Servizi relativi alla legge sulla resilienza informatica
Il regolamento a livello dell'UE sulla sicurezza informatica dei prodotti dotati di componenti digitali. Gli obblighi di segnalazione sono in vigore dall'11 settembre 2026.
Il Cyber Resilience Act (Regolamento (UE) 2024/2847) introduce requisiti obbligatori in materia di sicurezza informatica per i prodotti dotati di elementi digitali immessi sul mercato dell’UE. Il regolamento si applica all’hardware e al software, nonché a determinate soluzioni di trattamento dei dati a distanza sviluppate dal fabbricante o sotto la sua responsabilità, dalle quali il prodotto dipende per svolgere le proprie funzioni. I produttori, gli importatori e i distributori sono tutti soggetti a determinati obblighi.
Gli obblighi di segnalazione sono entrati in vigore l’11 settembre 2026 e impongono ai fabbricanti di notificare, entro termini definiti, le vulnerabilità attivamente sfruttate e gli incidenti gravi. Tali obblighi si estendono ai prodotti già immessi sul mercato dell’UE. I restanti requisiti, relativi alla sicurezza fin dalla progettazione, alla gestione delle vulnerabilità, alla documentazione tecnica, alla valutazione della conformità e alla marcatura CE, si applicano a partire dall’11 dicembre 2027.
Il CRA ha conseguenze operative anche per le organizzazioni che non producono nulla. A partire da settembre 2026, i produttori dovranno informare gli utenti interessati delle vulnerabilità attivamente sfruttate nei loro prodotti. Tali organizzazioni non sono di per sé regolamentate in qualità di produttori ai sensi del CRA, ma inizieranno a ricevere notifiche di sicurezza da terze parti, spesso da soggetti con cui non hanno alcun contratto, e avranno bisogno di un percorso definito per gestirle.
Le sanzioni per la mancata conformità ai requisiti essenziali e agli obblighi fondamentali dei fabbricanti ammontano a 15 milioni di euro o al 2,5% del fatturato annuo globale, a seconda di quale dei due importi sia maggiore.
Dove le organizzazioni finiscono nei guai
Ci sono tre questioni ricorrenti, e nessuna di esse può essere risolta solo con la documentazione.
L'ambito di applicazione viene stabilito in modo informale.
Poche organizzazioni si definiscono “produttori”. Il regolamento non richiede una autodescrizione, ma tiene conto di ciò che viene immesso sul mercato dell’UE e a nome di chi. L’hardware a marchio proprio, il software integrato e in bundle, i prodotti rimarchiati e i dispositivi connessi venduti con il logo dell’azienda stessa possono far rientrare un’organizzazione nell’ambito di applicazione del regolamento.
Nessuno è il proprietario della notifica.
Le comunicazioni dei produttori arrivano solitamente tramite un account manager, all’ufficio acquisti o in una casella di posta condivisa controllata durante l’orario di lavoro. Raramente vengono indirizzate, per impostazione predefinita, al sistema di smistamento degli incidenti.
Il concetto di "consapevolezza" non è definito.
I termini iniziali per la presentazione delle relazioni ai sensi dell’articolo 14 decorrono dal momento in cui si viene a conoscenza dei fatti. La Commissione europea ha pubblicato delle linee guida relative al momento in cui si ritiene che un fabbricante ne sia a conoscenza. Nessuna linea guida esterna può stabilire chi, all’interno di una determinata organizzazione, sia in grado di venire a conoscenza dei fatti per conto di quest’ultima.
Requisiti previsti dalla legge sulla resilienza informatica
-
Determinare se i prodotti immessi sul mercato rientrino nell'ambito di applicazione e stabilirne la classificazione
-
Segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi al CSIRT di coordinamento e all’ENISA
-
Informare gli utenti interessati delle vulnerabilità e delle misure correttive disponibili
-
Mantenere una politica coordinata di divulgazione delle vulnerabilità e un indirizzo di contatto monitorato per la segnalazione
-
Creazione di una distinta base del software che copra le dipendenze di primo livello
-
Sicurezza fin dalla progettazione, configurazione predefinita sicura e periodo di assistenza definito
-
Documentazione tecnica, valutazione di conformità e marcatura CE
-
Fornitura di aggiornamenti di sicurezza gratuiti per tutta la durata del periodo di assistenza
Perché scegliere Integrity360 per il Cyber Resilience Act
Una politica che prevede la segnalazione delle vulnerabilità entro 24 ore non equivale alla capacità effettiva di farlo. La consulenza e la capacità operativa provengono solitamente da fornitori diversi. Nel nostro caso non è così.
L’obbligo si articola in un ciclo continuo e noi ne copriamo ogni aspetto.
Rilevamento.
I tempi di 24 e 72 ore previsti dall’Articolo 14 decorrono dal momento della segnalazione, che può provenire da diverse fonti: la telemetria del prodotto, un ricercatore, un cliente o una notifica di terze parti. Un’organizzazione priva di sistemi di rilevamento propri dipende interamente dal fatto che qualcun altro dia l’allarme. Laddove la telemetria dei prodotti rientra nell’ambito del monitoraggio, i nostri Centri operativi di sicurezza attivi 24 ore su 24, 7 giorni su 7, i servizi di rilevamento e risposta gestiti (Managed Detection and Response) e i servizi SIEM gestiti (Managed SIEM) riducono tale dipendenza. L’attività di consulenza definisce l’obbligo. Lo stesso gruppo gestisce la capacità che la alimenta.
Valutazione.
La CRA regola i prodotti, ovvero il software integrato, i dispositivi connessi, l’IoT e l’OT. Attraverso Holiseum, la nostra divisione dedicata all’OT e all’IoT, valutiamo il prodotto stesso piuttosto che la documentazione che lo descrive. Le decisioni relative alla classificazione, alla composizione della SBOM e all’ambito di applicazione vengono prese da ingegneri in grado di aprire il dispositivo.
Rapporto.
Conformità all’articolo 14: criteri di consapevolezza definiti per iscritto, autorità di escalation designate, compresi i sostituti fuori orario, CSIRT di coordinamento identificato, contenuto delle notifiche preparato e traccia probatoria che attesti il momento in cui ne siete venuti a conoscenza.
Rimedio.
Test di penetrazione, test di sicurezza delle applicazioni, revisione delle configurazioni e gestione delle vulnerabilità. Il CRA richiede che le vulnerabilità vengano gestite, non solo segnalate.
Dimostrare.
Documentazione tecnica, percorso di valutazione della conformità e prove pronte per l'audit, valutate in base alle norme armonizzate man mano che vengono pubblicate.
I nostri consulenti operano quotidianamente nell’ambito delle normative NIS2, DORA, ISO 27001 e PCI DSS. Gli obblighi previsti dal CRA vengono quindi valutati in relazione ai regimi a cui un’organizzazione è già soggetta, piuttosto che in modo isolato: è proprio da quest’ultimo approccio che derivano programmi duplicati e posizioni contraddittorie nella rendicontazione.
Operiamo da Dublino, Londra, Bruxelles, Stoccolma, Sofia, Ludwigsburg, Madrid, Roma e Vilnius. Il CSIRT di coordinamento dipende dalla sede principale del produttore ai fini della CRA, ovvero principalmente dal luogo in cui vengono prese prevalentemente le decisioni relative alla sicurezza informatica dei suoi prodotti, cosa che raramente risulta ovvia nel caso di un gruppo multinazionale.
La nostra posizione
La nostra posizione su questo regolamento è che sia stato introdotto prima che le relative infrastrutture fossero pronte. La Piattaforma Unica di Segnalazione avrebbe dovuto essere operativa entro la stessa data in cui è entrato in vigore l’obbligo di segnalazione. Il quadro normativo armonizzato è ancora in fase di maturazione e nessuno standard armonizzato relativo alle CRA ha ancora completato il processo necessario per garantire la presunzione di conformità. Inoltre, l’obbligo di pubblicare un canale di segnalazione, attraverso il quale i produttori possano venire a conoscenza per la prima volta dello sfruttamento di un prodotto, non si applica fino al dicembre 2027.
Questo è ormai la norma piuttosto che l’eccezione. La direttiva NIS2 ha seguito questo schema. Anche la legge sull’IA (AI Act) ha seguito questo schema. Gli obblighi vengono introdotti gradualmente e entrano in vigore prima che l’ecosistema di supporto sia pronto, con la motivazione che attendere la completa disponibilità degli strumenti ritarderebbe di anni la riduzione del rischio.
La conseguenza pratica per una funzione GRC è di natura strutturale. I programmi di conformità devono operare sempre più spesso nell’intervallo che intercorre tra l’entrata in vigore di un obbligo e la maturazione dell’ecosistema che lo circonda. I consigli formulati partendo dal presupposto che la normativa arrivi già completamente definita non reggeranno al confronto con un incidente reale.
Costruiamo la preparazione al CRA affinché venga messa in pratica, non archiviata.
Riconoscimento da parte di Gartner
Siamo entusiasti di annunciare che Integrity360 è stata riconosciuta come fornitore rappresentativo da Gartner in sei delle sue guide di mercato, tra cui: Servizi di sicurezza gestiti, Rilevamento e risposta gestiti, la Guida di mercato di Gartner per i servizi di monitoraggio della sicurezza in co-gestione e i servizi SIEM gestiti.
Gartner ha incluso una serie di fornitori nella propria guida di mercato dedicata ai servizi gestiti per garantire una copertura completa dal punto di vista geografico, settoriale e delle capacità. I fornitori inclusi nella guida di mercato di Gartner dimostrano una visione chiara di un’offerta incentrata sui risultati per l’utente finale, che si distingue da un’offerta puramente orientata alla tecnologia.
Chiedi consiglio a un esperto
Scopri come possiamo aiutare la tua organizzazione a prepararsi all'entrata in vigore del Cyber Resilience Act: rivolgiti a un consulente per capire quale soluzione potrebbe fare al caso tuo.
Londra: +44 20 3397 3414
Sofia: +359 2 491 0110
Città del Capo: +27 08 606 25673
Johannesburg: +27 08 606 25673
Accedi a informazioni chiave
Domande frequenti sulla CRA
Che cos’è il Cyber Resilience Act?
Il regolamento dell'UE che stabilisce i requisiti di sicurezza informatica per i prodotti dotati di componenti digitali venduti nell'Unione europea. Il regolamento copre l'intero ciclo di vita del prodotto, dalla progettazione e dallo sviluppo sicuri fino alla gestione delle vulnerabilità e all'assistenza post-commercializzazione.
A chi si applica la CRA?
I produttori di prodotti con componenti digitali immessi sul mercato dell’UE, nonché gli importatori e i distributori di tali prodotti. Non è necessario che le organizzazioni si definiscano «produttori» per rientrare nel campo di applicazione. Il regolamento tiene conto di ciò che viene immesso sul mercato e a nome o con il marchio di chi, il che può far rientrare nel campo di applicazione l’hardware a marchio proprio, il software integrato e in bundle, i prodotti rimarchiati e i dispositivi connessi venduti con il logo dell’azienda stessa.
Quando entrerà in vigore la CRA?
In vigore dal 10 dicembre 2024. Gli obblighi di segnalazione di cui all’articolo 14 si applicano a partire dall’11 settembre 2026 e si estendono ai prodotti già presenti sul mercato. Gli altri obblighi si applicano a partire dall’11 dicembre 2027.
Quali sono i principali obblighi di segnalazione previsti dalla CRA?
Un produttore che venga a conoscenza di una vulnerabilità attivamente sfruttata o di un incidente grave che comprometta la sicurezza del proprio prodotto deve inviare un avviso preventivo entro 24 ore, una notifica più dettagliata entro 72 ore e, successivamente, una relazione finale. Le segnalazioni vengono inviate tramite la piattaforma unica di segnalazione gestita dall’ENISA, indirizzate al CSIRT designato come coordinatore per la sede principale del produttore. Nel caso di una vulnerabilità attivamente sfruttata, la relazione finale deve essere presentata entro e non oltre 14 giorni dalla disponibilità di una misura correttiva o di mitigazione. Nel caso di un incidente grave, deve essere presentata entro un mese dalla notifica entro 72 ore. Non si tratta di un obbligo di segnalazione per ogni vulnerabilità.
La CRA ha ripercussioni sulle organizzazioni che non producono beni?
Dal punto di vista operativo, sì, sebbene tali organizzazioni non siano a loro volta regolamentate come produttori ai sensi del CRA. I produttori devono informare gli utenti interessati delle vulnerabilità attivamente sfruttate e degli incidenti gravi relativi ai propri prodotti, indicando anche le eventuali misure correttive disponibili. Qualora un produttore non lo faccia, il CSIRT nazionale di coordinamento può informare direttamente gli utenti. Le organizzazioni dovranno disporre di un destinatario designato per tali notifiche, di un percorso definito per la valutazione degli incidenti e di chiarezza sul fatto che una determinata notifica comporti o meno l’assolvimento dei propri obblighi ai sensi della NIS2 o del DORA.
Una notifica da parte del produttore comporta l'obbligo di segnalazione ai sensi della direttiva NIS2 o del regolamento DORA?
Non automaticamente. Una segnalazione da parte di un produttore dà avvio a una valutazione piuttosto che a un obbligo di segnalazione. Il fatto che la questione diventi soggetta a segnalazione dipende dal fatto che i servizi dell’organizzazione stessa siano sostanzialmente interessati e dalle soglie stabilite da ciascun regime. Qualora tali soglie vengano raggiunte, l’organizzazione dovrà dimostrare quando ne è venuta a conoscenza.
La CRA si applica alle organizzazioni con sede nel Regno Unito?
In molti casi, sì. Il regolamento CRA si applica ai prodotti immessi sul mercato dell’UE, indipendentemente dal luogo in cui ha sede il fabbricante. Le organizzazioni del Regno Unito che vendono prodotti con elementi digitali nell’UE, o che forniscono componenti a fabbricanti che lo fanno, devono valutare i propri obblighi. Integrity360 supporta le organizzazioni del Regno Unito nella definizione dell’ambito di applicazione e nell’attuazione dei controlli necessari.
In che modo Integrity360 può aiutare a garantire la conformità alle norme CRA?
Supporto completo che copre la valutazione dell’applicabilità e dell’ambito di applicazione, la classificazione dei prodotti, la preparazione alla rendicontazione ai sensi dell’articolo 14, la divulgazione coordinata delle vulnerabilità, l’inoltro delle notifiche ai fornitori, i test di sicurezza dei prodotti, la preparazione della documentazione tecnica e della valutazione di conformità, nonché l’integrazione degli obblighi previsti dal CRA nei programmi NIS2 e DORA esistenti.
Cosa dovrebbero fare ora le organizzazioni per prepararsi?
Accertare se il regolamento sia applicabile, a quali prodotti e in quale classe. Identificare il CSIRT nazionale designato come coordinatore per la propria sede principale. Definire per iscritto cosa si intenda per “sensibilizzazione” e chi sia autorizzato a segnalare i casi al livello superiore al di fuori dell’orario di lavoro. Le organizzazioni che non sono produttori devono indicare la persona incaricata di ricevere le notifiche di sicurezza da parte dei produttori e integrare tale canale nel processo di triage degli incidenti.
Cosa contraddistingue il servizio CRA di Integrity360?
Due capacità definiscono il nostro approccio. Innanzitutto, lo stesso gruppo che fornisce consulenza sull’obbligo gestisce anche la capacità di rilevamento e risposta che lo alimenta, attraverso i nostri Centri operativi di sicurezza attivi 24 ore su 24, 7 giorni su 7, e i servizi di rilevamento e risposta gestiti. È la consapevolezza a far scattare i tempi di segnalazione iniziali, e il solo lavoro di consulenza non può influenzarla. In secondo luogo, tramite Holiseum valutiamo il prodotto stesso, compresi i sistemi integrati, IoT e OT, piuttosto che la documentazione che lo descrive. Le decisioni relative all’ambito di applicazione e alla classificazione vengono prese da ingegneri in grado di esaminare il dispositivo.