Il consiglio dei ministri ha approvato oggi, 03/10/2026, in esame preliminare, un decreto legislativo che adegua la normativa nazionale al regolamento Ue del Parlamento europeo e del Consiglio sulla cybersicurezza dei prodotti digitali, noto come Cyber Resilience Act (Cra). Lo rende noto il governo in un comunicato al termine della riunione.

Il decreto, secondo l'agenzia Ansa, punta a facilitare la verifica della sicurezza dei prodotti digitali fin dalla progettazione e per l'intero ciclo di vita, tenendo conto degli impatti sulla sicurezza nazionale e della necessità di sostenere le imprese nella transizione verso i nuovi obblighi.

Il regolamento europeo, entrato in vigore il 17 gennaio 2024, fissa requisiti di cybersicurezza per prodotti hardware e software immessi sul mercato dell'Unione, con obblighi per fabbricanti, importatori e distributori riguardo alla gestione delle vulnerabilità, agli aggiornamenti di sicurezza e alla segnalazione di incidenti gravi. La convinzione dell’Ue è che i prodotti hardware e software sono sempre più esposti ad attacchi informatici che possono danneggiare aziende, infrastrutture e consumatori. L'obiettivo è assicurare che i prodotti siano progettati, sviluppati e mantenuti con un livello adeguato di sicurezza informatica.

Per l'Italia, l’autorità preposta alla conformità e al controllo sarà l'Agenzia per la cybersicurezza nazionale (Acn), con la Guardia di finanza a supporto come autorità di vigilanza del mercato. Altre autorità, come la Banca d’Italia, la Commissione nazionale per le società e la borsa (Consob), l'Istituto per la vigilanza sulle assicurazioni (Ivass) e il Garante per la protezione dei dati personali, opereranno in coordinamento con l'Acn tramite accordi per lo scambio di informazioni e la gestione di incidenti gravi.

Il decreto prevede anche misure di sostegno per microimprese e piccole e medie imprese, con un canale dedicato di consulenza definito dall'Acn e dal ministero delle Imprese e del Made in Italy, oltre a tariffe proporzionate per la valutazione della conformità.

Il testo introduce inoltre il Sandbox-Cra, uno spazio di sperimentazione normativa per la verifica di prodotti innovativi prima dell'immissione sul mercato.

Il Cyber Resilience Act è considerato una delle più importanti novità normative europee in materia di cybersecurity. Gli obblighi introdotti dal regolamento si applicheranno a decorrere dall'11 dicembre 2027, mentre gli obblighi di segnalazione sono in vigore dal 11 settembre 2026.

Fonti