Leggi l'ultimo aggiornamento su come il Cyber Resilience Act dell'UE ora richieda la segnalazione delle vulnerabilità entro 24 ore.
Domande frequenti
FAQ La regola di segnalazione delle vulnerabilità entro 24 ore del Cyber Resilience Act dell'UE
Nozioni di base
Che cos'è il Cyber Resilience Act dell'UE
È una legge dell'UE che stabilisce requisiti di cybersicurezza per i prodotti con elementi digitali, come software, dispositivi intelligenti e hardware connessi, venduti nell'UE
Che cos'è questa regola di segnalazione delle vulnerabilità entro 24 ore
Se un prodotto presenta una vulnerabilità attivamente sfruttata, il fabbricante deve segnalarla all'autorità competente dell'UE entro 24 ore da quando ne viene a conoscenza
Chi deve segnalare
I fabbricanti e i venditori che immettono prodotti con elementi digitali sul mercato dell'UE. Anche importatori e distributori hanno obblighi di trasmettere le informazioni
Quando entra in vigore
Il Cyber Resilience Act è entrato in vigore a dicembre 2024. Gli obblighi principali, compresa la segnalazione, si applicano da dicembre 2027, con alcuni obblighi di segnalazione che iniziano prima in base a regole correlate
Si applica alle aziende al di fuori dell'UE
Sì. Se vendi prodotti con elementi digitali nell'UE, le regole si applicano a te indipendentemente da dove ha sede la tua azienda
Definizioni e ambito
Che cosa conta come vulnerabilità attivamente sfruttata
Un difetto che gli attaccanti stanno effettivamente usando nel mondo reale in questo momento, non solo un rischio teorico o una proof of concept
Che cosa conta come prodotto con elementi digitali
Fondamentalmente qualsiasi hardware o software con connettività di rete o funzionalità digitale: laptop, router, app, dispositivi IoT, sistemi operativi e altro. Ci sono alcune eccezioni, come determinati dispositivi medici e automobili coperti da altre regole
Che cosa devo esattamente segnalare in quelle 24 ore
Un avviso preliminare che esiste una vulnerabilità attivamente sfruttata e dettagli di base. Un rapporto più completo segue entro 72 ore e un rapporto finale entro 14 giorni
A chi devo segnalare
All'autorità designata del tuo Stato membro dell'UE, in genere la tua agenzia nazionale per la cybersicurezza o un CSIRT
Vantaggi e scopo
Perché solo 24 ore
Una segnalazione rapida consente alle autorità di avvisare altre potenziali vittime e coordinare una risposta prima che il danno si diffonda
Qual è lo scopo di segnalare così presto prima che io l'abbia risolta
Gli avvisi preliminari aiutano gli altri a difendersi, ad esempio con patch, blocco o monitoraggio, mentre tu lavori a una correzione
Questo rende i prodotti più sicuri per i consumatori
Sì. Impone maggiore trasparenza e risposte più rapide alle minacce reali, il che avvantaggia tutti coloro che usano il prodotto