Da ieri i produttori digitali devono segnalare all'UE le vulnerabilità già sfruttate
Storia che il mattino non ha raccontato: dall'11 settembre si applica l'articolo 14 del regolamento sulla resilienza informatica. La piattaforma unica di segnalazione gestita da ENISA è operativa dalla stessa data.
Dall’11 settembre 2026 si applica l’articolo 14 del regolamento (UE) 2024/2847, il testo noto come Cyber Resilience Act. Da quella data chi immette sul mercato dell’Unione prodotti con elementi digitali ha un obbligo nuovo: segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi. La scadenza e il suo contenuto sono ricostruiti dall’analisi dello studio legale Crowell & Moring, che si appoggia al regolamento e agli atti attuativi della Commissione, e dalla nota di Cloud Security Alliance Labs, costruita sulle linee guida della Commissione europea del 27 luglio 2026 e sulle comunicazioni di ENISA.
Conviene mettere a fuoco la differenza fra i due oggetti della norma, perché è la ragione per cui questo obbligo pesa. Una vulnerabilità è un difetto del prodotto; una vulnerabilità attivamente sfruttata è un difetto che qualcuno sta già usando. L’obbligo non riguarda quindi la totalità dei problemi noti di un software o di un dispositivo connesso, ma i casi in cui l’attacco è in corso — quelli in cui il ritardo nella comunicazione si traduce in danno per chi quel prodotto lo usa.
L’infrastruttura
L’agenzia europea per la cibersicurezza ha indicato che la piattaforma unica di segnalazione è operativa dall’11 settembre 2026 e che l’indirizzo pubblico sarebbe stato reso noto prima dell’avvio. Si tratta del punto di ingresso attraverso cui le notifiche dei produttori raggiungono le autorità competenti: un canale unico al posto della dispersione fra amministrazioni nazionali.
C’è poi una seconda catena, che riguarda gli utenti. I produttori devono informare senza indebito ritardo i soggetti interessati; se non lo fanno, il gruppo nazionale di risposta agli incidenti informatici — il CSIRT — può notificarli direttamente. È una clausola di sostituzione: l’autorità pubblica interviene al posto dell’impresa quando l’impresa tace.
L’obbligo di segnalazione arriva prima del resto del regolamento: la piena applicazione del Cyber Resilience Act è fissata all’11 dicembre 2027.
La sequenza non è casuale. Prima si accende il sistema di allarme, poi entrano in vigore gli obblighi complessivi sui requisiti dei prodotti. Per chi produce, significa che l’adempimento immediato è procedurale — sapere chi, come e in quanto tempo segnala — mentre l’adeguamento sostanziale dei prodotti ha un orizzonte più lungo.
Perché riguarda anche chi non è europeo
La norma si applica ai prodotti immessi sul mercato dell’Unione, non alle imprese europee. Chiunque venda dispositivi connessi o software nei ventisette Paesi rientra nel perimetro, indipendentemente da dove abbia sede. È la stessa logica di estensione territoriale che l’Unione ha già impiegato in altri regolamenti digitali.
Che cosa non sappiamo
Dal materiale consultato non risultano il numero delle segnalazioni ricevute nelle prime ore di funzionamento della piattaforma, né l’indirizzo pubblico con cui il canale è stato aperto. Non risultano i termini esatti entro cui la notifica va effettuata, né il regime sanzionatorio applicabile a chi non segnala: sono elementi che il regolamento e gli atti attuativi definiscono, ma che le fonti a nostra disposizione non riportano, e che quindi non scriviamo.
Il dato accertato è il calendario: obbligo di segnalazione dall’11 settembre 2026, applicazione integrale del regolamento dall’11 dicembre 2027.
← Archivio · Prima pagina · Editoriali passati · Segnala un errore