CRA articolo 14: i termini di segnalazione di 24 ore, 72 ore e 14 giorni
Ultimo aggiornamento: 2026-09-30
L'articolo 14 del regolamento sulla ciberresilienza si applica dall'11 settembre 2026. Un fabbricante che viene a conoscenza di una vulnerabilità attivamente sfruttata nel proprio prodotto ha tre termini: un preallarme entro 24 ore, una notifica delle vulnerabilità entro 72 ore e una relazione finale entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione. Per un incidente grave i primi due termini sono gli stessi, e l'articolo 14, paragrafo 4, lettera c), fissa la relazione finale entro un mese dalla notifica dell'incidente.
Che cosa dice il testo
Il preallarme, articolo 14, paragrafo 2, lettera a):
"una notifica di preallarme di una vulnerabilità attivamente sfruttata, senza indebito ritardo e in ogni caso entro 24 ore dal momento in cui il fabbricante ne è venuto a conoscenza, che indichi, se del caso, gli Stati membri sul cui territorio il fabbricante sia al corrente del fatto che il suo prodotto con elementi digitali è stato messo a disposizione;"
La notifica delle vulnerabilità, articolo 14, paragrafo 2, lettera b), inizia così:
"a meno che non siano già state fornite le informazioni pertinenti, una notifica delle vulnerabilità, senza indebito ritardo e in ogni caso entro 72 ore dal momento in cui il fabbricante è venuto a conoscenza della vulnerabilità attivamente sfruttata"
La relazione finale, articolo 14, paragrafo 2, lettera c), inizia così:
"a meno che non siano già state fornite le informazioni pertinenti, una relazione finale, entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione, che comprenda almeno:"
La definizione, articolo 3, punto 42):
"«vulnerabilità attivamente sfruttata»: una vulnerabilità per la quale esistono prove attendibili che un soggetto malintenzionato l’ha sfruttata in un sistema senza l’autorizzazione del proprietario del sistema;"
I prodotti già sul mercato, articolo 69, paragrafo 3:
"In deroga al paragrafo 2 del presente articolo, gli obblighi di cui all’articolo 14 si applicano a tutti i prodotti con elementi digitali che rientrano nell’ambito di applicazione del presente regolamento e che sono stati immessi sul mercato prima dell’11 dicembre 2027."
Che cosa significa in pratica
- Secondo la lettera del testo, le 24 ore e le 72 ore decorrono entrambe dal momento in cui il fabbricante ne viene a conoscenza. Le 72 ore non partono dal preallarme.
- I 14 giorni decorrono da un altro momento: la messa a disposizione di una misura correttiva o di attenuazione.
- Il testo esprime i termini in ore e in giorni. Non parla di giorni lavorativi.
- La notifica contiene informazioni generali sul prodotto, sullo sfruttamento e sulla vulnerabilità, e sulle misure adottate o che gli utilizzatori possono adottare. La relazione finale aggiunge la gravità e l'impatto, il soggetto malintenzionato se noto, e l'aggiornamento di sicurezza o le altre misure correttive.
- Le notifiche sono trasmesse tramite la piattaforma unica di segnalazione gestita dall'ENISA (articolo 14, paragrafo 7, e articolo 16) al CSIRT designato come coordinatore dello Stato membro in cui il fabbricante ha lo stabilimento principale e, contemporaneamente, all'ENISA. Un fabbricante senza stabilimento principale nell'Unione segue l'ordine dell'articolo 14, paragrafo 7, terzo comma.
- La piattaforma è attiva dall'11 settembre 2026 all'indirizzo portal.cra-srp.enisa.europa.eu. Le FAQ dell'ENISA, aggiornate il 17 settembre 2026, dicono che l'accesso richiede un account EU Login con autenticazione a più fattori (FAQ 9) e che nella prima versione non è prevista alcuna API (FAQ 15).
- Le stesse FAQ dicono che il contatore delle 72 ore della piattaforma mostra attualmente una scadenza 48 ore dopo l'invio del preallarme (FAQ 26). Questa scadenza può essere anteriore a quella che risulta dall'articolo 14, paragrafo 2, lettera b).
- L'articolo 14, paragrafo 8, chiede inoltre al fabbricante di informare gli utilizzatori interessati.
Che cosa conservare come prova
- Il momento in cui ne siete venuti a conoscenza: data, ora e fuso orario, e le prove dello sfruttamento su cui si basa.
- I prodotti e le versioni interessati, e gli Stati membri in cui sono stati messi a disposizione.
- Per ogni notifica: l'ora di invio, una copia e il riferimento attribuito dalla piattaforma.
- La data in cui è stata messa a disposizione una misura correttiva o di attenuazione.
- Che cosa è stato comunicato agli utilizzatori, e quando.
Il ruolo di DevKit Dossier
DevKit Dossier gestisce i timer di notifica dell'articolo 14 per le vulnerabilità attivamente sfruttate; gli incidenti gravi ne restano fuori. Quando contrassegnate come attivamente sfruttata una vulnerabilità di una release, registra il momento in cui ne siete venuti a conoscenza e mostra le scadenze del preallarme a 24 ore e della notifica a 72 ore. La finestra di 14 giorni si apre quando registrate che è disponibile una misura correttiva o di attenuazione, e una checklist conserva ogni passo con l'ora e il riferimento. DevKit Dossier non invia nulla alla piattaforma unica di segnalazione dell'ENISA, non fornisce consulenza legale e non certifica nulla; l'invio delle notifiche resta a vostro carico. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.
Fonti
- Regolamento (UE) 2024/2847 (regolamento sulla ciberresilienza)
- ENISA, CRA Single Reporting Platform
- ENISA, comunicato stampa dell'11 settembre 2026 sull'avvio della piattaforma
- ENISA, Single Reporting Platform, domande frequenti (aggiornate il 17 settembre 2026)
Questa guida contiene informazioni generali e non costituisce consulenza legale.
DevKit Dossier