Scadenze Key Dates
Tutte le date e scadenze fondamentali del Cyber Resilience Act — dalla pubblicazione in Gazzetta Ufficiale UE alla piena applicazione del dicembre 2027. All key dates and deadlines of the Cyber Resilience Act — from publication in the EU Official Journal to full application in December 2027.
Il Regolamento (UE) 2024/2847 — Cyber Resilience Act — viene pubblicato nella Gazzetta Ufficiale dell'Unione Europea. Inizia il conto alla rovescia ufficiale per tutti i produttori di prodotti con elementi digitali.
Regulation (EU) 2024/2847 — the Cyber Resilience Act — is published in the Official Journal of the European Union. The official countdown begins for all manufacturers of products with digital elements.
Il CRA entra formalmente in vigore 20 giorni dopo la pubblicazione. Gli Stati Membri iniziano i preparativi per la designazione delle Autorità di Vigilanza del Mercato (MSA). La Commissione avvia i lavori sugli standard armonizzati con CEN/CENELEC.
The CRA formally enters into force 20 days after publication. Member States begin preparations for designating Market Surveillance Authorities (MSAs). The Commission launches work on harmonised standards with CEN/CENELEC.
I produttori avanzati avviano le gap analysis interne. La Commissione Europea pubblica le prime linee guida interpretative. ENISA rilascia raccomandazioni tecniche. Standard armonizzati in fase di sviluppo (attesi 2025–2026).
Advanced manufacturers begin internal gap analyses. The European Commission publishes initial interpretive guidelines. ENISA releases technical recommendations. Harmonised standards in development (expected 2025–2026).
La Commissione adotta gli atti delegati per specificare: le categorie di prodotti critici aggiuntivi, i formati SBOM specifici, i requisiti di aggiornamento. CEN/CENELEC pubblica i draft degli standard armonizzati per commento pubblico.
The Commission adopts delegated acts to specify: additional critical product categories, specific SBOM formats, update requirements. CEN/CENELEC publishes harmonised standard drafts for public comment.
Dal 11 settembre 2026 si applicano gli obblighi di notifica delle vulnerabilità attivamente sfruttate (Art. 14): 24 ore per la notifica iniziale all'ENISA e al CSIRT nazionale, 72 ore per l'update intermedio, 14 giorni per il report finale. Si applicano a tutti i prodotti in commercio, anche pre-CRA. È la scadenza più urgente per la maggior parte dei produttori che non hanno ancora un processo CVD operativo.
From 11 September 2026, vulnerability notification obligations for actively exploited vulnerabilities apply (Art. 14): 24 hours for initial notification to ENISA and the national CSIRT, 72 hours for the intermediate update, 14 days for the final report. These apply to all products on the market, including pre-CRA ones. This is the most urgent deadline for most manufacturers who do not yet have an operational CVD process.
Gli Organismi Notificati (ON) per il CRA devono essere designati dagli Stati Membri e le loro notifiche trasmesse alla Commissione. I produttori di prodotti Classe I e Classe II che necessitano di audit da ON devono avere avviato o completato il percorso di valutazione entro questa data per essere conformi a dicembre 2027.
Notified Bodies (NBs) for the CRA must be designated by Member States and their notifications submitted to the Commission. Manufacturers of Class I and Class II products requiring NB audits must have initiated or completed the assessment process by this date to be compliant by December 2027.
Da questa data tutti i prodotti con elementi digitali immessi nel mercato UE devono essere conformi ai requisiti del CRA: requisiti essenziali di sicurezza (Allegato I), documentazione tecnica (Allegato VII), dichiarazione di conformità UE (Allegato V), e marcatura CE. I prodotti non conformi non possono più essere commercializzati nell'UE. Le sanzioni per la non conformità arrivano a 15 milioni di euro o 2,5% del fatturato globale.
From this date all products with digital elements placed on the EU market must comply with CRA requirements: essential security requirements (Annex I), technical documentation (Annex VII), EU declaration of conformity (Annex V), and CE marking. Non-compliant products can no longer be marketed in the EU. Penalties for non-compliance reach €15 million or 2.5% of global turnover.