È una scadenza che arriva più di un anno prima della piena applicazione del regolamento, fissata per l'11 dicembre 2027, ma che già oggi comporta sanzioni per chi non è pronto. Per le aziende che progettano e vendono dispositivi connessi, dal riscaldamento smart ai sistemi industriali, non è più un tema da rimandare.
Non siamo uno studio legale e questo non è un testo di consulenza normativa: quello che possiamo offrire, dalla nostra prospettiva di software house che sviluppa piattaforme e app per dispositivi connessi, è una lettura tecnica di cosa cambia concretamente nel modo in cui si progetta, si sviluppa e si mantiene un prodotto IoT.
Cos'è il Cyber Resilience Act e chi coinvolge
Il Regolamento (UE) 2024/2847, entrato in vigore il 10 dicembre 2024, è il primo testo europeo a introdurre requisiti orizzontali e obbligatori di cybersicurezza per i "prodotti con elementi digitali": hardware, software, firmware e componenti connessi immessi sul mercato UE. Rientrano nel perimetro router, telecamere, elettrodomestici smart, ma anche applicazioni mobile, piattaforme cloud e firmware che controllano dispositivi e impianti industriali. Non riguarda quindi solo chi produce hardware: anche chi sviluppa il software che lo controlla, se lo immette sul mercato con il proprio marchio, rientra tra i soggetti obbligati.
Per le aziende clienti con cui lavoriamo, realtà che producono e vendono dispositivi connessi con il proprio marchio, è tipicamente il fabbricante a essere il soggetto obbligato ai sensi del CRA. Il nostro ruolo di partner tecnico è supportarle nella parte che ci compete: architettura, sviluppo e manutenzione della piattaforma in linea con i requisiti del regolamento.
Le scadenze da tenere d'occhio
Il regolamento si applica in modo graduale su un arco di 36 mesi. L'11 giugno 2026 sono entrate in vigore le disposizioni sugli organismi di valutazione della conformità, un passaggio propedeutico ma già indicativo di quanto la macchina normativa si stia muovendo. L'11 settembre 2026 scattano gli obblighi di segnalazione previsti dall'Articolo 14: notifica di vulnerabilità attivamente sfruttate ed eventi di sicurezza gravi, con tempistiche scaglionate a 24 ore per l'allarme precoce, 72 ore per la notifica dettagliata e 14 giorni per la relazione finale. L'11 dicembre 2027 entrano infine in vigore i requisiti essenziali completi, inclusa la marcatura CE obbligatoria per la cybersicurezza: da quella data nessun prodotto con elementi digitali potrà essere immesso sul mercato UE senza dimostrare conformità.
Secure by design e secure by default: cosa cambia nella progettazione
Il CRA trasforma due principi che nel nostro lavoro applichiamo già come buone pratiche, secure by design e secure by default, in requisiti legali veri e propri. Il primo riguarda il modo in cui il prodotto viene concepito e costruito: significa integrare la sicurezza nell'architettura fin dalla fase di progettazione, ridurre la superficie di attacco, separare le funzioni quando necessario, applicare il principio del minimo privilegio e proteggere riservatezza, integrità e disponibilità di dati e servizi. Il secondo riguarda invece la configurazione con cui il prodotto viene consegnato: nessuna password universale o debole impostata di default, solo le funzionalità realmente necessarie attive, un livello di protezione che non dipenda dalla competenza dell'utente finale nel configurarlo correttamente.
Sono gli stessi principi che guidano scelte architetturali che raccontiamo spesso nei nostri progetti: la gestione differenziata tra comunicazione locale e cloud, il controllo degli accessi multiutente, la sincronizzazione sicura dei dati anche in condizioni di rete non ideali. Con il CRA, questo tipo di attenzione smette di essere un elemento distintivo della qualità del lavoro e diventa un requisito da poter dimostrare.
Gestione delle vulnerabilità, SBOM e periodo di supporto
Il regolamento chiede ai fabbricanti una gestione strutturata delle vulnerabilità per l'intero periodo di assistenza del prodotto, che deve durare almeno cinque anni o quanto la durata d'uso prevista, se inferiore, e che va dichiarato chiaramente prima dell'acquisto. Tra gli strumenti richiesti c'è la Software Bill of Materials (SBOM): un inventario machine-readable dei componenti software del prodotto, comprese le dipendenze di primo livello, tipicamente in formati standard come SPDX o CycloneDX. Serve a tracciare rapidamente quali componenti sono coinvolti quando emerge una nuova vulnerabilità, invece di dover ricostruire la composizione del software a incidente già in corso.
A questo si affianca l'obbligo di adottare una politica di divulgazione coordinata delle vulnerabilità (CVD), un canale strutturato attraverso cui ricercatori di sicurezza e utenti possono segnalare problemi in modo tracciabile. La documentazione tecnica che accompagna tutto questo (SBOM, elenco delle vulnerabilità, valutazione del rischio, evidenze dei test di sicurezza, dichiarazione di conformità) va conservata per almeno dieci anni dall'immissione sul prodotto sul mercato.
Da dove iniziare, dal punto di vista tecnico
Per un'azienda che ha già un dispositivo connesso sul mercato, o che sta valutando di svilupparne uno, il primo passo utile è una gap analysis tecnica: verificare, prodotto per prodotto, a che punto ci si trova rispetto a progettazione secure by design, gestione delle vulnerabilità, meccanismo di aggiornamento e documentazione tecnica. È un lavoro diverso da quello di un audit legale, perché entra nell'architettura reale del prodotto - comunicazione dispositivo-cloud, gestione degli accessi, processo di rilascio degli aggiornamenti - più che nell'interpretazione del testo normativo.
Il tema si intreccia direttamente con quanto già emerso lavorando su piattaforme IoT: dispositivi, librerie e sistemi operativi cambiano nel tempo, e una piattaforma che non viene mantenuta e aggiornata con continuità perde valore, oltre che conformità. È il motivo per cui, nei progetti che seguiamo, il mantenimento della piattaforma non è mai un'attività accessoria ma parte integrante del lavoro fin dalla progettazione iniziale.