Cyber Resilience Act, la sicurezza digitale cambia regole: cosa sapere
Dalle prime notifiche obbligatorie agli aggiornamenti gratuiti, il regolamento europeo trasferisce nuove responsabilità sui produttori di dispositivi e programmi digitali.
Per chi acquista uno smartwatch, installa un programma o collega un nuovo apparecchio alla rete domestica, il cambiamento potrebbe non essere immediatamente visibile. L’obiettivo del Cyber Resilience Act è però fare in modo che una quota maggiore della protezione informatica venga garantita già dal prodotto, senza ricadere soltanto sulle decisioni dell’utente dopo l’acquisto.
Il regolamento non cancella la necessità di usare password sicure, applicare gli aggiornamenti e sostituire i dispositivi ormai obsoleti. Ridistribuisce però una parte degli oneri verso le aziende che progettano, sviluppano e commercializzano software e apparecchi connessi.
Sanzioni fino a 15 milioni
Il mancato rispetto degli obblighi potrà avere conseguenze economiche rilevanti. Per alcune violazioni delle prescrizioni fondamentali, le multe potranno arrivare a 15 milioni di euro oppure al 2,5% del fatturato mondiale annuo complessivo dell’impresa, scegliendo il valore più elevato.
La nuova impostazione riguarda un mercato molto ampio: un programma, una telecamera collegata a Internet, un router o un dispositivo per la casa possono diventare un punto d’ingresso per attacchi informatici. Finora il livello di manutenzione e protezione nel tempo è dipeso spesso dalle decisioni dei singoli produttori; l’Unione europea intende trasformare una parte di quelle scelte in obblighi verificabili.
Dall’11 settembre scattano le notifiche
La prima scadenza concreta è fissata all’11 settembre 2026. Da quel momento, quando un’azienda saprà che una vulnerabilità del proprio prodotto è sfruttata attivamente, dovrà trasmettere una comunicazione iniziale tramite la piattaforma europea prevista dal regolamento entro 24 ore.
Entro le 72 ore successive sarà necessaria una relazione più completa, con i dati disponibili sul problema, il livello di rischio e gli interventi eventualmente già avviati. Una comunicazione conclusiva dovrà poi essere presentata dopo la pubblicazione della correzione. Un percorso simile è previsto anche per gli incidenti gravi che compromettono la sicurezza di un prodotto, sebbene la relazione finale segua termini in parte differenti.
L’obbligo non riguarda ogni errore tecnico individuato in un’applicazione. La normativa prende di mira i casi in cui vi siano elementi attendibili che dimostrino l’utilizzo non autorizzato della falla contro un sistema. La distinzione consente alle autorità di concentrarsi sulle minacce già concrete, evitando di trattare allo stesso modo un difetto soltanto potenziale e un attacco in corso.
Prodotti digitali sotto esame
Il perimetro del Cyber Resilience Act comprende i cosiddetti prodotti con elementi digitali, cioè componenti hardware o software capaci di collegarsi, direttamente o indirettamente, a un dispositivo o a una rete. Vi rientrano sistemi operativi, applicazioni, router, telecamere connesse, strumenti per la domotica e orologi intelligenti.
Non tutti i comparti seguono le stesse regole. Dispositivi medici, veicoli e prodotti destinati all’aviazione sono già disciplinati da normative europee specifiche. Anche il software libero e a codice aperto realizzato e distribuito senza finalità commerciale beneficia di un regime particolare.
Fai una domanda su questo articolo o sul suo argomento: l'AI risponde in modo pertinente.
Resta comunque valido un principio generale: l’impresa che porta un prodotto digitale sul mercato dell’Unione dovrà assumersi responsabilità più ampie sulla sua sicurezza. Il requisito vale anche per i fabbricanti con sede fuori dall’Europa che intendono vendere i propri prodotti nei Paesi membri.
La progettazione dovrà essere più sicura
La parte più ampia degli obblighi diventerà applicabile dall’11 dicembre 2027. Da quella data la protezione informatica dovrà essere considerata già nella fase di ideazione e mantenuta come impostazione predefinita, invece di essere aggiunta soltanto dopo la comparsa di un problema.
I produttori dovranno analizzare i rischi legati ai loro prodotti durante progettazione, sviluppo, fabbricazione e manutenzione. Sarà inoltre necessario predisporre processi per scoprire e risolvere le vulnerabilità, oltre a registrare i componenti software impiegati.
Un’attenzione particolare riguarda gli apparecchi che restano materialmente funzionanti per anni ma vengono abbandonati sul piano degli aggiornamenti. Un router, una telecamera o un dispositivo domestico connesso possono continuare a essere utilizzati a lungo; senza correzioni, una falla individuata in seguito può esporre l’intera rete di casa.
Supporto e conformità più trasparenti
Il regolamento chiede alle aziende di fissare un periodo di assistenza durante il quale le vulnerabilità dovranno essere gestite in modo efficace. Gli utenti dovranno inoltre ricevere indicazioni sulla durata prevista del supporto. Il 27 luglio 2026 la Commissione europea ha diffuso linee guida per aiutare a definire questo arco temporale, considerando anche la vita utile stimata del prodotto e le aspettative di chi lo acquista.
Le correzioni di sicurezza dovranno essere fornite senza costi aggiuntivi, secondo le condizioni stabilite dal regolamento. Per il consumatore sarà quindi più semplice sapere non solo quali caratteristiche offre un dispositivo, ma anche per quanto tempo il produttore prevede di mantenerlo protetto.
La procedura di verifica non sarà identica per tutti. Un’applicazione per annotare informazioni presenta infatti implicazioni diverse rispetto a un sistema operativo. Per molti prodotti sarà possibile svolgere internamente il controllo di conformità; le categorie considerate importanti o critiche potranno invece richiedere verifiche da parte di organismi indipendenti o certificazioni specifiche.
Una volta conclusi gli accertamenti richiesti, i prodotti conformi potranno esibire la marcatura CE. Il simbolo, già utilizzato per numerosi requisiti applicabili alle merci vendute nel mercato unico, comprenderà così anche l’attestazione relativa alla cybersicurezza.
Continua a leggere
Medici, l’esodo supera i pensionamenti: il bivio del Ssn
Nel 2025 le uscite volontarie hanno raggiunto livelli mai visti, mentre il ricambio generazionale procede senza riuscire a colmare le profonde differenze tra Nord e Sud.
Tom Cruise diventa Digger: il petrolio scatena una catastrofe globale
Dal primo ottobre arriva al cinema una storia di potere, crisi ambientale e redenzione pubblica con Cruise nei panni di un magnate del greggio
Ricina, il verdetto da Berlino slitta di altri 30 giorni
Gli esperti del Robert Koch Institut hanno ottenuto più tempo per completare l’esame dei reperti sequestrati a Pietracatella, mentre la Procura di Larino prosegue gli accertamenti.
Dall’Umbria alla California: l’olio che accende la Lampada di Assisi
Farchioni 1780 ha accolto 48 rappresentanti californiani e donato l’olio per la Lampada Votiva sulla tomba di San Francesco.