Cyber Resilience Act (CRA)

Secure by Design, Resilient by Certification

Cyber Resilience Act (CRA)

Che cos’è il Cyber Resilience Act?

Il Cyber Resilience Act (CRA) – Regolamento (UE) 2024/2847 – è il nuovo regolamento europeo che stabilisce i requisiti di cybersecurity per i prodotti con elementi digitali immessi sul mercato dell’Unione Europea. Il regolamento rappresenta un passo decisivo verso il rafforzamento della sicurezza digitale in Europa: richiede ai fabbricanti di garantire la sicurezza fin dalla progettazione (security by design), di gestire in modo proattivo le vulnerabilità e di garantire supporto e trasparenza lungo l’intero ciclo di vita del prodotto.
Con l’aumento della complessità delle minacce informatiche, il CRA pone le basi per proteggere gli utenti, rafforzare la fiducia nel mercato e costruire un futuro digitale resiliente.

Le scadenze principali

  • Il regolamento è entrato in vigore il 10 dicembre 2024.
  • Dall’11 settembre 2026 si applicano gli obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi.
  • Dall’11 dicembre 2027 si applicano integralmente i requisiti del regolamento: da quella data i prodotti immessi sul mercato UE dovranno essere conformi.

I vantaggi della conformità al CRA

Maggiore fiducia digitale

Prodotti sicuri rafforzano la reputazione del brand e la fiducia di clienti e partner.

Riduzione dei rischi cyber

La gestione strutturata di rischi e vulnerabilità riduce l’esposizione ad attacchi e incidenti.

Regole chiare per l'accesso al mercato

Un quadro di requisiti unico e armonizzato per l’accesso al mercato europeo.

Il tuo prodotto rientra nel campo di applicazione del CRA?

Come prepararsi alla conformità al Cyber Resilience Act

Il CRA non riguarda solo il prodotto in sé, ma copre l’intero ciclo di vita: pianificazione, progettazione, sviluppo, produzione, consegna e manutenzione, con particolare attenzione alla valutazione dei rischi di sicurezza e al monitoraggio e miglioramento continui.
  • Requisiti di prodotto: secondo l’Allegato I, Parte I del regolamento.
  • Analisi dei rischi e Secure Development Lifecycle: secondo l’Allegato I, Parte I del regolamento.
  • Gestione delle vulnerabilità: secondo l’Allegato I, Parte II del regolamento.
  • Categorization: evaluate if the product fits into one of the special categories - Important Class I, Important Class II, or Critical - as defined in Annex III and Annex IV. If it doesn’t fall into these, it it belongs to the Default category.
  • Document and Procedure Development: create the necessary documents and establish procedures related to risk assessment, secure development lifecycle and vulnerability handling.

Based on the product’s category, manufacturers must choose the appropriate conformity assurance procedure:

  • Self-Assessment (Module A): for products in the Default category or Important Class I (if Harmonized Standards are used), manufacturers can conduct a self-assessment.
  • Conformity Assessment Body: for Important Class II products or Important Class I products (if harmonized standards are not used), the involvement of a third-party Conformity Assessment Body (CAB) is required.
  • Certification: critical products must obtain certification under a European Cybersecurity Certification Scheme (e.g., EUCC certification), which ensures full compliance with CRA cybersecurity requirements.

I nostri servizi

Percorsi formativi su misura e progetti chiavi in mano per costruire la strategia di readiness alla certificazione CRA.
Servizi di valutazione secondo le bozze delle norme di riferimento, altri standard corrispondenti ai requisiti essenziali del regolamento e, non appena disponibili, le norme armonizzate.
DEKRA sarà Organismo Notificato per il CRA a supporto dei fabbricanti, facendo leva sull’esperienza come Organismo Notificato per il RED Delegated Act e come Organismo di Certificazione per EUCC. La notifica degli organismi di valutazione della conformità è avviata da giugno 2026.
DEKRA è ITSEF accreditato e Organismo di Certificazione per lo schema EUCC: è possibile ottenere il certificato EUCC soddisfacendo al contempo i requisiti del CRA. Scopri di più sui servizi di certificazione dello schema EUCC.
Tutti i certificati saranno pubblicamente disponibili nel DEKRA Certificates Directory.

La sicurezza dei tuoi prodotti con DEKRA

DEKRA offre uno dei portafogli più completi del settore nella cybersecurity di prodotto: Common Criteria, FIPS 140-3, ETSI EN 303 645, IEC 62443, MDSCERT, SESIP, EN 18031 e altri schemi. Abbiamo già supportato centinaia di fabbricanti nel raggiungimento della conformità ai requisiti UE del RED Delegated Act: oggi siamo pronti ad accompagnarti nella conformità al CRA con la stessa precisione, affidabilità e indipendenza.
Con DEKRA garantisci la sicurezza dei tuoi prodotti, costruisci la fiducia del mercato e anticipi la regolamentazione.
In Italia, il team DEKRA è il punto di accesso locale al network internazionale di laboratori e organismi di certificazione DEKRA per la cybersecurity di prodotto.