Il Cyber Resilience Act impone requisiti obbligatori di cybersecurity per tutti i prodotti digitali immessi sul mercato UE. La scadenza è dicembre 2027 — inizia subito.
Il Regolamento
Il Cyber Resilience Act (CRA) è il primo regolamento europeo che stabilisce requisiti obbligatori di cybersecurity per tutti i prodotti con elementi digitali immessi sul mercato dell'UE. Approvato nel novembre 2024, mira a garantire che hardware, software e firmware siano sicuri fin dalla progettazione e per tutto il ciclo di vita.
A differenza di normative come la NIS2 (che riguarda le organizzazioni), il CRA si rivolge ai produttori, importatori e distributori di prodotti digitali. Introduce obblighi di sicurezza by design, gestione delle vulnerabilità, aggiornamenti di sicurezza per almeno 5 anni e marcatura CE per la conformità.
Le organizzazioni che non rispettano il CRA rischiano sanzioni fino a €13 milioni o il 2,5% del fatturato annuo globale — si applica l'importo più alto. I prodotti non conformi possono essere ritirati dal mercato europeo.
Ambito di Applicazione
Il CRA si applica a chiunque metta a disposizione prodotti con elementi digitali sul mercato dell'UE, indipendentemente da dove sia stabilito.
Aziende che progettano, sviluppano o fabbricano prodotti digitali (hardware, software, firmware) destinati al mercato UE. Hanno le responsabilità più ampie.
Aziende con sede nell'UE che importano e commercializzano prodotti digitali di produttori non-UE. Devono verificare la conformità dei prodotti prima dell'immissione.
Soggetti che rendono disponibili sul mercato prodotti con elementi digitali senza modificarli. Devono verificare che i prodotti siano conformi e correttamente marcati CE.
Produttori non stabiliti nell'UE che vendono prodotti nel mercato europeo devono nominare un rappresentante autorizzato nell'UE per gestire la conformità CRA.
La maggior parte dei prodotti — autovalutazione
OS, browser, password manager — valutazione di parte terza
Firewall, HSM, router industriali — organismo notificato
Smart meter, smart card — certificazione europea
Requisiti Principali
Il CRA introduce sei aree di obblighi per tutti i produttori di prodotti digitali.
La sicurezza deve essere integrata fin dalla fase di progettazione. I prodotti devono avere configurazioni sicure di default, nessuna password predefinita, superficie di attacco minimizzata e misure anti-exploit moderne.
I produttori devono avere una policy pubblica di Coordinated Vulnerability Disclosure (CVD), monitorare le vulnerabilità e notificare quelle attivamente sfruttate ad ENISA e ai CSIRT nazionali entro 24 ore.
Obbligo di fornire aggiornamenti di sicurezza per un minimo di 5 anni dalla messa in commercio. La data di fine supporto deve essere comunicata agli utenti prima dell'acquisto.
Obbligo di generare e mantenere uno Software Bill of Materials (SBOM) per ogni release, redigere la Dichiarazione di Conformità UE e la documentazione tecnica secondo l'Allegato II.
Crittografia dei dati in transito e a riposo, protezione dell'integrità di software e firmware, nessuna credenziale hardcoded, controlli di accesso robusti e resilienza agli attacchi DoS.
In base alla classe del prodotto: autovalutazione (Default), valutazione di parte terza (Classe I/II) o organismo notificato (Critico). Necessaria la marcatura CE prima dell'immissione sul mercato.
I Nostri Servizi
Ti guidiamo in ogni fase del percorso di conformità al CRA — dalla valutazione iniziale alla marcatura CE.
Valutiamo la postura di sicurezza del tuo prodotto rispetto a tutti i requisiti CRA, identificando le lacune e classificando il prodotto nella categoria di rischio corretta.
Un piano d'azione personalizzato e prioritizzato per raggiungere la piena conformità CRA entro la scadenza di dicembre 2027, adattato al tuo prodotto e organizzazione.
Supporto nella redazione di tutti i documenti richiesti dalla CRA: SBOM, valutazione del rischio di cybersecurity, Dichiarazione di Conformità UE e documentazione utente (Allegato II).
Ti guidiamo nel processo di valutazione della conformità corretto per il tuo prodotto: autovalutazione, valutazione di parte terza o percorso con organismo notificato per la marcatura CE.
Risorse
Semgrep, CodeQL, Trivy, OWASP ZAP, Nuclei integrati nel pipeline CI/CD con mapping ai requisiti CRA.
Semgrep, CodeQL, Trivy, OWASP ZAP, Nuclei integrated into CI/CD with CRA requirement mapping.
Leggi l'articolo Read the articleSTRIDE, DFD, trust boundary, PASTA, TARA e il mapping ai requisiti CRA Annex I.
STRIDE, DFDs, trust boundaries, PASTA, TARA, and mapping to CRA Annex I requirements.
Leggi l'articolo Read the articleCos'è il Secure SDLC, le sue fasi e le terminologie chiave: Threat Modeling, SAST, DAST, SBOM, CVD.
What the Secure SDLC is, its phases, and key terminology: Threat Modeling, SAST, DAST, SBOM, CVD.
Leggi l'articolo Read the articleAuto-Valutazione
Rispondi a poche domande per scoprire se la CRA si applica al tuo prodotto e dove ti trovi rispetto ai requisiti di conformità.
Verifichiamo prima se il tuo prodotto è soggetto al Cyber Resilience Act.
Perché CRA.tips
Combiniamo una profonda expertise tecnica e normativa sulla CRA con un approccio pratico orientato al prodotto.
Specialisti nel Cyber Resilience Act con esperienza pratica in sicurezza dei prodotti, processi di sviluppo sicuro e requisiti normativi europei.
Il nostro approccio ti porta dalla gap analysis alla marcatura CE: Classifica → Valuta → Documenta → Certifica.
Ricevi il tuo piano di conformità CRA entro 2 settimane dall'avvio. Focalizzati sulla scadenza di dicembre 2027 senza perdere tempo.
Perché Noi
Non siamo una firma generalista: il Cyber Resilience Act è il nostro unico dominio. Conosciamo ogni articolo, ogni Allegato, ogni eccezione.
Anni di esperienza pratica in product security, Secure SDLC, threat modeling e CI/CD security — non consulenza teorica.
Il nostro obiettivo è la tua conformità, non le nostre ore di consulenza. Approccio diretto, documentazione pratica, zero burocrazia.
Come Lavoriamo
Dalla prima valutazione alla marcatura CE, ti accompagniamo in ogni fase del tuo percorso.
Valutiamo il tuo prodotto rispetto ai requisiti CRA, identifichiamo le lacune critiche e determiniamo la classe di rischio corretta.
Definiamo un piano d'azione prioritizzato con timeline verso Dic 2027, stime di effort e responsabilità chiare.
Supporto tecnico nell'implementazione: SDLC sicuro, CVD policy, generazione SBOM, documentazione tecnica Allegato II.
Ti guidiamo nel percorso di conformity assessment corretto e nella marcatura CE per l'immissione sul mercato UE.
Scrivici
Descrivi il tuo prodotto e i tuoi obiettivi. Risponderemo entro 24 ore lavorative.
Che tu stia valutando la conformità al CRA per la prima volta o abbia già avviato un percorso, siamo qui per aiutarti. Nessuna risposta generica: ogni assessment parte dal tuo prodotto specifico.
Whether you're evaluating CRA compliance for the first time or already on your path, we're here to help. No generic answers: every assessment starts from your specific product.