Dall’11 settembre 2026, i produttori di prodotti con elementi digitali devono segnalare vulnerabilità attivamente sfruttate e gravi incidenti di sicurezza entro 24 ore. È la prima dura scadenza ai sensi della legge UE sulla responsabilità informatica (CRA) — la piena conformità segue solo nel dicembre 2027.
La CRA (Regolamento (UE) 2024/2847) è in vigore dal dicembre 2024 ma ha effetto in fasi. Il primo insieme di obblighi riguarda la segnalazione di vulnerabilità e incidenti ai sensi dell’articolo 14. I rapporti sono archiviati attraverso la Piattaforma Single Reporting (SRP) gestita dall’Agenzia Europea ENISA e vanno alla CSIRT nazionale rilevante e all’ENISA — quindi l’onere non ricade su più autorità ma attraversa un canale centrale.
Che cosa vale dall’11 settembre
- Avvertenza: entro 24 ore di consapevolezza di una vulnerabilità attivamente sfruttata o di un grave incidente.
- Notifica: entro 72 ore, con dettagli tecnici, gravità e misure di mitigazione iniziali.
- Rapporto finale: dopo 14 giorni (vulnerabilità, una volta che una correzione è disponibile) o un mese (sempre incidente).
Chi è interessato — e il ruolo della fonte aperta
Le regole riguardano i produttori di “prodotti con elementi digitali” messi a disposizione sul mercato dell’UE, compresi i prodotti già in circolazione, non solo le nuove versioni. Per il mondo open source, la CRA crea il ruolo speciale del “direttore del software open source” (art. 24): fondazioni e organizzazioni che sostengono il software open source affrontano commercialmente doveri più leggeri ma distinti, compresi gli obblighi di segnalazione in cui sono coinvolti nello sviluppo. Puramente volontari, i collaboratori non commerciali rimangono esenti.
Contesto
La scadenza è fissata, ma i ritardi tecnologici: poco prima del taglio, la piattaforma ENISA non era ancora completamente operativa. Le bresche possono essere multate fino a 15 milioni di euro o al 2,5% del fatturato annuo globale. L’11 settembre è quindi una pietra miliare, non un punto finale: la piena conformità CRA a tutti gli obblighi di fabbricante e di prodotto si applica dall’11 dicembre 2027. Le parti interessate dovrebbero definire i processi di reporting e le responsabilità ora.
Fonti: Commissione europea – CRA Reporting · ENISA – Piattaforma Single Reporting · CRA – Reporting (art. 14) · Greenbone – doveri di segnalazione CRA



















