Skip to main content
Plasmare il futuro digitale dell'Europa

Normativa sulla ciberresilienza - Valutazione della conformità

La maggior parte dei prodotti, come elettrodomestici, giochi per computer o applicazioni mobili, saranno soggetti a un'autovalutazione da parte del produttore.

Tuttavia, per alcuni prodotti ritenuti importanti dal punto di vista della cibersicurezza, come i software antivirus, i gestori di avvio o i sistemi di gestione della rete, i fabbricanti dovranno applicare norme armonizzate o sottoporsi a una valutazione da parte di un terzo denominato organismo notificato (un organismo di valutazione della conformità notificato a norma dell'agenzia di rating del credito). In alcuni casi, i prodotti, come elementi sicuri, firewall o hypervisor, sono soggetti a valutazioni di conformità obbligatorie da parte di terzi. 

Quali sono le regole principali?

Organismi di valutazione della conformità

Gli organismi di valutazione della conformità sono, in generale, imprese private che aiutano i fabbricanti a dimostrare la conformità nell'ambito dell'agenzia di rating del credito. Prima di poter operare, devono essere valutati, designati, notificati e monitorati dallo Stato membro in cui sono stabiliti. Gli organismi interessati possono contattare l'autorità di notifica competente che li informerà in merito alla procedura pertinente. Una volta che un organismo di valutazione della conformità è diventato un organismo notificato, sarà pubblicato sul sito web NANDO della Commissione europea. 

Categorie di prodotti & procedure di valutazione della conformità

Come regola generale, il fabbricante mantiene la flessibilità per quanto riguarda la scelta della procedura (autovalutazione o valutazione da parte di terzi) attraverso la quale dimostra la conformità all'agenzia di rating del credito, ad eccezione di alcune categorie di prodotti (prodotti importanti e critici elencati rispettivamente nell'allegato III e nell'allegato IV dell'agenzia di rating del credito) per le quali è richiesta una valutazione della conformità più rigorosa:

  • Categoria predefinita di prodotti (ad esempio, chip di memoria, app mobili, altoparlanti intelligenti, giochi per computer): l'autovalutazione è consentita indipendentemente dalle specifiche tecniche utilizzate dal fabbricante per dimostrare la conformità.
  • Prodotti importanti (ad esempio, sistemi operativi, antivirus, router, firewall): In alcuni casi, la partecipazione di un organismo notificato è obbligatoria, in particolare quando il fabbricante non ha applicato norme armonizzate a sostegno dell'agenzia di rating del credito.
  • Prodotti critici (ad esempio smart card, elementi di sicurezza, gateway per contatori intelligenti): L'uso di un organismo notificato è in ogni caso obbligatorio.  

La Commissione europea ha specificato le descrizioni tecniche della categoria di prodotti mediante il regolamento di esecuzione (UE) 2025/2392.

Le procedure di valutazione della conformità sono definite nell'agenzia di rating del credito (cfr. allegato VIII) e ulteriori orientamenti possono sostenere l'attuazione. In futuro, i prodotti certificati nell'ambito di un sistema di certificazione della cibersicurezza dell'UE potrebbero non aver bisogno della partecipazione di un organismo notificato. Le condizioni esatte devono essere specificate dalla Commissione mediante un atto delegato.

Gli Stati membri svolgono un ruolo importante nella gestione degli organismi di valutazione della conformità. Essi possono scegliere di valutare la competenza dei CAB attraverso la cooperazione con gli organismi nazionali di accreditamento.  

L'ENISA ha pubblicato un documento sui requisiti di competenza tecnica per gli organismi notificati delle agenzie di rating del credito, disponibile a questo link. 

Illustrative infographic of conformity assessment

Organismi di cooperazione pertinenti

Documenti di riferimento e link

Il sito web NANDO elenca gli organismi notificati ai sensi della legislazione dell'Unione europea, anche (una volta disponibili) per l'agenzia di rating del credito.

Requisiti di competenza tecnica dell'ENISA per gli organismi notificati delle agenzie di rating del credito.

Contenuti correlati

Quadro generale

Il Cyber Resilience Act (CRA) mira a garantire che tutti i prodotti digitali siano al sicuro dalle minacce informatiche. Questo regolamento richiede che i dispositivi e il software siano progettati, aggiornati e mantenuti per proteggere gli utenti nel nostro mondo sempre più digitale.