Cyber Resilience Act: decreto italiano, ACN e sanzioni

Il 2 ottobre il Consiglio dei Ministri ha approvato in esame preliminare il decreto legislativo di adeguamento al regolamento (UE) 2024/2847. L'ACN è autorità di notifica e di vigilanza del mercato e può avvalersi della Guardia di finanza; autorità AI, Banca d'Italia, CONSOB, IVASS e Garante vigilano nei rispettivi ambiti. Reclami dei consumatori a CSIRT Italia, canale per le PMI, tariffe proporzionate e uno spazio di sperimentazione, la Sandbox-CRA.

ComplianceCybersecurityGovernanceCybersecurityComplianceCRARegolamento UEACNPMISandbox

Articolo

Quattro dati sul decreto italiano di adeguamento al Cyber Resilience Act
Dati dal comunicato del Consiglio dei Ministri e dal regolamento (UE) 2024/2847. Fonti in fondo.

Il 2 ottobre il Consiglio dei Ministri ha approvato in esame preliminare il decreto legislativo che adegua la normativa italiana al regolamento (UE) 2024/2847, il Cyber Resilience Act. Il testo è stato proposto dalla Presidente del Consiglio e dal Ministro per gli affari europei, il PNRR e le politiche di coesione. La delega è all’articolo 15 della legge 17 marzo 2026, n. 36, la legge di delegazione europea 2025.

Il regolamento si applica direttamente. Il decreto stabilisce chi vigila in Italia, come si applicano le sanzioni e quali strumenti hanno le imprese più piccole.

Chi vigila

L’Agenzia per la cybersicurezza nazionale (ACN) ha due ruoli:

  • autorità di notifica degli organismi di valutazione della conformità, che vengono valutati e controllati dall’organismo nazionale di accreditamento;
  • autorità di vigilanza del mercato, con la possibilità di avvalersi della Guardia di finanza.

Altre autorità vigilano nei rispettivi ambiti:

  • per i prodotti che sono anche sistemi di intelligenza artificiale ad alto rischio, le autorità competenti secondo la disciplina nazionale sull’AI;
  • per gli istituti finanziari vigilati, Banca d’Italia, CONSOB e IVASS;
  • per i profili di sua competenza, il Garante per la protezione dei dati personali.

Le autorità lavorano in coordinamento, anche con accordi per lo scambio di informazioni.

Sanzioni e reclami

Ogni autorità applica le sanzioni amministrative del regolamento con le proprie procedure. Gli importi massimi li fissa l’articolo 64 del regolamento:

  • fino a 15 milioni di euro o al 2,5% del fatturato mondiale annuo, se superiore, per i requisiti essenziali dell’allegato I e per gli obblighi degli articoli 13 e 14;
  • fino a 10 milioni o al 2% per gli altri obblighi elencati al paragrafo 3, fra cui quelli di importatori e distributori;
  • fino a 5 milioni o all’1% per informazioni inesatte, incomplete o fuorvianti fornite agli organismi notificati e alle autorità di vigilanza.

I consumatori possono segnalare vulnerabilità, incidenti e minacce informatiche direttamente a CSIRT Italia. Le violazioni del regolamento entrano anche fra le materie per cui si possono promuovere azioni rappresentative a tutela degli interessi collettivi dei consumatori.

PMI e Sandbox-CRA

Per le imprese più piccole il decreto prevede:

  • un canale dedicato di consulenza per microimprese, piccole e medie imprese e start-up, definito da ACN e Ministero delle imprese e del made in Italy;
  • tariffe proporzionate per la valutazione della conformità;
  • uno spazio di sperimentazione normativa, la Sandbox-CRA, sotto la supervisione dell’ACN.

Il canale dedicato e gli spazi di sperimentazione sono previsti dall’articolo 33 del regolamento. La Sandbox-CRA offre ambienti di prova controllati per sviluppare e verificare prodotti innovativi prima dell’immissione sul mercato. Microimprese e piccole imprese hanno accesso prioritario. Lo spazio è coordinato con quelli per i servizi finanziari e per l’intelligenza artificiale.

Il calendario

L’articolo 71 del regolamento fissa tre date:

Al 3 ottobre le prime due date sono già passate. Dopo l’esame preliminare lo schema passa ai pareri previsti (fra cui quelli delle commissioni parlamentari) e torna poi al Consiglio dei Ministri per l’approvazione definitiva prima della pubblicazione in Gazzetta Ufficiale.

Cosa ne pensiamo

Lo schema conferma l’ACN come riferimento principale per la cibersicurezza dei prodotti digitali, con le autorità di settore per finanza, dati personali e AI. Per un fabbricante significa sapere a chi rispondere e con quali strumenti, a partire dal canale per le PMI e dalla Sandbox-CRA. Per i dettagli operativi (procedure sanzionatorie, importo delle tariffe, regole di accesso alla sandbox) servirà il testo dello schema, che il comunicato non riporta.

Cosa monitorare

  • La pubblicazione dello schema come atto del Governo e i pareri delle commissioni parlamentari.
  • L’approvazione definitiva e la pubblicazione in Gazzetta Ufficiale.
  • Le procedure sanzionatorie delle singole autorità e il coordinamento fra loro.
  • Le tariffe per la valutazione della conformità e le regole della Sandbox-CRA.

Fonti

Vuoi supporto?Sei sotto attacco?Stato dei servizi
Vuoi supporto?Sei sotto attacco?Stato dei servizi