Soluzione Soluzioni / CRA

CRA · Conformità di Prodotto e Fornitori

Prodotti con elementi digitali: obblighi di notifica dall'11.09.2026 sotto controllo, registro prodotti collegato ai fornitori.

Perché è importante

Il Cyber Resilience Act non riguarda solo i produttori di software autonomo.

Il Cyber Resilience Act (Regolamento (UE) 2024/2847) si applica praticamente a ogni prodotto con elementi digitali immesso sul mercato UE — dai dispositivi IoT ai controllori industriali fino al software autonomo. Gli obblighi di notifica dell'art. 14 si applicano già dall'11.09.2026, ben prima della piena applicazione degli altri obblighi (conformità CE, documentazione tecnica, SBOM) dall'11.12.2027 — chi inizia a prepararsi solo nel 2027 manca la prima scadenza.

Due orologi corrono in parallelo e sono facili da confondere sotto pressione di tempo: una vulnerabilità attivamente sfruttata deve essere notificata come allerta precoce entro 24 ore e come notifica completa entro 72 ore al CSIRT coordinatore e all'ENISA (art. 14, commi 1-4); un incidente grave che compromette la sicurezza del prodotto segue lo stesso ritmo, ma con requisiti di contenuto propri (art. 14, commi 5-8). Senza strumenti dedicati, questo passa per e-mail e modelli improvvisati — esattamente dove sotto pressione di tempo si perde di più.

A questo si aggiunge la catena di fornitura: chi integra componenti di terze parti — incluso l'open source — deve tenere traccia dei requisiti di sicurezza dei propri fornitori (art. 13, commi 5-6) e mantenere una distinta base software (SBOM) leggibile da macchina per ogni prodotto. Quello che conta è un registro unico che copra classificazione, orologio di notifica, gestione delle vulnerabilità e collegamento fornitori da un'unica base dati — invece di quattro fogli di calcolo separati da ricostruire prima di ogni audit.

Cosa ottieni

Sei pilastri per gli obblighi di notifica di oggi e la conformità CE dal 2027.

8 obblighi dal Cyber Resilience Act
24 h fino al preallarme a CSIRT ed ENISA
11.09.2026 gli obblighi di segnalazione valgono da questa data

Registro prodotti con classificazione CRA (Allegato III/IV)

Ogni prodotto con elementi digitali viene registrato e classificato secondo l'Allegato III (prodotti importanti, classe I/II) o l'Allegato IV (prodotti critici) — con una motivazione tracciabile invece di una decisione istintiva.

Orologio di notifica 24 h / 72 h a CSIRT/ENISA

Le vulnerabilità attivamente sfruttate e gli incidenti gravi avviano un conto alla rovescia visibile dalla scoperta per l'allerta precoce, la notifica e il rapporto finale — distinti per motivo di notifica, con i campi richiesti a ogni fase.

Gestione delle vulnerabilità & divulgazione coordinata

Una policy di divulgazione coordinata con un punto di contatto fisso e un registro di tutte le vulnerabilità gestite lungo l'intero periodo di supporto — prova invece di processo estemporaneo.

SBOM per prodotto (CycloneDX/SPDX)

Una distinta base software leggibile da macchina per ogni prodotto, con almeno i livelli di dipendenza principali — importabile invece di gestita manualmente, e collegata direttamente al registro prodotti.

Tracciabilità dei fornitori verso il registro fornitori

I requisiti di sicurezza per i fornitori — inclusi i componenti open source integrati — vengono tracciati dallo stesso registro fornitori che serve anche DORA e NIS2, invece di essere gestiti separatamente.

Documentazione tecnica & monitoraggio del periodo di supporto

Il periodo di supporto per prodotto (almeno 5 anni, salvo periodo di utilizzo previsto più breve) e la documentazione tecnica secondo l'Allegato VII vengono tenuti insieme — la base per la valutazione di conformità CE dall'11.12.2027.

Scopri di più

Ulteriori informazioni sul CRA e sull'infrastruttura sottostante.

Rischio di Terze Parti e Concentrazione

Come tracciabilità dei fornitori e analisi del rischio di concentrazione si basano sullo stesso registro.

Dettagli funzionalità →
Vendor Intelligence e Registro dei Rischi

Come il registro dei fornitori, le valutazioni di sicurezza e la valutazione dei rischi lavorano insieme.

Dettagli funzionalità →
Prossimo passo

Il tuo primo registro prodotti CRA sigillato — oggi.

Primo colloquio senza impegno · 30 minuti