Il Cyber Resilience Act in Italia entra nella fase operativa: mentre il decreto nazionale definisce il ruolo di ACN, la vigilanza e le sanzioni, gli obblighi europei di segnalazione sono già applicabili dall’11 settembre 2026.
Indice degli argomenti
Cyber Resilience Act in Italia: obblighi UE e decreto nazionale
Il Consiglio dei ministri ha approvato il 2 ottobre 2026, in esame preliminare, uno schema di decreto legislativo che adegua la normativa nazionale al regolamento UE 2024/2847 sui requisiti orizzontali di cybersicurezza per i prodotti con elementi digitali, noto come CRA (Cyber Resilience Act, regolamento sulla cyberresilienza). Il testo integrale dello schema risulta assente, alla data del 7 ottobre 2026, dalle fonti ufficiali consultate. Le informazioni qui riportate sono tratte dal comunicato stampa del Consiglio dei ministri n. 191.
Il comunicato colloca in ACN (Agenzia per la cybersicurezza nazionale) le funzioni di notifica e di vigilanza del mercato. Lo schema attende l’approvazione definitiva e il suo testo resta suscettibile di modifiche.
Il regolamento europeo è obbligatorio in tutti i suoi elementi e direttamente applicabile in ciascuno degli Stati membri. Gli obblighi europei si applicano direttamente ai soggetti interessati, indipendentemente da un atto di recepimento e secondo le rispettive date di applicazione. L’intervento nazionale conserva uno spazio proprio. Gli Stati membri designano l’autorità di notifica e le autorità di vigilanza del mercato. Gli stessi Stati fissano le norme sulle sanzioni.
La prospettiva italiana va quindi letta insieme al calendario europeo. Il CRA si applica per fasi. La notifica degli organismi di valutazione della conformità è applicabile dall’11 giugno 2026 e gli obblighi di segnalazione dei fabbricanti dall’11 settembre 2026. I requisiti essenziali di cibersicurezza si applicheranno dall’11 dicembre 2027. Le imprese italiane sono dunque già soggette agli obblighi europei di segnalazione. Il quadro nazionale è in corso di definizione.
ACN al centro del decreto italiano
Lo schema approvato in esame preliminare individua in ACN l’autorità di notifica degli organismi di valutazione della conformità. La valutazione e il controllo di questi organismi sono affidati all’organismo nazionale di accreditamento. ACN è anche, nell’assetto descritto dal comunicato, l’autorità di vigilanza del mercato e può avvalersi della Guardia di finanza.
La scelta era già tracciata dalla legge. L’articolo 15 della legge 17 marzo 2026, n. 36, delega il Governo all’adeguamento della normativa nazionale e indica in ACN l’autorità di notifica e l’autorità di vigilanza del mercato.
Altre autorità vigilano negli ambiti di propria competenza. Il comunicato indica, per i prodotti classificati anche come sistemi di intelligenza artificiale ad alto rischio, le autorità competenti ai sensi della disciplina nazionale sull’intelligenza artificiale. La Banca d’Italia e la CONSOB (Commissione nazionale per le società e la borsa) sono indicate nei confronti degli istituti finanziari vigilati, insieme all’IVASS (Istituto per la vigilanza sulle assicurazioni).
Il Garante per la protezione dei dati personali vigila per i profili di sua competenza. Le autorità operano in coordinamento, anche attraverso accordi per lo scambio di informazioni.
Sanzioni, reclami e tutela dei consumatori
Lo schema disciplina l’applicazione delle sanzioni amministrative previste dal regolamento da parte di ciascuna autorità, secondo le proprie procedure. Lo stesso schema regola la gestione dei reclami dei consumatori. I consumatori possono segnalare direttamente al CSIRT Italia (gruppo nazionale di intervento per la sicurezza informatica) le vulnerabilità e gli incidenti, al pari delle minacce informatiche. Le violazioni del regolamento sono inoltre incluse tra le materie per le quali è possibile promuovere azioni rappresentative a tutela degli interessi collettivi dei consumatori.
Consulenza alle PMI e Sandbox-CRA
Lo schema prevede due misure a sostegno delle microimprese e delle piccole e medie imprese, comprese le start-up. La prima è un canale dedicato di consulenza, definito da ACN e dal Ministero delle imprese e del Made in Italy. La seconda consiste in tariffe proporzionate per la valutazione della conformità.
Lo schema prevede anche l’istituzione della Sandbox-CRA, uno spazio di sperimentazione normativa sotto la supervisione di ACN. Lo spazio offre ambienti di prova controllati per lo sviluppo e la verifica di prodotti innovativi prima dell’immissione sul mercato. Le microimprese e le piccole imprese vi accedono in via prioritaria. La Sandbox-CRA è coordinata con gli spazi di sperimentazione per i servizi finanziari e per l’intelligenza artificiale.
Le scadenze del Cyber Resilience Act in Italia e nell’UE
Il CRA è in vigore dal 10 dicembre 2024 e si applicherà in via generale dall’11 dicembre 2027. L’articolo 71, paragrafo 2, che fissa le date di applicazione, ha anticipato due gruppi di disposizioni. Il capo IV sugli organismi di valutazione della conformità è applicabile dall’11 giugno 2026. L’articolo 14 sugli obblighi di segnalazione dei fabbricanti è applicabile dall’11 settembre 2026.
L’applicazione procede dunque per strati. L’infrastruttura della valutazione della conformità ha aperto la sequenza. La segnalazione l’ha proseguita e i requisiti di prodotto la completeranno. Il differimento generale concede agli operatori economici un periodo sufficiente per adeguarsi. Il regime sanzionatorio dell’articolo 64, che fissa i massimali delle sanzioni, resta soggetto alla data generale dell’11 dicembre 2027.
A chi si applica il Cyber Resilience Act in Italia
Il CRA si applica ai prodotti con elementi digitali messi a disposizione sul mercato la cui finalità prevista o il cui utilizzo ragionevolmente prevedibile include una connessione dati a un dispositivo o a una rete. La connessione può essere logica o fisica e può operare in via diretta o indiretta. L’ambito comprende tanto il software quanto l’hardware.
La messa a disposizione sul mercato consiste nella fornitura, onerosa o gratuita, nel corso di un’attività commerciale. Il criterio selettivo risiede nel carattere commerciale dell’attività e prescinde dal corrispettivo. Il software libero e open source distribuito dal fabbricante fuori da ogni monetizzazione resta così estraneo al regolamento.
Gli obblighi del fabbricante gravano anche sull’importatore e sul distributore che immettano il prodotto sul mercato con il proprio nome o marchio. Lo stesso vale per l’importatore e per il distributore che apportino al bene una modifica sostanziale.
Gli organismi notificati e il ruolo di ACN
Il capo IV si applica dall’11 giugno 2026. Ogni Stato membro designa un’autorità di notifica, che lo schema italiano individua in ACN. Gli Stati notificano alla Commissione e agli altri Stati membri gli organismi autorizzati a effettuare le valutazioni della conformità. Tali organismi sono terzi rispetto al prodotto valutato e tecnicamente competenti.
La notifica è trasmessa attraverso il sistema informativo NANDO (New Approach Notified and Designated Organisations, organismi notificati e designati secondo il nuovo approccio). L’organismo inizia a operare quando il termine riservato alle obiezioni della Commissione e degli altri Stati membri giunge a scadenza libero da rilievi. Il termine è di due settimane quando la notifica si fonda su un certificato di accreditamento e di due mesi negli altri casi.
Il CRA prevede che gli Stati membri si adoperino per garantire entro l’11 dicembre 2026 un numero sufficiente di organismi notificati. L’anticipazione è strumentale alla terza fase. I prodotti importanti della classe II e i prodotti critici richiedono di regola una valutazione esterna al fabbricante. I prodotti importanti della classe I ammettono il controllo interno quando il fabbricante applica integralmente norme armonizzate o specifiche comuni.
Segnalazioni del Cyber Resilience Act già obbligatorie in Italia
Il fabbricante notifica dall’11 settembre 2026 due ordini di eventi di cui venga a conoscenza. Il primo è la vulnerabilità attivamente sfruttata contenuta nel prodotto. Il secondo è l’incidente grave che ha un impatto sulla sicurezza del bene.
La sequenza è comune ai due eventi. Il preallarme segue tempestivamente e in ogni caso entro 24 ore dalla conoscenza. La notifica segue con la stessa tempestività e in ogni caso entro 72 ore dalla conoscenza. La relazione finale sulle vulnerabilità è dovuta entro 14 giorni dalla messa a disposizione di una misura correttiva o di attenuazione. La relazione finale sugli incidenti è dovuta entro un mese dalla notifica delle 72 ore.
La portata dell’obbligo eccede quella dei requisiti di prodotto. L’articolo 14 si applica anche a tutti i beni rientranti nell’ambito di applicazione immessi sul mercato prima dell’11 dicembre 2027. L’obbligo prosegue anche dopo la fine del periodo di assistenza. La notifica riguarda gli sfruttamenti attivi conosciuti a partire dall’11 settembre 2026.
La Commissione ha approvato e pubblicato il 27 luglio 2026 il contenuto dei propri orientamenti, in attesa dell’adozione formale in tutte le versioni linguistiche. Gli orientamenti chiariscono che il fabbricante valuta immediatamente un evento sospetto. Il fabbricante può considerarsi a conoscenza quando raggiunge, dopo una prima valutazione, un ragionevole grado di certezza circa lo sfruttamento attivo di una vulnerabilità o circa un incidente grave.
CSIRT Italia e piattaforma unica di segnalazione
Il fabbricante trasmette la notifica attraverso la piattaforma unica di segnalazione, operativa dall’11 settembre 2026. L’ENISA (Agenzia dell’Unione europea per la cibersicurezza) istituisce e gestisce la piattaforma. Il fabbricante utilizza il terminale per la notifica elettronica del CSIRT designato come coordinatore dello Stato membro in cui ha lo stabilimento principale nell’Unione. Lo stabilimento principale si trova nello Stato in cui sono prevalentemente adottate le decisioni relative alla cibersicurezza dei prodotti.
Il CSIRT Italia, che opera all’interno di ACN, è il coordinatore designato per l’Italia e riceve quindi le notifiche dei fabbricanti che vi hanno lo stabilimento principale. Il CSIRT ricevente diffonde con immediatezza la notifica ai CSIRT degli Stati membri nei quali il prodotto è stato messo a disposizione. Lo stesso CSIRT può ritardare la diffusione in circostanze eccezionali e per motivi connessi alla cibersicurezza, per il tempo strettamente necessario. Il CSIRT fornisce inoltre alle autorità di vigilanza del mercato le informazioni necessarie.
Gli obblighi di segnalazione stabiliti da altri atti dell’Unione hanno natura complementare. La trasmissione attraverso la piattaforma del CRA lascia fermi gli eventuali obblighi autonomi previsti, tra gli altri, dal regolamento generale sulla protezione dei dati e dalla direttiva NIS 2 (Network and Information Security, sicurezza delle reti e dei sistemi informativi).
Requisiti del CRA in Italia dal dicembre 2027
I prodotti con elementi digitali accederanno al mercato dall’11 dicembre 2027 a due condizioni. Il bene soddisfa i requisiti di cibersicurezza dell’allegato I, parte I, dedicata alle proprietà del prodotto. I processi del fabbricante per la gestione delle vulnerabilità rispettano i requisiti della parte II.
L’articolo 13, dedicato agli obblighi dei fabbricanti, traduce i requisiti in adempimenti. Il fabbricante inserisce nella documentazione tecnica la valutazione dei rischi di cibersicurezza e osserva la dovuta diligenza sui componenti di terzi. Lo stesso fabbricante esegue la valutazione della conformità e redige la dichiarazione di conformità UE. Il percorso si chiude con la marcatura CE (Conformité Européenne, conformità europea).
Il periodo di assistenza dura almeno cinque anni e coincide con la durata di utilizzo prevista quando questa è inferiore. Ciascun aggiornamento di sicurezza rilasciato durante il periodo di assistenza resta disponibile per almeno dieci anni dal rilascio o per il restante periodo di assistenza, se superiore. I beni immessi sul mercato prima dell’11 dicembre 2027 sono soggetti ai requisiti soltanto in caso di modifica sostanziale intervenuta da tale data.
Il raccordo con l’AI Act per i sistemi ad alto rischio
L’articolo 12 del CRA sarà applicabile dall’11 dicembre 2027 e riguarda i prodotti con elementi digitali classificati come sistemi di intelligenza artificiale ad alto rischio ai sensi dell’articolo 6 dell’AI Act (Artificial Intelligence Act, regolamento UE 2024/1689 sull’intelligenza artificiale). Tali sistemi sono considerati conformi ai requisiti di cibersicurezza dell’articolo 15 di tale regolamento a due condizioni. Il bene e i processi del fabbricante soddisfano i requisiti dell’allegato I del CRA. La dichiarazione di conformità UE dimostra il conseguimento del livello di protezione richiesto.
La vigilanza su questi sistemi spetta alle autorità designate ai fini dell’AI Act. Il comunicato del Governo si muove nello stesso senso e richiama le autorità competenti secondo la disciplina nazionale sull’intelligenza artificiale. Il fabbricante di un sistema di intelligenza artificiale ad alto rischio che sia anche prodotto con elementi digitali resta tenuto alla segnalazione.
Le sanzioni del Cyber Resilience Act
L’articolo 64 sarà applicabile dall’11 dicembre 2027. La disposizione impone agli Stati membri di stabilire sanzioni effettive e proporzionate. Le sanzioni possiedono inoltre carattere dissuasivo e rispettano i massimali fissati dallo stesso articolo. La violazione dei requisiti dell’allegato I e degli obblighi degli articoli 13 e 14 è soggetta a sanzioni amministrative pecuniarie fino a 15 000 000 di euro. Il massimale per le imprese corrisponde al 2,5 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore.
Il massimale è di 10 000 000 di euro o, per le imprese, del 2 % del medesimo fatturato, se superiore, per la violazione di una seconda serie di obblighi, che comprende quelli di importatori e distributori. Il massimale è di 5 000 000 di euro o, per le imprese, dell’1 %, se superiore, per le informazioni inesatte o incomplete fornite agli organismi notificati e alle autorità di vigilanza del mercato. Lo stesso massimale colpisce le informazioni fuorvianti.
L’anticipazione dell’articolo 14 lascia questi massimali ancorati alla data generale, in linea con le indicazioni dei servizi della Commissione. La collocazione dell’articolo 14 nella fascia più elevata equipara, quanto al massimale, la segnalazione omessa o tardiva alla violazione dei requisiti essenziali. Le microimprese e le piccole imprese sono esentate dalle sanzioni amministrative pecuniarie per il superamento del termine di 24 ore. L’esenzione si arresta al preallarme e lascia soggetti a sanzione i termini successivi.
Lo schema italiano si innesta su questo quadro. Il comunicato riferisce che ciascuna autorità applica le sanzioni secondo le proprie procedure. La direttiva UE 2020/1828 sulle azioni rappresentative si applicherà dall’11 dicembre 2027 alle violazioni del CRA che ledono o possono ledere gli interessi collettivi dei consumatori. Il comunicato colloca le violazioni del regolamento tra le materie di tali azioni.
Come prepararsi al Cyber Resilience Act in Italia
La fase della segnalazione presuppone per il fabbricante scelte organizzative anteriori all’evento. La prima scelta è l’individuazione dello Stato membro dello stabilimento principale e quindi del CSIRT destinatario. La seconda è la ricognizione dei prodotti già immessi sul mercato e degli Stati membri nei quali sono messi a disposizione. La terza è la predisposizione di canali per informare gli utilizzatori.
Il termine di 24 ore del preallarme decorre dalla conoscenza dell’evento e continua a decorrere durante l’indagine. La progressione delle notifiche consente di integrare le informazioni in seguito. Il fabbricante informa anche gli utilizzatori interessati e il CSIRT può provvedere all’informazione in caso di ritardo.
Il CRA prevede a sostegno di questi adempimenti l’assistenza tecnica dei CSIRT, rivolta in particolare alle imprese di dimensioni minori, dalle microimprese alle medie imprese. Lo schema italiano aggiunge, secondo il comunicato, il canale dedicato di consulenza e la Sandbox-CRA.
Vigilanza nazionale e prossimi passaggi europei
Il funzionamento del sistema dipende anche dagli strumenti attuativi della Commissione e dalle norme armonizzate. Lo stesso funzionamento dipende dalla disponibilità di organismi notificati e dalle norme nazionali sulle sanzioni, in Italia affidate a un decreto legislativo in corso di approvazione.
Gli orientamenti del luglio 2026 e il regolamento delegato sul ritardo nella diffusione delle notifiche hanno già precisato alcuni aspetti della fase della segnalazione. L’avvio della piattaforma ha completato il quadro operativo. La relazione sull’efficacia della piattaforma unica di segnalazione è attesa entro l’11 settembre 2028. La relazione di valutazione e riesame è attesa entro l’11 dicembre 2030 e poi ogni quattro anni.
Il legislatore europeo antepone così l’emersione del rischio alla conformità del bene e affida la tenuta della sicurezza digitale alla responsabilità del fabbricante e all’effettività della vigilanza nazionale. Lo schema italiano, nel contenuto descritto dal comunicato, affida ad ACN il presidio di tale vigilanza.
Cyber Resilience Act in Italia: i riferimenti normativi
Regolamento (UE) 2024/2847 del Parlamento europeo e del Consiglio, del 23 ottobre 2024, GU (Gazzetta ufficiale dell’Unione europea) L, 2024/2847, 20.11.2024, nella versione risultante dalla rettifica del 2 luglio 2025 (GU L, 2025/90555) e dalle modifiche dell’art. 104 del regolamento (UE) 2025/327.
Comunicato stampa del Consiglio dei ministri n. 191 del 2 ottobre 2026, sezione “Cibersicurezza dei prodotti digitali”: https://www.governo.it/it/articolo/comunicato-stampa-del-consiglio-dei-ministri-n-191/32740
Legge 17 marzo 2026, n. 36, legge di delegazione europea 2025, art. 15, in Gazzetta Ufficiale n. 70 del 25 marzo 2026.
Decreto legislativo 4 settembre 2024, n. 138, art. 2, comma 1, lett. i), e art. 16, comma 1.
Regolamento delegato (UE) 2026/881 della Commissione, dell’11 dicembre 2025, GU L, 2026/881, 20.4.2026.
Commissione europea, C(2026) 5252 final del 27 luglio 2026, allegato, orientamenti sull’applicazione del CRA nel contenuto approvato in tale data.
Servizi della Commissione, FAQ (Frequently Asked Questions, domande frequenti) sul CRA, versione 1.4 del 4 settembre 2026, punto 7.1.
Regolamento (UE) 2024/1689 sull’intelligenza artificiale.
Direttiva (UE) 2020/1828 sulle azioni rappresentative.
Regolamento (UE) 2016/679 e direttiva (UE) 2022/2555.

























Partecipa alla community