CRA: dall’11 settembre il reporting ENISA è operativo

Dall’11 settembre 2026 il primo obbligo operativo del Cyber Resilience Act è entrato in applicazione. I fabbricanti di prodotti con elementi digitali devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi che incidono sulla sicurezza dei prodotti attraverso la Single Reporting Platform gestita da ENISA.
L’early warning deve essere trasmesso entro 24 ore dalla conoscenza dell’evento e la notifica completa entro 72 ore. Per le vulnerabilità è previsto un rapporto finale entro 14 giorni dalla disponibilità della misura correttiva; per gli incidenti gravi, entro un mese dalla notifica delle 72 ore.
La Single Reporting Platform è operativa
ENISA ha aperto la piattaforma e pubblicato le risorse operative per registrazione, presentazione e aggiornamento delle notifiche, funzioni dell’interfaccia e gestione delle circostanze eccezionali.
Ogni fabbricante può disporre di un Primary Authorised Representative e fino a venti Secondary Authorised Representatives. Il rappresentante primario gestisce l’identità dell’organizzazione e può invitare o rimuovere gli altri utenti autorizzati.
L’accesso avviene con un account personale EU Login dotato di autenticazione a più fattori. L’associazione tra rappresentante e fabbricante è validata dal CSIRT competente, ma la validazione procede in parallelo e non impedisce l’invio urgente di una notifica.
Il vero problema è organizzativo
La difficoltà maggiore non consiste nell’aprire la piattaforma, ma nel riconoscere tempestivamente un evento soggetto a reporting e raccogliere informazioni sufficienti entro poche ore.
L’organizzazione deve collegare R&D, sviluppo software e firmware, cybersecurity, assistenza tecnica, qualità, regulatory e management. Devono essere chiari i criteri di classificazione, la catena di escalation, chi autorizza la notifica e chi mantiene i rapporti con il CSIRT.
Una procedura tradizionale di gestione delle non conformità, con tempi di analisi di giorni o settimane, potrebbe non essere sufficiente.
Cosa dovrebbero fare ora i fabbricanti
È opportuno verificare l’applicabilità del CRA ai prodotti e il ruolo dell’impresa nella catena di fornitura, identificare formalmente il responsabile delle notifiche e assicurarsi che disponga di EU Login con autenticazione a più fattori.
La procedura interna dovrebbe coprire le finestre di 24 e 72 ore, i rapporti finali, la reperibilità delle funzioni coinvolte e il trattamento delle vulnerabilità originate da componenti software o hardware di terze parti.
Una simulazione consente di verificare se l’organizzazione riesce davvero a classificare l’evento, raccogliere le informazioni tecniche e prendere una decisione nei tempi previsti.
Come può supportare Shingo Consultants
Shingo Consultants può supportare i fabbricanti nella verifica dell’applicabilità del CRA, nella gap analysis dei processi di cybersecurity di prodotto e nella costruzione di procedure operative di vulnerability management e incident reporting integrate con qualità, R&D e product compliance.
Verificare il processo prima di un incidente reale permette di capire se l’organizzazione è effettivamente in grado di rispettare le 24 ore previste dal CRA.
Fonti ufficiali
Commissione europea — obblighi di reporting CRA
ENISA — Single Reporting Platform e risorse operative
