blog_citta


IL BLOG DELLO STUDIO LEGALE DALLA RIVA

Il regolamento CRA: approvato lo schema di decreto legislativo per l’adeguamento della normativa nazionale

Il Consiglio dei ministri ha approvato in esame preliminare, il 2 ottobre 2026, il decreto legislativo che adegua la normativa nazionale al Regolamento (UE) 2024/2847, il Cyber Resilience Act (CRA), rendendo più concreto il quadro italiano di vigilanza, sanzioni e supporto alla compliance.

Il quadro europeo è già definito nel regolamento: i prodotti con elementi digitali immessi sul mercato UE (salvo le eccezioni previste) devono essere conformi ai requisiti di sicurezza previsti dal CRA.

I fabbricanti e, in casi particolari, gli altri operatori, come importatori e distributori, dovranno garantire la sicurezza dei prodotti con elementi digitali fin dalla fase di progettazione e produzione, supportando il prodotto anche successivamente durante il periodo di assistenza.

Il decreto chiarisce come il regolamento verrà applicato in concreto in Italia.

ACN al centro del sistema

L’Agenzia per la cybersicurezza nazionale sarà:

  • autorità di notifica degli organismi di valutazione della conformità, la cui valutazione e il cui controllo spettano all’organismo nazionale di accreditamento;
  • autorità di vigilanza del mercato, che potrà avvalersi della Guardia di finanza;
  • l’ACN si dovrà coordinare con le altre autorità di vigilanza per gli ambiti di loro competenza (Banca d’Italia, CONSOB, IVASS e Garante per la protezione dei dati personali).

Sanzioni rigorose fino a 15 milioni di euro

Le sanzioni possono arrivare fino a 15 milioni di euro o, se l’autore della violazione è un’impresa, fino al 2,5% del fatturato totale annuo a livello mondiale dell’esercizio precedente, se superiore.

Tutela dei consumatori

La tutela dei consumatori costituisce un punto di particolare attenzione per i fabbricanti. In particolare:

  • i consumatori possono segnalare vulnerabilità, incidenti e minacce direttamente al CSIRT Italia;
  • le violazioni del CRA rientrano tra le materie per le quali possono essere promosse azioni rappresentative a tutela degli interessi collettivi.

Questo aumenterà la vigilanza, perché le associazioni dei consumatori potranno attivarsi per contestare al fabbricante le violazioni del CRA.

Misure per PMI e start-up

  • un canale di consulenza dedicato, definito da ACN e MIMIT;
  • tariffe proporzionate per la valutazione della conformità;
  • sandbox CRA sotto la supervisione di ACN: ambienti di prova controllati per sviluppare e verificare prodotti innovativi prima dell’immissione sul mercato. Microimprese e piccole imprese avranno accesso prioritario e la sandbox sarà coordinata con quelle per i servizi finanziari e per l’IA.

Dall’11 settembre 2026 i fabbricanti di prodotti con elementi digitali hanno già l’obbligo di notifica di vulnerabilità attivamente sfruttata e degli incidenti gravi

Di recente ho svolto il primo seminario interno presso una software house sulla compliance al regolamento CRA per la parte relativa alla notifica delle vulnerabilità attivamente sfruttate e degli incidenti gravi. Mi è stato chiesto di chiarire la normativa e di offrire supporto nella creazione delle procedure di notifica.

Ho notato come l’analisi della normativa abbia permesso al cliente non solo di capire quali siano gli obblighi, ma anche di individuare le opportunità che questa offre. È un passaggio fondamentale per elaborare una strategia di compliance che sia non solo corretta, ma anche efficiente ed efficace.

Indubbiamente la normativa presenta una certa complessità di studio e di applicazione. Per questo è importante che chi produce o distribuisce prodotti con elementi digitali inizi a studiarla per tempo facendosi aiutare, se del caso, da un legale, per evitare di perdersi tra i cavilli (e ce ne sono molti…), commettere errori o non cogliere le opportunità.

Clicca qui per il link alla pagina del mio sito dedicata ai servizi legali per il CRA.


Like   Back to Top   Seen 6 times   Liked 0 times
Subscribe to Updates

Subscribe to:
x

Subscribe to Updates

If you enjoyed this, why not subscribe to free email updates ?

Subscribe to Blog updates



Subscribe to:

Alternatively, you can subscribe via RSS RSS

‹ Return to Blog

All email subscriptions must be confirmed to comply with GDPR.

I've already subscribed / don't show me this again