Cyber Resilience Act: obblighi di segnalazione già operativi dall’11 settembre 2026, sanzioni fino al 2,5% del fatturato.

La crescente digitalizzazione dei processi aziendali, l’adozione diffusa di dispositivi connessi e l’aumento delle minacce informatiche hanno spinto l’Unione Europea a rafforzare il quadro normativo in materia di cybersicurezza. 

In questo contesto si inserisce il Cyber Resilience Act (CRA), il Regolamento (UE) 2024/2847 che introduce per la prima volta requisiti uniformi di sicurezza per prodotti hardware e software commercializzati nel mercato europeo. L’obiettivo è garantire che i prodotti digitali siano progettati, sviluppati e mantenuti secondo principi di sicurezza lungo tutto il loro ciclo di vita, riducendo il rischio di vulnerabilità e incidenti cyber. 

Il regolamento diventerà pienamente applicabile dall’11 dicembre 2027. Tuttavia, dall’11 settembre 2026 sono già in vigore gli obblighi di segnalazione di vulnerabilità e incidenti previsti dall’articolo 14. Ciò richiede, quindi, un cambio di passo: dalla modalità reattiva nella gestione dei rischi cyber a una modalità proattiva, che presuppone, sin da ora, l’analisi dei processi attualmente in essere e la loro integrazione laddove emergano criticità. L’obiettivo è garantire la tempestività tanto nella gestione degli eventi di sicurezza, quanto nella fase di classificazione dell’evento quanto nel processo di notifica. 

Quali imprese sono coinvolte 

Il Cyber Resilience Act si applica ai cosiddetti “prodotti con elementi digitali”, vale a dire hardware e software in grado di connettersi direttamente o indirettamente a reti o altri dispositivi. 

L’ambito di applicazione è molto ampio e interessa numerosi settori produttivi. A titolo esemplificativo, possono rientrare nel perimetro del regolamento: 

  • macchinari industriali connessi; 
  • sistemi di automazione e PLC; 
  • dispositivi IoT e sensori intelligenti; 
  • software industriali e piattaforme di supervisione; 
  • apparecchiature di rete, gateway e interfacce uomo-macchina; 
  • applicazioni software destinate al mercato europeo. 

Gli obblighi coinvolgono diversi attori della filiera, con responsabilità differenziate: 

  • i fabbricanti sono i principali destinatari degli obblighi, incluso il reporting ex art. 14 e il principio di security-by-design; 
  • importatori e distributori hanno obblighi più circoscritti, legati principalmente alla verifica della conformità del prodotto prima della commercializzazione; 
  • le organizzazioni che immettono prodotti sul mercato con il proprio marchio assumono le responsabilità del fabbricante. 

11 settembre: il momento di agire per le imprese. Ecco cosa fare

Con l’entrata in vigore dell’articolo 14 del CRA, i soggetti interessati devono essere in grado di notificare alle autorità competenti: 

  • vulnerabilità attivamente sfruttate da soggetti malevoli; 
  • incidenti di sicurezza con impatti significativi sui prodotti digitali immessi sul mercato. 

La segnalazione va trasmessa al CSIRT designato dallo Stato membro e, tramite la piattaforma unica di reporting, a ENISA. Le tempistiche sono stringenti e richiedono capacità di monitoraggio adeguatamente strutturate: 

  • entro 24 ore dalla conoscenza dell’evento: prima segnalazione (early warning); 
  • entro 72 ore: notifica più dettagliata, con le informazioni disponibili e le prime misure adottate; 
  • entro 14 giorni (per le vulnerabilità) o entro 1 mese (per gli incidenti) dalla disponibilità di una misura correttiva: report finale con l’analisi completa dell’evento e delle azioni intraprese. 

Quando rilevante, il fabbricante è inoltre tenuto a informare gli utenti del prodotto, non solo le autorità — un aspetto spesso sottovalutato ma con impatti diretti su contratti, SLA e comunicazione verso i clienti. 

Per rispettare tali obblighi, le imprese devono dotarsi di processi formalizzati di vulnerability management e incident management, definire ruoli e responsabilità chiare e garantire una capacità di risposta rapida e coordinata. 

 Oltre il reporting: gli obblighi introdotti dal Cyber Resilience Act 

Gli obblighi di segnalazione rappresentano soltanto una delle novità introdotte dal regolamento. 

Il CRA richiede infatti ai fabbricanti di integrare la sicurezza all’interno del ciclo di sviluppo del prodotto attraverso un approccio security-by-design e security-by-default, garantendo: 

  • valutazioni periodiche dei rischi cyber; 
  • gestione e monitoraggio continuo delle vulnerabilità; 
  • rilascio tempestivo di aggiornamenti e patch di sicurezza; 
  • adeguata documentazione tecnica e tracciabilità dei componenti software; 
  • informazioni trasparenti agli utenti in merito al livello di supporto e agli aggiornamenti disponibili. 

La cybersicurezza diventa quindi un requisito strutturale del prodotto e non più un’attività accessoria da gestire dopo l’immissione sul mercato. 

 Le sanzioni: un rischio concreto per le organizzazioni 

Uno degli aspetti più rilevanti del regolamento riguarda il regime sanzionatorio, che si colloca tra i più severi previsti dalla normativa europea in ambito digitale. 

Le violazioni dei requisiti essenziali di cybersicurezza e degli obblighi posti a carico dei fabbricanti possono comportare sanzioni amministrative fino a 15 milioni di euro o al 2,5% del fatturato mondiale annuo, se superiore. 

Per altre violazioni, incluse quelle legate agli obblighi di conformità e di reporting, il regolamento prevede sanzioni fino a 10 milioni di euro o al 2% del fatturato globale. 

In caso di informazioni inesatte, incomplete o fuorvianti fornite alle autorità competenti, le sanzioni possono arrivare fino a 5 milioni di euro o all’1% del fatturato annuo. 

Alle conseguenze economiche si aggiungono potenziali misure correttive, tra cui il ritiro del prodotto dal mercato europeo, limitazioni alla commercializzazione e significativi impatti reputazionali. Per molte organizzazioni il rischio derivante da una mancata conformità può quindi estendersi ben oltre la sola sanzione amministrativa. 

Come PwC può supportare la tua organizzazione 

L’adeguamento al Cyber Resilience Act richiede un approccio multidisciplinare che coinvolge aspetti tecnologici, organizzativi, di governance e di conformità normativa. 

In PwC supportiamo le organizzazioni nell’analisi del perimetro di applicazione del regolamento, nella valutazione del livello di maturità dei processi esistenti e nella definizione di modelli operativi in grado di rispondere agli obblighi introdotti dal CRA. 

Tra le principali aree di supporto rientrano: 

  • assesment di conformità rispetto ai requisiti del regolamento; 
  • definizione e ottimizzazione dei processi di vulnerability e incident management; 
  • revisione dei modelli di governance e delle responsabilità organizzative; 
  • predisposizione delle procedure di reporting verso le autorità competenti; 
  • supporto nell’implementazione delle misure richieste dal principio di security-by-design. 

In un contesto in cui gli obblighi di notifica sono già operativi e il percorso verso la piena applicazione del regolamento è in corso, verificare il proprio livello di conformità rappresenta non solo un’esigenza normativa, ma anche un’opportunità per rafforzare la resilienza digitale dell’organizzazione e accrescere la fiducia di clienti e stakeholder.