Libreria degli obblighi

Tutti gli obblighi del Regolamento (UE) 2024/2847 — tracciabili all'articolo, con spiegazioni in linguaggio semplice.

OBL-ART6-02Binding

Garantire che i processi di gestione delle vulnerabilità soddisfino i requisiti essenziali (Allegato I Parte II)

I prodotti con elementi digitali possono essere immessi sul mercato dell'UE solo se i processi predisposti dal fabbricante sono conformi ai requisiti essenziali di cybersicurezza di cui alla Parte II dell'Allegato I, che riguardano l'identificazione, la gestione e la divulgazione delle vulnerabilità per tutta la durata del periodo di assistenza.

Art. 6(b)
Manufacturer
OBL-ART7-01Binding

Determinare se il prodotto è un «prodotto importante» e applicare la corretta procedura di valutazione della conformità

I prodotti la cui funzionalità principale rientra in una categoria dell'Allegato III sono «prodotti importanti con elementi digitali» e devono seguire procedure di valutazione della conformità più rigorose. I prodotti importanti di classe I possono utilizzare l'autovalutazione del modulo A solo se vengono applicate norme armonizzate o specifiche comuni; in caso contrario è necessario un organismo notificato. La classe II richiede sempre un organismo notificato.

Art. 7(1)Art. 7(2)Art. 32
Manufacturer
OBL-ART8-01Binding

Determinare se il prodotto è un «prodotto critico» e ottenere la certificazione europea di cybersicurezza

I prodotti la cui funzionalità principale rientra nell'Allegato IV (dispositivi hardware con scatole di sicurezza, gateway per contatori intelligenti e smart card/elementi sicuri) sono «prodotti critici con elementi digitali». Una volta adottato dall'atto delegato pertinente, dovranno ottenere un certificato europeo di cybersicurezza al livello di garanzia «sostanziale» o superiore. Nel frattempo è richiesta una valutazione della conformità secondo il modulo B+C o H.

Art. 8(1)Art. 32(4)
Manufacturer
OBL-ART13-02Binding

Effettuare una valutazione dei rischi di cybersicurezza prima dell'immissione sul mercato

Prima di immettere sul mercato un prodotto con elementi digitali, i fabbricanti devono effettuare una valutazione dei rischi di cybersicurezza associati al prodotto. La valutazione del rischio deve guidare la progettazione, lo sviluppo e la produzione del prodotto e deve essere documentata come parte del fascicolo tecnico.

Art. 13(2)
Manufacturer
OBL-ART13-03Binding

Redigere e mantenere la documentazione tecnica (Allegato VII)

I fabbricanti devono redigere una documentazione tecnica contenente tutte le informazioni necessarie a dimostrare la conformità del prodotto ai requisiti essenziali del CRA. La documentazione deve essere mantenuta aggiornata e conservata per dieci anni dall'immissione sul mercato (o per la durata di vita prevista del prodotto, se superiore).

Art. 13(3)Art. 13(13)
Manufacturer
OBL-ART13-04Binding

Sottoporsi alla procedura di valutazione della conformità applicabile

I fabbricanti devono dimostrare la conformità utilizzando la procedura appropriata alla classe del loro prodotto. I prodotti predefiniti possono autocertificarsi (Modulo A). I prodotti di Classe I importante possono autocertificarsi se vengono applicate norme armonizzate; altrimenti è necessario coinvolgere un organismo notificato. I prodotti di Classe II importante e Critici richiedono sempre un organismo notificato.

Art. 13(4)Art. 32
Manufacturer
OBL-ART13-05Binding

Esercitare la dovuta diligenza sui componenti software (SBOM e supply chain)

Qualora un componente software incorporato in un prodotto con elementi digitali non sia sviluppato dal fabbricante, il fabbricante deve esercitare un'adeguata diligenza per garantire che il componente non comprometta la sicurezza del prodotto. Una distinta base del software (SBOM) deve essere predisposta e mantenuta come parte della documentazione tecnica.

Art. 13(5)
Manufacturer
OBL-ART13-07Binding

Istituire e pubblicare una politica di divulgazione coordinata delle vulnerabilità (CVD)

I fabbricanti devono predisporre una politica di divulgazione coordinata delle vulnerabilità (CVD) e renderla accessibile al pubblico. La politica deve prevedere un punto di contatto per la segnalazione delle vulnerabilità e descrivere le modalità di gestione delle segnalazioni, compresi i tempi di conferma di ricezione e il processo di coordinamento della divulgazione con i ricercatori.

Art. 13(7)
Manufacturer
OBL-ART13-08Binding

Dichiarare e comunicare il periodo di supporto del prodotto

I fabbricanti devono dichiarare il periodo di supporto per il loro prodotto e rendere tale informazione disponibile agli utenti prima dell'acquisto. Il periodo di supporto deve essere di almeno cinque anni, a meno che la durata di utilizzo prevista del prodotto sia inferiore. La data di scadenza del supporto deve figurare nella documentazione del prodotto e nel punto di vendita.

Art. 13(8)
Manufacturer
OBL-ART13-09Binding

Fornire aggiornamenti di sicurezza per tutta la durata del periodo di supporto

I fabbricanti devono fornire aggiornamenti di sicurezza gratuiti per almeno cinque anni (o per la durata di utilizzo prevista, se inferiore). Gli aggiornamenti devono essere forniti tempestivamente, separatamente dagli aggiornamenti di funzionalità, e la data di scadenza del supporto deve essere comunicata.

Art. 13(9)Art. 13(8)
Manufacturer
OBL-ART13-10Binding

Gestire e rimediare le vulnerabilità per tutta la durata del periodo di supporto

I fabbricanti devono disporre di processi per identificare, analizzare e affrontare le vulnerabilità nei propri prodotti per l'intero periodo di supporto. L'Allegato I Parte II specifica requisiti dettagliati, tra cui l'assegnazione di CVE, la valutazione CVSS, la divulgazione coordinata e la remediation tempestiva.

Art. 13(10)
Manufacturer
OBL-ART13-11Binding

Redigere una dichiarazione UE di conformità (DoC UE)

I fabbricanti devono redigere una dichiarazione UE di conformità ai sensi dell'articolo 28 e dell'Allegato V, attestando che il prodotto soddisfa tutti i requisiti applicabili del CRA. La DoC UE deve essere mantenuta aggiornata e resa disponibile alle autorità di vigilanza del mercato e, ove applicabile, agli utenti.

Art. 13(11)Art. 28
Manufacturer
OBL-ART13-12Binding

Apporre la marcatura CE sul prodotto

I fabbricanti devono apporre la marcatura CE sui propri prodotti prima di immetterli sul mercato UE, come prova della conformità del prodotto a tutti i requisiti applicabili del CRA. La marcatura CE deve essere visibile, leggibile e indelebile e non deve essere apposta prima della redazione della dichiarazione UE di conformità.

Art. 13(12)Art. 30
Manufacturer
OBL-ART13-13Binding

Garantire l'identificazione univoca del prodotto (serializzazione)

I fabbricanti devono garantire che ogni prodotto con elementi digitali rechi un tipo, un numero di lotto, un numero di serie o altro elemento che ne consenta l'identificazione. Per i prodotti esclusivamente software, il numero di versione assolve a tale scopo.

Art. 13(14)
Manufacturer
OBL-ART13-14Binding

Indicare le informazioni di contatto del fabbricante sul prodotto

I fabbricanti devono indicare il proprio nome, la ragione sociale o il marchio registrato e l'indirizzo postale sul prodotto o sul suo imballaggio. Deve essere indicato anche un indirizzo di contatto elettronico (sito web o e-mail) ove disponibile. Ciò consente alle autorità di vigilanza del mercato, agli importatori, ai distributori e agli utenti di contattare il fabbricante.

Art. 13(15)
Manufacturer
OBL-ART13-15Binding

Fornire istruzioni e informazioni agli utenti (Allegato II)

I fabbricanti devono accompagnare il prodotto con le informazioni e le istruzioni elencate nell'Allegato II, in una lingua facilmente comprensibile dagli utenti. Tali informazioni includono l'identità del prodotto, le funzionalità di sicurezza, il contatto per la segnalazione delle vulnerabilità, la data di scadenza del supporto e le indicazioni per un utilizzo sicuro.

Art. 13(16)
Manufacturer
OBL-ART13-16Binding

Adottare misure correttive e cooperare con la vigilanza del mercato

Qualora un fabbricante abbia motivo di ritenere che un prodotto immesso sul mercato non sia conforme ai requisiti del CRA, deve adottare immediatamente misure correttive — inclusi il ritiro o il richiamo se necessario. I fabbricanti devono inoltre cooperare con le autorità di vigilanza del mercato e fornire tutte le informazioni e la documentazione richieste.

Art. 13(17)Art. 13(18)
Manufacturer
OBL-ART14-01Binding

Segnalare ad ENISA le vulnerabilità attivamente sfruttate e gli incidenti

I fabbricanti devono segnalare ad ENISA tramite la piattaforma di segnalazione unica qualsiasi vulnerabilità attivamente sfruttata nel proprio prodotto entro 24 ore (allerta precoce) e 72 ore (notifica). La relazione finale è dovuta entro 14 giorni. Tale obbligo si applica dall'11 settembre 2026.

Art. 14(1)Art. 14(2)Art. 14(3)
Manufacturer
OBL-ART14-02Binding

Presentare ad ENISA una notifica dettagliata della vulnerabilità entro 72 ore

Entro 72 ore dalla presa di conoscenza di una vulnerabilità attivamente sfruttata in un prodotto, i fabbricanti devono presentare ad ENISA una notifica dettagliata della vulnerabilità tramite la piattaforma di segnalazione unica. Tale notifica segue l'allerta precoce entro 24 ore (OBL-ART14-01) e deve includere dettagli tecnici sulla vulnerabilità e sul prodotto interessato.

Art. 14(2)Art. 14(5)
Manufacturer
OBL-ART14-03Binding

Presentare ad ENISA una relazione finale sulla vulnerabilità entro 14 giorni

Entro 14 giorni dalla presa di conoscenza di una vulnerabilità attivamente sfruttata, i fabbricanti devono presentare ad ENISA una relazione finale contenente una descrizione completa della vulnerabilità, le misure correttive adottate e se la vulnerabilità è stata divulgata pubblicamente o è stato assegnato un CVE.

Art. 14(3)Art. 14(5)
Manufacturer
OBL-ART14-04Binding

Notificare agli utenti le vulnerabilità attivamente sfruttate senza indebito ritardo

Quando una vulnerabilità è attivamente sfruttata, i fabbricanti devono notificare senza indebito ritardo agli utenti interessati. La notifica deve includere informazioni sufficienti per consentire agli utenti di adottare misure di protezione, comprese le misure di mitigazione disponibili prima del rilascio di una patch.

Art. 14(4)
Manufacturer
OBL-ART18-01Binding

Garantire che qualsiasi mandato di rappresentante autorizzato copra i compiti minimi di legge

Un fabbricante può nominare un rappresentante autorizzato (AR) tramite mandato scritto. Il mandato deve consentire all'AR di svolgere almeno tre compiti minimi di legge: conservare la dichiarazione UE di conformità e la documentazione tecnica a disposizione della vigilanza del mercato per almeno 10 anni; fornire informazioni sulla conformità su richiesta; cooperare alle misure correttive. Gli obblighi fondamentali di progettazione e produzione non possono essere delegati.

Art. 18(1)Art. 18(2)Art. 18(3)
Manufacturer
OBL-ART19-01Binding

Verificare la conformità del prodotto prima dell'immissione sul mercato UE

Prima di immettere sul mercato UE un prodotto con elementi digitali, gli importatori devono verificare che il fabbricante abbia effettuato la valutazione della conformità appropriata, redatto la documentazione tecnica, apposto la marcatura CE e reso disponibile la dichiarazione UE di conformità o la dichiarazione di prestazione.

Art. 19(1)
Importer
OBL-ART19-02Binding

Non immettere sul mercato prodotti non conformi

Qualora un importatore ritenga o abbia motivo di ritenere che un prodotto con elementi digitali non sia conforme ai requisiti essenziali di cybersicurezza, l'importatore non deve immettere il prodotto sul mercato fino al raggiungimento della conformità.

Art. 19(2)
Importer
OBL-ART19-03Binding

Etichettare i prodotti con i dati di contatto dell'importatore

Gli importatori devono indicare il proprio nome, la ragione sociale o il marchio registrato, l'indirizzo postale e, ove disponibile, il sito web o l'indirizzo e-mail sul prodotto stesso, sull'imballaggio o in un documento allegato al prodotto.

Art. 19(3)
Importer
OBL-ART19-04Binding

Garantire condizioni sicure di stoccaggio e trasporto

Fintanto che un prodotto con elementi digitali è sotto la responsabilità dell'importatore, quest'ultimo deve garantire che le condizioni di stoccaggio e trasporto non pregiudichino la sua conformità ai requisiti essenziali di cybersicurezza.

Art. 19(4)
Importer
OBL-ART19-05Binding

Adottare misure correttive e segnalare i rischi significativi di cybersicurezza

Se un importatore viene a conoscenza che un prodotto immesso sul mercato non è conforme, deve adottare immediatamente misure correttive — inclusi il ritiro o il richiamo se necessario. Laddove il prodotto presenti un rischio significativo di cybersicurezza, l'importatore deve immediatamente notificare la pertinente autorità nazionale competente.

Art. 19(5)
Importer
OBL-ART19-06Binding

Conservare la documentazione per 10 anni

Gli importatori devono conservare una copia della dichiarazione UE di conformità o della dichiarazione di prestazione per 10 anni dall'immissione sul mercato del prodotto e garantire che la documentazione tecnica possa essere messa a disposizione delle autorità di vigilanza del mercato su richiesta.

Art. 19(6)
Importer
OBL-ART19-07Binding

Cooperare con le autorità di vigilanza del mercato

Su richiesta motivata di un'autorità competente, gli importatori devono fornire tutte le informazioni e la documentazione — in forma cartacea o elettronica — necessarie a dimostrare la conformità di un prodotto con elementi digitali. Devono inoltre cooperare a qualsiasi azione correttiva richiesta.

Art. 19(7)
Importer
OBL-ART20-01Binding

Verificare la conformità del prodotto prima della messa a disposizione sul mercato

Nel mettere a disposizione sul mercato un prodotto con elementi digitali, i distributori devono agire con la dovuta diligenza e verificare che il prodotto rechi la marcatura CE, sia accompagnato dalla documentazione e dalle informazioni richieste e che il fabbricante e l'importatore (ove applicabile) abbiano rispettato i loro obblighi di etichettatura e identificazione.

Art. 20(1)
Distributor
OBL-ART20-02Binding

Non mettere a disposizione sul mercato prodotti non conformi

Qualora un distributore ritenga o abbia motivo di ritenere che un prodotto non sia conforme ai requisiti essenziali del CRA, il distributore non deve mettere il prodotto a disposizione sul mercato fino al raggiungimento della conformità e deve notificare il fabbricante e, ove applicabile, l'autorità di vigilanza del mercato.

Art. 20(2)
Distributor
OBL-ART20-03Binding

Garantire condizioni sicure di stoccaggio e trasporto

I distributori devono garantire che, mentre un prodotto con elementi digitali è sotto la loro responsabilità, le condizioni di stoccaggio e trasporto non pregiudichino la sua conformità ai requisiti essenziali di cybersicurezza.

Art. 20(3)
Distributor
OBL-ART20-04Binding

Adottare misure correttive e segnalare i rischi significativi di cybersicurezza

Se un distributore viene a conoscenza che un prodotto messo a disposizione sul mercato non è conforme, deve adottare immediatamente misure correttive inclusi il ritiro o il richiamo se necessario. Laddove il prodotto presenti un rischio significativo di cybersicurezza, deve immediatamente notificare la pertinente autorità nazionale di vigilanza del mercato.

Art. 20(4)
Distributor
OBL-ART20-05Binding

Cooperare con le autorità di vigilanza del mercato

Su richiesta motivata di un'autorità competente, i distributori devono fornire tutte le informazioni e la documentazione necessarie a dimostrare la conformità di un prodotto e cooperare a qualsiasi azione correttiva richiesta da tale autorità.

Art. 20(5)
Distributor
OBL-ART22-01Binding

Chiunque apporti una modifica sostanziale e immetta il prodotto sul mercato diventa fabbricante

Qualsiasi persona fisica o giuridica — diversa dal fabbricante, importatore o distributore originali — che apporti una modifica sostanziale a un prodotto e lo metta a disposizione sul mercato è considerata fabbricante. Tale persona è quindi soggetta agli articoli 13 e 14, per la parte del prodotto interessata dalla modifica o, se la modifica incide sulla cybersicurezza dell'intero prodotto, per il prodotto nella sua totalità.

Art. 22(1)Art. 22(2)Art. 13+1 more
ManufacturerImporterDistributor
OBL-ART23-01Binding

Conservare registri di tracciabilità della catena di approvvigionamento e fornirli su richiesta

Tutti gli operatori economici devono essere in grado, su richiesta delle autorità di vigilanza del mercato, di identificare (a) qualsiasi operatore economico che abbia fornito loro un prodotto e (b) qualsiasi operatore economico al quale abbiano fornito un prodotto. I registri devono essere conservati per 10 anni a decorrere da ciascuna transazione.

Art. 23(1)Art. 23(2)
ManufacturerImporterDistributorOpen-source steward
OBL-ART24-02Binding

Notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi

I gestori di software open-source devono notificare senza indebito ritardo al pertinente CSIRT (computer security incident response team) designato come coordinatore qualsiasi vulnerabilità attivamente sfruttata contenuta nei loro componenti software open-source, nonché qualsiasi incidente grave che interessa la sicurezza di tali componenti.

Art. 24(2)
Open-source steward
OBL-ART24-03Binding

Cooperare con le autorità di vigilanza del mercato

I gestori di software open-source devono cooperare con le autorità di vigilanza del mercato su richiesta e fornire tutte le informazioni necessarie per l'espletamento dei loro compiti normativi.

Art. 24(3)
Open-source steward
OBL-ART24-04Binding

Redigere la documentazione tecnica su richiesta

Su richiesta delle autorità di vigilanza del mercato, i gestori di software open-source devono redigere e mantenere aggiornata la documentazione tecnica per i componenti software open-source che amministrano, sufficiente a consentire la valutazione della conformità in materia di cybersicurezza.

Art. 24(4)
Open-source steward
OBL-ART28-01Binding

Redigere una dichiarazione UE di conformità contenente tutte le informazioni richieste

I fabbricanti devono redigere una dichiarazione UE di conformità (DoC UE) che segua la struttura modello dell'Allegato V e contenga tutti gli elementi specificati. La DoC UE dichiara che il prodotto soddisfa i requisiti essenziali di cybersicurezza applicabili. Una versione semplificata (Allegato VI) può accompagnare il prodotto purché la DoC completa sia accessibile online. La DoC deve essere aggiornata ogniqualvolta si verifichino modifiche pertinenti.

Art. 28Art. 13(12)Art. 13(20)
Manufacturer
OBL-ART31-01Binding

Redigere e mantenere la documentazione tecnica contenente tutti gli elementi dell'Allegato VII

I fabbricanti devono redigere la documentazione tecnica prima di immettere un prodotto sul mercato e aggiornarla continuamente (almeno durante il periodo di assistenza). La documentazione deve contenere tutti gli elementi elencati nell'Allegato VII, dimostrando come il prodotto e i processi del fabbricante soddisfino i requisiti essenziali di cybersicurezza dell'Allegato I. Deve restare accessibile alle autorità di vigilanza del mercato per almeno 10 anni o il periodo di assistenza.

Art. 31Art. 13(12)Art. 13(13)
Manufacturer
OBL-ART32-01Binding

Selezionare e completare la corretta procedura di valutazione della conformità prima di immettere il prodotto sul mercato

I fabbricanti devono effettuare una valutazione della conformità prima dell'immissione sul mercato, dimostrando che prodotto e processi soddisfano l'Allegato I. La procedura dipende dalla classificazione: modulo A per i prodotti standard, valutazione da terzi per i prodotti importanti di classe I senza norme armonizzate, organismo notificato obbligatorio per la classe II e i prodotti critici.

Art. 32(1)Art. 32(2)Art. 32(3)+1 more
Manufacturer
Obligations library — Hub Conformità CRA