---
title: Cyber Resilience Act, un nuovo pilastro del framework europeo di cybersecurity
description: Il Cyber Resilience Act è un tassello chiave del framework di cybersecurity europeo. Scopriamo di cosa si tratta
image: https://newsroom.kireygroup.com/hubfs/Cyber%20Resilience.webp
---

[kireygroup.com](https://www.kireygroup.com/)

[![](https://newsroom.kireygroup.com/hubfs/item-2020-dicembre/logo-Blog-v2.svg)](https://newsroom.kireygroup.com/news)

- Ita
- [Eng](https://newsroom.kireygroup.com/en/news/cyber-resilience-act-a-new-pillar-of-the-european-cybersecurity-framework?hsLang=en)
- [Esp](https://newsroom.kireygroup.com/es/news?hsLang=it)

[Kireygroup.com](https://www.kireygroup.com/)

# Get your daily dose of tech!

## We Shape Your Knowledge

# [Legacy modernization nel banking: il vero costo di sistemi e tecnologie datate](https://newsroom.kireygroup.com/news/legacy-modernization-nel-banking-il-vero-costo-di-sistemi-e-tecnologie-datate?hsLang=it)

Il settore bancario è uno dei maggiori investitori mondiali in trasformazione digitale e innovazione...

[Leggi tutto](https://newsroom.kireygroup.com/news/legacy-modernization-nel-banking-il-vero-costo-di-sistemi-e-tecnologie-datate?hsLang=it)

 10 MIN READ

22 settembre 2026

### Latest News

- [Legacy modernization nel banking: il vero costo di sistemi e tecnologie datate](https://newsroom.kireygroup.com/news/legacy-modernization-nel-banking-il-vero-costo-di-sistemi-e-tecnologie-datate?hsLang=it)
- [Context Engineering, l’arte e la scienza che guidano gli AI Agent](https://newsroom.kireygroup.com/news/context-engineering-l-arte-e-la-scienza-che-guidano-gli-ai-agent?hsLang=it)
- [Agentic AI Governance: come gestire al meglio un’AI in grado di agire](https://newsroom.kireygroup.com/news/agentic-ai-governance-come-gestire-al-meglio-un-ai-in-grado-di-agire?hsLang=it)
- [Autonomous SOC: realtà, limiti e prospettive della sicurezza guidata dall’AI](https://newsroom.kireygroup.com/news/autonomous-soc-realta-limiti-e-prospettive-della-sicurezza-guidata-dall-ai?hsLang=it)
- [Data Virtualization, il pilastro delle aziende data-driven: cos’è e come funziona](https://newsroom.kireygroup.com/news/data-virtualization-il-pilastro-delle-aziende-data-driven-cos-e-come-funziona?hsLang=it)
- [Cloud Economics: l’obiettivo non è spendere meno, ma spendere meglio](https://newsroom.kireygroup.com/news/cloud-economics-l-obiettivo-non-e-spendere-meno-ma-spendere-meglio?hsLang=it)

- [Cybersecurity](https://newsroom.kireygroup.com/news/tag/cybersecurity) /

# Cyber Resilience Act, un nuovo pilastro del framework europeo di cybersecurity

#### Kirey

[![](https://newsroom.kireygroup.com/hubfs/en.svg)](https://newsroom.kireygroup.com/en/news/cyber-resilience-act-a-new-pillar-of-the-european-cybersecurity-framework?hsLang=en)    [![](https://newsroom.kireygroup.com/hubfs/ES.svg)](https://newsroom.kireygroup.com/?hsLang=es)

 11 MIN READ

29 novembre 2024

- Share on:
- <https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fnewsroom.kireygroup.com%2Fnews%2Fil-cyber-resilience-act-%C3%A8-un-tassello-chiave-del-framework-di-cybersecurity-europeo.-scopriamo-di-cosa-si-tratta>
- <https://www.twitter.com/share?url=https%3A%2F%2Fnewsroom.kireygroup.com%2Fnews%2Fil-cyber-resilience-act-%C3%A8-un-tassello-chiave-del-framework-di-cybersecurity-europeo.-scopriamo-di-cosa-si-tratta>
- <http://www.linkedin.com/shareArticle?mini=true&url=https://newsroom.kireygroup.com/news/il-cyber-resilience-act-è-un-tassello-chiave-del-framework-di-cybersecurity-europeo.-scopriamo-di-cosa-si-tratta>

- [All](https://newsroom.kireygroup.com/news)
- Categories + 
    - [Corporate](https://newsroom.kireygroup.com/news/tag/corporate)
    - [Cybersecurity](https://newsroom.kireygroup.com/news/tag/cybersecurity)
    - Events/Webinars
    - [Data Value](https://newsroom.kireygroup.com/news/tag/data-value)
    - [Cloud](https://newsroom.kireygroup.com/news/tag/cloud)
    - [Innovation](https://newsroom.kireygroup.com/news/tag/innovation)
    - [Intelligenza Artificiale](https://newsroom.kireygroup.com/news/tag/intelligenza-artificiale)
    - [Monitoring](https://newsroom.kireygroup.com/news/tag/monitoring)
    - [DevSecOps](https://newsroom.kireygroup.com/news/tag/devsecops)
    - [Sviluppo Software](https://newsroom.kireygroup.com/news/tag/sviluppo-software)
    - [Corporate Social Responsibility](https://newsroom.kireygroup.com/news/tag/corporate-social-responsibility)
    - [Data Privacy](https://newsroom.kireygroup.com/news/tag/data-privacy)
    - [Welfare & Previdenza](https://newsroom.kireygroup.com/news/tag/welfare-previdenza)
    - [Accessibility](https://newsroom.kireygroup.com/news/tag/accessibility)
    - [Advisory](https://newsroom.kireygroup.com/news/tag/advisory)
    - [Automation](https://newsroom.kireygroup.com/news/tag/automation)
    - [Cybersecurity](https://newsroom.kireygroup.com/news/tag/cybersecurity)
    - [Digital Banking](https://newsroom.kireygroup.com/news/tag/digital-banking)
    - [Digital Industry](https://newsroom.kireygroup.com/news/tag/digital-industry)
- [Press & PR](https://newsroom.kireygroup.com/news/tag/press)

L’evoluzione delle minacce informatiche ha reso sempre più significativo l’impatto economico del cybercrime, il cui costo globale è destinato a [superare i 15.630 miliardi di dollari entro il 2029](https://www.statista.com/forecasts/1280009/cost-cybercrime-worldwide). L'aumento del 69% previsto rispetto al 2024 evidenzia l'urgenza di adottare misure preventive e di risposta sempre più efficaci, tenendo conto che la [cybersecurity](https://www.kireygroup.com/it/competencies/cybersecurity) è una sfida multidimensionale, che richiede un approccio coordinato a livello globale, nazionale, aziendale e individuale. 

## Il framework europeo di cyber security: NIS 2, CRA e DORA 

Di fronte a minacce sempre più rilevanti, l'Unione Europea ha intensificato gli sforzi finalizzati a creare **un quadro normativo solido e coerente**. Gli obiettivi principali sono la protezione delle infrastrutture critiche, il rafforzamento della fiducia nei servizi digitali e la promozione di un mercato digitale unico e sicuro. Un corpus normativo di livello europeo è infatti in grado di **superare la frammentazione normativa esistente** a livello nazionale ed evitare che le relative vulnerabilità (normative, ma che diventano informatiche) vengano facilmente sfruttate dai malintenzionati.  

In questo contesto, il [Cyber Resilience Act (CRA)](https://eur-lex.europa.eu/legal-content/IT/TXT/HTML/?uri=CELEX:52022PC0454), adottato dal Consiglio Europeo lo scorso 10 ottobre 2024, è l’ultimo pilastro (in ordine di tempo) della strategia europea di cyber resilience e, insieme ad atti come [la Direttiva NIS 2](https://newsroom.kireygroup.com/news/direttiva-nis-2-guida-alla-compliance-a-chi-si-applica-e-quali-misure-di-sicurezza-adottare?hsLang=it), **contribuisce a rafforzare la sicurezza informatica continentale.** NIS 2 e CRA operano su piani diversi e complementari: mentre NIS 2 ha uno scopo molto ampio e definisce i requisiti di cybersecurity per le entità che essa definisce essenziali e importanti, il Cyber Resilience Act intende invece **rafforzare la sicurezza dei prodotti dotati di elementi digitali.** La conformità ai requisiti del CRA, che riguardano la progettazione, lo sviluppo e la manutenzione dei prodotti, **facilita il rispetto degli obblighi previsti dalla NIS 2** per le aziende che rientrano nel suo perimetro di applicazione.  

Dello stesso ecosistema fa inoltre parte DORA, il Digital Operational Resilience Act, che estende il quadro normativo europeo **focalizzandosi sulla resilienza degli enti finanziari.** Se il CRA si concentra sui prodotti e la NIS 2 sulla sicurezza a tutto tondo (entità essenziali e importanti), DORA pone l'accento sui processi delle istituzioni finanziarie, che costituiscono la spina dorsale dell’economia continentale.  

## Cos’è il Cyber Resilience Act, pilastro della sicurezza digitale  

Il Cyber Resilience Act è un atto normativo che “*introduce requisiti obbligatori di cybersecurity per i prodotti hardware e software, per tutto il loro ciclo di vita*” ([Commissione Europea](https://digital-strategy.ec.europa.eu/en/library/cyber-resilience-act-factsheet)). Esso nasce dalla crescente consapevolezza della necessità di **proteggere i prodotti connessi, che sono sempre più pervasivi nella vita di tutti i giorni.** La fragilità di questi dispositivi hardware e dei sistemi software, talvolta caratterizzati da un basso livello di sicurezza informatica (si pensi a tutto l’ecosistema dei prodotti IoT di tipo consumer), ha reso evidente la **necessità di un intervento normativo di ampia portata.** 

### **A cosa si applica il Cyber Resilience Act** 

Il campo di applicazione del Cyber Resilience Act è ampio e include **tutti i prodotti connessi, direttamente o indirettamente, ad altri dispositivi o reti.** La normativa riguarda, come detto, prodotti hardware e software, estendendosi quindi dagli elettrodomestici intelligenti a tutto l’ecosistema della *smart home,* ma anche ai pacchetti software venduti per molteplici casi d’uso, sia professionali che *consumer*.  

Finora, molti prodotti coinvolti dalla normativa **non hanno mai offerto vere garanzie dal punto di vista della sicurezza**, che tradizionalmente è sempre stata riservata a casi specifici disciplinati da normative settoriali (es, quella dei dispositivi medicali). Il **Cyber Resilience Act vuole porre rimedio a questa lacuna**, sia pur prevedendo diverse eccezioni come quelle, appunto, dei prodotti coperti da normativa di dettaglio, dei software as-a-service (considerati servizi e non prodotti) e dei software *open-source*, a meno che questi non siano disponibili sul mercato a livello commerciale.  

### **Produttori, ma anche importatori e distributori** 

Il Cyber Resilience Act si applica a tutti i soggetti che **progettano, producono, distribuiscono o importano prodotti con componenti digitali** destinati al mercato europeo. I *manufacturer,* ovvero i produttori, sono i primi soggetti ad essere coinvolti dalla norma, ma lo sono **anche i distributori e gli importatori** a prescindere dall’ubicazione della loro sede; il prodotto, ovviamente, **deve essere indirizzato al mercato UE**. Estendendo i requisiti di sicurezza a tutti gli attori coinvolti nella supply chain, il legislatore comunitario **ambisce a creare un mercato di prodotti digitali sicuri per i consumatori**, siano essi aziende o privati cittadini.  

### **Quando entra in vigore il Cyber Resilience Act?** 

L'adozione del Cyber Resilience Act da parte del Consiglio Europeo **ha sancito il completamento del processo legislativo.** Tuttavia, le aziende interessate non dovranno adeguarsi immediatamente ai nuovi requisiti; dopo la pubblicazione sulla Gazzetta Ufficiale dell'UE, infatti, è previsto un **periodo di transizione di 36 mesi** per consentire alle imprese di implementare le misure necessarie. 

## Cyber Resilience Act: i requisiti e la gestione delle vulnerabilità 

Cosa devono fare le aziende coinvolte dalla normativa (produttori, distributori, importatori) per essere conformi? Secondo la Commissione Europea, l’atto “*impone ai produttori di tenere conto della sicurezza informatica nella progettazione e nello sviluppo di prodotti con elementi digitali*”.  

Certamente, dipende dal ruolo dell’attore all’interno della supply chain, ma di fatto i prodotti devono essere **privi di vulnerabilità (note) al momento dell’immissione sul mercato**; il produttore si impegna a valutare sotto il profilo della sicurezza tutti i componenti (al solito, hardware e software) impiegati dal prodotto, siano essi realizzati/sviluppati internamente che di terze parti; inoltre, si deve impegnare a realizzare i prodotti adottando **paradigmi di *security by design* e *privacy by design*,** ovvero integrando la sicurezza fin dalla fase di progettazione dei prodotti stessi. Non da ultimo, i produttori devono mantenere tale stato di cose **con aggiornamenti regolari lungo tutto il ciclo di vita** del prodotto.  

Un tema chiave per la compliance, disciplinato [dall’Allegato I della normativa](https://eur-lex.europa.eu/legal-content/IT/TXT/HTML/?uri=CELEX:52022PC0454), è proprio la gestione delle vulnerabilità da parte dei produttori. **Vengono identificati 8 requisiti**, che possiamo riassumere così:  

1. **Identificazione e documentazione delle vulnerabilità** e dei componenti contenuti nel prodotto; 
2. **Correzione tempestiva delle vulnerabilità** in relazione ai rischi, anche tramite aggiornamenti di sicurezza; 
3. **Riesame periodico della sicurezza** del prodotto; 
4. **Diffusione pubblica** delle informazioni sulle vulnerabilità risolte con gli specifici aggiornamenti; 
5. **Divulgazione coordinata** delle informazioni sulle vulnerabilità (vulnerability disclosure); 
6. Adozione di misure per **semplificare la condivisione di informazioni** sulle potenziali vulnerabilità del prodotto, comprensiva di indirizzo di contatto; 
7. Previsioni di meccanismi per **distribuire in modo sicuro gli aggiornamenti** dei prodotti; 
8. Garanzia di **diffusione tempestiva e gratuita di patch** o aggiornamenti di sicurezza. 

I produttori dovranno sottostare a un processo di valutazione (assessment) per **verificare la conformità ai meccanismi di sicurezza previsti**, processo che varierà in base al livello di rischio dei prodotti immessi sul mercato. A seguito di una valutazione positiva, o di un self-assessment (laddove possibile), **potranno apporre il marchio CE sui loro prodotti**, che di fatto attesterà la conformità alle normative del Cyber Resilience Act. Il marchio mantiene quindi il proprio ruolo di garanzia per gli utenti (aziende e consumatori), poiché li solleva dall'onere di dover verificare autonomamente il rispetto dei requisiti di sicurezza digitale e assicura che il prodotto rispetti gli elevati standard previsti dalla normativa. 

- [Post precedente](https://newsroom.kireygroup.com/news/data-strategy-il-fondamento-dellenterprise-moderna-cos%C3%A8-e-come-svilupparla?hsLang=it)
- [Vedi tutti i post](https://newsroom.kireygroup.com/news?hsLang=it)
- [Post successivo](https://newsroom.kireygroup.com/news/kirey-advisory-una-nuova-realt%C3%A0-per-la-consulenza-end-to-end?hsLang=it)

## Post correlati:

#### [Autonomous SOC: realtà, limiti e prospettive della...](https://newsroom.kireygroup.com/news/autonomous-soc-realta-limiti-e-prospettive-della-sicurezza-guidata-dall-ai?hsLang=it)

L’intelligenza artificiale non è certo una novità nel mondo della cybersecurity. Da oltre un decenni...

[Leggi tutto](https://newsroom.kireygroup.com/news/autonomous-soc-realta-limiti-e-prospettive-della-sicurezza-guidata-dall-ai?hsLang=it)

 11 MIN READ

29 novembre 2024

#### [La cybersecurity awareness deve cambiare pelle: al...](https://newsroom.kireygroup.com/news/la-cybersecurity-awareness-deve-cambiare-pelle-al-centro-la-qualita-delle-decisioni-delle-persone?hsLang=it)

A cura di Roberto Marzocca, Head of Cybersecurity di Kirey Da sempre, il settore della cybersicurezz...

[Leggi tutto](https://newsroom.kireygroup.com/news/la-cybersecurity-awareness-deve-cambiare-pelle-al-centro-la-qualita-delle-decisioni-delle-persone?hsLang=it)

 7 MIN READ

29 novembre 2024

#### [SASE, il modello che connette e protegge le infras...](https://newsroom.kireygroup.com/news/sase-il-modello-che-connette-e-protegge-le-infrastrutture-it-moderne?hsLang=it)

Le aziende moderne devono garantire connettività performante e continua a persone e asset digitali, ...

[Leggi tutto](https://newsroom.kireygroup.com/news/sase-il-modello-che-connette-e-protegge-le-infrastrutture-it-moderne?hsLang=it)

 18 MIN READ

29 novembre 2024

#### Explore

- [Home](https://www.kireygroup.com/it)
- [Competenze](https://www.kireygroup.com/it/competencies)
- [Industrie](https://www.kireygroup.com/it/industries)
- [Chi siamo](https://www.kireygroup.com/it/about-us)
- [Tech & partners](https://www.kireygroup.com/it/tech-partners)
- [Lavora con noi](https://www.kireygroup.com/it/careers)
- [Contatti](https://www.kireygroup.com/it/contact)
- [Corporate Social Responsibility](https://www.kireygroup.com/it/corporate-social-responsibility)
- [Advisory](https://www.kireyadvisory.com/it)

#### Politiche

- [Qualità](https://www.kireygroup.com/oven/media/PKG-COMP-AL14-Politica-per-la-qualita.pdf)
- [Sicurezza](https://www.kireygroup.com/oven/media/PKG-CIS-LG02-Politica-di-Sicurezza.pdf)
- [Parità di Genere](https://www.kireygroup.com/oven/media/PKG-COMP-LG03-Politica-per-la-parita-di-Genere-v2.pdf)
- [Gestione dei Servizi](https://www.kireygroup.com/oven/media/PKG-COMP-AL45-Politica-per-la-gestione-dei-servizi.pdf)
- [Ambiente](https://www.kireygroup.com/oven/media/PKG-COMP-AL44-Politica-Ambientale-Kirey.pdf)
- [Salute, Sicurezza e Benessere](https://www.kireygroup.com/oven/media/PKG-COMP-LG02-Politica-per-la-salute-sicurezza-e-benessere-sul-lavoro.pdf)
- [ESG](https://www.kireygroup.com/oven/media/ESG-Policy-KIREY.pdf)
- [Info on Data Processing](https://www.kireygroup.com/it/information-on-data-processing)

#### Certificazioni

- [ISO 9001:2015](https://www.kireygroup.com/oven/media/KIREY-S-R-L-9001.pdf)
- [ISO/IEC 27001:2022](https://www.kireygroup.com/oven/media/KIREY-S-R-L-27001.pdf)
- [PDR 125](https://www.kireygroup.com/oven/media/PDR-125-2022.pdf)  
  <https://www.kireygroup.com/oven/media/PKG-COMP-AL45-Politica-per-la-gestione-dei-servizi.pdf>
- [ISO/IEC 20000-1:2018](https://www.kireygroup.com/oven/media/ISOIEC-20000-12018-ENG.pdf)
- [ISO 14001:2015](https://www.kireygroup.com/oven/media/ISO-14001-2015-ENG.pdf)
- [ISO 45001:2018](https://www.kireygroup.com/oven/media/CERTIFICATO-ISO-45001-KIREY-ENG.pdf)
- [ISO 22301:2019](https://www.kireygroup.com/oven/media/ISO-22301-2019-ITA.pdf)

#### Info

**Kirey Srl **

[info@kireygroup.com](mailto:info@kireygroup.com)  
Viale Francesco Restelli, 5  
20124 Milano

[kirey@pec.it](mailto:kirey@pec.it)  
**PI/CF**: 06729880960  
**REA**: MI 1910802  
**Tel**: +39 02 78625200

Capitale sociale 1.089.620,00 

[![Linkedin](https://newsroom.kireygroup.com/hs-fs/hubfs/Linkedin.png?width=20&name=Linkedin.png)](https://www.linkedin.com/company/kireygroup/)<https://open.spotify.com/show/41V5g7d4zccIrVcmNB3ZWd>   <https://www.instagram.com/kireygroup/?igshid=MzRlODBiNWFlZA%3D%3D>

- [Privacy Policy](https://www.kireygroup.com/oven/media/Kirey-Informativa-sito-internet-ex-art-13.pdf)
- [Cookie Policy](https://www.kireygroup.com/oven/media/Kirey-Cookie-Policy-1.pdf)
- [Termini e Condizioni](https://www.kireygroup.com/oven/media/Kirey-termini-e-condizioni-sito-internet-v2.pdf)

[![KIREY\_LOGO\_PAYOFF\_RGB\_POS](https://newsroom.kireygroup.com/hs-fs/hubfs/KIREY_LOGO_PAYOFF_RGB_POS.png?width=200&height=72&name=KIREY_LOGO_PAYOFF_RGB_POS.png)](https://www.kireygroup.com/it)

© Copyright 2026 by Kirey 