestione delle vulnerabilità.
Poiché il quadro di standardizzazione è ancora in evoluzione, lo stato dei singoli documenti deve essere verificato rispetto alla data di pubblicazione dell’articolo.
Quattro priorità operative: SBOM, supply chain e gestione delle vulnerabilità.
La compliance al CRA richiede di gestire la cybersecurity del prodotto lungo il suo ciclo di vita. In questo percorso emergono alcune priorità operative particolarmente rilevanti per i fabbricanti.
Per supportare l’applicazione pratica del regolamento, il 27 luglio 2026 la Commissione europea ha pubblicato una prima guida sull’attuazione del CRA.
1. La qualità della SBOM (Software Bill of Materials)
La SBOM (Software Bill of Materials) documenta i componenti software e le relative dipendenze del prodotto. Il CRA richiede che sia predisposta in un formato comunemente utilizzato e leggibile automaticamente, includendo almeno le dipendenze previste dal regolamento. Formati diffusi come CycloneDX e SPDX possono rappresentare riferimenti tecnici utili per strutturare queste informazioni.
La sfida operativa non consiste però soltanto nel generare il file. Completezza, qualità degli identificativi e aggiornamento delle informazioni incidono direttamente sulla capacità di correlare i componenti alle vulnerabilità note e di gestirle nel tempo.
2. Il governo della supply chain
Il fabbricante deve considerare nella gestione della cybersecurity del prodotto anche i componenti di terze parti integrati, comprese le librerie software e, quando applicabile, i componenti open source ed esercitare la dovuta diligenza nella loro integrazione.
Sul piano operativo, questo può tradursi in processi più strutturati di qualifica e monitoraggio dei fornitori e, quando appropriato, in accordi contrattuali che disciplinino aspetti come disponibilità delle SBOM, gestione delle vulnerabilità, durata del supporto e tempi di remediation.
3. Segnalazione di vulnerabilità e incidenti: cosa cambia dall’11 settembre 2026
Dall’11 settembre 2026 i fabbricanti devono segnalare le vulnerabilità attivamente sfruttate di cui vengono a conoscenza e gli incidenti gravi che incidono sulla sicurezza dei prodotti con elementi digitali.
Il processo prevede un early warning entro 24 ore e una successiva notifica entro 72 ore. Sono inoltre previste relazioni finali: per le vulnerabilità attivamente sfruttate, entro 14 giorni dalla disponibilità di una misura correttiva o di mitigazione; per gli incidenti gravi, entro un mese dalla notifica dell’incidente.
Le segnalazioni vengono gestite attraverso la Single Reporting Platform prevista dal CRA e gestita da ENISA.
4. Automazione e scalabilità nella gestione delle vulnerabilità
Con portafogli prodotto articolati e numerosi componenti da monitorare, una gestione esclusivamente manuale può diventare difficile da sostenere. Strumenti di scansione, correlazione delle vulnerabilità, prioritizzazione e integrazione con le pipeline di sviluppo possono contribuire a rendere le attività più tempestive, ripetibili e tracciabili.
L’automazione non sostituisce tuttavia la valutazione tecnica: stabilire la rilevanza di una vulnerabilità, la sua effettiva applicabilità al prodotto e le priorità di remediation richiede comunque analisi e giudizio professionale.
GOVERNANCE E VERIFICHE TECNICHE: PERCHÉ VANNO COORDINATE.
Nel percorso di adeguamento al CRA, documentazione, valutazione del rischio e verifiche tecniche rispondono a funzioni diverse ma strettamente collegate. Se vengono gestite come attività separate, aumenta il rischio che le evidenze documentali non riflettano lo stato effettivo del prodotto o che i risultati dei test non vengano ricondotti in modo sistematico alla valutazione del rischio e alle attività di remediation.
L’approccio NIER integra governance della cybersecurity e verifiche tecniche lungo il ciclo di vita del prodotto, collegando analisi del rischio, documentazione, vulnerability assessment e penetration test.
A seconda del settore, del prodotto e del relativo contesto normativo, queste attività possono integrarsi con standard e framework già utilizzati nella gestione della cybersecurity, tra cui ISO/IEC 27001, IEC 62443, ISO/SAE 21434 e UNECE R155.
A supporto di questo approccio, NIER ha sviluppato una suite di strumenti software proprietari, nati dall’esperienza sul campo, per supportare la tracciabilità, la continuità e l’omogeneità delle attività:
- P4UL — strumento web di Threat and Risk Assessment allineato a ISO/IEC 62443 e ISO/SAE 21434: mappa gli asset del prodotto, analizza le minacce e genera automaticamente una Cybersecurity Specification, contribuendo alle attività di valutazione e documentazione del rischio necessarie nel percorso di adeguamento al CRA;
- TOMz — piattaforma per la gestione delle attività di Penetration Testing e Security Assessment potenziata dall’intelligenza artificiale: struttura le sessioni di test in workflow guidati e, con modelli AI locali e offline, supporta l’analista nell’organizzazione e nell’interpretazione degli esiti delle verifiche e nella definizione delle priorità di remediation;
- SCAI — framework dedicato al monitoraggio continuo e al controllo degli asset aziendali che supporta la raccolta e la tracciabilità delle informazioni utili alla gestione della superficie d’attacco e dei rischi associati agli asset e alla supply chain.
Gli strumenti supportano la raccolta, la strutturazione e la tracciabilità delle informazioni, ma non sostituiscono la valutazione professionale né determinano, da soli, la conformità del prodotto al CRA.
Prepararsi al CRA significa trasformare requisiti normativi, gestione del rischio, monitoraggio delle vulnerabilità e verifiche tecniche in un processo continuo e documentabile.
Integrare governance, competenze tecniche e strumenti di automazione può contribuire a rendere questo percorso più strutturato e sostenibile, mantenendo allineate le evidenze di conformità con lo stato reale di sicurezza del prodotto.
DOMANDE FREQUENTI SUL CYBER RESILIENCE ACT.
Cosa cambia dall’11 settembre 2026?
Dall’11 settembre 2026 diventano applicabili gli obblighi del Cyber Resilience Act relativi alla segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi. Per i fabbricanti significa disporre di processi in grado di identificare gli eventi rilevanti, valutarli rapidamente e rispettare le tempistiche di reporting previste dal regolamento.
Cos’è la SBOM richiesta dal CRA?
La Software Bill of Materials è una distinta dei componenti software e delle dipendenze rilevanti presenti nel prodotto. Il CRA prevede che sia predisposta in un formato comunemente utilizzato e leggibile automaticamente, così da supportare l’identificazione e la gestione delle vulnerabilità che possono interessare il prodotto.
Da dove conviene iniziare per prepararsi?
Il primo passo è valutare il portafoglio prodotti rispetto ai requisiti del CRA: perimetro e classificazione dei prodotti, gestione dei componenti software, qualità della SBOM, processi di vulnerability management, rapporti con i fornitori e capacità di rispettare gli obblighi di reporting. Su questa base è possibile definire le priorità e costruire un piano di adeguamento verso la piena applicazione del regolamento.