EU Cyber Resilience Act: cosa devono costruire i produttori di dispositivi
L'EU Cyber Resilience Act (CRA) (Regolamento UE 2024/2847) è in vigore. La maggior parte dei requisiti di prodotto si applica dall'11 dicembre 2027, con un'applicazione parziale anticipata all'11 giugno 2026 (disposizioni di governance e applicazione) e all'11 settembre 2026 (organismi notificati). La scadenza dell'11 dicembre 2027 è quella critica per i produttori che stanno costruendo o aggiornando prodotti connessi.
Il CRA introduce requisiti di cybersecurity obbligatori per qualsiasi prodotto con elementi digitali venduto nell'Unione Europea, il che include praticamente ogni dispositivo IoT connesso. La non conformità blocca l'accesso al mercato e comporta sanzioni fino a 15 milioni di euro o il 2,5% del fatturato annuo globale, a seconda di quale sia maggiore.
La maggior parte dei contenuti sul CRA è scritta da studi legali. Questa pagina si concentra su ciò che i produttori devono concretamente costruire e gestire per soddisfare i requisiti tecnici, e su cosa copre Connhex.
Tra tutti i requisiti del CRA, l'infrastruttura OTA e la gestione delle credenziali per singolo dispositivo sono i più complessi da progettare e deployare, soprattutto per i prodotti già in campo. La scadenza per i prodotti è l'11 dicembre 2027.
Fonti ufficiali: Testo completo del CRA (EUR-Lex) · Sintesi del CRA (EUR-Lex)
Cosa richiede il CRA, tecnicamente
Il CRA è organizzato intorno agli obblighi dei produttori lungo l'intero ciclo di vita del prodotto. I requisiti con l'impatto più diretto su ciò che i produttori devono costruire sono:
1. Capacità di aggiornamento OTA (Art. 13.8)
I produttori devono garantire che le vulnerabilità possano essere corrette tramite aggiornamenti di sicurezza, inclusi gli aggiornamenti remoti, per la durata di vita prevista del prodotto o per un minimo di cinque anni.
Questo significa che ogni prodotto connesso venduto nell'UE dall'11 dicembre 2027 deve disporre di un meccanismo di aggiornamento over-the-air funzionante: firmato, autenticato e in grado di distribuire patch ai dispositivi in campo.