Passa al contenuto
Inovasense

CRA

Cyber Resilience Act (CRA) dell'UE — Regolamento obbligatorio in materia di cibersicurezza per tutti i prodotti hardware e software con elementi digitali venduti nell'UE.

Definizione
Cyber Resilience Act (CRA) dell'UE — Regolamento obbligatorio in materia di cibersicurezza per tutti i prodotti hardware e software con elementi digitali venduti nell'UE.

Cyber Resilience Act (CRA) dell’UE

Il Cyber Resilience Act dell’UE (Regolamento 2024/2847) è un regolamento europeo di riferimento che introduce requisiti obbligatori in materia di cibersicurezza per tutti i prodotti con elementi digitali — sia hardware sia software — venduti sul mercato dell’Unione europea. È la prima normativa UE orizzontale a imporre obblighi di sicurezza fin dalla progettazione (security-by-design) lungo l’intero ciclo di vita del prodotto.

Dati chiave

DettaglioInformazione
Denominazione completaRegolamento (UE) 2024/2847 sui requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali
Entrato in vigore10 dicembre 2024
Obblighi di notifica applicabili11 settembre 2026
Obblighi completi applicabili11 dicembre 2027
Ambito di applicazioneTutti i prodotti con elementi digitali (hardware + software) sul mercato dell’UE
Sanzione per non conformitàFino a 15 milioni di € o al 2,5% del fatturato annuo globale
Vigilanza del mercatoAutorità nazionali + coordinamento a livello UE

Cosa richiede il CRA?

Per i fabbricanti

  1. Sicurezza fin dalla progettazione e per impostazione predefinita — I prodotti devono essere progettati tenendo conto della cibersicurezza fin dall’inizio, integrandola nella progettazione, anziché intervenire successivamente.
  2. Gestione delle vulnerabilità — I fabbricanti devono monitorare, individuare e correggere attivamente le vulnerabilità per tutta la vita prevista del prodotto. Il periodo di supporto deve essere definito; quando la vita prevista del prodotto supera i 5 anni, il periodo minimo di supporto è di 5 anni.
  3. Aggiornamenti sicuri — I prodotti devono supportare aggiornamenti di sicurezza sicuri e tempestivi. Il CRA richiede che gli aggiornamenti possano essere applicati in modo sicuro; i meccanismi di aggiornamento automatico sono una buona pratica raccomandata ma non esplicitamente obbligatoria.
  4. Secure boot — I dispositivi devono garantire l’integrità del firmware tramite verifica crittografica.
  5. Nessuna vulnerabilità nota al momento della spedizione — I prodotti non possono essere immessi sul mercato con vulnerabilità sfruttabili note.
  6. SBOM (Software Bill of Materials) — Deve essere mantenuto un inventario leggibile dalla macchina di tutti i componenti software.
  7. Notifica degli incidenti (dall’11 settembre 2026) — Quando viene scoperta una vulnerabilità attivamente sfruttata: allerta precoce entro 24 ore all’ENISA + CSIRT nazionale, rapporto completo entro 72 ore, rapporto finale entro 14 giorni una volta disponibile una correzione. Per gli incidenti gravi (non attivamente sfruttati): notifica entro 72 ore, rapporto finale entro 1 mese.

Per importatori e distributori

  • Verificare che i prodotti rechino la marcatura CE e dispongano della documentazione richiesta.
  • Ritirare dal mercato i prodotti non conformi.

Categorie di prodotti

Il CRA (Allegato III) definisce due principali livelli di rischio con requisiti crescenti:

CategoriaEsempiValutazione della conformità
PredefinitaSmart TV, giocattoli connessi, altoparlantiAutodichiarazione (Modulo A)
Important — Classe IRouter, VPN, gestori di password, gateway IoT, browserNorma armonizzata OPPURE audit di terza parte
Important — Classe IIFirewall, sistemi di rilevamento delle intrusioni, secure element, HSM, smart card, MCU con funzionalità di secure element integrata, OS per server/desktop/mobileCertificazione da Organismo notificato richiesta

Nota: Verificate sempre la classificazione del vostro prodotto rispetto al testo vigente dell’Allegato III — la classificazione determina la vostra procedura di valutazione della conformità.

Impatto sui prodotti hardware

Per i fabbricanti di hardware embedded, il CRA richiede:

  • Hardware root of trust — Secure boot con chiavi ancorate nell’hardware.
  • Protezione anti-manomissione — Misure di sicurezza fisica per i dispositivi critici.
  • Provisioning sicuro — Iniezione delle chiavi e identità del dispositivo durante la fabbricazione.
  • Manutenzione a lungo termine — Monitoraggio delle vulnerabilità per l’intera vita prevista del prodotto.
  • Sicurezza della catena di approvvigionamento — Documentazione SBOM che copra tutti i componenti firmware, incluso l’open source.

CRA vs. altri regolamenti UE sulla cibersicurezza

RegolamentoAmbitoFocus
CRAProdotti (hardware + software)Sicurezza del prodotto lungo il ciclo di vita
Direttiva NIS2Organizzazioni (soggetti essenziali)Cibersicurezza organizzativa e risposta agli incidenti
RED 3(3)(d)(e)(f)Apparecchiature radioSicurezza dei dispositivi wireless — obbligatoria da ago 2025
ETSI EN 303 645IoT di consumoBaseline di sicurezza (13 disposizioni)
IEC 62443Automazione industrialeModello zona/condotto per la sicurezza OT

Il CRA è complementare alla NIS2: la NIS2 mette in sicurezza le organizzazioni, mentre il CRA mette in sicurezza i prodotti che tali organizzazioni realizzano e vendono.

Cronologia per la conformità

  1. Ora – set 2026 — Valutate il portafoglio prodotti, implementate processi di security-by-design, predisponete gli strumenti per la SBOM.
  2. Set 2026 — Iniziano gli obblighi di notifica delle vulnerabilità.
  3. Dic 2027 — Conformità completa richiesta. I prodotti non conformi non possono ricevere la marcatura CE e sono vietati sul mercato dell’UE.

Termini correlati

  • Secure Boot — Un requisito fondamentale del CRA per l’integrità del firmware del dispositivo.
  • IoT — I dispositivi connessi sono i più interessati dai requisiti del CRA.
  • HSM — Moduli di sicurezza hardware utilizzati per una gestione delle chiavi conforme al CRA.
  • SBOM — Software Bill of Materials, imposto dal CRA per la trasparenza della catena di approvvigionamento e il tracciamento delle vulnerabilità.
  • ENISA — L’agenzia dell’UE che riceve le notifiche di vulnerabilità previste dal CRA.
  • Guida hardware all’Atto delegato RED e alla EN 18031 — Analisi approfondita di cosa significhino i requisiti di cibersicurezza della RED a livello di silicio.

Inovasense offre una preparazione end-to-end alla conformità al CRA — dall’analisi degli scostamenti (gap analysis) e dalla progettazione dell’architettura di sicurezza (secure boot, SBOM, gestione delle vulnerabilità) fino alla documentazione per la marcatura CE, in modo che i vostri prodotti siano pronti per il mercato prima della scadenza del dicembre 2027.

Riferimenti ufficiali