Cyber Resilience Act: scadenze e che cosa si applica da quando
Ultimo aggiornamento: 2026-09-30
Il regolamento sulla ciberresilienza è entrato in vigore il 10 dicembre 2024 e si applica in tre tappe. Il capo IV, sulla notifica degli organismi di valutazione della conformità, si applica dall'11 giugno 2026; l'articolo 14, sugli obblighi di segnalazione, dall'11 settembre 2026; il regolamento nel suo insieme dall'11 dicembre 2027. Al momento della stesura, settembre 2026, gli obblighi di segnalazione dell'articolo 14 si applicano già.
Che cosa dice il testo
Articolo 71, paragrafo 1:
"Il presente regolamento entra in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta ufficiale dell’Unione europea."
Articolo 71, paragrafo 2:
"Il presente regolamento si applica dall’11 dicembre 2027."
"Tuttavia, l’articolo 14 si applica a decorrere dall’11 settembre 2026 e il capo IV (articoli da 35 a 51) si applica a decorrere dall’11 giugno 2026."
Articolo 69, paragrafo 2:
"I prodotti con elementi digitali immessi sul mercato prima dell’11 dicembre 2027 sono soggetti ai requisiti stabiliti nel presente regolamento solo se, a decorrere da tale data, tali prodotti sono soggetti a una modifica sostanziale."
Articolo 69, paragrafo 3:
"In deroga al paragrafo 2 del presente articolo, gli obblighi di cui all’articolo 14 si applicano a tutti i prodotti con elementi digitali che rientrano nell’ambito di applicazione del presente regolamento e che sono stati immessi sul mercato prima dell’11 dicembre 2027."
Le date in ordine:
- 20 novembre 2024: pubblicazione nella Gazzetta ufficiale.
- 10 dicembre 2024: entrata in vigore.
- 11 dicembre 2025: la data entro cui la Commissione doveva adottare l'atto di esecuzione sulla descrizione tecnica delle categorie di prodotti importanti e critici (articolo 7, paragrafo 4) e l'atto delegato sul ritardo nella diffusione delle notifiche (articolo 14, paragrafo 9).
- 11 giugno 2026: si applica il capo IV.
- 11 settembre 2026: si applica l'articolo 14. La piattaforma unica di segnalazione dell'ENISA è attiva da quel giorno.
- 11 dicembre 2026: la data entro cui gli Stati membri si adoperano affinché nell'Unione vi sia un numero sufficiente di organismi notificati (articolo 35, paragrafo 2).
- 11 dicembre 2027: si applica il regolamento.
- 11 settembre 2028: relazione della Commissione sulla piattaforma unica di segnalazione (articolo 70, paragrafo 2).
- 11 dicembre 2030: prima relazione della Commissione sulla valutazione e sul riesame del regolamento (articolo 70, paragrafo 1).
Che cosa significa in pratica
- Secondo la lettera del testo, un prodotto immesso sul mercato prima dell'11 dicembre 2027 è soggetto ai requisiti solo se, a decorrere da tale data, subisce una modifica sostanziale. L'articolo 3, punto 30), definisce la modifica sostanziale.
- Gli obblighi di segnalazione fanno eccezione. L'articolo 14 si applica ai prodotti che rientrano nell'ambito di applicazione e che sono stati immessi sul mercato prima di quella data.
- L'immissione sul mercato è, all'articolo 3, punto 21), "la prima messa a disposizione di un prodotto con elementi digitali sul mercato dell’Unione". Come ciò si applichi a ogni nuova versione di un prodotto software è una questione di interpretazione che questa guida non risolve.
- La pagina della Commissione sull'attuazione elenca un atto di esecuzione relativo alla descrizione tecnica delle categorie di prodotti con elementi digitali importanti e critici, datato 28 novembre 2025, e un atto delegato relativo al ritardo nella diffusione delle notifiche, datato 11 dicembre 2025. Elenca anche orientamenti della Commissione pubblicati il 27 luglio 2026.
- L'articolo 31, paragrafo 2, chiede la documentazione tecnica prima dell'immissione sul mercato di un prodotto. Per un prodotto immesso sul mercato a partire dall'11 dicembre 2027, quel lavoro precede la data di immissione sul mercato.
Che cosa conservare come prova
- Per ogni prodotto e versione: la data della prima messa a disposizione sul mercato dell'Unione.
- Le modifiche apportate dopo quella data, e la vostra valutazione sul fatto che costituiscano o meno una modifica sostanziale.
- Dall'11 settembre 2026: il momento in cui siete venuti a conoscenza di ogni vulnerabilità attivamente sfruttata o incidente grave, e che cosa avete notificato.
- Il periodo di assistenza e le informazioni usate per determinarlo.
- La distinta base del software di ogni versione, prima e dopo l'11 dicembre 2027.
Il ruolo di DevKit Dossier
DevKit Dossier conserva i registri a cui queste date si riferiscono. La vostra CI genera un file JSON CycloneDX o SPDX con Syft o Trivy e lo carica nell'archivio SBOM per release, dove ogni file conserva l'ora del caricamento; DevKit Dossier non è uno scanner. Confronta ogni giorno l'SBOM attuale di ogni release con OSV e gli avvisi di GitHub, il catalogo KEV della CISA, EPSS e i punteggi NVD; gestisce i timer di notifica dell'articolo 14 (24 ore, 72 ore, 14 giorni) con una checklist ed esporta un fascicolo di prove da allegare alla documentazione tecnica dell'allegato VII. Non invia nulla alla piattaforma unica di segnalazione dell'ENISA, non fornisce consulenza legale e non certifica nulla. È ospitato nell'UE ed è self-service, a un prezzo fisso per organizzazione di 49, 99 o 249 EUR al mese, con una prova di 14 giorni.
Fonti
- Regolamento (UE) 2024/2847 (regolamento sulla ciberresilienza)
- Commissione europea, Cyber Resilience Act
- Commissione europea, Cyber Resilience Act, attuazione
- ENISA, comunicato stampa dell'11 settembre 2026 sull'avvio della piattaforma
Questa guida contiene informazioni generali e non costituisce consulenza legale.
DevKit Dossier