Studio Legale Dalla Riva . via Flavio Ostilio 14 . 32100 - Belluno - tel. 0437950724 - email info (at) studiodallariva.it
Il regolamento CRA: approvato lo schema di decreto legislativo per l’adeguamento della normativa nazionale
Il Consiglio dei ministri ha approvato in esame preliminare, il 2 ottobre 2026, il decreto legislativo che adegua la normativa nazionale al Regolamento (UE) 2024/2847, il Cyber Resilience Act (CRA), rendendo più concreto il quadro italiano di vigilanza, sanzioni e supporto alla compliance.
Il quadro europeo è già definito nel regolamento: i prodotti con elementi digitali immessi sul mercato UE (salvo le eccezioni previste) devono essere conformi ai requisiti di sicurezza previsti dal CRA.
I fabbricanti e, in casi particolari, gli altri operatori, come importatori e distributori, dovranno garantire la sicurezza dei prodotti con elementi digitali fin dalla fase di progettazione e produzione, supportando il prodotto anche successivamente durante il periodo di assistenza.
Il decreto chiarisce come il regolamento verrà applicato in concreto in Italia.
ACN al centro del sistema
L’Agenzia per la cybersicurezza nazionale sarà:
Sanzioni rigorose fino a 15 milioni di euro
Le sanzioni possono arrivare fino a 15 milioni di euro o, se l’autore della violazione è un’impresa, fino al 2,5% del fatturato totale annuo a livello mondiale dell’esercizio precedente, se superiore.
Tutela dei consumatori
La tutela dei consumatori costituisce un punto di particolare attenzione per i fabbricanti. In particolare:
Questo aumenterà la vigilanza, perché le associazioni dei consumatori potranno attivarsi per contestare al fabbricante le violazioni del CRA.
Misure per PMI e start-up
Dall’11 settembre 2026 i fabbricanti di prodotti con elementi digitali hanno già l’obbligo di notifica di vulnerabilità attivamente sfruttata e degli incidenti gravi
Di recente ho svolto il primo seminario interno presso una software house sulla compliance al regolamento CRA per la parte relativa alla notifica delle vulnerabilità attivamente sfruttate e degli incidenti gravi. Mi è stato chiesto di chiarire la normativa e di offrire supporto nella creazione delle procedure di notifica.
Ho notato come l’analisi della normativa abbia permesso al cliente non solo di capire quali siano gli obblighi, ma anche di individuare le opportunità che questa offre. È un passaggio fondamentale per elaborare una strategia di compliance che sia non solo corretta, ma anche efficiente ed efficace.
Indubbiamente la normativa presenta una certa complessità di studio e di applicazione. Per questo è importante che chi produce o distribuisce prodotti con elementi digitali inizi a studiarla per tempo facendosi aiutare, se del caso, da un legale, per evitare di perdersi tra i cavilli (e ce ne sono molti…), commettere errori o non cogliere le opportunità.
Clicca qui per il link alla pagina del mio sito dedicata ai servizi legali per il CRA.