Comply.Land pubblica nuove linee guida su correzioni d'emergenza e obblighi dei fabbricanti ai sensi del CRA dell’UE

Downstream Post-Market Modifications and Break-Glass Agreements

Downstream Post-Market Modifications and Break-Glass Agreements

Comply.Land logo

Comply.Land logo

Un nuovo dossier analizza quando una correzione d’emergenza al prodotto di un soggetto terzo può rendere chi la effettua «fabbricante» ai sensi del CRA dell’UE

Ogni piano di risposta alle emergenze che abbiamo esaminato parte dal presupposto che la parte difficile sia la correzione”
— Daniel Thompson-Yvetot

BIRGU, MALTA, October 7, 2026 /EINPresswire.com/ -- Comply.Land, un fornitore di infrastrutture di conformità con sede a Malta specializzato nel regolamento dell'UE sulla ciberresilienza (Cyber Resilience Act, CRA), ha pubblicato un nuovo dossier che affronta una questione diventata sempre più urgente da quando, l’11 settembre 2026, sono entrati in vigore gli obblighi di segnalazione previsti dal CRA: cosa accade, ai sensi del diritto dell’Unione europea, quando un integratore, un fornitore di servizi gestiti o un fornitore di software apporta una modifica d’emergenza a un prodotto che non ha originariamente fabbricato.

Il CRA è entrato in vigore il 10 dicembre 2024, dando avvio a un periodo di transizione di 36 mesi per consentire ai fabbricanti di adeguarsi. Le notifiche degli organismi di valutazione della conformità autorizzati a svolgere valutazioni di terza parte sono iniziate l’11 giugno 2026. Gli obblighi di segnalazione oggetto del presente dossier sono divenuti applicabili l’11 settembre 2026, imponendo ai fabbricanti di segnalare all’Agenzia dell'Unione europea per la cibersicurezza (ENISA) e ai CSIRT nazionali (i gruppi di intervento per la sicurezza informatica) le vulnerabilità sfruttate attivamente e gli incidenti gravi entro 24 ore dal momento in cui ne vengono a conoscenza. Segue, il 9 dicembre 2026, il termine per il recepimento della direttiva sulla responsabilità per danno da prodotti difettosi, che estende la responsabilità oggettiva al software difettoso. Il CRA si applicherà integralmente a decorrere dall’11 dicembre 2027, quando tutti i prodotti con elementi digitali immessi sul mercato dell’UE dovranno essere corredati di documentazione tecnica completa e recare la marcatura CE.

Ai sensi dell’articolo 22 del CRA, un soggetto diverso dal fabbricante, dall’importatore o dal distributore originario che apporti una modifica sostanziale a un prodotto e lo metta a disposizione sul mercato può essere considerato a sua volta fabbricante ai sensi del regolamento, per la parte che ha modificato o, in alcuni casi, per l’intero prodotto. Tale status comporta per le parti interessate l’assunzione di tutti gli obblighi previsti dagli articoli 13 e 14, compresi quelli relativi alla documentazione tecnica e alla segnalazione delle vulnerabilità.

Glass Agreements» (Modifiche a valle dopo l'immissione sul mercato e accordi per interventi di emergenza), è stato redatto da Daniel Thompson-Yvetot e definisce i criteri giuridici per stabilire quando una modifica di emergenza supera tale limite. Raccomanda alle organizzazioni di predisporre in anticipo un accordo «break-glass» (per interventi di emergenza): un quadro che autorizzi preventivamente le azioni di emergenza, attribuisca gli obblighi previsti dal CRA prima che si verifichi un incidente e definisca il percorso di rientro verso il prodotto coperto dall'assistenza del fabbricante originario.

Il dossier è il terzo della serie «CRA Fringe» di Comply.Land, una serie pubblicata settimanalmente, in cui ogni numero affronta una singola questione relativa al regolamento. I numeri precedenti hanno esaminato la sequenza di segnalazioni entro 24 ore, 72 ore e 14 giorni che si applica una volta che una vulnerabilità viene sfruttata attivamente, nonché la questione se l’obbligo di segnalazione previsto dall’articolo 14 a carico del fabbricante permanga anche dopo la scadenza del periodo di assistenza del prodotto.

«Ogni piano di risposta alle emergenze che abbiamo esaminato parte dal presupposto che la parte difficile sia la correzione», ha affermato Daniel Thompson-Yvetot, fondatore e amministratore delegato di Comply.Land. «Ai sensi del regolamento sulla ciberresilienza, la parte più difficile potrebbe consistere nel determinare a posteriori chi sia diventato fabbricante, e a quel punto sarà troppo tardi pianificare le misure necessarie. È proprio a questo tipo di domande che la presente serie intende rispondere: non a ciò che il regolamento afferma chiaramente, ma a ciò che accade nei casi non esplicitamente delineati da esso».

Il dossier è ora disponibile all'indirizzo: https://comply.land/dossiers/cra-substantial-modifications-manufacturer-obligations/

Tutti i dossier disponibili sono consultabili alla pagina: https://comply.land/shop/#dossier


Informazioni su Daniel Thompson-Yvetot

Daniel Thompson-Yvetot è fondatore e amministratore delegato di Comply.Land e CrabNebula Ltd., nonché co-ideatore del framework open source Tauri, il toolkit alla base di una generazione di applicazioni sicure e leggere per desktop e dispositivi mobili. Vive a Malta, dove è stato nominato “Cybersecurity Leader of the Year” dalla Malta Information Technology Agency (MITA).

Daniel si orienta nel codice con la stessa disinvoltura con cui interpreta la normativa. È autore del primo libro pubblicato in Europa, dedicato al regolamento sulla ciberresilienza (CRA), [*Manufacturing European Software* - *Produrre Software Europeo*](https://comply.land/books/manufacturing-european-software), e fa parte dell’Open Regulatory Compliance Working Group, che monitora l’impatto del CRA e della direttiva sulla responsabilità per danno da prodotti difettosi sui fabbricanti di software. In qualità di relatore dell’ETSI, ha guidato la stesura di quattro norme armonizzate che traducono il CRA in realtà tecnica europea. Tiene regolarmente conferenze in tutta Europa sulla conformità al CRA, sulla governance dell’open source e sulla sicurezza del software, tra cui un keynote in occasione di una conferenza del Parlamento europeo sulla ciberresilienza informatica organizzata in collaborazione con l’eurodeputato Peter Agius.

Daniel Thompson-Yvetot
Comply.Land
daniel@comply.land
Visit us on social media:
LinkedIn
YouTube

Legal Disclaimer:

EIN Presswire provides this news content "as is" without warranty of any kind. We do not accept any responsibility or liability for the accuracy, content, images, videos, licenses, completeness, legality, or reliability of the information contained in this article. If you have any complaints or copyright issues related to this article, kindly contact the author above.

Share this page:

Advanced Search Options

Search for:

Search scope:

Type:

Search in:

Date range:

The last

Sort by:

Sign up for:

Europe Finance Weekly

The daily local news briefing you can trust. Every day. Subscribe now.

By signing up, you agree to our Terms & Conditions.