Il Cyber Resilience Act dell'UE ora richiede rapporti sulle vulnerabilità entro 24 ore.

Leggi l'ultimo aggiornamento su come il Cyber Resilience Act dell'UE ora richieda la segnalazione delle vulnerabilità entro 24 ore.

Domande frequenti
FAQ La regola di segnalazione delle vulnerabilità entro 24 ore del Cyber Resilience Act dell'UE



Nozioni di base



Che cos'è il Cyber Resilience Act dell'UE

È una legge dell'UE che stabilisce requisiti di cybersicurezza per i prodotti con elementi digitali, come software, dispositivi intelligenti e hardware connessi, venduti nell'UE



Che cos'è questa regola di segnalazione delle vulnerabilità entro 24 ore

Se un prodotto presenta una vulnerabilità attivamente sfruttata, il fabbricante deve segnalarla all'autorità competente dell'UE entro 24 ore da quando ne viene a conoscenza



Chi deve segnalare

I fabbricanti e i venditori che immettono prodotti con elementi digitali sul mercato dell'UE. Anche importatori e distributori hanno obblighi di trasmettere le informazioni



Quando entra in vigore

Il Cyber Resilience Act è entrato in vigore a dicembre 2024. Gli obblighi principali, compresa la segnalazione, si applicano da dicembre 2027, con alcuni obblighi di segnalazione che iniziano prima in base a regole correlate



Si applica alle aziende al di fuori dell'UE

Sì. Se vendi prodotti con elementi digitali nell'UE, le regole si applicano a te indipendentemente da dove ha sede la tua azienda



Definizioni e ambito



Che cosa conta come vulnerabilità attivamente sfruttata

Un difetto che gli attaccanti stanno effettivamente usando nel mondo reale in questo momento, non solo un rischio teorico o una proof of concept



Che cosa conta come prodotto con elementi digitali

Fondamentalmente qualsiasi hardware o software con connettività di rete o funzionalità digitale: laptop, router, app, dispositivi IoT, sistemi operativi e altro. Ci sono alcune eccezioni, come determinati dispositivi medici e automobili coperti da altre regole



Che cosa devo esattamente segnalare in quelle 24 ore

Un avviso preliminare che esiste una vulnerabilità attivamente sfruttata e dettagli di base. Un rapporto più completo segue entro 72 ore e un rapporto finale entro 14 giorni



A chi devo segnalare

All'autorità designata del tuo Stato membro dell'UE, in genere la tua agenzia nazionale per la cybersicurezza o un CSIRT



Vantaggi e scopo



Perché solo 24 ore

Una segnalazione rapida consente alle autorità di avvisare altre potenziali vittime e coordinare una risposta prima che il danno si diffonda



Qual è lo scopo di segnalare così presto prima che io l'abbia risolta

Gli avvisi preliminari aiutano gli altri a difendersi, ad esempio con patch, blocco o monitoraggio, mentre tu lavori a una correzione



Questo rende i prodotti più sicuri per i consumatori

Sì. Impone maggiore trasparenza e risposte più rapide alle minacce reali, il che avvantaggia tutti coloro che usano il prodotto

Scroll to Top