DevKit Dossier

Guide al Cyber Resilience Act

CRA articolo 14: i termini di segnalazione di 24 ore, 72 ore e 14 giorni

Ultimo aggiornamento: 2026-09-30

L'articolo 14 del regolamento sulla ciberresilienza si applica dall'11 settembre 2026. Un fabbricante che viene a conoscenza di una vulnerabilità attivamente sfruttata nel proprio prodotto ha tre termini: un preallarme entro 24 ore, una notifica delle vulnerabilità entro 72 ore e una relazione finale entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione. Per un incidente grave i primi due termini sono gli stessi, e l'articolo 14, paragrafo 4, lettera c), fissa la relazione finale entro un mese dalla notifica dell'incidente.

Che cosa dice il testo

Il preallarme, articolo 14, paragrafo 2, lettera a):

"una notifica di preallarme di una vulnerabilità attivamente sfruttata, senza indebito ritardo e in ogni caso entro 24 ore dal momento in cui il fabbricante ne è venuto a conoscenza, che indichi, se del caso, gli Stati membri sul cui territorio il fabbricante sia al corrente del fatto che il suo prodotto con elementi digitali è stato messo a disposizione;"

La notifica delle vulnerabilità, articolo 14, paragrafo 2, lettera b), inizia così:

"a meno che non siano già state fornite le informazioni pertinenti, una notifica delle vulnerabilità, senza indebito ritardo e in ogni caso entro 72 ore dal momento in cui il fabbricante è venuto a conoscenza della vulnerabilità attivamente sfruttata"

La relazione finale, articolo 14, paragrafo 2, lettera c), inizia così:

"a meno che non siano già state fornite le informazioni pertinenti, una relazione finale, entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione, che comprenda almeno:"

La definizione, articolo 3, punto 42):

"«vulnerabilità attivamente sfruttata»: una vulnerabilità per la quale esistono prove attendibili che un soggetto malintenzionato l’ha sfruttata in un sistema senza l’autorizzazione del proprietario del sistema;"

I prodotti già sul mercato, articolo 69, paragrafo 3:

"In deroga al paragrafo 2 del presente articolo, gli obblighi di cui all’articolo 14 si applicano a tutti i prodotti con elementi digitali che rientrano nell’ambito di applicazione del presente regolamento e che sono stati immessi sul mercato prima dell’11 dicembre 2027."

Che cosa significa in pratica

Che cosa conservare come prova

Il ruolo di DevKit Dossier

DevKit Dossier gestisce i timer di notifica dell'articolo 14 per le vulnerabilità attivamente sfruttate; gli incidenti gravi ne restano fuori. Quando contrassegnate come attivamente sfruttata una vulnerabilità di una release, registra il momento in cui ne siete venuti a conoscenza e mostra le scadenze del preallarme a 24 ore e della notifica a 72 ore. La finestra di 14 giorni si apre quando registrate che è disponibile una misura correttiva o di attenuazione, e una checklist conserva ogni passo con l'ora e il riferimento. DevKit Dossier non invia nulla alla piattaforma unica di segnalazione dell'ENISA, non fornisce consulenza legale e non certifica nulla; l'invio delle notifiche resta a vostro carico. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.

Iscriviti alla lista d'attesa

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.