# Settembre 2026: l'11 è passato, l'obbligo di segnalazione CRA è vivo

> Il primo numero de Il Punto. Dall'11 settembre l'articolo 14 del Cyber Resilience Act è in vigore: preallarme in 24 ore, notifica in 72, relazione in 14 giorni. Cosa è scattato davvero e cosa devi avere pronto adesso.

- URL: https://albertoscarpa.com/il-punto/archivio/it/2026-09-11-settembre-cra-cosa-e-scattato/
- Lingua / Language: Italiano
- Pubblicato: 2026-09-15
- Tag: CRA

---

Benvenuto nel primo numero de **Il Punto**. Una email al mese su cosa si è mosso davvero nelle norme che toccano il prodotto industriale — AI Act, Cyber Resilience Act, NIS2 — con una regola: solo ciò che cambia una decisione, niente rassegna stampa.

## Cosa è cambiato questo mese

L'**11 settembre 2026** è scattato l'obbligo di segnalazione dell'articolo 14 del Cyber Resilience Act. Non è più una scadenza sul calendario: è un obbligo attivo, e vale **anche per i prodotti già sul mercato**.

I tempi sono in ore, non in settimane:

- **preallarme entro 24 ore** dalla scoperta di una vulnerabilità attivamente sfruttata o di un incidente grave;
- **notifica entro 72 ore**;
- **relazione finale entro 14 giorni**.

Il canale è la piattaforma unica di segnalazione gestita da ENISA (articolo 16), con smistamento ai CSIRT nazionali coordinatori.

## Perché conta per te

Un processo di segnalazione non si allestisce nel momento in cui serve: quando scopri la vulnerabilità, le 24 ore sono già partite. Le tre domande a cui devi poter rispondere oggi:

1. **Chi** è autorizzato a notificare per la tua azienda?
2. Avete un **account EU Login** pronto e le persone giuste che vi accedono?
3. Esiste un **processo minimo per le prime 24 ore** — chi decide, cosa si scrive, a chi si manda?

Se una di queste risposte è "non lo so", sei esposto a una scadenza già in vigore.

## Dove diventa opportunità

Chi arriva a questa scadenza con un processo pulito non sta solo evitando una sanzione: sta costruendo un vantaggio di fiducia verso clienti e distributori, che sempre più spesso chiedono evidenza della *reporting readiness* prima di firmare. La segnalazione ordinata è un argomento commerciale, non solo un adempimento.

---

Il dettaglio operativo del canale è nella guida sulla [piattaforma unica di segnalazione](/guide/it/single-reporting-platform-guida/); lo stato aggiornato di tutte le scadenze CRA è nel [tracker di attuazione](/il-punto/cybersecurity/).

Ci si legge il mese prossimo.
