Il quadro normativo nazionale ed europeo

Il Consiglio dei ministri ha approvato il 2 ottobre 2026, in via preliminare, uno schema di decreto legislativo che recepisce il regolamento UE 2024/2847, noto come Cyber Resilience Act (CRA). Il testo integrale dello schema non è ancora disponibile, ma le informazioni provengono dal comunicato stampa n. 191 del Consiglio dei ministri. Il CRA è un regolamento obbligatorio, direttamente applicabile in tutti gli Stati membri senza necessità di recepimento, e introduce requisiti orizzontali di cybersicurezza per i prodotti con elementi digitali.

Ruolo dell’ACN e delle autorità di vigilanza

Lo schema attribuisce all’Agenzia per la Cybersicurezza Nazionale (ACN) la doppia funzione di autorità di notifica degli organismi di valutazione della conformità e di autorità di vigilanza del mercato. La valutazione di questi organismi sarà affidata all’organismo nazionale di accreditamento, mentre l’ACN potrà avvalersi della Guardia di finanza per le attività ispettive.

Altre autorità operano in ambiti specifici:

Tutte le autorità cooperano tramite accordi di scambio informazioni per garantire una vigilanza coordinata.

Calendario di applicazione del CRA

Il regolamento prevede una implementazione a tappe:

Queste scadenze sono valide anche per l’Italia, poiché il regolamento è direttamente applicabile.

Obblighi dei fabbricanti, importatori e distributori

Dal 11 settembre 2026 i soggetti coinvolti nella catena di mercato devono adempiere a due principali compiti:

L’obbligo si estende anche a chi importa o distribuisce il prodotto con proprio nome o marchio, nonché a chi apporta modifiche sostanziali al bene.

Ambito di applicazione del CRA

Il regolamento copre tutti i prodotti con elementi digitali messi a disposizione sul mercato, sia hardware sia software, quando la loro finalità o l’uso ragionevolmente prevedibile prevede una connessione a dati, dispositivi o reti. La definizione di “messa a disposizione” è ampia e comprende sia forniture a pagamento che gratuite, a condizione che avvengano nell’ambito di un’attività commerciale. Il software libero e open source distribuito senza finalità commerciale rimane escluso.

Procedura di notifica degli organismi di valutazione

Ogni Stato membro designa un’autorità di notifica; in Italia è l’ACN. Gli organismi di valutazione della conformità (OC) vengono inseriti nel sistema informativo NANDO (New Approach Notified and Designated Organisations). La notifica è considerata valida dopo il periodo di obiezioni della Commissione e degli altri Stati membri: due settimane se l’OC è già accreditato, due mesi altrimenti.

L’UE richiede che entro l’11 dicembre 2026 gli Stati membri garantiscano un numero sufficiente di OC notificati, in modo da sostenere la fase successiva di valutazione dei prodotti di classe II e critici.

Sanzioni amministrative

Il regolamento prevede un regime sanzionatorio disciplinato dall’articolo 64, con massimali che saranno effettivi dal 11 dicembre 2027. Le autorità nazionali applicheranno le sanzioni secondo le proprie procedure, tenendo conto della gravità della violazione e della capacità economica dell’impresa. Le violazioni includono:

Meccanismi di tutela dei consumatori

I consumatori possono denunciare direttamente al CSIRT Italia (Computer Security Incident Response Team) le vulnerabilità e gli incidenti riscontrati. Le segnalazioni costituiscono anche una base per azioni rappresentative a tutela degli interessi collettivi dei consumatori, come previsto dal CRA.

Misure di sostegno per micro‑imprese, PMI e start‑up

Lo schema prevede due strumenti dedicati:

Inoltre, viene istituita la Sandbox‑CRA, uno spazio di sperimentazione normativa supervisionato dall’ACN. Qui le imprese possono testare in ambienti controllati prodotti innovativi prima del loro lancio sul mercato. Le micro‑imprese e le piccole imprese hanno accesso prioritario.

Integrazione con la normativa nazionale sull’intelligenza artificiale

I prodotti classificati come sistemi di intelligenza artificiale ad alto rischio rientrano anche nella disciplina nazionale sull’IA. In questi casi, le autorità competenti per l’IA (es. il Garante per la protezione dei dati e le autorità di settore) collaborano con l’ACN per garantire il rispetto sia del CRA sia della normativa IA.

Prospettive future e consigli pratici

Le imprese dovrebbero avviare subito un audit interno per verificare la conformità ai requisiti di segnalazione e di sicurezza previsti dal CRA. È consigliabile: