Il quadro normativo nazionale ed europeo
Il Consiglio dei ministri ha approvato il 2 ottobre 2026, in via preliminare, uno schema di decreto legislativo che recepisce il regolamento UE 2024/2847, noto come Cyber Resilience Act (CRA). Il testo integrale dello schema non è ancora disponibile, ma le informazioni provengono dal comunicato stampa n. 191 del Consiglio dei ministri. Il CRA è un regolamento obbligatorio, direttamente applicabile in tutti gli Stati membri senza necessità di recepimento, e introduce requisiti orizzontali di cybersicurezza per i prodotti con elementi digitali.
Ruolo dell’ACN e delle autorità di vigilanza
Lo schema attribuisce all’Agenzia per la Cybersicurezza Nazionale (ACN) la doppia funzione di autorità di notifica degli organismi di valutazione della conformità e di autorità di vigilanza del mercato. La valutazione di questi organismi sarà affidata all’organismo nazionale di accreditamento, mentre l’ACN potrà avvalersi della Guardia di finanza per le attività ispettive.
Altre autorità operano in ambiti specifici:
- Banca d’Italia e CONSOB per gli istituti finanziari;
- IVASS per le compagnie di assicurazione;
- Garante per la protezione dei dati personali per le tematiche relative al trattamento dei dati.
Tutte le autorità cooperano tramite accordi di scambio informazioni per garantire una vigilanza coordinata.
Calendario di applicazione del CRA
Il regolamento prevede una implementazione a tappe:
- 11 giugno 2026: notifica degli organismi di valutazione della conformità (capo IV).
- 11 settembre 2026: obblighi di segnalazione da parte dei fabbricanti, importatori e distributori (articolo 14).
- 11 dicembre 2027: entrata in vigore dei requisiti essenziali di cybersicurezza per i prodotti (articolo 71, paragrafo 2).
Queste scadenze sono valide anche per l’Italia, poiché il regolamento è direttamente applicabile.
Obblighi dei fabbricanti, importatori e distributori
Dal 11 settembre 2026 i soggetti coinvolti nella catena di mercato devono adempiere a due principali compiti:
- Segnalazione di vulnerabilità sfruttate: comunicare tempestivamente le vulnerabilità già sfruttate da attori malevoli.
- Segnalazione di incidenti gravi: informare le autorità competenti di incidenti che compromettono la sicurezza dei prodotti digitali.
L’obbligo si estende anche a chi importa o distribuisce il prodotto con proprio nome o marchio, nonché a chi apporta modifiche sostanziali al bene.
Ambito di applicazione del CRA
Il regolamento copre tutti i prodotti con elementi digitali messi a disposizione sul mercato, sia hardware sia software, quando la loro finalità o l’uso ragionevolmente prevedibile prevede una connessione a dati, dispositivi o reti. La definizione di “messa a disposizione” è ampia e comprende sia forniture a pagamento che gratuite, a condizione che avvengano nell’ambito di un’attività commerciale. Il software libero e open source distribuito senza finalità commerciale rimane escluso.
Procedura di notifica degli organismi di valutazione
Ogni Stato membro designa un’autorità di notifica; in Italia è l’ACN. Gli organismi di valutazione della conformità (OC) vengono inseriti nel sistema informativo NANDO (New Approach Notified and Designated Organisations). La notifica è considerata valida dopo il periodo di obiezioni della Commissione e degli altri Stati membri: due settimane se l’OC è già accreditato, due mesi altrimenti.
L’UE richiede che entro l’11 dicembre 2026 gli Stati membri garantiscano un numero sufficiente di OC notificati, in modo da sostenere la fase successiva di valutazione dei prodotti di classe II e critici.
Sanzioni amministrative
Il regolamento prevede un regime sanzionatorio disciplinato dall’articolo 64, con massimali che saranno effettivi dal 11 dicembre 2027. Le autorità nazionali applicheranno le sanzioni secondo le proprie procedure, tenendo conto della gravità della violazione e della capacità economica dell’impresa. Le violazioni includono:
- Mancata o tardiva segnalazione di vulnerabilità o incidenti;
- Fornitura di informazioni false o incomplete;
- Inosservanza dei requisiti essenziali di cybersicurezza.
Meccanismi di tutela dei consumatori
I consumatori possono denunciare direttamente al CSIRT Italia (Computer Security Incident Response Team) le vulnerabilità e gli incidenti riscontrati. Le segnalazioni costituiscono anche una base per azioni rappresentative a tutela degli interessi collettivi dei consumatori, come previsto dal CRA.
Misure di sostegno per micro‑imprese, PMI e start‑up
Lo schema prevede due strumenti dedicati:
- Canale di consulenza: un servizio di assistenza definito congiuntamente da ACN e dal Ministero delle Imprese e del Made in Italy, per guidare le piccole realtà nella conformità.
- Tariffe proporzionate: costi ridotti per la valutazione della conformità, in modo da non gravare eccessivamente sulle risorse finanziarie delle PMI.
Inoltre, viene istituita la Sandbox‑CRA, uno spazio di sperimentazione normativa supervisionato dall’ACN. Qui le imprese possono testare in ambienti controllati prodotti innovativi prima del loro lancio sul mercato. Le micro‑imprese e le piccole imprese hanno accesso prioritario.
Integrazione con la normativa nazionale sull’intelligenza artificiale
I prodotti classificati come sistemi di intelligenza artificiale ad alto rischio rientrano anche nella disciplina nazionale sull’IA. In questi casi, le autorità competenti per l’IA (es. il Garante per la protezione dei dati e le autorità di settore) collaborano con l’ACN per garantire il rispetto sia del CRA sia della normativa IA.
Prospettive future e consigli pratici
Le imprese dovrebbero avviare subito un audit interno per verificare la conformità ai requisiti di segnalazione e di sicurezza previsti dal CRA. È consigliabile: