A partire dall’11 settembre 2026 il Cyber Resilience Act dell’UE non è più un “problema futuro”. I produttori di prodotti con elementi digitali devono ora segnalare alle autorità competenti le vulnerabilità attivamente sfruttate e gli incidenti gravi, con tempistiche misurate in ore anziché in settimane. I restanti obblighi, inclusi la marcatura CE e la documentazione di conformità, si applicano dall’11 dicembre 2027. Anche importatori, distributori e rivenditori hanno obblighi di “due diligence” ai sensi del regolamento.
Per un regolamento entrato in vigore a dicembre 2024, il CRA ha attirato sorprendentemente poca attenzione al di fuori dei team di conformità. Questo sta iniziando a cambiare, e non sempre in modo confortevole.
Se vendi hardware o software con elementi digitali sul mercato UE, che si tratti di uno smartwatch consumer o di un’appliance B2B Backup, il CRA si applica a te (e anche a noi!). E se acquisti invece di vendere, il CRA gioca a tuo favore: la tua resilienza dipende dai tuoi fornitori e ora hai uno standard comune a cui vincolarli.
Che cosa è cambiato davvero a settembre
L’obbligo di segnalazione è la parte che richiede attenzione immediata. Un produttore che venga a conoscenza di una vulnerabilità attivamente sfruttata nel proprio prodotto ora deve notificare il Computer Sicurezza Incident Response Team (CSIRT) nazionale competente ed ENISA, l’agenzia dell’UE per la cybersicurezza. È un processo in tre fasi: un avviso preliminare, poi una valutazione più completa e infine un rapporto finale. Lo stesso vale per gli incidenti gravi che incidono sulla Sicurezza del prodotto.
Non è un esercizio di documentazione che puoi completare la settimana prima di un audit. Richiede un processo affinché le persone ti segnalino i problemi, qualcuno che li valuti, responsabili nominati e una regola concordata per decidere cosa debba essere segnalato: il tutto deve funzionare prima che si verifichi qualunque evento lo inneschi.
Se rivendi o distribuisci nell’UE, ci si aspetta già che tu verifichi che questo processo esista, indipendentemente dal fatto che il produttore abbia o meno un’entità legale nell’UE.
Perché potresti essere colto di sorpresa
Principalmente tre cose. La prima è l’ambito. Il CRA copre i prodotti con “elementi digitali”, una definizione molto più ampia di quanto molti fornitori avessero presunto quando l’hanno considerato per la prima volta. Hardware connesso, software standalone e componenti venduti per essere integrati in altri prodotti rientrano tutti nell’ambito.
La seconda è su chi ricade l’obbligo: anche importatori, distributori e rivenditori hanno responsabilità, incluso verificare che il produttore abbia fatto ciò che doveva fare.
La terza è la tempistica. Dicembre 2027 nel 2024 sembrava comodamente lontano, quindi è probabile che le roadmap di molte organizzazioni abbiano rimandato il lavoro a favore di attività più urgenti, ad esempio i regolamenti NIS2 o DORA. Ma la prima scadenza del CRA, la data di segnalazione di settembre 2026, è sempre stata più vicina ed è ora arrivata, con obblighi immediati.
La conformità è il punto di partenza, non l’obiettivo
Sotto le scadenze c’è una domanda più interessante. Il CRA è progettato per innalzare la baseline di Sicurezza dei prodotti venduti in Europa, e vale la pena farlo. Ma quasi ogni requisito riguarda la riduzione della probabilità di compromissione: sviluppo Sicuro, gestione delle vulnerabilità, aggiornamenti tempestivi, nessuna password predefinita fornita nella confezione.
Nulla di tutto ciò dice a un’organizzazione cosa succede nel giorno in cui la prevenzione fallisce, nonostante queste precauzioni. Anche programmi di Sicurezza maturi, ben finanziati e con personale adeguato verranno inevitabilmente violati.
Il CRA aiuta a prevenire gli attacchi. Backup Storage con Immutabilità Assoluta aiuta le organizzazioni a riprendersi da essi.
Applaudiamo qualsiasi sforzo per alzare l’asticella della Sicurezza in tutto il settore, e il CRA lo fa. Ma in Object First lo consideriamo una tappa intermedia, non il traguardo. Rispettarlo è necessario, e lo stiamo rispettando; tuttavia il risultato a cui i clienti tengono davvero è se riescono a recuperare i propri dati quando un attaccante supera le loro difese.
La posizione di Object First
In quanto produttori noi stessi, i nostri processi di segnalazione di incidenti e vulnerabilità sono in essere da quando è entrato in vigore l’obbligo di settembre, allineati ai requisiti di segnalazione ENISA, e stiamo lavorando ai futuri requisiti CRA applicabili in anticipo rispetto a dicembre 2027, inclusi la marcatura CE e la documentazione di conformità.
Due impegni contano oltre la burocrazia.
Il primo è che la Sicurezza è progettata nei nostri prodotti fin dall’inizio, invece di essere aggiunta in un secondo momento, motivo per cui abbiamo firmato il CISA Secure by Design Pledge prima che qualsiasi regolamento ce lo imponesse.
Il secondo è che non ci aspettiamo che qualcuno prenda per buone le nostre affermazioni di Sicurezza. Il CRA consente l’autovalutazione per prodotti come le appliance Backup; riteniamo che clienti e partner meritino più di questo, quindi la nostra architettura è stata testata in modo indipendente da NCC Group, con Absolute Immutability, autenticazione a più fattori e controlli di accesso basati sui ruoli messi davanti a persone che cercavano attivamente di comprometterli.
Le evidenze alla base di tutto questo ora sono disponibili nel nostro Trust Center, che è la via più rapida alla documentazione che il tuo team di conformità richiederà.
Cosa chiedere ai tuoi fornitori
Se sei un importatore, distributore, rivenditore o acquirente anziché un produttore, il CRA ti ha di fatto consegnato una checklist di due diligence. Tre domande ti portano quasi fino in fondo:
- Hai oggi un processo di segnalazione delle vulnerabilità in essere e puoi mostrarmelo?
- La tua architettura di Sicurezza è stata testata da qualcuno diverso da te e posso leggere il report completo?
- Quando la prevenzione fallisce nel mio ambiente e gli attaccanti entrano, il tuo prodotto farà comunque ciò che deve fare?
Un fornitore che risponde alle prime due e non sa rispondere alla terza ha costruito per la conformità, non per la resilienza. Scopri come i test indipendenti di Sicurezza di NCC convalidano Secure by Design Storage di Object First.
