Conto alla rovescia per la legge sulla resilienza informatica
Gli obblighi di rendicontazione previsti dalla CRA entrano in vigore l'11 settembre 2026, mentre il regolamento si applica a pieno titolo a partire dall'11 dicembre 2027.
La legge dell’UE sulla resilienza informatica (CRA) stabilisce requisiti vincolanti in materia di sicurezza informatica e requisiti essenziali di sicurezza, come specificato nell’allegato I, per i prodotti hardware e software immessi sul mercato dell’Unione europea, garantendo la sicurezza su tutto il mercato dell’UE. L’obiettivo è garantire che tutti i dispositivi connessi e i prodotti IoT soddisfino i requisiti essenziali di sicurezza informatica durante l’intero ciclo di vita del prodotto – dalla fase di progettazione e sviluppo, passando per la produzione, gli aggiornamenti e la manutenzione, fino alla dismissione in condizioni di sicurezza.
Grazie a decenni di esperienza nel settore dell'informatica embedded, dei sistemi edge e della sicurezza dell'Internet delle cose (IoT) industriale, Kontron affianca i produttori nella realizzazione di soluzioni modulari, pratiche e conformi alle normative CRA. Il risultato sono prodotti che non solo sono conformi alla normativa, ma offrono anche la massima affidabilità operativa, scalabilità e garanzia di adeguamento alle esigenze future.
Il Cyber Resilience Act sta cambiando radicalmente il panorama europeo della sicurezza informatica. In futuro, i produttori, gli integratori, i distributori e i fornitori di software dovranno dimostrare che i loro prodotti dotati di componenti digitali siano sicuri per l’intero ciclo di vita e vengano aggiornati costantemente.
Estratto dagli obblighi previsti dal CRA:
Valutazione dei rischi e gestione continua delle vulnerabilità per mitigare i rischi legati alla sicurezza informatica, gestire i rischi di sicurezza e affrontare le vulnerabilità sfruttate
“Security by Design” come principio di sviluppo
Processi trasparenti di aggiornamento e applicazione delle patch, compresa la gestione delle vulnerabilità e la manutenzione di un SBOM
Segnalazione degli incidenti di sicurezza all’ENISA, compresa la notifica formale e altri obblighi di segnalazione
L'adeguamento tempestivo alla normativa CRA non solo garantisce la certezza giuridica attraverso la valutazione di conformità richiesta, la sorveglianza del mercato e la marcatura CE, ma offre anche un chiaro vantaggio competitivo grazie alla fiducia, alla trasparenza e all'affidabilità operativa della catena di approvvigionamento.
Kontron offre alle aziende un supporto completo in tutte le fasi della conformità alle norme CRA: dall’architettura di sistema sicura e dalla gestione continua degli aggiornamenti al rilevamento intelligente delle minacce e all’hardware conforme alle norme CRA.
KontronOS – Base rinforzata e conforme alle norme CRA per sistemi embedded
KontronGrid – Aggiornamenti trasparenti, reportistica di conformità e gestione del ciclo di vita
KontronAIShield – Rilevamento e risposta alle minacce informatiche basati sull’intelligenza artificiale
AL i.MX8M Mini/LTE NXP Arm® - Gateway IoT AL i.MX8M Mini/LTE, basato su NXP Arm - CRA-Ready Industrial
Kontron A-251 AML/ADN – Sistema edge industriale robusto e potente, preconfigurato per la conformità CRA con avvio sicuro, supporto TPM, sicurezza del ciclo di vita e potenza di calcolo ottimale per analisi edge e applicazioni di IA
Il L i.MX8M Mini/LTE NXP Arm® e l’A-251 AML/ADN Box consentono alle aziende di integrare perfettamente hardware, sistema operativo e soluzioni di sicurezza, garantendo la conformità ai requisiti CRA dal software alla piattaforma fisica.

KontronOS, parte della suite di strumenti susietec®, è un sistema operativo sicuro e rinforzato basato su Linux® che utilizza software open source progettato per ridurre al minimo le superfici di attacco ed è stato sviluppato appositamente per dispositivi industriali e embedded edge.
Vantaggi:
Avvio sicuro e protezione hardware tramite TPM
Aggiornamenti firmati e gestione continua del ciclo di vita
Comunicazione dei dati crittografata e integrità della memoria
Progettazione di una linea di base di sicurezza conforme alle norme CRA per i sistemi embedded

KontronGrid consente il monitoraggio, la configurazione e l'aggiornamento centralizzati dei dispositivi edge distribuiti. Ciò permette di verificare costantemente il rispetto dei requisiti di sicurezza e conformità previsti dal CRA.
Vantaggi:
Configurazione remota e aggiornamenti automatici
Report di conformità trasparenti e funzionalità di audit
Comunicazione sicura e crittografata tra i dispositivi periferici e il cloud
Integrazione perfetta con KontronOS

KontronAIShield utilizza analisi basate sull'intelligenza artificiale per rilevare anomalie e minacce informatiche in tempo reale. Ciò consente di adottare contromisure proattive e di garantire la conformità continua ai requisiti della CRA.
Vantaggi:
Monitoraggio in tempo reale dell'attività dei dispositivi e della rete
Rilevamento automatico delle anomalie e invio di avvisi
Integrazione nei processi esistenti di sicurezza e conformità
Protezione proattiva contro minacce note e sconosciute

Il Kontron AL i.MX8M Mini/LTE è un gateway compatto e senza ventola destinato a soluzioni di automazione avanzate. Dotato di KontronOS e KontronGrid, offre una solida base per applicazioni compatibili con CRA.
Vantaggi:
Architettura di sicurezza conforme agli standard CRA con Secure Boot e supporto TPM
Disponibilità a lungo termine e aggiornamenti di sicurezza regolari
Gateway compatto per applicazioni di automazione esigenti

Le unità di controllo Kontron CU Control Unit 6x / Mini 6x sono piattaforme di controllo basate su NXP i.MX8M Plus che supportano strategie di sicurezza informatica, manutenzione e gestione del ciclo di vita in linea con i requisiti del Cyber Resilience Act.
Vantaggi:
Supporta strategie di "security-by-design" per lo sviluppo di sistemi orientati alla CRA
Prestazioni scalabili per applicazioni avanzate di edge computing e automazione industriale
Disponibilità a lungo termine a supporto delle strategie di manutenzione e aggiornamento

Il Kontron KBox A-251 AML/ADN è un sistema edge industriale robusto e potente, progettato per applicazioni ad alta intensità di dati e basate sull'intelligenza artificiale. Dotato di KontronOS e KontronGrid preinstallati, è perfettamente predisposto per l'utilizzo con CRA.
Vantaggi:
Architettura di sicurezza conforme agli standard CRA con Secure Boot e supporto TPM
Disponibilità a lungo termine, periodo di assistenza definito e aggiornamenti di sicurezza regolari
Elevata potenza di calcolo per machine learning, visione artificiale e analisi edge
Il Cyber Resilience Act (CRA) è il Regolamento (UE) 2024/2847. Esso introduce requisiti obbligatori in materia di sicurezza informatica per i prodotti con elementi digitali immessi sul mercato dell’UE, compresi hardware, software e alcune soluzioni correlate per il trattamento dei dati a distanza.
Il CRA è stato introdotto per far fronte al basso livello di sicurezza informatica di molti prodotti connessi e alla mancanza di informazioni chiare sulla sicurezza per gli utenti. Il suo obiettivo è migliorare la sicurezza dei prodotti durante l’intero ciclo di vita e rendere più facile per le aziende e i clienti identificare e utilizzare prodotti digitali sicuri.
Il CRA si applica ai prodotti con elementi digitali la cui destinazione d’uso o il cui utilizzo ragionevolmente prevedibile comprenda una connessione diretta o indiretta, logica o fisica, dei dati a un dispositivo o a una rete. Ciò include sia i prodotti finiti che i componenti immessi sul mercato separatamente.
Sì. La CRA è di grande rilevanza per i sistemi embedded, edge e IoT, poiché riguarda l’hardware e il software connessi e comprende anche categorie quali sistemi operativi, boot manager, interfacce di rete, router e switch tra i principali prodotti dotati di elementi digitali.
Non automaticamente. I servizi cloud o SaaS sono coperti solo se rientrano nella definizione di soluzione di trattamento dei dati a distanza necessaria affinché il prodotto possa svolgere una delle sue funzioni; i servizi cloud autonomi puri sono generalmente esclusi dall’ambito di applicazione. Il software open source rientra nell’ambito di applicazione solo quando è reso disponibile sul mercato nell’ambito di un’attività commerciale, mentre i gestori di software open source sono soggetti a un regime più leggero e su misura.
Il CRA riguarda i fabbricanti, gli importatori, i distributori e i rappresentanti autorizzati, con gli obblighi di conformità principali che ricadono sui fabbricanti. Tra i requisiti chiave figurano le valutazioni dei rischi per la sicurezza informatica, i principi di «sicurezza fin dalla progettazione» e «sicurezza predefinita», la gestione delle vulnerabilità, la documentazione tecnica, le informazioni per gli utenti, l’indicazione del periodo di assistenza, la valutazione di conformità, la dichiarazione di conformità UE e la marcatura CE prima dell’immissione dei prodotti sul mercato dell’UE.
Il CRA è entrato in vigore il 10 dicembre 2024. Le norme relative alla notifica degli organismi di valutazione della conformità si applicano a partire dall’11 giugno 2026, gli obblighi di rendicontazione si applicano a partire dall’11 settembre 2026, mentre il CRA diventa pienamente applicabile l’11 dicembre 2027.
A partire dall’11 settembre 2026, i produttori devono segnalare le vulnerabilità sfruttate attivamente e gli incidenti gravi che compromettono la sicurezza dei prodotti tramite la piattaforma unica di segnalazione CRA, includendo un avviso tempestivo entro 24 ore e una notifica più completa entro 72 ore. Il mancato rispetto di tali obblighi può comportare sanzioni significative fino a 15 milioni di euro o al 2,5% del fatturato annuo globale, a seconda della violazione, e può anche comportare misure coercitive quali restrizioni di mercato.