La Commissione europea pubblica gli orientamenti per supportare produttori, sviluppatori e imprese nell’applicazione del Cyber Resilience Act. Il documento chiarisce gli adempimenti previsti dal Regolamento e offre esempi pratici per facilitarne l’attuazione.
Nell'articolo
Dall’11 settembre 2026 scatta l’obbligo, per i produttori di prodotti con elementi digitali presenti sul mercato europeo, di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi.
Si tratta di un passaggio significativo verso la piena applicazione del Cyber Resilience Act (CRA), il Regolamento europeo che introduce requisiti di cybersicurezza per i prodotti con elementi digitali.
Per accompagnare gli operatori nell’adeguamento, la Commissione europea ha pubblicato linee guida non vincolanti rivolte a produttori, sviluppatori e imprese.
Il documento è articolato in nove sezioni e contiene esempi pratici e casi d’uso, oltre a indicazioni interpretative su alcuni degli aspetti più rilevanti del Regolamento.
Tra i temi affrontati rientrano l’ambito di applicazione del CRA e l’immissione sul mercato dei prodotti, il software gratuito e open source, le modifiche sostanziali e le parti di ricambio, nonché la definizione del periodo di supporto.
Le linee guida analizzano inoltre i prodotti critici e importanti con elementi digitali, la valutazione del rischio e l’integrazione di più prodotti, il remote data processing e la gestione delle vulnerabilità.
Particolare attenzione è dedicata agli oneri di segnalazione e al rapporto tra il Cyber Resilience Act e le altre normative applicabili.
Gli orientamenti sono il risultato di un percorso di consultazione che ha coinvolto imprese ed esperti di cybersicurezza nell’ambito del CRA Expert Group. Al gruppo partecipa anche l’Agenzia per la Cybersicurezza Nazionale (ACN), insieme alle altre Autorità degli Stati membri incaricate dell’attuazione del Regolamento.
L’obiettivo è chiarire le principali questioni emerse e rendere più semplice e uniforme l’applicazione delle nuove disposizioni.
Consulta la notizia sul sito dell’Agenzia per la Cybersicurezza Nazionale
Sicurezza dei dispositivi e gestione dei rischi aziendali: il ruolo del Cyber Resilience Act