Regolamento sulla ciberresilienza
Regolamento (UE) 2024/2847 e le librerie di componenti eSeGeCe. Ultimo aggiornamento: agosto 2026
Regolamento (UE) 2024/2847 e le librerie di componenti eSeGeCe. Ultimo aggiornamento: agosto 2026
I clienti che sviluppano prodotti per il mercato europeo ci chiedono come il Regolamento sulla ciberresilienza incida sul software che incorpora i nostri componenti. Questa pagina illustra a che punto è il Regolamento, quali obblighi ricadono su di noi e quali su di voi, e cosa forniamo affinché possiate completare il vostro fascicolo di due diligence.
Il Regolamento (UE) 2024/2847 è entrato in vigore il 10 dicembre 2024, ma i suoi obblighi arrivano per fasi:
Fino a dicembre 2027 nessun prodotto sul mercato reca una dichiarazione di conformità CRA, perché il quadro che la rilascia è ancora in fase di costruzione. Qualsiasi fornitore che oggi dichiari di avere una valutazione di conformità CRA completata sta descrivendo qualcosa che non esiste ancora. Ciò che possiamo fare ora, ed è lo scopo di questa pagina, è darvi gli elementi di prova di cui la vostra valutazione ha bisogno.
Sì. Una libreria software fornita commercialmente è essa stessa un prodotto con elementi digitali, quindi i componenti eSeGeCe rientrano nell'ambito del Regolamento e noi ne siamo il fabbricante. Ciò è distinto dai vostri obblighi relativi al prodotto che immettete sul mercato.
Le librerie di componenti eSeGeCe non figurano nell'allegato III né nell'allegato IV del Regolamento. Non sono sistemi operativi, hypervisor, runtime per container, firewall, sistemi di rilevamento delle intrusioni, VPN, sistemi di gestione delle identità, gestori di password, gestori di avvio, infrastrutture a chiave pubblica, sistemi di gestione di rete né altra classe importante o critica.
Rientrano pertanto nella categoria predefinita, in cui la conformità è stabilita dal fabbricante con la procedura di controllo interno del modulo A e non da un organismo notificato. Per il vostro fascicolo, ciò significa che integrare i nostri componenti non trascina di per sé il vostro prodotto in una classe superiore di valutazione della conformità. La classificazione del vostro prodotto dipende da ciò che esso fa.
Voi siete il fabbricante del prodotto che immettete sul mercato dell'UE, e la marcatura CE e la dichiarazione di conformità di quel prodotto sono vostre. Due articoli disciplinano il rapporto fra noi:
L'allegato I, parte I, richiede che un prodotto sia fornito con una configurazione sicura per impostazione predefinita, che si protegga dalla negazione del servizio e che la sua superficie di attacco sia ridotta al minimo. Questo lavoro è già visibile nel prodotto. Le release recenti hanno fatto sì che il server WebSocket limiti la frequenza dei frame di controllo in ingresso, che delimiti il numero di connessioni simultanee anziché accettarne un numero illimitato, che il server HTTP/2 disponga di una dimensione massima del corpo della richiesta e che siano ristrette le origini browser autorizzate a chiamare un server MCP. La sicurezza del trasporto è disponibile tramite OpenSSL oppure, su Windows, tramite SChannel senza alcuna libreria esterna da distribuire. Queste impostazioni predefinite sono state irrigidite perché sono quelle giuste, non perché lo imponesse una scadenza.
In vista delle scadenze sopra indicate stiamo lavorando alla documentazione tecnica descritta nell'allegato VII, alla dichiarazione di conformità UE dell'allegato V, alla marcatura CE ove ci riguardi, alle informazioni e istruzioni per l'utente dell'allegato II e al processo interno per gli obblighi di segnalazione dell'articolo 14 che iniziano a settembre 2026. Pubblicheremo qui i risultati man mano che saranno completati. Le norme armonizzate del Regolamento sono ancora in fase di redazione e ci allineeremo ad esse non appena saranno disponibili.
Se il vostro team di conformità dispone di un modulo di valutazione dei fornitori, di un questionario sui componenti o di una richiesta di SBOM, inviatelo tramite il nostro modulo di contatto, indicando prodotto, edizione e versione in uso, e lo compileremo con le risposte specifiche per la vostra build.
Questa pagina è fornita a supporto della vostra valutazione. Sono informazioni sui nostri prodotti e sulle nostre prassi, non consulenza legale sui vostri obblighi ai sensi del Regolamento.