Salta al contenuto
8 Ottobre 2026

Italia avvia l’attuazione del Cyber Resilience Act

Il Cyber Resilience Act è operativo in Italia: scadenze, ruolo di ACN, sanzioni e supporto alle PMI.

Italia avvia l’attuazione del Cyber Resilience Act

Il cyber resilience Act (regolamento UE 2024/2847) ha varcato la soglia della mera adozione per entrare nella fase operativa sul territorio italiano. Il Consiglio dei ministri ha dato il via libera, in esame preliminare, a uno schema di decreto legislativo il 2 ottobre 2026, che adegua la normativa nazionale alle disposizioni europee. A differenza di altri provvedimenti, il testo completo non era ancora disponibile il 7 ottobre 2026, ma le linee guida del comunicato n. 191 consentono di delineare obblighi, ruoli istituzionali e tempistiche.

Calendario di attuazione e obblighi per le imprese

Il regolamento europeo è direttamente applicabile in tutti gli Stati membri, senza necessità di recepimento formale. In Italia, la sequenza di adozione è suddivisa in tre tappe. Il 11 giugno 2026 è iniziata la notifica degli organismi di valutazione della conformità mentre dal 11 settembre 2026 le aziende devono già segnalare vulnerabilità e incidenti al CSIRT nazionale. La fase più completa, con i requisiti essenziali di cibersicurezza per i prodotti con elementi digitali, partirà l’11 dicembre 2027. Nel frattempo, il periodo di transizione offre alle imprese il tempo necessario per adeguare processi e documentazione.

ACN al centro della vigilanza e della notifica

Lo schema attribuisce all’Agenzia per la cybersicurezza nazionale (ACN) la duplice funzione di autorità di notifica per gli organismi di valutazione e di vigilanza del mercato. Essa potrà avvalersi del supporto della Guardia di finanza per le attività ispettive. Tale inquadramento riprende quanto stabilito dall’articolo 15 della legge 17 marzo 2026, n. 36, che delega al Governo l’adeguamento normativo e individua ACN come punto di riferimento unico. La notifica avviene tramite il sistema NANDO, con termini di obiezione di due settimane o due mesi a seconda della base giuridica dell’accreditamento.

Autorità di supporto, sanzioni e tutela dei consumatori

Oltre ad ACN, altre istituzioni entrano in gioco a seconda del settore coinvolto. Per i prodotti classificati come sistemi di intelligenza artificiale ad alto rischio, intervengono le autorità previste dalla disciplina nazionale sull’AI. Il Banca d’Italia la CONSOB e l’IVASS vigilano rispettivamente sui soggetti finanziari e assicurativi. Il Garante per la protezione dei dati personali si occupa delle componenti di privacy. Le sanzioni, definite dall’articolo 64, prevedono multe fino a 15 milioni di euro o il 2,5 % del fatturato mondiale, a seconda della gravità. I consumatori possono segnalare vulnerabilità direttamente al CSIRT Italia che funge da coordinatore nazionale e diffonde le informazioni ai CSIRT degli altri Stati membri.

Agevolazioni per micro-e piccole realtà

Per alleggerire il carico sulle microimprese e sulle PMI lo schema prevede due strumenti concreti. Un canale di consulenza gestito congiuntamente da ACN e dal Ministero delle Imprese e del Made in Italy, offre supporto tecnico e normativo gratuito. Inoltre, le tariffe per la valutazione della conformità sono proporzionate alla dimensione dell’impresa. È stata istituita anche la Sandbox-CRA un ambiente controllato dove le start-up possono sperimentare prodotti innovativi prima dell’immissione sul mercato, con priorità per le piccole realtà. La Sandbox-CRA è coordinata con gli spazi di sperimentazione dedicati ai servizi finanziari e all’intelligenza artificiale.

Le scadenze fissate – 11 giugno 2026, 11 settembre 2026 e 11 dicembre 2027 – segnano tappe fondamentali per garantire che prodotti con elementi digitali rispettino standard di sicurezza uniformi in tutta l’Unione europea.

Autore

Susanna Riva

Susanna Riva osserva Bologna dalla finestra dell’Archivio di Stato dove una volta ha passato una settimana a consultare faldoni sulle cooperative cittadine: quel documento segnò la scelta editoriale di approfondire responsabilità istituzionali. Tiene linea critica nella redazione, amante del caffè lungo e del taccuino sempre pieno.