Skip to main content
Plasmare il futuro digitale dell'Europa

Normativa sulla ciberresilienza - Obblighi di comunicazione

A partire dall'11 settembre 2026, i produttori sono tenuti a segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei prodotti con elementi digitali. A norma dell'articolo 71, paragrafo 2, della CRA, gli amministratori di software open source sono soggetti agli obblighi di comunicazione (articolo 24, paragrafo 3) a decorrere dall'11 dicembre 2027.

Quali sono le regole principali?

La CRA impone ai fabbricanti di notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi che hanno un impatto sulla sicurezza dei loro prodotti con elementi digitali. Devono presentare un allarme rapido entro 24 ore dal momento in cui ne sono venuti a conoscenza e una notifica completa entro 72 ore. Una relazione finale deve essere presentata entro 14 giorni dalla messa a disposizione di una misura correttiva per le vulnerabilità attivamente sfruttate ed entro un mese dalla notifica di 72 ore per gli incidenti gravi. Sono previsti obblighi di comunicazione anche per gli amministratori di software open source a norma dell'articolo 24, paragrafo 3, dell'agenzia di rating del credito.

I fabbricanti riferiscono una sola volta attraverso la piattaforma unica di comunicazione delle agenzie di rating del credito (SRP). La notifica è indirizzata al gruppo di intervento per la sicurezza informatica in caso di incidente (CSIRT) in cui hanno lo stabilimento principale e, salvo circostanze particolarmente eccezionali, le informazioni sono messe a disposizione simultaneamente dell'ENISA. Il CSIRT che riceve inizialmente la notifica condividerà senza indugio la notifica con tutti gli altri CSIRT sul territorio dei quali il prodotto con elementi digitali è stato messo a disposizione.  

In circostanze eccezionali e sulla base di giustificati motivi connessi alla cibersicurezza, il CSIRT può decidere di ritardare la diffusione ad altri CSIRT: l'11 dicembre 2025 la Commissione ha adottato un atto delegato che specifica ulteriormente i termini e le condizioni per l'applicazione di tali motivi connessi alla cibersicurezza.

Dove devono presentare le notifiche i fabbricanti?

A norma dell'articolo 16 della CRA e in stretta cooperazione con la rete CSIRT, l'ENISA ha istituito la piattaforma unica di comunicazione delle CRA, operativa dall'11 settembre 2026. I produttori e gli amministratori di software open source sono tenuti a inviare le loro notifiche attraverso tale piattaforma.

Il link alla piattaforma unica di comunicazione dell'ENISA è disponibile sulla pagina web della piattaforma unica di comunicazione dell'ENISA.

Dove sono reperibili ulteriori informazioni sugli obblighi di comunicazione e sul piano strategico per la ripresa e la resilienza?

L'ENISA ha pubblicato una serie di risorse su come utilizzare il CRA SRP, tra cui domande frequenti, orientamenti per gli utenti, un glossario CRA SRP e materiali di formazione. Tutte queste risorse sono accessibili sulla pagina web della piattaforma unica di comunicazione (SRP) dell'ENISA. 

Ulteriori chiarimenti sugli obblighi di comunicazione sono contenuti anche nella sezione 9.1 degli orientamenti della Commissione sulle agenzie di rating del credito, nonché nella sezione 5 delle domande frequenti della Commissione sull'attuazione delle agenzie di rating del credito.

Organismi di cooperazione pertinenti

Documenti di riferimento e link

Pagina web dell'ENISA sulla piattaforma unica di comunicazione

Domande frequenti sull'attuazione delle agenzie di rating del credito

Orientamenti della Commissione sulle agenzie di rating del credito

Atto delegato sui CSIRT che trattengono le notifiche da diffondere attraverso la piattaforma unica di comunicazione

Contenuti correlati

Quadro generale

Il Cyber Resilience Act (CRA) mira a garantire che tutti i prodotti digitali siano al sicuro dalle minacce informatiche. Questo regolamento richiede che i dispositivi e il software siano progettati, aggiornati e mantenuti per proteggere gli utenti nel nostro mondo sempre più digitale.