Skip to main content
Plasmare il futuro digitale dell'Europa

Legge sulla ciberresilienza - Sintesi del testo legislativo

Il testo che segue riassume le principali disposizioni del regolamento (UE) 2024/2847, al fine di sostenere la comprensione generale del regolamento in modo accessibile.

La presente sintesi è stata preparata dai servizi della Commissione e non è intesa a coprire sistematicamente l'intero campo di applicazione del regolamento. La presente sintesi non è rappresentativa della posizione ufficiale della Commissione europea. Le persone fisiche o giuridiche che possono essere soggette al regolamento sulla ciberresilienza dovrebbero fare riferimento al testo del regolamento pubblicato nella Gazzetta ufficiale dell'Unione europea.

Cos'è il Cyber Resilience Act?

Il regolamento (UE) 2024/2847, noto come regolamento sulla ciberresilienza, è un quadro normativo orizzontale dell'Unione europea (UE), che si applica ai prodotti hardware e software ("prodotti con elementi digitali") messi a disposizione sul mercato dell'Unione. Tali prodotti comprendono sia i prodotti finali che i componenti immessi separatamente sul mercato.

Essa mira a stabilire le condizioni per lo sviluppo di hardware e software sicuri nell'Unione, al fine di rafforzare l'approccio dell'UE alla cibersicurezza e migliorare il funzionamento del mercato interno. Consente inoltre agli utenti di tenere conto della cibersicurezza al momento dell'acquisto e dell'utilizzo di tali prodotti, garantendo che siano messe a loro disposizione informazioni adeguate.

L'agenzia di rating del credito è entrata in vigore il 10 dicembre 2024. Sarà pienamente applicabile a decorrere dall'11 dicembre 2027 e alcune disposizioni inizieranno ad applicarsi prima: Il capo IV sulla notifica degli organismi di valutazione della conformità si applicherà a decorrere dall'11 giugno 2026, mentre gli obblighi di comunicazione di cui all'articolo 14 si applicheranno a decorrere dall'11 settembre 2026. 

La presente pagina web riassume le principali disposizioni dell'agenzia di rating del credito a sostegno della lettura generale del testo. Ulteriori dettagli su questi concetti sono disponibili anche nelle FAQ pubblicate contestualmente alla presente sintesi.

glossario

Un prodotto software o hardware e le sue soluzioni per l'elaborazione remota dei dati, compresi i componenti software o hardware immessi sul mercato separatamente.

Trattamento dei dati a distanza per il quale il software è progettato e sviluppato dal fabbricante, o sotto la sua responsabilità, e la cui assenza impedirebbe al prodotto con elementi digitali di svolgere una delle sue funzioni.

Il fabbricante, il rappresentante autorizzato, l'importatore, il distributore o altra persona fisica o giuridica soggetta a obblighi in relazione alla fabbricazione di prodotti con elementi digitali o alla messa a disposizione sul mercato di prodotti con elementi digitali a norma del presente regolamento.

Una persona fisica o giuridica che sviluppa o fabbrica prodotti con elementi digitali o fa progettare, sviluppare o fabbricare prodotti con elementi digitali e li commercializza con il proprio nome o marchio, a titolo oneroso, di monetizzazione o gratuito.

Una persona giuridica, diversa da un fabbricante, che ha lo scopo o l'obiettivo di fornire sistematicamente sostegno su base continuativa allo sviluppo di prodotti specifici con elementi digitali, qualificati come software libero e open source e destinati ad attività commerciali, e che garantisce la redditività di tali prodotti.

Una persona fisica o giuridica stabilita nell'Unione che ha ricevuto da un fabbricante un mandato scritto che la autorizza ad agire per suo conto in relazione a determinati compiti.

Una persona fisica o giuridica stabilita nell'Unione che immette sul mercato un prodotto con elementi digitali che reca il nome o il marchio di una persona fisica o giuridica stabilita al di fuori dell'Unione.

Una persona fisica o giuridica nella catena di approvvigionamento, diversa dal fabbricante o dall'importatore, che mette a disposizione sul mercato dell'Unione un prodotto con elementi digitali senza comprometterne le proprietà.

La prima messa a disposizione di un prodotto con elementi digitali sul mercato dell'Unione.

la fornitura di un prodotto con elementi digitali per la distribuzione o l'uso sul mercato dell'Unione nel corso di un'attività commerciale, a titolo oneroso o gratuito.

Il processo di verifica del rispetto dei requisiti essenziali di cibersicurezza di cui all'allegato I.

Un organismo di valutazione della conformità designato a norma dell'articolo 43 e di altre pertinenti normative di armonizzazione dell'Unione.

Norma adottata da un organismo europeo di normazione sulla base di una richiesta presentata dalla Commissione per l'applicazione della normativa di armonizzazione dell'Unione.

Capo I

Il capo I definisce l'ambito di applicazione del regolamento, definisce i termini e i concetti chiave e spiega l'interazione tra l'agenzia di rating del credito e altre normative dell'Unione.

L'agenzia di rating del credito stabilisce norme che gli operatori economici devono rispettare se vogliono mettere a disposizione sul mercato dell'Unione prodotti con elementi digitali. In particolare, stabilisce i requisiti essenziali di cibersicurezza che i fabbricanti devono rispettare durante la progettazione, lo sviluppo e la produzione dei loro prodotti con elementi digitali, nonché durante il periodo in cui si prevede che tali prodotti siano in uso. I prodotti con elementi digitali rientrano nell'ambito di applicazione dell'agenzia di rating del credito quando sono messi a disposizione sul mercato e la loro finalità prevista o l'uso ragionevolmente prevedibile comprende una connessione dati logica o fisica diretta o indiretta a un dispositivo o a una rete.

I prodotti con elementi digitali non messi a disposizione sul mercato, ossia non forniti nel corso di un'attività commerciale, non sono soggetti all'agenzia di rating del credito. Il considerando 18 chiarisce ulteriormente quando il software libero e open source è messo a disposizione sul mercato.

Inoltre, alcuni prodotti con elementi digitali sono esclusi dall'ambito di applicazione dell'agenzia di rating del credito, in particolare quando sono contemplati da altre normative dell'Unione.

Capo II

Obblighi del fabbricante

I principali obblighi della CRA sono rivolti ai fabbricanti, vale a dire alle persone fisiche o giuridiche che immettono sul mercato un prodotto con elementi digitali con il loro nome o marchio. Tali obblighi sono stabiliti all'articolo 13, che è integrato da vari allegati (in particolare l'allegato I sui requisiti essenziali di cibersicurezza).

Durante la progettazione, lo sviluppo e la produzione del prodotto con elementi digitali, il fabbricante deve garantire che soddisfi i requisiti essenziali di cibersicurezza. A tal fine, il fabbricante è tenuto a effettuare una valutazione dei rischi per la cibersicurezza, che informa l'attuazione dei requisiti essenziali e deve essere presa in considerazione durante le fasi di pianificazione, progettazione, sviluppo, produzione, consegna e manutenzione del prodotto.

Se il fabbricante integra componenti di terze parti, deve esercitare la dovuta diligenza in modo che tali componenti non compromettano la cibersicurezza del suo prodotto con elementi digitali.

La valutazione del rischio per la cibersicurezza, nonché i mezzi che il fabbricante sceglie per attuare i requisiti essenziali (ad esempio norme o altre misure tecniche), devono essere inclusi nella documentazione tecnica. Il fabbricante è tenuto a tenere la documentazione a disposizione delle autorità di vigilanza del mercato, in quanto possono richiederla nell'ambito delle loro attività di applicazione.

Prima di immettere il prodotto con elementi digitali sul mercato, il fabbricante deve eseguire la procedura di valutazione della conformità prescelta (cfr. il capo III per ulteriori dettagli sulla valutazione della conformità) e, in caso di esito positivo, redigere la dichiarazione di conformità UE e apporre la marcatura CE sul suo prodotto.

Insieme al prodotto con elementi digitali dovrebbero essere fornite anche le seguenti informazioni:

  • un numero di tipo, di lotto o di serie o altro elemento che ne consenta l'identificazione;
  • il suo nome, la sua denominazione commerciale registrata o il suo marchio registrato;
  • indirizzo postale, indirizzo e-mail o altri recapiti digitali;
  • se del caso, il sito web in cui il fabbricante può essere contattato;
  • informazioni e istruzioni per l'utilizzatore di cui all'allegato II, compresa la data di fine del periodo di assistenza.

Il fabbricante deve stabilire un periodo di supporto per il suo prodotto con elementi digitali, durante il quale garantirà che le vulnerabilità di tale prodotto siano gestite in modo efficace, in linea con i requisiti di gestione delle vulnerabilità (cfr. allegato I). La data di fine del periodo di supporto (compresi mese e anno) deve essere chiaramente e comprensibilmente specificata al momento dell'acquisto.

Obblighi di comunicazione

Dopo l'immissione sul mercato del prodotto, il fabbricante è tenuto a notificare le vulnerabilità sfruttate attivamente e gli incidenti gravi che hanno un impatto sulla sicurezza del prodotto di cui viene a conoscenza.

Il fabbricante deve presentare le notifiche al gruppo di intervento per la sicurezza informatica in caso di incidente (CSIRT) dello Stato membro in cui ha lo stabilimento principale e all'ENISA entro i seguenti termini:

  • 24 ore per una notifica di allarme rapido;
  • 72 ore per la notifica "principale";
  • una relazione finale entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione per le vulnerabilità attivamente sfruttate;
  • una relazione finale entro un mese dalla presentazione delle 72 ore per gli incidenti gravi.

Il fabbricante presenta le notifiche tramite la piattaforma unica di comunicazione delle agenzie di rating del credito, istituita e gestita dall'Agenzia dell'Unione europea per la cibersicurezza (ENISA). Il CSIRT inizialmente destinatario della notifica diffonderà ulteriormente la notifica ai CSIRT di altri Stati membri sul cui territorio è stato messo a disposizione il prodotto con elementi digitali.

Gli obblighi di comunicazione si applicano a tutti i prodotti con elementi digitali che sono stati messi a disposizione sul mercato dell'Unione, compresi quelli già immessi sul mercato prima dell'11 dicembre 2027.

È inoltre possibile per qualsiasi persona fisica o giuridica notificare le vulnerabilità, le minacce informatiche, gli incidenti e i quasi incidenti su base volontaria attraverso la piattaforma unica di comunicazione delle agenzie di rating del credito.

Rappresentante autorizzato

Il fabbricante può nominare, mediante mandato scritto, un mandatario incaricato di svolgere alcuni dei compiti del fabbricante. Questi possono includere, ad esempio, compiti relativi alla cooperazione con le autorità di vigilanza del mercato.

Importatore

L'importatore è una persona fisica o giuridica stabilita nell'Unione che immette sul mercato un prodotto con elementi digitali fabbricato al di fuori dell'Unione. L'importatore deve garantire che il prodotto sia conforme all'agenzia di rating del credito, assicurando tra l'altro che il fabbricante abbia rispettato i requisiti essenziali di cibersicurezza relativi al prodotto e disponga di processi per conformarsi agli obblighi di gestione delle vulnerabilità; che siano state espletate le opportune procedure di valutazione della conformità; che la documentazione tecnica è stata redatta; e che il prodotto rechi la marcatura CE.

L'importatore ha inoltre obblighi specifici quando ritiene o ha motivo di ritenere che un prodotto con elementi digitali non sia conforme all'agenzia di rating del credito, nonché quando viene a conoscenza di una vulnerabilità (ad esempio non immette tale prodotto sul mercato fino a quando non è stato ripristinato in conformità; informare il fabbricante di tali vulnerabilità). È inoltre tenuto a cooperare con le autorità di vigilanza del mercato per eliminare i rischi per la cibersicurezza posti da un prodotto con elementi digitali che ha immesso sul mercato.

Distributore

Il distributore è una persona fisica o giuridica nella catena di approvvigionamento, diversa dal fabbricante o dall'importatore, che mette a disposizione sul mercato un prodotto con elementi digitali senza comprometterne le proprietà. Il distributore deve verificare che i prodotti con elementi digitali rechino la marcatura CE e che i fabbricanti e gli importatori abbiano rispettato determinati obblighi, tra cui l'aggiunta dei loro recapiti sul prodotto, le informazioni e le istruzioni allegate agli utenti e l'indicazione del periodo di assistenza.

Il distributore ha inoltre obblighi specifici quando ritiene o ha motivo di ritenere che un prodotto con elementi digitali non sia conforme all'agenzia di rating del credito, nonché quando viene a conoscenza di una vulnerabilità (ad esempio non rende il prodotto disponibile fino a quando non è stato ripristinato in conformità; informare il fabbricante di tali vulnerabilità). È inoltre tenuto a cooperare con le autorità di vigilanza del mercato per eliminare i rischi per la cibersicurezza posti da un prodotto con elementi digitali che ha messo a disposizione sul mercato.

Gestori di software open source

Tenendo conto dell'importanza per la cibersicurezza di molti prodotti con elementi digitali qualificati come software libero e open source che sono pubblicati, ma non messi a disposizione sul mercato ai sensi della CRA, l'articolo 24 introduce obblighi per gli amministratori di software open source. Si tratta di persone giuridiche che forniscono sistematicamente sostegno su base continuativa allo sviluppo di specifici software liberi e open source destinati ad attività commerciali e che garantiscono la redditività di tali prodotti software.

Gli amministratori di software open source devono disporre di una politica di cibersicurezza per promuovere lo sviluppo di un prodotto sicuro e la gestione efficace delle vulnerabilità; cooperare con le autorità di vigilanza del mercato e adottare le opportune misure correttive; segnalare le vulnerabilità attivamente sfruttate, nella misura in cui sono coinvolte nello sviluppo dei prodotti con elementi digitali, e gli incidenti gravi nella misura in cui incidono sui sistemi informatici e di rete forniti dagli amministratori di software open source per lo sviluppo di tali prodotti.

Gli amministratori di software open source non sono soggetti a sanzioni per le violazioni della CRA.

Capo III

il capo III stabilisce disposizioni aggiuntive sul modo in cui i prodotti con elementi digitali possono beneficiare di una presunzione legale di conformità se sono utilizzate norme europee armonizzate; l'aspetto della dichiarazione di conformità UE (e della sua versione semplificata); come apporre la marcatura CE; il contenuto della documentazione tecnica da redigere; e sulle procedure di valutazione della conformità applicabili.

Come indicato in precedenza, il fabbricante deve eseguire una procedura di valutazione della conformità per verificare che il suo prodotto sia conforme ai requisiti essenziali prima di poter firmare la dichiarazione di conformità UE, apporre la marcatura CE e immettere il prodotto sul mercato.

In generale, il fabbricante può scegliere tra una procedura di autovalutazione (la cosiddetta procedura di controllo interno basata sul modulo A), una procedura di valutazione della conformità da parte di terzi tramite un organismo notificato o, se disponibile e applicabile, un sistema europeo di certificazione della cibersicurezza. Tali sistemi possono essere utilizzati per dimostrare la conformità con l'agenzia di rating del credito solo se questa possibilità è stata specificata dalla Commissione europea. Tuttavia, se un prodotto con elementi digitali ha la funzionalità di base di una categoria di prodotti importante o critica, il fabbricante non può essere autorizzato a ricorrere alla procedura di autovalutazione. Le categorie di prodotti importanti e critici con elementi digitali sono elencate negli allegati III e IV e le loro descrizioni tecniche sono incluse in un atto giuridico distinto adottato conformemente all'agenzia di rating del credito.

Quando un prodotto è un prodotto importante con elementi digitali di classe I, il fabbricante può avvalersi della procedura di autovalutazione solo se ha applicato norme armonizzate, specifiche comuni (se disponibili) o si è avvalso di un sistema europeo di certificazione della cibersicurezza (se disponibile e applicabile); in caso contrario, deve essere sottoposto a una valutazione da parte di terzi tramite un organismo notificato.

I fabbricanti di prodotti importanti della classe II e di prodotti critici sono tenuti a sottoporsi a una valutazione da parte di terzi o, se disponibile e applicabile, a ricorrere a un sistema europeo di certificazione della cibersicurezza.

In via eccezionale, i fabbricanti di prodotti importanti con elementi digitali delle classi I e II che sono software liberi e open source possono avvalersi dell'autovalutazione, a condizione che mettano a disposizione del pubblico la documentazione tecnica.

Capo IV

Gli organismi di valutazione della conformità sono organismi che svolgono attività di valutazione della conformità. Per eseguire le procedure di valutazione della conformità in linea con l'agenzia di rating del credito, uno Stato membro deve notificare alla Commissione e agli altri Stati membri gli organismi autorizzati a effettuare valutazioni della conformità. La notifica è inviata attraverso il sistema informativo New Approach Notified and Designated Organisations.

Un organismo di valutazione della conformità che desidera essere notificato deve soddisfare requisiti relativi a una serie di aspetti, ad esempio essere istituito a norma del diritto nazionale e avere personalità giuridica; essere indipendenti dai prodotti che valutano e imparziali; disporre di personale con le competenze tecniche richieste.

Gli Stati membri sono tenuti a designare, entro l'11 giugno 2026, le autorità di notifica responsabili dell'istituzione e dell'esecuzione delle procedure necessarie per la valutazione, la designazione e la notifica degli organismi di valutazione della conformità. Gli Stati membri possono scegliere l'accreditamento per valutare la competenza di tali organismi. Le autorità di notifica notificano solo gli organismi di valutazione della conformità che hanno soddisfatto i requisiti applicabili.

Una volta presentata la notifica a norma dell'articolo 43, l'organismo di valutazione della conformità è considerato un organismo notificato. Essa garantisce che le valutazioni della conformità siano effettuate in modo proporzionato, evitando oneri inutili per gli operatori economici. Essi svolgono le loro attività tenendo debitamente conto delle dimensioni delle imprese, in particolare per quanto riguarda le microimprese e le piccole e medie imprese, anche in relazione alle tariffe.

Capo V

Ciascuno Stato membro è tenuto a designare una o più autorità di vigilanza del mercato responsabili di garantire l'effettiva applicazione delle CRA.

Le procedure relative alla vigilanza del mercato sono stabilite sia nel capo V che nel regolamento (UE) 2019/1020 sulla vigilanza del mercato e la conformità dei prodotti, che si applica ai prodotti con elementi digitali che rientrano nell'ambito di applicazione della CRA.

Le autorità di vigilanza del mercato possono fornire orientamenti e consulenza agli operatori economici, compresi i fabbricanti, in merito all'attuazione della CRA, con il sostegno della Commissione e, se del caso, dei CSIRT e dell'ENISA.

Possono avvalersi di una serie di procedure, sia a livello nazionale che a livello europeo, per valutare i prodotti con elementi digitali che presentano un rischio significativo per la cibersicurezza e per garantire che gli operatori economici interessati mettano in atto azioni correttive o restrittive. Le autorità di vigilanza del mercato sono tenute a tenere informata la Commissione e gli altri Stati membri delle misure che chiedono agli operatori economici di adottare. Le autorità di vigilanza del mercato dei diversi Stati membri cooperano tra loro e possono svolgere attività congiunte e azioni di controllo simultanee coordinate (come le indagini a tappeto) di determinati prodotti con elementi digitali.

È inoltre istituito un gruppo di cooperazione amministrativa (ADCO), composto da rappresentanti delle varie autorità di vigilanza del mercato, per l'applicazione uniforme delle CRA.

Capo VI

Il capo VI conferisce alla Commissione il potere di adottare ulteriori atti giuridici (atti delegati e atti di esecuzione) per integrare l'agenzia di rating del credito o per stabilire condizioni uniformi per la sua applicazione (ad esempio specificando ulteriormente alcuni concetti). Per saperne di più sugli atti delegati e di esecuzione.

La Commissione ha già adottato due atti aggiuntivi, vale a dire:

  • Regolamento delegato (UE) 2025/1535 della Commissione, del 29 luglio 2025, che integra il regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio per quanto riguarda l'esclusione dall'applicazione di tale regolamento per determinati prodotti con elementi digitali che rientrano nell'ambito di applicazione del regolamento (UE) n. 168/2013 del Parlamento europeo e del Consiglio
  • regolamento di esecuzione (UE) 2025/2392 della Commissione, del 28 novembre 2025, relativo alla descrizione tecnica delle categorie di prodotti importanti e critici con elementi digitali a norma del regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio

Capo VII

Il capo VII stabilisce le norme in materia di riservatezza che tutte le parti coinvolte nell'applicazione dell'agenzia di rating del credito devono rispettare, nonché le sanzioni applicabili alle violazioni, da stabilire a livello nazionale.

In particolare, i costruttori che si qualificano come microimprese o piccole imprese non possono essere multati per il mancato rispetto del termine di 24 ore per la segnalazione di vulnerabilità e incidenti gravi; e gestori di software open source per eventuali violazioni dell'agenzia di rating del credito.

Capo VIII

L'agenzia di rating del credito è entrata in vigore il 10 dicembre 2024. Le sue disposizioni principali inizieranno ad applicarsi a decorrere dall'11 dicembre 2027. Il capo IV sulla notifica degli organismi di valutazione della conformità si applicherà a decorrere dall'11 giugno 2026, mentre gli obblighi di comunicazione di cui all'articolo 14 si applicheranno a decorrere dall'11 settembre 2026.

I certificati di esame UE del tipo e le decisioni di approvazione emesse in relazione ai requisiti di cibersicurezza restano validi fino all'11 giugno 2028, a meno che non scadano prima di tale data.

I prodotti con elementi digitali immessi sul mercato prima dell'11 dicembre 2027 sono soggetti all'agenzia di rating del credito solo se, a decorrere da tale data, sono soggetti a una modifica sostanziale. Gli obblighi di comunicazione si applicano a tutti i prodotti con elementi digitali che sono stati messi a disposizione sul mercato dell'Unione, compresi quelli già immessi sul mercato prima dell'11 dicembre 2027.

Allegato I

L'allegato I elenca i requisiti essenziali di cibersicurezza ed è suddiviso in due sezioni.

La parte I riguarda le proprietà dei prodotti con elementi digitali: all'atto dell'immissione sul mercato di un prodotto con elementi digitali, i fabbricanti garantiscono che sia stato progettato, sviluppato e prodotto conformemente a tali requisiti.

La parte II riguarda i requisiti di gestione delle vulnerabilità: i fabbricanti garantiscono, all'atto dell'immissione sul mercato di un prodotto con elementi digitali e per il periodo di supporto, che le vulnerabilità di tale prodotto, compresi i suoi componenti, siano gestite in modo efficace e conformemente a tali requisiti.

Leggi l'allegato I completo

Allegato II

I fabbricanti devono garantire che i prodotti con elementi digitali siano accompagnati dalle informazioni e dalle istruzioni per l'utente, da fornire in una lingua che possa essere facilmente compresa dagli utenti e dalle autorità di vigilanza del mercato. Essi devono essere chiari, comprensibili, intelligibili e leggibili. Essi consentono l'installazione, il funzionamento e l'uso sicuri di prodotti con elementi digitali.

Leggi l'allegato II completo

Allegati III e IV

Quando un prodotto con elementi digitali ha la funzionalità di base di una categoria di prodotti di cui agli allegati III e IV, è considerato un prodotto importante o critico con elementi digitali ed è soggetto alle corrispondenti procedure di valutazione della conformità.

Leggi l'allegato III per scoprire quali prodotti sono importanti

Leggi l'allegato IV per scoprire quali prodotti sono critici

Leggi le descrizioni tecniche di tali prodotti

Allegati V e VI

Qualora la conformità del prodotto agli elementi digitali ai requisiti essenziali di cibersicurezza sia stata dimostrata dalla procedura di valutazione della conformità applicabile, i fabbricanti redigono la dichiarazione di conformità UE. Gli allegati V e VI forniscono il modello di struttura per tale dichiarazione, compresa una versione semplificata.

Cfr. allegato V per la dichiarazione di conformità UE

Cfr. allegato VI per la dichiarazione di conformità UE semplificata.

Allegato VII

Prima di immettere sul mercato un prodotto con elementi digitali, i fabbricanti redigono la documentazione tecnica e la tengono successivamente a disposizione delle autorità di vigilanza del mercato. L'allegato VI contiene gli elementi minimi che la documentazione tecnica deve contenere.

Leggere l'allegato VII

Allegato VIII

Prima di immettere sul mercato un prodotto con elementi digitali, i fabbricanti eseguono o fanno eseguire le procedure di valutazione della conformità scelte di cui all'articolo 32.

L'allegato VIII specifica le varie procedure che possono essere messe a disposizione del fabbricante a seconda dell'articolo 32. Si tratta di:

  • la procedura di controllo interno (basata sul modulo A);
  • la procedura di esame UE del tipo (basata sul modulo B) seguita dalla conformità al tipo UE basata sul controllo interno della produzione (basata sul modulo C);
  • una valutazione della conformità basata sulla garanzia della qualità totale (basata sul modulo H) di cui all'allegato VIII.

Leggere l'allegato VIII

Le domande frequenti forniscono inoltre una spiegazione semplificata dei vari moduli di valutazione della conformità.

Contenuti correlati

Quadro generale

Il Cyber Resilience Act (CRA) mira a garantire che tutti i prodotti digitali siano al sicuro dalle minacce informatiche. Questo regolamento richiede che i dispositivi e il software siano progettati, aggiornati e mantenuti per proteggere gli utenti nel nostro mondo sempre più digitale.