Il Cyber Resilience Act smette di essere solo un regolamento europeo e comincia ad avere un volto italiano: il 2 ottobre 2026, infatti, il Consiglio dei ministri ha approvato in esame preliminare lo schema di decreto legislativo che adegua l’ordinamento nazionale al regolamento (UE) 2024/2847.
Il testo designa l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di notifica degli organismi di valutazione della conformità e come autorità di vigilanza del mercato.
Il decreto non introduce nuovi obblighi per i produttori, perché il CRA si applica direttamente, ma specifica gli interlocutori, i poteri di controllo e il sistema sanzionatorio con cui i produttori stessi dovranno fare i conti.
Vediamo cosa prevede, quali nodi restano aperti e cosa conviene fare fin da ora.
I due ruoli dell’ACN vanno tenuti distinti. Come autorità di notifica, l’Agenzia non valuta né controlla gli organismi di valutazione della conformità: quei compiti restano all’organismo nazionale di accreditamento. Come autorità di vigilanza del mercato, invece, può avvalersi della Guardia di finanza.
La scelta non era scontata: nella stessa seduta, infatti, il Governo ha approvato anche il decreto di adeguamento al regolamento macchine, dove la vigilanza resta ai ministeri di settore, comprese le macchine con requisiti di cibersicurezza.
Il criterio, dunque, non è stata la materia, ma l’atto europeo di riferimento: per i prodotti con elementi digitali la vigilanza passa all’autorità cyber.
Bisogna comunque precisare che, in questo senso, l’ACN non è l’unico soggetto di vigilanza indicato dal Governo nello schema di decreto attuativo del CRA.
Per i prodotti che sono anche sistemi di IA ad alto rischio vigilano le autorità previste dalla disciplina nazionale sull’intelligenza artificiale, mentre nei confronti degli istituti finanziari vigilati il compito è affidato alla Banca d’Italia, alla Commissione nazionale per le società e la borsa (CONSOB) e all’Istituto per la vigilanza sulle assicurazioni (IVASS).
Infine, per i profili di protezione dei dati, l’autorità di vigilanza sarà il Garante privacy.
L’ACN dovrà coordinarsi con tutte per gli ambiti di loro competenza.
Per chi produce dispositivi connessi in ambito finanziario o con componenti di intelligenza artificiale, il messaggio pratico è semplice: serve una mappa di chi può bussare alla porta, e in quale veste.
I consumatori potranno segnalare vulnerabilità, incidenti e minacce direttamente al CSIRT Italia, e la violazione del CRA entra tra le materie per cui si possono promuovere azioni rappresentative. L’avvocato Gianluca Dalla Riva ne trae una conseguenza condivisibile: le associazioni dei consumatori potranno contestare ai fabbricanti le violazioni e questo potrebbe fare aumentare la pressione sulle imprese. Una vulnerabilità, infatti, può così arrivare all’autorità prima che al fabbricante.
Sul fronte del sostegno, microimprese, PMI e startup potranno contare su un canale di consulenza definito da ACN e MIMIT, con tariffe proporzionate per la valutazione della conformità.
Inoltre, la Sandbox-CRA, sotto la supervisione sempre dell’Agenzia per la Cybersicurezza Nazionale, offrirà ambienti di prova controllati prima dell’immissione sul mercato, con accesso prioritario per micro e piccole imprese e coordinamento con le sandbox per i servizi finanziari e per l’IA.
Lo schema di decreto di adeguamento del CRA alla normativa nazionale è ancora un esame preliminare, non siamo di fronte al testo definitivo. La delega è l’articolo 15 della legge 36/2026 e scade intorno al 9 ottobre 2026, ma l’esame preliminare apre la fase dei pareri di commissioni parlamentari e Consiglio di Stato, con una proroga possibile di tre mesi.
Sul fronte delle sanzioni, la sintesi dell’avvocato Dalla Riva indica un tetto di 15 milioni di euro o del 2,5% del fatturato mondiale annuo dell’esercizio precedente, se superiore. Il valore coincide con il massimale previsto dal regolamento europeo per le violazioni dei requisiti essenziali; resta da leggere il testo pubblicato per capire come il decreto declini gli importi.
C’è poi un punto delicato, che è opportuno segnalare. Al momento, il regolamento dell’ACN sul procedimento sanzionatorio, che doveva essere adottato entro il 15 ottobre 2024, non risulta fra gli atti consultabili: fino alla sua adozione, quindi, si applicherebbe il regime generale della legge 689/1981.
Per chi assiste i produttori la domanda è comunque legittima: con quali regole procedurali verranno contestate e impugnate le sanzioni?
Bisogna però tener presente che, mentre si discute del decreto, un pezzo del CRA è già operativo. Dall’11 settembre 2026 i fabbricanti devono notificare le vulnerabilità attivamente sfruttate e gli incidenti gravi. La piena applicazione resta fissata all’11 dicembre 2027.
Secondo la bozza di orientamenti della Commissione UE, l’obbligo riguarda anche i prodotti immessi sul mercato prima di quella data e prosegue oltre la fine del periodo di supporto. Il documento non è ancora formalmente adottato, ma la direzione è chiara: chi ha venduto un prodotto connesso anni fa deve poter segnalare oggi.
Il meccanismo prevede preallarme entro 24 ore, notifica entro 72 ore e relazione finale entro 14 giorni, con invio simultaneo al CSIRT designato e all’ENISA attraverso la piattaforma unica di segnalazione. Se il fabbricante è anche soggetto NIS2, al CSIRT Italia arriva una seconda notifica su base giuridica diversa; con dati personali coinvolti, si aggiungono le 72 ore del GDPR. Un solo evento, tre orologi: è qui che si gioca la maturità dell’incident response.
Il mercato, del resto, si sta muovendo e la compliance al CRA, impostata per tempo, può diventare un vantaggio e non solo un costo.
Il suggerimento a produttori, importatori e consulenti è di non aspettare il testo definitivo del decreto che adegua l’ordinamento nazionale al Cyber Resilience Act. Le mosse più utili sono queste:
Per le PMI, vale la pena seguire da vicino consulenza dedicata e Sandbox-CRA, appena ne verranno definite le modalità.
Il decreto dà un volto alla vigilanza italiana sul CRA, ma i tempi della conformità non aspettano la Gazzetta Ufficiale.
Le segnalazioni sono già in vigore, la piena applicazione è fissata a dicembre 2027 e i nodi procedurali restano da sciogliere.
Per chi produce o importa prodotti con elementi digitali, la scelta è tra costruire la cyber resilienza adesso o spiegarla poi a un’autorità che, finalmente, ha un nome e un indirizzo.