RuoloArt. 3(13)

Produttore

Un produttore è qualsiasi persona fisica o giuridica che sviluppa o produce prodotti con elementi digitali, o li fa progettare o produrre, e li commercializza con il proprio nome o marchio.

Fatti chiave

  • Maggior carico di obblighi nell'ambito del CRA
  • Deve eseguire valutazioni dei rischi di cybersicurezza
  • Responsabile degli aggiornamenti di sicurezza per tutto il periodo di supporto (minimo 5 anni)
  • Deve segnalare all'ENISA le vulnerabilità attivamente sfruttate dall'11 settembre 2026
  • Deve redigere la dichiarazione UE di conformità e apporre la marcatura CE

Scadenze principali

1

11 dicembre 2024 — Il CRA entra in vigore

Il regolamento è giuridicamente in vigore. I prodotti immessi sul mercato a partire da questa data devono essere conformi al CRA una volta raggiunte le date di applicazione.

11 settembre 2026 — Si applicano gli obblighi di segnalazione delle vulnerabilità

La segnalazione di vulnerabilità e incidenti all'ENISA ai sensi dell'art. 14 diventa obbligatoria. Questa è la prima scadenza definitiva. I produttori devono avere i propri processi di segnalazione operativi prima di questa data.

3

11 giugno 2027 — Notifica degli organismi di valutazione della conformità

Gli Stati membri devono notificare alla Commissione gli organismi di valutazione della conformità.

4

11 dicembre 2027 — Si applica il regolamento completo

Tutti i requisiti del CRA si applicano a tutti i prodotti nel suo ambito. Nessun nuovo prodotto non conforme può essere immesso sul mercato dell'UE.

Obblighi (30)

OBL-ART13-02Binding

Effettuare una valutazione dei rischi di cybersicurezza prima dell'immissione sul mercato

Prima di immettere sul mercato un prodotto con elementi digitali, i fabbricanti devono effettuare una valutazione dei rischi di cybersicurezza associati al prodotto. La valutazione del rischio deve guidare la progettazione, lo sviluppo e la produzione del prodotto e deve essere documentata come parte del fascicolo tecnico.

Art. 13(2)
Manufacturer
OBL-ART13-03Binding

Redigere e mantenere la documentazione tecnica (Allegato VII)

I fabbricanti devono redigere una documentazione tecnica contenente tutte le informazioni necessarie a dimostrare la conformità del prodotto ai requisiti essenziali del CRA. La documentazione deve essere mantenuta aggiornata e conservata per dieci anni dall'immissione sul mercato (o per la durata di vita prevista del prodotto, se superiore).

Art. 13(3)Art. 13(13)
Manufacturer
OBL-ART13-04Binding

Sottoporsi alla procedura di valutazione della conformità applicabile

I fabbricanti devono dimostrare la conformità utilizzando la procedura appropriata alla classe del loro prodotto. I prodotti predefiniti possono autocertificarsi (Modulo A). I prodotti di Classe I importante possono autocertificarsi se vengono applicate norme armonizzate; altrimenti è necessario coinvolgere un organismo notificato. I prodotti di Classe II importante e Critici richiedono sempre un organismo notificato.

Art. 13(4)Art. 32
Manufacturer
OBL-ART13-05Binding

Esercitare la dovuta diligenza sui componenti software (SBOM e supply chain)

Qualora un componente software incorporato in un prodotto con elementi digitali non sia sviluppato dal fabbricante, il fabbricante deve esercitare un'adeguata diligenza per garantire che il componente non comprometta la sicurezza del prodotto. Una distinta base del software (SBOM) deve essere predisposta e mantenuta come parte della documentazione tecnica.

Art. 13(5)
Manufacturer
OBL-ART13-07Binding

Istituire e pubblicare una politica di divulgazione coordinata delle vulnerabilità (CVD)

I fabbricanti devono predisporre una politica di divulgazione coordinata delle vulnerabilità (CVD) e renderla accessibile al pubblico. La politica deve prevedere un punto di contatto per la segnalazione delle vulnerabilità e descrivere le modalità di gestione delle segnalazioni, compresi i tempi di conferma di ricezione e il processo di coordinamento della divulgazione con i ricercatori.

Art. 13(7)
Manufacturer
OBL-ART13-08Binding

Dichiarare e comunicare il periodo di supporto del prodotto

I fabbricanti devono dichiarare il periodo di supporto per il loro prodotto e rendere tale informazione disponibile agli utenti prima dell'acquisto. Il periodo di supporto deve essere di almeno cinque anni, a meno che la durata di utilizzo prevista del prodotto sia inferiore. La data di scadenza del supporto deve figurare nella documentazione del prodotto e nel punto di vendita.

Art. 13(8)
Manufacturer
OBL-ART13-09Binding

Fornire aggiornamenti di sicurezza per tutta la durata del periodo di supporto

I fabbricanti devono fornire aggiornamenti di sicurezza gratuiti per almeno cinque anni (o per la durata di utilizzo prevista, se inferiore). Gli aggiornamenti devono essere forniti tempestivamente, separatamente dagli aggiornamenti di funzionalità, e la data di scadenza del supporto deve essere comunicata.

Art. 13(9)Art. 13(8)
Manufacturer
OBL-ART13-10Binding

Gestire e rimediare le vulnerabilità per tutta la durata del periodo di supporto

I fabbricanti devono disporre di processi per identificare, analizzare e affrontare le vulnerabilità nei propri prodotti per l'intero periodo di supporto. L'Allegato I Parte II specifica requisiti dettagliati, tra cui l'assegnazione di CVE, la valutazione CVSS, la divulgazione coordinata e la remediation tempestiva.

Art. 13(10)
Manufacturer
OBL-ART13-11Binding

Redigere una dichiarazione UE di conformità (DoC UE)

I fabbricanti devono redigere una dichiarazione UE di conformità ai sensi dell'articolo 28 e dell'Allegato V, attestando che il prodotto soddisfa tutti i requisiti applicabili del CRA. La DoC UE deve essere mantenuta aggiornata e resa disponibile alle autorità di vigilanza del mercato e, ove applicabile, agli utenti.

Art. 13(11)Art. 28
Manufacturer
OBL-ART13-12Binding

Apporre la marcatura CE sul prodotto

I fabbricanti devono apporre la marcatura CE sui propri prodotti prima di immetterli sul mercato UE, come prova della conformità del prodotto a tutti i requisiti applicabili del CRA. La marcatura CE deve essere visibile, leggibile e indelebile e non deve essere apposta prima della redazione della dichiarazione UE di conformità.

Art. 13(12)Art. 30
Manufacturer
OBL-ART13-13Binding

Garantire l'identificazione univoca del prodotto (serializzazione)

I fabbricanti devono garantire che ogni prodotto con elementi digitali rechi un tipo, un numero di lotto, un numero di serie o altro elemento che ne consenta l'identificazione. Per i prodotti esclusivamente software, il numero di versione assolve a tale scopo.

Art. 13(14)
Manufacturer
OBL-ART13-14Binding

Indicare le informazioni di contatto del fabbricante sul prodotto

I fabbricanti devono indicare il proprio nome, la ragione sociale o il marchio registrato e l'indirizzo postale sul prodotto o sul suo imballaggio. Deve essere indicato anche un indirizzo di contatto elettronico (sito web o e-mail) ove disponibile. Ciò consente alle autorità di vigilanza del mercato, agli importatori, ai distributori e agli utenti di contattare il fabbricante.

Art. 13(15)
Manufacturer
OBL-ART13-15Binding

Fornire istruzioni e informazioni agli utenti (Allegato II)

I fabbricanti devono accompagnare il prodotto con le informazioni e le istruzioni elencate nell'Allegato II, in una lingua facilmente comprensibile dagli utenti. Tali informazioni includono l'identità del prodotto, le funzionalità di sicurezza, il contatto per la segnalazione delle vulnerabilità, la data di scadenza del supporto e le indicazioni per un utilizzo sicuro.

Art. 13(16)
Manufacturer
OBL-ART13-16Binding

Adottare misure correttive e cooperare con la vigilanza del mercato

Qualora un fabbricante abbia motivo di ritenere che un prodotto immesso sul mercato non sia conforme ai requisiti del CRA, deve adottare immediatamente misure correttive — inclusi il ritiro o il richiamo se necessario. I fabbricanti devono inoltre cooperare con le autorità di vigilanza del mercato e fornire tutte le informazioni e la documentazione richieste.

Art. 13(17)Art. 13(18)
Manufacturer
OBL-ART14-01Binding

Segnalare ad ENISA le vulnerabilità attivamente sfruttate e gli incidenti

I fabbricanti devono segnalare ad ENISA tramite la piattaforma di segnalazione unica qualsiasi vulnerabilità attivamente sfruttata nel proprio prodotto entro 24 ore (allerta precoce) e 72 ore (notifica). La relazione finale è dovuta entro 14 giorni. Tale obbligo si applica dall'11 settembre 2026.

Art. 14(1)Art. 14(2)Art. 14(3)
Manufacturer
OBL-ART14-02Binding

Presentare ad ENISA una notifica dettagliata della vulnerabilità entro 72 ore

Entro 72 ore dalla presa di conoscenza di una vulnerabilità attivamente sfruttata in un prodotto, i fabbricanti devono presentare ad ENISA una notifica dettagliata della vulnerabilità tramite la piattaforma di segnalazione unica. Tale notifica segue l'allerta precoce entro 24 ore (OBL-ART14-01) e deve includere dettagli tecnici sulla vulnerabilità e sul prodotto interessato.

Art. 14(2)Art. 14(5)
Manufacturer
OBL-ART14-03Binding

Presentare ad ENISA una relazione finale sulla vulnerabilità entro 14 giorni

Entro 14 giorni dalla presa di conoscenza di una vulnerabilità attivamente sfruttata, i fabbricanti devono presentare ad ENISA una relazione finale contenente una descrizione completa della vulnerabilità, le misure correttive adottate e se la vulnerabilità è stata divulgata pubblicamente o è stato assegnato un CVE.

Art. 14(3)Art. 14(5)
Manufacturer
OBL-ART14-04Binding

Notificare agli utenti le vulnerabilità attivamente sfruttate senza indebito ritardo

Quando una vulnerabilità è attivamente sfruttata, i fabbricanti devono notificare senza indebito ritardo agli utenti interessati. La notifica deve includere informazioni sufficienti per consentire agli utenti di adottare misure di protezione, comprese le misure di mitigazione disponibili prima del rilascio di una patch.

Art. 14(4)
Manufacturer
OBL-ART18-01Binding

Garantire che qualsiasi mandato di rappresentante autorizzato copra i compiti minimi di legge

Un fabbricante può nominare un rappresentante autorizzato (AR) tramite mandato scritto. Il mandato deve consentire all'AR di svolgere almeno tre compiti minimi di legge: conservare la dichiarazione UE di conformità e la documentazione tecnica a disposizione della vigilanza del mercato per almeno 10 anni; fornire informazioni sulla conformità su richiesta; cooperare alle misure correttive. Gli obblighi fondamentali di progettazione e produzione non possono essere delegati.

Art. 18(1)Art. 18(2)Art. 18(3)
Manufacturer
OBL-ART22-01Binding

Chiunque apporti una modifica sostanziale e immetta il prodotto sul mercato diventa fabbricante

Qualsiasi persona fisica o giuridica — diversa dal fabbricante, importatore o distributore originali — che apporti una modifica sostanziale a un prodotto e lo metta a disposizione sul mercato è considerata fabbricante. Tale persona è quindi soggetta agli articoli 13 e 14, per la parte del prodotto interessata dalla modifica o, se la modifica incide sulla cybersicurezza dell'intero prodotto, per il prodotto nella sua totalità.

Art. 22(1)Art. 22(2)Art. 13+1 more
ManufacturerImporterDistributor
OBL-ART23-01Binding

Conservare registri di tracciabilità della catena di approvvigionamento e fornirli su richiesta

Tutti gli operatori economici devono essere in grado, su richiesta delle autorità di vigilanza del mercato, di identificare (a) qualsiasi operatore economico che abbia fornito loro un prodotto e (b) qualsiasi operatore economico al quale abbiano fornito un prodotto. I registri devono essere conservati per 10 anni a decorrere da ciascuna transazione.

Art. 23(1)Art. 23(2)
ManufacturerImporterDistributorOpen-source steward
OBL-ART28-01Binding

Redigere una dichiarazione UE di conformità contenente tutte le informazioni richieste

I fabbricanti devono redigere una dichiarazione UE di conformità (DoC UE) che segua la struttura modello dell'Allegato V e contenga tutti gli elementi specificati. La DoC UE dichiara che il prodotto soddisfa i requisiti essenziali di cybersicurezza applicabili. Una versione semplificata (Allegato VI) può accompagnare il prodotto purché la DoC completa sia accessibile online. La DoC deve essere aggiornata ogniqualvolta si verifichino modifiche pertinenti.

Art. 28Art. 13(12)Art. 13(20)
Manufacturer
OBL-ART31-01Binding

Redigere e mantenere la documentazione tecnica contenente tutti gli elementi dell'Allegato VII

I fabbricanti devono redigere la documentazione tecnica prima di immettere un prodotto sul mercato e aggiornarla continuamente (almeno durante il periodo di assistenza). La documentazione deve contenere tutti gli elementi elencati nell'Allegato VII, dimostrando come il prodotto e i processi del fabbricante soddisfino i requisiti essenziali di cybersicurezza dell'Allegato I. Deve restare accessibile alle autorità di vigilanza del mercato per almeno 10 anni o il periodo di assistenza.

Art. 31Art. 13(12)Art. 13(13)
Manufacturer
OBL-ART32-01Binding

Selezionare e completare la corretta procedura di valutazione della conformità prima di immettere il prodotto sul mercato

I fabbricanti devono effettuare una valutazione della conformità prima dell'immissione sul mercato, dimostrando che prodotto e processi soddisfano l'Allegato I. La procedura dipende dalla classificazione: modulo A per i prodotti standard, valutazione da terzi per i prodotti importanti di classe I senza norme armonizzate, organismo notificato obbligatorio per la classe II e i prodotti critici.

Art. 32(1)Art. 32(2)Art. 32(3)+1 more
Manufacturer
OBL-ART6-02Binding

Garantire che i processi di gestione delle vulnerabilità soddisfino i requisiti essenziali (Allegato I Parte II)

I prodotti con elementi digitali possono essere immessi sul mercato dell'UE solo se i processi predisposti dal fabbricante sono conformi ai requisiti essenziali di cybersicurezza di cui alla Parte II dell'Allegato I, che riguardano l'identificazione, la gestione e la divulgazione delle vulnerabilità per tutta la durata del periodo di assistenza.

Art. 6(b)
Manufacturer
OBL-ART7-01Binding

Determinare se il prodotto è un «prodotto importante» e applicare la corretta procedura di valutazione della conformità

I prodotti la cui funzionalità principale rientra in una categoria dell'Allegato III sono «prodotti importanti con elementi digitali» e devono seguire procedure di valutazione della conformità più rigorose. I prodotti importanti di classe I possono utilizzare l'autovalutazione del modulo A solo se vengono applicate norme armonizzate o specifiche comuni; in caso contrario è necessario un organismo notificato. La classe II richiede sempre un organismo notificato.

Art. 7(1)Art. 7(2)Art. 32
Manufacturer
OBL-ART8-01Binding

Determinare se il prodotto è un «prodotto critico» e ottenere la certificazione europea di cybersicurezza

I prodotti la cui funzionalità principale rientra nell'Allegato IV (dispositivi hardware con scatole di sicurezza, gateway per contatori intelligenti e smart card/elementi sicuri) sono «prodotti critici con elementi digitali». Una volta adottato dall'atto delegato pertinente, dovranno ottenere un certificato europeo di cybersicurezza al livello di garanzia «sostanziale» o superiore. Nel frattempo è richiesta una valutazione della conformità secondo il modulo B+C o H.

Art. 8(1)Art. 32(4)
Manufacturer

Pronto ad approfondire?

Esplora la libreria completa degli obblighi, comprendi il tuo ruolo o visualizza il calendario.

Produttore obligations — Hub Conformità CRA