DevKit Dossier

Guide al Cyber Resilience Act

Cyber Resilience Act: scadenze e che cosa si applica da quando

Ultimo aggiornamento: 2026-09-30

Il regolamento sulla ciberresilienza è entrato in vigore il 10 dicembre 2024 e si applica in tre tappe. Il capo IV, sulla notifica degli organismi di valutazione della conformità, si applica dall'11 giugno 2026; l'articolo 14, sugli obblighi di segnalazione, dall'11 settembre 2026; il regolamento nel suo insieme dall'11 dicembre 2027. Al momento della stesura, settembre 2026, gli obblighi di segnalazione dell'articolo 14 si applicano già.

Che cosa dice il testo

Articolo 71, paragrafo 1:

"Il presente regolamento entra in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta ufficiale dell’Unione europea."

Articolo 71, paragrafo 2:

"Il presente regolamento si applica dall’11 dicembre 2027."

"Tuttavia, l’articolo 14 si applica a decorrere dall’11 settembre 2026 e il capo IV (articoli da 35 a 51) si applica a decorrere dall’11 giugno 2026."

Articolo 69, paragrafo 2:

"I prodotti con elementi digitali immessi sul mercato prima dell’11 dicembre 2027 sono soggetti ai requisiti stabiliti nel presente regolamento solo se, a decorrere da tale data, tali prodotti sono soggetti a una modifica sostanziale."

Articolo 69, paragrafo 3:

"In deroga al paragrafo 2 del presente articolo, gli obblighi di cui all’articolo 14 si applicano a tutti i prodotti con elementi digitali che rientrano nell’ambito di applicazione del presente regolamento e che sono stati immessi sul mercato prima dell’11 dicembre 2027."

Le date in ordine:

Che cosa significa in pratica

Che cosa conservare come prova

Il ruolo di DevKit Dossier

DevKit Dossier conserva i registri a cui queste date si riferiscono. La vostra CI genera un file JSON CycloneDX o SPDX con Syft o Trivy e lo carica nell'archivio SBOM per release, dove ogni file conserva l'ora del caricamento; DevKit Dossier non è uno scanner. Confronta ogni giorno l'SBOM attuale di ogni release con OSV e gli avvisi di GitHub, il catalogo KEV della CISA, EPSS e i punteggi NVD; gestisce i timer di notifica dell'articolo 14 (24 ore, 72 ore, 14 giorni) con una checklist ed esporta un fascicolo di prove da allegare alla documentazione tecnica dell'allegato VII. Non invia nulla alla piattaforma unica di segnalazione dell'ENISA, non fornisce consulenza legale e non certifica nulla. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.

Iscriviti alla lista d'attesa

Fonti

Questa guida contiene informazioni generali e non costituisce consulenza legale.