Cosa prevede il regolamento UE, quali obblighi introduce per le PMI italiane e come prepararsi entro l’11 dicembre 2027.

Nel 2024 l’Unione europea ha introdotto il Cyber Resilience Act (CRA), una nuova normativa volta a rafforzare la sicurezza informatica dei prodotti digitali immessi sul mercato europeo. Il regolamento, che sarà pienamente applicabile dall’11 dicembre 2027, riguarda anche le piccole e medie imprese italiane, seppure con obblighi differenti a seconda che producano, importino, distribuiscano oppure impieghino prodotti digitali.

  1. Sicurezza informatica nell’UE
  2. Cosa cambia per le PMI
  3. Verso una compliance efficace
cyber resilience act implicazioni per le pmi

In questo articolo illustriamo in cosa consiste la normativa sulla cyber resilience, che rappresenta un passo importante verso il rafforzamento della sicurezza nell’Internet delle Cose (IoT) e di tutti i dispositivi connessi tra loro e/o alla Rete. Approfondiamo inoltre le implicazioni del regolamento sui “Requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali” per le organizzazioni che producono, importano o distribuiscono beni dotati di software ed elementi digitali.

Sicurezza informatica nell’UE

Il 20 novembre 2024 è stato pubblicato nella Gazzetta Ufficiale dell’Unione europea il Cyber Resilience Act (CRA), ossia il Regolamento (UE) 2024/2847. Si tratta del primo quadro normativo del Vecchio Continente che introduce una serie di requisiti obbligatori di sicurezza informatica per hardware e software connessi. Il regolamento, che sarà pienamente applicabile dall’11 dicembre 2027, mira a garantire che i prodotti digitali siano progettati, sviluppati e mantenuti in sicurezza durante l’intero ciclo di vita.

Il Cyber Resilience Act riguarda un’ampia gamma di prodotti: dai dispositivi IoT (Internet of Things), l’insieme di oggetti, apparecchiature, elettrodomestici e sensori connessi a una rete locale o a Internet, fino ai sistemi operativi. Rientrano altresì nel perimetro della normativa le applicazioni aziendali e gli strumenti digitali sviluppati internamente, qualora vengano messi a disposizione di terzi.

Il tema del “CRA” e delle sue implicazioni per le PMI italiane trova riscontro anche nei risultati di una ricerca condotta da Richmond Italia e BVA Doxa. Dallo studio, volto ad approfondire l’approccio aziendale alla cybersecurity, emerge infatti che per il 74% delle aziende italiane la sicurezza informatica rappresenta oggi una priorità.

Cosa cambia per le PMI

Applicandosi in particolare a chi sviluppa, produce, distribuisce o commercializza prodotti digitali, il Cyber Resilience Act riguarda anche le piccole e medie imprese italiane che utilizzano questi strumenti e ne sono quindi coinvolte indirettamente.

Introducendo una serie di requisiti obbligatori di cybersecurity per tutti i prodotti hardware e software dotati di elementi digitali, il regolamento europeo prevede specifici obblighi tecnici e organizzativi, tra cui:

  • Sicurezza by design e by default: la progettazione dei prodotti digitali deve assicurare i più elevati livelli di sicurezza e protezione fin dalle impostazioni predefinite e dalle fasi di sviluppo.
  • Aggiornamenti di sicurezza: i produttori sono tenuti a fornire aggiornamenti tempestivi per correggere eventuali vulnerabilità durante l’intero ciclo di vita del prodotto.
  • Gestione delle vulnerabilità: è obbligatorio approntare sistemi e processi per monitorare, individuare, segnalare e correggere le possibili falle di sicurezza.
  • Documentazione tecnica: i prodotti digitali devono essere accompagnati da una documentazione che ne attesti la conformità al Cyber Resilience Act e ai relativi requisiti di sicurezza informatica, oltre a riportare la marcatura CE.
  • Registrazione dei cyber incidenti: deve essere garantita la tracciabilità delle attività rilevanti sia ai fini della sicurezza sia per la gestione degli incidenti informatici, come nel caso degli attacchi hacker alle aziende.

Il Cyber Resilience Act mira quindi a rendere il mercato digitale più sicuro, favorendo la diffusione di strumenti più affidabili e riducendo il rischio di cyber incidenti. Ciò comporta, inevitabilmente, una maggiore responsabilità per le imprese nella scelta dei fornitori tecnologici nonché una crescente attenzione nel garantire la sicurezza dei dati e la business continuity.

Verso una compliance efficace

Il CRA viaggia di pari passo con le altre normative europee: dalla Direttiva NIS2, che dal 2024 ha sostituito la Direttiva NIS (2016) e coinvolge, direttamente e indirettamente, anche le PMI italiane, al Cybersecurity Act, il Regolamento (UE) 2019/881 volto a creare un mercato unico e sicuro per i prodotti, i servizi e i processi digitali.

Il Cyber Resilience Act si integra inoltre con il GDPR (General Data Protection Regulation), la normativa europea entrata in vigore nel 2018 che disciplina il trattamento dei dati personali, circoscrivendo non solo la modalità di raccolta ma anche quella di conservazione, condivisione e trasferimento delle informazioni.

La costante evoluzione del quadro normativo europeo, pur ispirata da finalità condivisibili e sempre più urgenti, può tuttavia rendere complessa la gestione della compliance aziendale, ossia la conformità alla cybersecurity per un’organizzazione. Per favorire l’adempimento degli obblighi normativi, compresi quelli introdotti dal CRA, è opportuno che le PMI affrontino gli adempimenti in modo organico e consapevole.

Una presa di coscienza che non si “limiti” a rispettare le prescrizioni legislative e a prevenire eventuali sanzioni ma possa anche aiutare a cogliere le opportunità offerte dalle diverse normative in termini di sicurezza, affidabilità e competitività nell’ambito dei prodotti, dei servizi e dei processi digitali.

La tua organizzazione è conforme ai nuovi regolamenti?

Onorato Informatica protegge le imprese italiane da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Analizziamo la tua infrastruttura e ti diciamo, senza giri di parole, quali tecnologie ti servono davvero e quali no.

Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati