Regolamento UE 2024/2847

CRA Compliance: Cyber Resilience Act

Il Cyber Resilience Act introduce obblighi di sicurezza obbligatori per tutti i prodotti con elementi digitali venduti in Europa. Scadenza: ottobre 2027. Inizia ora.

Ott 2027
scadenza piena applicazione
24h
notifica vulnerabilità sfruttate
€15M
o 2,5% del fatturato globale

A chi si applica

Il CRA riguarda il tuo prodotto?

Il CRA si applica a chiunque immetta sul mercato europeo prodotti con componenti digitali — hardware o software. Se il tuo prodotto è connesso a internet, ha firmware aggiornabile o raccoglie dati, quasi certamente rientra nel perimetro.

Software applicativo
App mobile, SaaS, gestionali, ERP
Dispositivi IoT
Sensori industriali, smart device, telecamere IP
Sistemi OT/SCADA
PLC, DCS, BEMS, sistemi di controllo
Hardware con firmware
Router, NAS, embedded systems, gateway

Gli obblighi

Cosa richiede concretamente il CRA

Security by Design

La sicurezza deve essere integrata nel processo di sviluppo, non aggiunta in seguito. Requisiti minimi obbligatori dalla progettazione.

Gestione vulnerabilità lifecycle

Il produttore deve gestire e correggere le vulnerabilità per tutta la vita operativa del prodotto — non solo al momento del lancio.

Notifica entro 24 ore

Le vulnerabilità attivamente sfruttate devono essere notificate all'ENISA e agli utenti entro 24 ore dalla scoperta.

Documentazione tecnica CE

Documentazione completa del processo di sviluppo sicuro, dei test effettuati e delle misure implementate — necessaria per la dichiarazione di conformità.

Come PROCYB ti guida

Dal gap all'adeguamento

01

Gap Analysis CRA

Analizziamo il tuo prodotto rispetto ai requisiti del CRA e identifichiamo le aree di non-conformità attuali.

02

Roadmap di adeguamento

Costruiamo un piano concreto con priorità, tempi e costi — calibrato sul tuo ciclo di sviluppo.

03

Documentazione tecnica

Supporto nella redazione della documentazione CE: SBOM, vulnerability disclosure policy, PSIRT.

04

Supporto alla certificazione

Accompagnamento nel processo di valutazione della conformità, inclusi prodotti in classi di rischio elevate.

Le date chiave

Scadenze CRA da non perdere

Nov 2024
Entrata in vigore
Il regolamento è entrato in vigore ufficialmente.
Ott 2026
Obblighi notifica
Obbligo di notifica vulnerabilità e incidenti all'ENISA entro 24 ore.
Ott 2027
Piena applicazione
Tutti i prodotti immessi sul mercato UE devono essere conformi al CRA.
Prima consulenza gratuita

Il tuo prodotto è conforme al CRA?

Una call di 30 minuti con il nostro CISO senior è sufficiente per capire se il tuo prodotto rientra nel perimetro CRA, quali obblighi si applicano e da dove iniziare.