Passa al contenuto
Inovasense

GPSR

Il GPSR (UE 2023/988) impone la sicurezza dei prodotti per tutta l'elettronica di consumo e l'IoT venduti nell'UE a partire da dicembre 2024, sostituendo la Direttiva sulla sicurezza dei prodotti.

Definizione
Il GPSR (UE 2023/988) impone la sicurezza dei prodotti per tutta l'elettronica di consumo e l'IoT venduti nell'UE a partire da dicembre 2024, sostituendo la Direttiva sulla sicurezza dei prodotti.

GPSR — Regolamento sulla sicurezza generale dei prodotti (UE 2023/988)

Il Regolamento sulla sicurezza generale dei prodotti (GPSR, Regolamento UE 2023/988) è la legge orizzontale fondamentale dell’UE in materia di sicurezza dei prodotti. Sostituisce la Direttiva sulla sicurezza generale dei prodotti del 2001 (GPSD, 2001/95/CE) con un quadro notevolmente modernizzato e rafforzato — concepito esplicitamente per affrontare le realtà delle vendite online, dei prodotti digitali e dei dispositivi connessi che la direttiva originaria non riusciva a coprire adeguatamente.

Il GPSR è entrato in applicazione il 13 dicembre 2024 e funge ora da rete di sicurezza di base per tutti i prodotti di consumo venduti nell’UE non coperti da legislazione settoriale (come il Regolamento Macchine, il Regolamento sui dispositivi medici o la Direttiva sulle apparecchiature radio).

Fatti chiave

DettaglioInformazione
Nome completoRegolamento (UE) 2023/988 sulla sicurezza generale dei prodotti
SostituisceDirettiva sulla sicurezza generale dei prodotti 2001/95/CE (GPSD)
Entrato in applicazione13 dicembre 2024
Forma giuridicaRegolamento UE (direttamente applicabile in tutti gli Stati membri — nessun recepimento nazionale richiesto)
AmbitoTutti i prodotti di consumo immessi o messi a disposizione sul mercato dell’UE non coperti da legislazione settoriale sulla sicurezza
Più rilevante perElettronica di consumo, dispositivi IoT, prodotti per la casa intelligente, indossabili, venditori di e-commerce
Sanzione massimaDefinita da ciascuno Stato membro; significativi poteri di ritiro dal mercato e di richiamo

Cosa è cambiato dalla GPSD al GPSR?

Il passaggio da una Direttiva a un Regolamento è di per sé significativo — significa che il GPSR si applica in modo uniforme in tutti i 27 Stati membri dell’UE senza variazioni nazionali. Oltre a ciò, le modifiche sostanziali sono rilevanti:

AspettoGPSD (2001)GPSR (2023)
Forma giuridicaDirettiva (recepimento nazionale richiesto)Regolamento (direttamente applicabile)
Vendite onlineNon trattatePienamente coperte — i marketplace online hanno obblighi
Caratteristiche digitali dei prodottiNon trattateEsplicitamente nell’ambito — aggiornamenti software che incidono sulla sicurezza
Operatori economici copertiFabbricanti, importatori, distributori+ Prestatori di servizi di logistica + Gestori di marketplace online
TracciabilitàRequisiti di baseSistema di tracciabilità obbligatorio: numeri di lotto/seriali, codici QR
Obblighi di richiamoProcessi nazionaliSistema di allerta rapida EU-wide Safety Gate obbligatorio
Passaporti di prodottoNon menzionatiFondamento per l’integrazione del passaporto digitale di prodotto
Sorveglianza post-commercializzazioneReattivaObbligo di monitoraggio proattivo basato sul rischio

Chi deve conformarsi?

Il GPSR introduce obblighi lungo l’intera catena di approvvigionamento, estendendoli oltre i fabbricanti:

Fabbricanti

  • Garantire che i prodotti siano sicuri prima di immetterli sul mercato dell’UE.
  • Predisporre e mantenere la documentazione tecnica che dimostra la sicurezza.
  • Apporre le marcature necessarie e fornire informazioni di sicurezza chiare.
  • Implementare un sistema di sorveglianza post-commercializzazione per monitorare i prodotti in uso.
  • Segnalare i prodotti pericolosi alle autorità tramite il sistema di allerta rapida Safety Gate entro i termini definiti.
  • Adottare azioni correttive, inclusi i richiami di prodotto, quando viene individuato un rischio per la sicurezza.

Importatori

  • Verificare che il fabbricante abbia adempiuto ai propri obblighi prima dell’importazione.
  • Garantire che i prodotti rechino le marcature e la documentazione richieste.
  • Informare i fabbricanti dei problemi di sicurezza; ritirare i prodotti se necessario.
  • Conservare la documentazione dei prodotti importati per 10 anni.

Distributori (inclusi i rivenditori online)

  • Verificare gli indicatori di conformità di base prima di immettere i prodotti sul mercato.
  • Cooperare con le autorità e gli operatori economici nelle azioni di richiamo.
  • Conservare la documentazione che consente la tracciabilità.

Gestori di marketplace online (nuovi con il GPSR)

  • Registrarsi sul portale EU Safety Gate.
  • Istituire un Punto di contatto per la sicurezza dei prodotti all’interno dell’UE.
  • Rimuovere gli annunci di prodotti pericolosi notificati dalle autorità.
  • Impedire la ricomparsa dei prodotti pericolosi rimossi.
  • Cooperare con le autorità di vigilanza del mercato.

Prestatori di servizi di logistica (nuovi con il GPSR)

  • Cooperare con i richiami e le azioni di sicurezza per i prodotti che transitano nelle loro strutture.
  • Segnalare i prodotti pericolosi di cui vengono a conoscenza.

Il “requisito generale di sicurezza” — Cosa significa “sicuro”?

Il nucleo del GPSR è un requisito generale di sicurezza: qualsiasi prodotto di consumo immesso sul mercato dell’UE deve essere sicuro. Un prodotto è considerato sicuro se non presenta alcun rischio, oppure solo i rischi minimi compatibili con l’uso del prodotto — tenendo conto degli utenti previsti, comprese le categorie vulnerabili (bambini, anziani, persone con disabilità).

Per determinare la sicurezza, il GPSR riconosce una gerarchia di fonti di evidenza:

  1. norme armonizzate UE — I prodotti conformi alle norme armonizzate applicabili si presumono sicuri.
  2. Norme europee o internazionali — Altre norme riconosciute forniscono evidenza di supporto.
  3. Decisioni o orientamenti della Commissione — Orientamenti tecnici pubblicati dalla Commissione.
  4. Codici di buona pratica del settore — I codici volontari possono essere presi in considerazione.
  5. Stato dell’arte — Livello generale della tecnologia di sicurezza nel settore.

Per i fabbricanti di elettronica e IoT: se il vostro prodotto è coperto da una direttiva settoriale (ad es. RED, LVD, Regolamento Macchine), il GPSR si applica come base di sicurezza per qualsiasi rischio non coperto da tale legislazione settoriale. Il GPSR e le regole settoriali coesistono — il GPSR colma le lacune.

Prodotti digitali e aggiornamenti software

Il GPSR affronta esplicitamente le sfide poste dai prodotti con caratteristiche digitali:

  • Gli aggiornamenti software che incidono sulla sicurezza rientrano nel GPSR. Se un aggiornamento software modifica le caratteristiche di sicurezza di un prodotto fisico, l’aggiornamento non deve ridurre il livello di sicurezza del prodotto.
  • I prodotti connessi devono rimanere sicuri per tutto il loro uso ragionevolmente prevedibile, incluso l’uso improprio prevedibile.
  • Gli aggiornamenti OTA (Over-the-Air) che introducono nuovi rischi per la sicurezza devono essere trattati come modifiche con potenziali obblighi di rivalutazione.

Ciò è particolarmente rilevante per i fabbricanti di hardware embedded: un aggiornamento firmware che disabiliti involontariamente una funzione protettiva (ad es. la protezione da sovratensione, lo spegnimento termico) potrebbe attivare obblighi ai sensi del GPSR.

Requisiti di tracciabilità

Il GPSR introduce obblighi di tracciabilità obbligatori:

  • I prodotti devono recare un tipo, numero di lotto, numero seriale o altro identificativo che ne consenta l’identificazione.
  • I prodotti devono riportare il nome del fabbricante, la denominazione commerciale registrata, l’indirizzo postale e i dati di contatto — sul prodotto stesso o sul suo imballaggio.
  • Per determinate categorie di prodotto possono essere richiesti codici QR o altri strumenti di accesso digitale per il collegamento alle informazioni di sicurezza.

Per i fabbricanti di hardware che producono dispositivi IoT in volume, ciò significa che il processo di produzione ed etichettatura deve essere in grado di applicare identificativi univoci per unità o per lotto — un requisito di ingegneria di produzione, non un semplice adempimento documentale.

Obblighi di sorveglianza post-commercializzazione

Il GPSR impone ai fabbricanti un obbligo continuo di sorveglianza post-commercializzazione — non un mero esercizio di conformità precommercializzazione una tantum:

  • I fabbricanti devono monitorare attivamente i prodotti dopo averli immessi sul mercato.
  • I feedback dei consumatori, le segnalazioni di incidenti e i reclami devono essere monitorati sistematicamente.
  • I rischi gravi devono essere segnalati alle autorità nazionali senza indugio.
  • I fabbricanti devono cooperare con il sistema di allerta rapida EU Safety Gate (successore di RAPEX).

Il Safety Gate è una banca dati in cui sia le autorità sia gli operatori economici segnalano i prodotti pericolosi. Ai sensi del GPSR, i fabbricanti sono tenuti a registrarsi e a utilizzare attivamente questo sistema.

GPSR e marcatura CE

Il GPSR non richiede di per sé la marcatura CE — la marcatura CE è richiesta da specifiche direttive e regolamenti tecnici (RED, LVD, Macchine, MDR, ecc.). Tuttavia:

  • I prodotti soggetti alla legislazione settoriale sulla marcatura CE sono generalmente esclusi dall’ambito del GPSR per gli aspetti coperti da tale legislazione.
  • Il GPSR si applica ai prodotti di consumo che non hanno alcuna regolamentazione settoriale che richieda un marchio CE.
  • Un prodotto con marcatura CE ha comunque obblighi ai sensi del GPSR per qualsiasi aspetto di sicurezza non coperto dalla sua legislazione sulla marcatura CE.
ScenarioIl GPSR si applica?
Sensore IoT di consumo con Wi-Fi — soggetto a REDParzialmente — il GPSR copre gli aspetti di sicurezza oltre la radio/cibersicurezza
Giocattolo elettronico per bambini — coperto dalla Direttiva sulla sicurezza dei giocattoliParzialmente — il GPSR colma le lacune non coperte dalla TSD
Semplice power bank USB — nessuna direttiva sul marchio CE applicabilePienamente — il GPSR è il regolamento di sicurezza principale
Apparecchiatura industriale — non venduta ai consumatoriGeneralmente no — il GPSR copre i prodotti di consumo

GPSR e altri regolamenti UE

RegolamentoAmbitoRelazione con il GPSR
CRA (UE 2024/2847)Prodotti con elementi digitali — cibersicurezzaComplementare — il CRA copre la cibersicurezza; il GPSR copre la sicurezza fisica
RED (2014/53/UE)Apparecchiature radioSettoriale; il GPSR colma le lacune di sicurezza non coperte dalla RED
MDR (UE 2017/745)Dispositivi mediciSettoriale; il GPSR non si applica agli aspetti coperti dall’MDR
Regolamento Macchine (UE 2023/1230)MacchinariSettoriale; il GPSR non si applica agli aspetti coperti dal Regolamento Macchine
RAEE (2012/19/UE)Elettronica a fine vitaComplementare — riguarda il fine vita, non la sicurezza durante l’uso

Azioni correttive e richiami

Il GPSR stabilisce obblighi più chiari per i richiami di prodotto:

  • I fabbricanti devono disporre di un piano di richiamo prima di immettere un prodotto sul mercato.
  • I richiami devono essere comunicati direttamente ai consumatori interessati ove siano disponibili le informazioni di contatto.
  • Il portale EU Safety Gate deve essere notificato per qualsiasi rischio grave.
  • Le azioni correttive devono essere gratuite per i consumatori.
  • Il rifiuto del richiamo da parte di una piccola percentuale di consumatori non esonera il fabbricante dai propri obblighi.

Dalla nostra esperienza

Lavorando alle valutazioni di prontezza al GPSR con i fabbricanti di hardware nel 2024–2025, queste sono le lacune che individuiamo con costanza:

Il problema dell’aggiornamento firmware della protezione termica. Abbiamo lavorato con un fabbricante di elettronica di consumo che aveva rilasciato un aggiornamento firmware per la gestione dell’alimentazione che spostava la soglia di spegnimento termico di 2°C — collocandola appena al di fuori dei parametri operativi collaudati e certificati del dispositivo. Ai sensi del GPSR, un aggiornamento software che alteri negativamente le caratteristiche di sicurezza di un prodotto può attivare un obbligo di rivalutazione. Il fabbricante non era consapevole che il proprio processo standard di rilascio OTA non prevedesse alcun controllo sull’impatto sulla sicurezza. Ora raccomandiamo che ogni rilascio firmware per i prodotti con marcatura CE includa un’esplicita fase di revisione del delta di sicurezza prima della distribuzione — ponendosi la domanda: “Questo aggiornamento modifica un parametro che faceva parte della valutazione della sicurezza?”

Fabbricanti extra-UE che scoprono in ritardo il requisito della Persona responsabile (UE). Un pattern ricorrente nel nostro lavoro: fabbricanti di hardware asiatici e statunitensi che vendono da anni su Amazon EU sotto il regime della GPSD scoprono alla fine del 2024 che il GPSR richiede una Persona responsabile (UE) formalmente mandatata — non un semplice importatore UE di riferimento. La Persona responsabile (UE) deve detenere la documentazione sulla sicurezza del prodotto ed essere il contatto legale per le autorità di vigilanza del mercato. Le aziende che non disponevano di tale assetto hanno subìto pressioni di delisting da Amazon EU a dicembre 2024. La lezione: la prontezza al mercato GPSR include sia la documentazione sia una struttura formale di rappresentanza.

La sorveglianza post-commercializzazione come processo reale, non come adempimento formale. L’obbligo di sorveglianza post-commercializzazione del GPSR è giuridicamente vincolante, ma la maggior parte dei fabbricanti che valutiamo non ha alcun processo sistematico — solo risposte ad hoc ai resi. Una sorveglianza post-commercializzazione minima e funzionale ai sensi del GPSR richiede: un sistema di tracciamento dei reclami dei clienti che segnali le questioni rilevanti per la sicurezza, una cadenza di revisione (ad es. trimestrale), un percorso di escalation definito verso la Persona responsabile (UE) o l’Organismo notificato e l’evidenza documentata della revisione. Predisporre tutto ciò richiede all’incirca 2–3 settimane di progettazione del processo, ma non può essere creato retroattivamente se un’autorità richiede la documentazione.

Il malinteso “è marcato CE, quindi il GPSR non si applica a noi”. La marcatura CE ai sensi di RED, LVD o della Direttiva sulla sicurezza dei giocattoli non esclude un prodotto dal GPSR. La marcatura CE copre i requisiti essenziali specifici di tali direttive. Il GPSR si applica agli aspetti di sicurezza non affrontati dalla legislazione settoriale — ad esempio, la robustezza meccanica fisica di un involucro non collaudata ai sensi della RED, o la stabilità di un dispositivo per la casa intelligente che potrebbe ribaltarsi. Vediamo ripetutamente fabbricanti presumere che CE = esenzione dal GPSR, quando in pratica il GPSR è un obbligo aggiuntivo e parallelo.

Termini correlati

  • marcatura CE — Richiesta dalle direttive settoriali, non dal GPSR stesso; il GPSR è complementare.
  • Documentazione tecnica — Il GPSR richiede una documentazione tecnica che dimostri la sicurezza del prodotto.
  • Sorveglianza post-commercializzazione — Obbligo di monitoraggio continuo imposto dal GPSR.
  • Persona responsabile (UE) — Rappresentante legale obbligatorio con sede nell’UE per i fabbricanti extra-UE ai sensi del GPSR.
  • Safety Gate / RAPEX — Il sistema di allerta rapida dell’UE con cui i fabbricanti devono interagire per le notifiche di rischio grave.
  • CRA — Regolamento sulla cibersicurezza che integra il GPSR per i prodotti con elementi digitali.

Fonti ufficiali

Il GPSR riguarda qualsiasi fabbricante di hardware che vende prodotti di consumo nell’UE — anche le aziende già provviste di marcatura CE ai sensi di RED o LVD. La nostra consulenza per la conformità UE copre gli obblighi del GPSR insieme ai regolamenti sulla cibersicurezza, in modo che il lancio del vostro prodotto sia tutelato su tutti i fronti: dalla preparazione della documentazione tecnica e dalla documentazione di sicurezza fino ai processi di sorveglianza post-commercializzazione e alla registrazione sul Safety Gate.