Vai al contenuto principale
Torna alla panoramica

Le segnalazioni CRA partono l'11 settembre 2026: cosa devono fare ora le organizzazioni NIS2

Di NIS2Certify
cyber-resilience-actsegnalazioni-cranotifica-incidenticonformita-nis2msp
Le segnalazioni CRA partono l'11 settembre 2026: cosa devono fare ora le organizzazioni NIS2

Il vostro cliente fornisce controllori HVAC intelligenti a edifici per uffici in tutta Europa. Il 12 settembre 2026 un ricercatore lo avvisa che degli attaccanti stanno sfruttando attivamente una falla nel firmware. Da quel momento, il cliente ha 24 ore per presentare un allarme rapido al proprio CSIRT nazionale e a ENISA.

Quest'obbligo è nuovo. Le segnalazioni CRA previste dall'Article 14 del Cyber Resilience Act si applicano dall'11 settembre 2026 — ben 15 mesi prima del resto del regolamento. Se assistete organizzazioni regolate da NIS2 che producono o vendono anche prodotti con elementi digitali, questa scadenza riguarda anche voi.

La maggior parte dei consulenti ha archiviato il CRA come un tema del 2027. La parte sulle segnalazioni è un tema del 2026, e arriva tra due settimane.

Gli obblighi di segnalazione CRA partono l'11 settembre 2026

Dall'11 settembre 2026 i fabbricanti di prodotti con elementi digitali devono segnalare due cose: le vulnerabilità attivamente sfruttate nei loro prodotti e gli incidenti gravi che incidono sulla sicurezza di quei prodotti.

Il perimetro è ampio. Router, serrature smart, controllori industriali, telecamere IP, firmware e software standalone rientrano tutti tra i prodotti con elementi digitali. L'obbligo copre anche i prodotti già oggi sul mercato — non solo quelli consegnati dopo la scadenza.

Le segnalazioni passano dal CRA Single Reporting Platform gestito da ENISA. Il fabbricante presenta una sola volta; la notifica raggiunge il CSIRT dello Stato membro in cui ha lo stabilimento principale, ed ENISA la vede simultaneamente. La Commissione europea ha confermato che la piattaforma è in fase finale di test e sarà operativa l'11 settembre 2026.

Attenzione a cosa fa scattare l'obbligo: attivamente sfruttata significa che qualcuno sta usando la falla nel mondo reale. Una vulnerabilità trovata in una code review interna resta interna — per ora, gestita con la normale divulgazione coordinata delle vulnerabilità.

Il CRA non è NIS2 — e molti dei vostri clienti ricadono in entrambi

NIS2 regola i soggetti: come un'organizzazione gestisce le proprie reti, il proprio rischio, la propria risposta agli incidenti. Il CRA regola i prodotti: cosa consegna un fabbricante, come gestisce le vulnerabilità di quel prodotto e per quanto tempo fornisce aggiornamenti di sicurezza.

Prendete un produttore medio di dispositivi medici. Sotto NIS2 è un soggetto importante del settore sanitario — stabilimenti, IT e gestione degli incidenti ricadono nelle dieci misure dell'Article 21. Ogni dispositivo spedito è coperto separatamente dal CRA. Due regimi, un'azienda, obblighi diversi, autorità diverse.

Anche i canali di segnalazione sono separati. Le notifiche di incidente NIS2 vanno all'autorità competente o al CSIRT del servizio colpito. Le segnalazioni CRA passano dal Single Reporting Platform per il prodotto colpito. Presentarne una non esonera dall'altra.

NIS2 vs ISO 27001 — Confronto dei Requisiti

Solo NIS2
Notifica obbligatoria degli incidenti alle autorità (24h / 72h)
Responsabilità personale del consiglio per la cybersicurezza
Obblighi di sicurezza della catena di fornitura per le entità essenziali
Obblighi normativi settoriali specifici
Requisiti Comuni
Gestione del rischio per la sicurezza delle informazioni
Controllo degli accessi e gestione delle identità
Continuità operativa e ripristino da disastro
Sensibilizzazione alla sicurezza e formazione
Solo ISO 27001
Cicli di audit interno e riesame della direzione
Documentazione della Dichiarazione di Applicabilità (SoA)
Certificazione formale e audit di terza parte

La colonna centrale mostra i requisiti condivisi tra NIS2 e ISO 27001

Un solo evento può far partire due cronometri di segnalazione

Qui si passa all'operativo. Supponiamo che quel produttore HVAC sia anche soggetto importante sotto NIS2, e che la falla firmware sfruttata permetta agli attaccanti di entrare nella sua stessa rete di produzione. Quell'unico evento attiva entrambi i regimi contemporaneamente.

Sotto il CRA il cronometro corre: allarme rapido entro 24 ore, notifica completa entro 72 ore, relazione finale entro 14 giorni da quando è disponibile una misura correttiva per una vulnerabilità sfruttata. Per gli incidenti gravi di prodotto, la relazione finale è dovuta entro un mese.

Sotto NIS2 corre un cronometro parallelo per l'incidente significativo sul lato del soggetto: allarme rapido entro 24 ore, notifica dell'incidente entro 72 ore, relazione finale entro un mese. Le scadenze NIS2 si applicano dal 2024–2025 a seconda dello Stato membro; i modelli ufficiali di notifica sono ormai standardizzati.

Stesso evento, due presentazioni, due destinatari, due fascicoli probatori. Un runbook di incident response che conosce solo NIS2 ora è mezzo runbook.

Cronologia delle Notifiche di Incidenti NIS2

24h

Allerta Precoce

Notificare all'autorità competente (CSIRT/ANC) entro 24 ore dalla conoscenza di un incidente significativo.

72h

Notifica dell'Incidente

Presentare una notifica dettagliata entro 72 ore con una valutazione iniziale della gravità, dell'impatto e degli indicatori di compromissione.

1mo

Rapporto Finale

Consegnare un rapporto finale completo entro un mese che copra la causa principale, le misure adottate e l'impatto transfrontaliero.

Le sanzioni si sommano

Il CRA prevede sanzioni fino a 15 milioni di euro o al 2,5% del fatturato annuo mondiale — e quella fascia massima include esplicitamente le violazioni degli obblighi di segnalazione dell'Article 14. NIS2 aggiunge fino a 10 milioni di euro o il 2% per i soggetti essenziali e 7 milioni di euro o l'1,4% per i soggetti importanti.

Sono basi giuridiche separate. Un fabbricante che manca entrambe le presentazioni sullo stesso evento risponde sotto entrambi i regolamenti, più il GDPR se ci sono dati personali di mezzo. Le autorità non compensano una sanzione con l'altra.

Le conseguenze non economiche seguono lo stesso schema di NIS2: le autorità di vigilanza del mercato possono imporre misure correttive, limitare la messa a disposizione di un prodotto o ritirarlo del tutto dal mercato UE. Per un'azienda di prodotto, fa più male della sanzione.

Escalation delle sanzioni NIS2 — Oltre la multa

!

Evento scatenante

Non conformità rilevata o incidente verificatosi

Un'autorità di vigilanza identifica una lacuna di conformità o un'organizzazione non soddisfa i requisiti NIS2

Le autorità possono imporre
Sanzioni non finanziarie
1

Ordini di conformità con scadenze vincolanti

2

Audit di sicurezza obbligatori a vostre spese

3

Divulgazione pubblica delle violazioni

4

Istruzioni vincolanti su misure di sicurezza specifiche

Scala verso
Conseguenze operative e personali
1

Sospensione di certificazioni o licenze operative

2

Divieto temporaneo di funzioni dirigenziali per individui

3

Denominazione pubblica delle persone fisiche responsabili

Evento scatenante
Non finanziario
Operativo / personale

Cosa devono fare MSP e consulenti prima dell'11 settembre

Partite da una domanda di inventario a cui potete rispondere questa settimana: quali dei vostri clienti immettono prodotti con elementi digitali sul mercato UE? Fabbricante, importatore e perfino rivenditore white-label portano tutti obblighi CRA. Se un cliente rimarchia hardware di terzi e lo vende con il proprio nome, conta come fabbricante.

Per ogni cliente che rientra, contano ora cinque azioni.

Uno: determinare lo stabilimento principale. Decide quale CSIRT nazionale riceve le segnalazioni tramite la piattaforma.

Due: collegare la rilevazione alla segnalazione. Una scadenza di 24 ore fallisce alle 3 di notte di sabato se le segnalazioni di ricercatori, clienti e monitoraggio non confluiscono in una reperibilità definita. È la stessa disciplina che NIS2 già impone nella gestione delle vulnerabilità dell'Article 21(2)(e) — estendetela al lato prodotto.

Tre: aggiornare il runbook di incident response perché un solo triage risolva entrambe le domande: è un incidente significativo sotto NIS2, ed è un evento segnalabile sotto il CRA? Una matrice di gravità, due percorsi di uscita.

Quattro: verificare la catena di fornitura. Se il cliente integra componenti di terzi, i suoi contratti con i fornitori devono obbligare i fornitori a monte a trasmettere le informazioni sullo sfruttamento abbastanza in fretta da rispettare il cronometro delle 24 ore.

Cinque: registrarsi al Single Reporting Platform appena apre l'onboarding, non il giorno del primo incidente.

Per gli MSP è anche un'opportunità di servizio. I clienti che hanno faticato con la registrazione NIS2 affrontano ora un secondo regime con cronometri più stretti. Il consulente che mappa entrambi in un'unica valutazione vince il contratto ricorrente.

Due settimane bastano — se partite dal gap

Non vi serve un programma CRA finito per l'11 settembre. Vi serve sapere quali clienti sono nel perimetro, dove vanno le loro segnalazioni e se il loro processo di incidenti regge una scadenza di 24 ore. È una gap analysis, non un progetto di trasformazione.

Eseguite un quick scan NIS2 gratuito per ogni cliente che consegna prodotti, per stabilire la postura di conformità sul lato soggetto — poi estendete i risultati al lato prodotto. Le organizzazioni che attraverseranno bene settembre sono quelle che ad agosto conoscevano i propri gap.

Hai un'altra domanda?

Le risposte sono generate dai nostri articoli e non costituiscono consulenza legale. Non inserire dati personali o riservati.

    Le segnalazioni CRA partono l'11 settembre 2026: cosa devono fare ora le organizzazioni NIS2 — NIS2Certify