29.09.2026

Cyber Resilience ACT: il banco di prova dell’11 settembre

Il Caffè Digitale

 

Lo scorso 11 settembre è entrato in vigore l’art.14 del Cyber Resilience Act (CRA) incentrato sugli Obblighi di Segnalazione. Questa data si configura come la prima scadenza operativa all’interno della timeline delle applicazioni e delle sanzioni del CRA; pertanto, rappresenta la prima prova tangibile delle capacità dell’azienda nel monitorare la sicurezza lungo l’intero ciclo di vita del prodotto.

Entrando nello specifico, osserviamo che l’art.14 prevede l’obbligo di notificare al CSIRT nazionale qualsiasi vulnerabilità oggetto di sfruttamento o incidente grave tale da avere un’incidenza sulla sicurezza del prodotto.

 

A fronte di questo, l’azienda deve essere capace di individuare principalmente tre situazioni:

  1. un incidente qualificabile come grave ai sensi del regolamento;
  2. una vulnerabilità nota ma non sfruttata;
  3. una vulnerabilità che risulta essere stata sfruttata.

Si deduce che, in queste casistiche la decisione non dovrebbe essere lasciata alla gestione occasionale del reparto IT; di conseguenza, è opportuno concordare in anticipo gli attori che devono entrare in scena in questi momenti e far sì che i ruoli siano ben definiti tra: chi riceve la segnalazione, chi la valuta, chi prende decisioni sull’escalation e chi approva l’invio della notifica.

Dopo aver verificato la presenza di un incidente grave o di una vulnerabilità attivamente sfruttata, il primo step da compire riguarda la trasmissione di una prima segnalazione entro 24 ore. In seguito, deve avvenire una notifica più completa entro 72 ore dalla presa di coscienza del fatto. Infine, devono essere redatti i rapporti finali con tempistiche diversificate:

  • Per una vulnerabilità attivamente sfruttata, il rapporto deve essere compilato entro 14 giorni dalla disponibilità di misure volte a mitigare o correggere il rischio;
  • Per un incidente grave, il rapporto deve essere stilato entro un mese dalla notifica. 

Di conseguenza, ai fini della segnalazione e dei rapporti da redigere, è essenziale che la procedura interna registri con precisione il momento esatto in cui l’organizzazione è venuta a conoscenza dell’evento.

L’11 settembre, contestualmente alla prima applicabilità del CRA, è entrata in funzione anche la piattaforma “CRA Single Reporting Platform” (SRP) tramite cui è possibile effettuare la segnalazione. Quest’ultima, si trasmette una sola volta tramite il sistema e si sottopone al CSIRT incaricato. La piattaforma rappresenta il punto unico attraverso cui poter effettuare le notifiche previste dall’art. 14, diventando così un’unica segnalazione per tutta l’Europa.

Questo meccanismo elaborato da ENISA, l’agenzia dell’Unione europea per la cybersicurezza, ha l’obiettivo di facilitare e unificare il processo di segnalazione, senza la necessità di ricorrere a comunicazioni diversificate verso le autorità dei diversi Paesi europei. In pratica, la notifica viene inviata al CSIRT dello Stato membro dove il produttore ha la sua sede principale e, al contempo, le informazioni vengono trasmesse anche a ENISA. Una volta ricevuta la segnalazione, il CSIRT la condivide tempestivamente con i team degli Stati membri in cui il prodotto è stato commercializzato.

Questo fa emergere un aspetto un punto cruciale della nuova disciplina: la centralizzazione, ossia avere lo scopo di raccogliere più informazioni possibili e incentivare una gestione sinergica degli eventi che interessano prodotti distribuiti in molteplici mercati europei.

Una volta appresi tutti i passaggi emerge chiaramente la necessità, sul piano organizzativo, di selezionare le persone che saranno incaricate di occuparsi delle comunicazioni e accertarsi che siano in possesso degli accessi necessari all’espletamento della pratica. Per garantire continuità alla procedura e non esporsi a vulnerabilità, si rende necessario identificare più soggetti incaricati di svolgere l’attività, come il referente CSIRT e sostituto referente CSIRT.

È bene chiarire che, la decorrenza d’efficacia dell’art.14 del CRA, costituisce la prima scadenza importante del regolamento, ma non coincide con la piena applicazione del CRA. Infatti, questa rappresenta solo la prima tappa di un percorso che arriverà a compimento l’11 dicembre 2027, ossia quando la maggior parte degli obblighi entreranno in vigore.

In definitiva, dall’11 settembre i produttori si ritrovano a dover gestire le vulnerabilità rispettando l’obbligo europeo di comunicazione, con tempistiche ristrette e un canale di segnalazione centralizzato, in modo strutturato.

 

Avv. Valentina Frediani
Founder & CEO, Colin & Partners

Visualizza l'Archivio