Settembre 2026: l'11 è passato, l'obbligo di segnalazione CRA è vivo
Benvenuto nel primo numero de Il Punto. Una email al mese su cosa si è mosso davvero nelle norme che toccano il prodotto industriale — AI Act, Cyber Resilience Act, NIS2 — con una regola: solo ciò che cambia una decisione, niente rassegna stampa.
Cosa è cambiato questo mese
L’11 settembre 2026 è scattato l’obbligo di segnalazione dell’articolo 14 del Cyber Resilience Act. Non è più una scadenza sul calendario: è un obbligo attivo, e vale anche per i prodotti già sul mercato.
I tempi sono in ore, non in settimane:
- preallarme entro 24 ore dalla scoperta di una vulnerabilità attivamente sfruttata o di un incidente grave;
- notifica entro 72 ore;
- relazione finale entro 14 giorni.
Il canale è la piattaforma unica di segnalazione gestita da ENISA (articolo 16), con smistamento ai CSIRT nazionali coordinatori.
Perché conta per te
Un processo di segnalazione non si allestisce nel momento in cui serve: quando scopri la vulnerabilità, le 24 ore sono già partite. Le tre domande a cui devi poter rispondere oggi:
- Chi è autorizzato a notificare per la tua azienda?
- Avete un account EU Login pronto e le persone giuste che vi accedono?
- Esiste un processo minimo per le prime 24 ore — chi decide, cosa si scrive, a chi si manda?
Se una di queste risposte è “non lo so”, sei esposto a una scadenza già in vigore.
Dove diventa opportunità
Chi arriva a questa scadenza con un processo pulito non sta solo evitando una sanzione: sta costruendo un vantaggio di fiducia verso clienti e distributori, che sempre più spesso chiedono evidenza della reporting readiness prima di firmare. La segnalazione ordinata è un argomento commerciale, non solo un adempimento.
Il dettaglio operativo del canale è nella guida sulla piattaforma unica di segnalazione; lo stato aggiornato di tutte le scadenze CRA è nel tracker di attuazione.
Ci si legge il mese prossimo.