← HomeREP27Tutte le categorie

Dispositivi connessi e software con elementi digitali

Prodotti digitali e connessi

In breve
Rappresentante autorizzato nell'Unione ai sensi del Cyber Resilience Act, nominato mediante mandato scritto

Chi deve nominarlo

Fabbricanti stabiliti al di fuori dell'Unione che immettono prodotti con elementi digitali nel mercato dell'UE. 'Prodotti con elementi digitali' comprende hardware il cui scopo previsto include una connessione dati — telecamere, router, elettrodomestici intelligenti, sensori industriali, dispositivi indossabili — e software fornito separatamente, sia venduto, concesso in licenza o monetizzato indirettamente. Gli importatori e i distributori hanno i propri doveri e subentrano nei diritti del fabbricante se commercializzano il prodotto a proprio nome. Quando il fabbricante è al di fuori dell'Unione e non ha un importatore stabilito lì, il rappresentante autorizzato è l'entità a cui si rivolgono le autorità.

Soglie ed esenzioni

Non si applicano soglie di fatturato o dimensione agli obblighi sostanziali. Il software libero e open-source sviluppato o fornito al di fuori di un'attività commerciale è escluso, e i custodi dell'open-source hanno un regime più leggero. Le microimprese e le piccole imprese ottengono un sollievo procedurale su alcuni documenti, non un'esenzione. I prodotti già coperti da normative equivalenti sulla cybersecurity settoriale — dispositivi medici, veicoli a motore, aviazione civile, attrezzature marittime — sono esclusi per evitare duplicazioni.

Cosa deve comparire in etichetta

Il nome del fabbricante, la denominazione commerciale registrata o il marchio e l'indirizzo postale, e lo stesso per il rappresentante autorizzato, sul prodotto, sulla sua confezione o su un documento allegato. Un punto di contatto unico per segnalare vulnerabilità, che deve essere facile da trovare e leggibile da macchina dove praticabile. La marcatura CE una volta che gli obblighi di conformità si applicano dal dicembre 2027. Informazioni per l'utente sul periodo di supporto durante il quale saranno forniti aggiornamenti di sicurezza, su come vengono forniti gli aggiornamenti e sullo scopo previsto e i rischi noti.

Campi sui marketplace

Non esiste ancora un campo di mercato dedicato, ma i campi di conformità già utilizzati per i beni marcati CE porteranno questi dettagli, e gli acquisti aziendali nell'Unione ora chiedono abitualmente chi sia il rappresentante CRA e quale sia il periodo di supporto dichiarato. Aspettati che i marketplace aggiungano un campo per il periodo di supporto man mano che ci si avvicina a dicembre 2027, nel modo in cui hanno aggiunto il campo per la persona responsabile GPSR nel 2024.

Documentazione da tenere

Documentazione tecnica che copre i processi di progettazione, sviluppo e gestione delle vulnerabilità. Una valutazione del rischio informatico, aggiornata durante il periodo di supporto, che determina quali dei requisiti essenziali dell'Allegato I si applicano e come. Un elenco dei materiali software in un formato leggibile da macchina comunemente utilizzato, che copre almeno le dipendenze di alto livello. Una politica di divulgazione coordinata delle vulnerabilità, pubblicamente disponibile. Registrazioni delle vulnerabilità e della loro risoluzione. La dichiarazione di conformità dell'UE. Dove il prodotto rientra in una classe importante o critica ai sensi degli Allegati III o IV, il certificato dell'organismo notificato o la certificazione dello schema pertinente.

Norme e prove

Le modalità di valutazione della conformità dipendono dalla classe. I prodotti di default possono utilizzare il controllo interno rispetto ai requisiti essenziali. I prodotti importanti nella classe I possono auto-valutarsi se gli standard armonizzati sono applicati integralmente, altrimenti è richiesta una terza parte. La classe II richiede sempre una terza parte. I prodotti critici possono richiedere la certificazione europea sulla cybersecurity. Gli standard armonizzati ai sensi del CRA sono ancora in fase di sviluppo, il che significa che l'auto-valutazione attualmente si basa su ragionamenti documentati rispetto all'Allegato I piuttosto che su un numero di standard.

Requisiti linguistici

Istruzioni e informazioni per l'utente, incluso il periodo di supporto e il punto di contatto per le vulnerabilità, in una lingua facilmente comprensibile dagli utenti in ciascuno stato membro in cui il prodotto è immesso sul mercato, come determinato da quello stato.

Da quando si applica

Tre date sono importanti. Dal 11 settembre 2026 si applicano gli obblighi di segnalazione dell'Articolo 14: le vulnerabilità attivamente sfruttate e gli incidenti gravi devono essere segnalati attraverso la piattaforma di segnalazione unica. Dal 11 dicembre 2027 si applicano integralmente gli obblighi rimanenti, inclusa la marcatura CE, la valutazione della conformità e i requisiti essenziali. I prodotti immessi sul mercato prima di tale data non sono generalmente soggetti retroattivamente a meno che non siano stati sostanzialmente modificati successivamente, ma i doveri di segnalazione si applicano prima.

Per quanto si conservano i documenti

Documentazione tecnica e la dichiarazione di conformità dell'UE per almeno dieci anni dopo che il prodotto è stato immesso sul mercato, o la durata del periodo di supporto, a seconda di quale sia più lungo. Il periodo di supporto deve essere di almeno cinque anni a meno che l'uso previsto sia più breve, e il ragionamento per un periodo più breve deve essere documentato.

Cosa succede se non sei in regola

Fino a 15 milioni di euro o il 2,5% del fatturato annuale totale mondiale, a seconda di quale sia maggiore, per violazioni dei requisiti essenziali o degli obblighi fondamentali del fabbricante. Fino a 10 milioni di euro o il 2% per la maggior parte degli altri obblighi, e fino a 5 milioni di euro o l'1% per aver fornito informazioni errate o fuorvianti a un organismo notificato o a un'autorità. Oltre alle multe, le autorità possono ordinare il ritiro dal mercato, vietare o limitare la messa a disposizione del prodotto e richiedere richiami.

Chi controlla

Autorità nazionali di sorveglianza del mercato designate per il CRA, ENISA e i CSIRT designati come coordinatori per gli obblighi di segnalazione. La Commissione ha poteri di enforcement per i prodotti che presentano un rischio significativo per la cybersecurity in diversi stati membri.

Dove passa il confine

La maggior parte del software aziendale è inclusa, ma ci sono aspetti da conoscere. Un prodotto venduto solo al di fuori dell'Unione è escluso; rendere lo stesso software scaricabile per gli utenti dell'UE non lo è. Il SaaS è generalmente al di fuori del CRA a meno che non sia una soluzione di elaborazione dati remota integrale alle funzioni di un prodotto, nel qual caso rientra attraverso il prodotto. I dispositivi medici, i veicoli e l'aviazione seguono i propri regimi di cybersecurity. E il CRA si affianca al NIS2 piuttosto che sostituirlo: il NIS2 riguarda gli incidenti che influenzano il tuo servizio come entità, il CRA riguarda le vulnerabilità nel prodotto che immetti sul mercato.

Le domande che ci fanno

Siamo una piccola azienda di software — questo si applica davvero a noi?
Sì, se il software è fornito commercialmente agli utenti nell'Unione. Non esiste un'esenzione per le PMI, solo alcune semplificazioni procedurali. Ciò che cambia con la dimensione è la profondità della documentazione richiesta, non se gli obblighi esistono.
La nostra piattaforma SaaS è inclusa?
Di solito no da sola. Rientra nel campo di applicazione dove è una soluzione di elaborazione dati remota la cui assenza impedirebbe a un prodotto con elementi digitali di svolgere le sue funzioni, nel qual caso viene valutata come parte di quel prodotto.
Abbiamo bisogno della marcatura CE ora?
Non ancora. La marcatura CE e la valutazione della conformità si applicano dal 11 dicembre 2027. I doveri di segnalazione ai sensi dell'Articolo 14 si applicano dal 11 settembre 2026, che è la scadenza più vicina e quella per cui la maggior parte dei fabbricanti non è preparata.
Cosa conta come periodo di supporto?
Il periodo durante il quale fornisci aggiornamenti di sicurezza, che deve riflettere quanto a lungo gli utenti possono ragionevolmente aspettarsi di utilizzare il prodotto e deve essere di almeno cinque anni a meno che un periodo più breve non sia giustificato e documentato. Deve essere dichiarato agli utenti prima dell'acquisto.
Rappresentante CRA · su richiesta

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria