A maiò parte di e squadre pensanu à u Cyber Resilience Act cum'è un prublema di u 2027. Ùn l'hè micca. L'ARC ùn hà micca una data di cunfurmità, hà un calendariu graduale cù trè tappe vincolanti trà u 2024 è u 2027, è quellu chì importa di più avà ghjunghje in circa cinque settimane. Sbagliate u calendariu è o cuminciate u travagliu di cunfurmità troppu tardi o perdite mesi à preparà prima per a scadenza sbagliata. Eccu u calendariu cumpletu di u Cyber Resilience Act, ciò chì hè digià in vigore, ciò chì vene, è induve fucalizza si custruite o distribuite prudutti cù elementi digitali in l'UE.
Cronologia di a Legge di Resilienza Cibernetica
| Date | cambiatu | Ciò chì richiede in realtà |
|---|---|---|
| 10 dic 2024 | L'entrata in vigore di l'ARC | Ancora nisuna obbligazione tecnica diretta, ma qualsiasi pruduttu cuncipitu da questu puntu serà ghjudicatu secondu i requisiti di l'ARC quandu ghjunghjerà à u mercatu. |
| 2025 à a mità di u 2026 | Atti d'esecuzione è delegati, armonizati standards (CEN/CENELEC/ETSI) | Specifiche tecniche, SBOM guida di furmatu è gestione di vulnerabilità standards piglianu forma. A Cummissione hà aduttatu u Regulamentu d'Implementazione (UE) 2025/2392 u 28 di nuvembre di u 2025 è hà publicatu una dumanda è una risposta nantu à l'implementazione di l'ARC in dicembre di u 2025. |
| 11 Jun 2026 | U quadru di l'organisimu di valutazione di a conformità s'applica | I Stati membri cumincianu à designà è à notificà l'organismi chì realizzeranu verifiche di terze parti per i prudutti di Classe I è di Classe II. |
| 27 Jul 2026 | A Cummissione publica una guida pratica per l'implementazione | Documentu di travagliu per aiutà i pruduttori di tutte e dimensioni à interpretà i so obblighi prima di a scadenza di settembre. |
| 11 Sept 2026 | L'obblighi di segnalazione di l'articulu 14 s'applicanu | I pruduttori devenu signalà e vulnerabilità sfruttate attivamente è l'incidenti gravi à l'ENISA è à u so CSIRT naziunale, in un calendariu scaglionatu di 24 ore / 72 ore / 14 ghjorni. Si applica à i prudutti digià in u mercatu, micca solu à quelli novi. |
| 11 dic 2027 | Applicazione cumpleta di l'ARC | I requisiti essenziali di cibersigurtà, a documentazione tecnica, a valutazione di a cunfurmità è a marcatura CE diventanu ubligatorii per tutti i prudutti in u scopu di u prugettu immessi nantu à u mercatu di l'UE. |
Trè di quelle righe sò quelle chì in realtà ti ligà: 10 December 2024 (entrata in vigore, rilevanza per a fase di cuncepimentu), 11 settembre 2026 (rapportu obblighi, quellu chì si chjude avà), e 11 December 2027 (pienu applicazione). L'altre righe esistenu per preparà l'infrastruttura per quelli tre.
Perchè l'11 di settembre di u 2026 hè u scadenza per custruisce intornu prima
Hè tentatore di trattà u 2027 cum'è u veru scadenza è u 2026 cum'è riscaldamentu. Què hè à l'incontrariu, è hè l'errore chì avemu passatu una sessione sana à disfà i bagagli cù Ghjesù Cuadrado (CEO, Xygeni) e Nariman Aga-Tagiyev (Fundatore, Abitudini Sicure) in 24 Ore per Segnalà: Sopravvivere à l'Orologio di Notificazione di l'ARC.
Articulu 14 l'obbligazione di dichjarazione hè a prima CRA esigenza cù una vera operazione denti, è s'applica da l'11 di settembre 2026 à ogni pruduttu in u scopu digià nant'à u mercatu di l'UE, sì avete speditu hè l'ultimu trimestre o cinque anni fà. Ùn ci hè micca una clausula di missiavu per i vechji prudutti una volta chì sta data ghjunghje. U mumentu chì ti rendi contu chì un a vulnerabilità in u vostru pruduttu hè esse sfruttatu attivamente, o chì avete un incidente di sicurezza grave, l'orologio principia:
- uri 24 per un prestu avvertimentu à l'ENISA è à u vostru paese naziunale estensione CSIRT
- uri 72 per un pienu dichjarate
- ghjorni 14 per una finale rapportu (o un mese per gravi incidenti micca ligati à un solu vulnerabilità sfruttata)
Penalità per e violazioni più gravi si righjunghjenu 15 milioni d'euri o 2.5% di u fatturatu annuale mundiale, quellu chì hè più altu.
"If vi rendete contu di un exploit attivu, duvete agisce, ancu s'ellu hè un pruduttu avete speditu dece anni fà. Ùn ci hè micca eccezione "hè un vechju pruduttu" in questu ghjustizia. " Nariman Aga-Tagiyev, Fundatore, Abitudini Sicure (adattatu da a registrazione per chiarezza)
Ciò chì "diventà cusciente" si vede in pratica
A parte di a cronologia chì a maiò parte di e squadre sottovalutanu ùn hè micca a scadenza stessa; hè a catena di eventi chì devenu accade prima ancu chì u cronometru cummenci. Una scuperta in u vostru SCA or SAST U strumentu ùn hè micca, per sè stessu, un incidente signalabile. U percorsu s'assumiglia à questu:
- Una preoccupazione si pone. Un avvisu CVE, un rapportu di bug bounty, una scuperta di pen test, un avvisu di scanner, una divulgazione diretta.
- L'investigate, urdinendu a priorità per gravità. Hè in pruduzzione o solu in prova ? Ci hè un exploit cunnisciutu ? U vostru codice ghjunghje veramente à a funzione vulnerabile ?
- Cunfirmate (o escludite) u sfruttamentu attivu. Solu una volta chì avete cunfirmatu u sfruttamentu in u mondu reale contr'à voi o i vostri clienti, questu diventa un incidente.
- L'orologio principia. Da a cunferma, avete 24 ore per l'avvisu precoce.
Saltate direttamente da "avemu trovu qualcosa" à "l'avemu signalatu" è inundarete l'ENISA di rumore. Aspettate troppu per investigà è sfracellerete a finestra di 24 ore nantu à qualcosa chì duviate avè pigliatu in a prima ora.
"Senza l'arnesi adatti in anticipu, bona furtuna per capisce quali versioni di u produttu sò affettate in trè o quattru ore."Nariman Aga-Tagiyev, Fundatore, SecureHabits (adattatu da a registrazione per chiarezza).
Ciò chì deve esse custruitu prima di settembre, micca durante ellu
Trè fattori determinanu se a vostra squadra pò veramente ghjunghje à a finestra di 24 ore quandu hè impurtante:
- Un attuale, interrogabile SBOM. Avete bisognu di sapè in minuti, micca ghjorni, esattamente quali versioni di u produttu cuntenenu un cumpunente datu, è s'ellu hè ghjuntu cum'è una dipendenza diretta o transitiva. Generà u vostru primu veru SBOM dopu chì u cronometru hà principiatu hè cumu una scadenza di 24 ore si trasforma in una scadenza mancata.
- Triage chì separa u risicu reale da u vulume. A maiò parte di l'urganisazioni portanu migliaia di documenti aperti SCA risultati in ogni mumentu datu. L'ARC ùn vi richiede micca di chjudeli tutti, ma di agisce rapidamente nantu à quelli chì sò accessibili in u vostru codice, sfruttabili in natura è chì funzionanu in pruduzzione.
- Un percorsu di notificazione chì ùn dipende micca da qualchissia chì verifica un dashboard. In l'istante chì una scuperta passa da "vulnerabilità" à "sfruttata attivamente", a persona ghjusta hà bisognu di sapè, automaticamente.
A sessione passa per questu da un principiu à l'altru nantu à una piattaforma in diretta: cunfigurazione di un pruduttu in parechji repositori, paragunendu SBOMA publicazione dopu a publicazione, l'imbutu di prioritizazione chì trasforma migliaia di risultati in a manata chì sò raggiungibili è sfruttabili, è u flussu di travagliu di u statu di l'incidente (apertu → investigazione → cunfirmatu → risoltu) chì produce a traccia di audit chì i regulatori, è a vostra propria squadra legale, dumanderanu eventualmente.
Cumu Xygeni si inserisce in a cronologia di u Cyber Resilience Act
Nunda di questu funziona senza sapè, à u mumentu chì una vulnerabilità si trasforma in un incidente cunfirmatu, s'ella hè veramente accessibile in u vostru codice è s'ellu esiste una correzione chì ùn romperà nunda à valle. Què hè u stratu di Xygeni. ASPM a piattaforma si trova nantu à: ingerisce i risultati di u vostru SCA, SAST, sicreti, è IaC scansioni (più strumenti di terze parti chì avete digià in esecuzione), li mappa in funzione di l'esecuzione reale di a vostra applicazione è vi dice quali sò un veru risicu versus rumore, prima chì a vostra squadra brusgi ore à fà quellu triage manualmente.
"A vulnerabilità si trova in una funzione specifica di u cumpunente. Verificemu se u codice di a vostra applicazione ghjunghje veramente à quella funzione. S'ellu ùn hè micca u casu, a vulnerabilità ùn hè micca righjunta, è nimu ùn pò sfruttalla per attaccà a vostra applicazione. È quandu vi tocca, in a maiò parte di i casi pudemu riparà la automaticamente, direttamente da a piattaforma."Jesus Cuadrado, CEO, Xygeni
Hè questu u mecanismu chì trasforma "avemu migliaia di risultati aperti" in "avemu sedici chì importanu", è hè a stessa logica di raggiungibilità è di rimediazione chì deve esse sottu à qualsiasi flussu di travagliu di notificazione CRA. E squadre chì volenu pruvà questu prima di a scadenza di settembre ponu cumincià cù u livellu Sviluppatore gratuitu di Xygeni, senza costu, finu à 25 repositori, senza ragione d'aspittà finu à chì u cronometru sia digià in funzione per vede induve si trovanu.
U calendariu di u Cyber Resilience Act ùn lascia micca spaziu per una mentalità di u 2027. L'11 di settembre di u 2026 hè a scadenza chì pruvarà in realtà se a vostra risposta à l'incidenti funziona, è hè à circa cinque settimane di distanza.
FAQ
Chì ghjè u calendariu di a Legge di Resilienza Cibernetica?
L'ARC hà trè tappe vincolanti: entrata in vigore u 10 di dicembre di u 2024, obbligazioni di segnalazione di vulnerabilità è incidenti di l'articulu 14 da l'11 di settembre di u 2026, è piena applicazione, cumprese a valutazione di a cunfurmità è a marcatura CE, da l'11 di dicembre di u 2027. Una tappa cunnessa, u quadru di l'organisimu di valutazione di a cunfurmità, s'applica da l'11 di ghjugnu di u 2026.
Chì succede l'11 di settembre di u 2026 ?
I pruduttori di prudutti cù elementi digitali venduti in l'UE devenu cumincià à segnalà e vulnerabilità sfruttate attivamente è l'incidenti gravi à l'ENISA è à u so CSIRT naziunale, cù un avvisu precoce di 24 ore, una notificazione di 72 ore è un calendariu di rapportu finale di 14 ghjorni (o un mese).
L'obbligazione di segnalazione s'applica à i prudutti digià nantu à u mercatu?
Iè. À u cuntrariu di a dumanda cumpleta di l'ARC in u 2027, l'obbligazione di dichjarazione di settembre 2026 s'applica à qualsiasi pruduttu in u scopu di a dumanda digià dispunibule nantu à u mercatu di l'UE, micca solu à i novi lanci.
Quale hè a scadenza finale di a Legge di Resilienza Cibernetica?
11 di dicembre di u 2027. Da quella data, i requisiti essenziali di cibersigurtà di l'ARC, a documentazione tecnica, a valutazione di a cunfurmità è l'obblighi di marcatura CE s'applicanu cumpletamente à i prudutti chì rientranu in u scopu di a regulazione, posti nantu à u mercatu di l'UE.
Chì ghjè a differenza trà e date di ghjugnu 2026 è settembre 2026 ?
L'11 di ghjugnu 2026 hè quandu u quadru ghjuridicu per a notificazione è a designazione di l'organismi di valutazione di a cunfurmità (l'auditori per i prudutti di Classe I è II) entra in vigore, una tappa operativa per i regulatori è l'organismi notificati. L'11 di settembre 2026 hè quandu i pruduttori stessi acquistanu un obbligu di segnalazione vincolante.
Chì sò e penalità per ùn avè rispettatu una scadenza di l'ARC?
L'amende per e violazioni più gravi ponu ghjunghje à 15 milioni d'euri o à u 2.5% di u fatturatu annuale mundiale, quellu chì hè u più altu, cù livelli di penalità più bassi per altri tipi di non conformità.
Fighjate a sessione cumpleta, "24 Ore per Segnalà: Sopravvivere à l'Orologio di Notificazione di l'ARC", cù Jesus Cuadrado (Xygeni) è Nariman Aga-Tagiyev (SecureHabits), per a presentazione cumpleta in diretta di u flussu di travagliu di risposta à l'incidenti prima di a scadenza di l'11 di settembre di u 2026!





