---
title: Cyber Resilience Act: cosa cambia per chi vende software installabile?
url: https://www.assicurasoftware.it/cyber-resilience-act-software-installabile
updated: 2026-10-07
author: Alessandro Toscani
publisher: AssicuraSoftware (Toscani S.r.l., RUI sez. E n. E000783867)
---

Risposta · La norma

# Cyber Resilience Act: cosa cambia per chi vende software installabile?

Di [Alessandro Toscani](https://www.assicurasoftware.it/chi-siamo) · Pubblicato il 7 ottobre 2026 · Lettura: 6 minuti

Risposta breve

Se vendi con il tuo nome o marchio un software che il cliente installa, il Cyber Resilience Act (Reg. UE 2024/2847, in italiano "regolamento sulla ciberresilienza") ti considera un "fabbricante". Già dall'11 settembre 2026, se scopri che qualcuno sta sfruttando una falla del tuo software, hai 24 ore per segnalarlo, anche se si tratta di una versione venduta anni fa. Dall'11 dicembre 2027 si aggiunge il resto degli obblighi: progettare il software in modo sicuro e correggere le falle per tutto il periodo di assistenza, che di regola dura almeno cinque anni. Conviene capire da subito come li trattano le tue polizze.

## Il tuo software rientra nel Cyber Resilience Act?

Il regolamento non parla di "software" ma di "prodotto con elementi digitali", che definisce così: "qualsiasi prodotto software o hardware e le relative soluzioni di elaborazione dati da remoto" (art. 3, n. 1). Si applica quando il prodotto si collega a un dispositivo o a una rete, anche in modo indiretto (art. 2, par. 1).

Fabbricante è chi sviluppa il software, o lo fa sviluppare da altri, e poi lo commercializza con il proprio nome o marchio, a pagamento ma anche gratis (art. 3, n. 13), purché lo faccia nell'ambito della propria attività commerciale (art. 3, n. 22).

Tre esempi ipotetici per capire chi rientra nel CRA.

- **Gestionale installato.** Un gestionale venduto a licenza e installato sui server o sui pc del cliente rientra nel CRA.
- **App con backend del fabbricante.** Per un'app per smartphone che funziona solo collegandosi alle tue API e al tuo database, è il regolamento stesso a fare l'esempio: il servizio online che hai sviluppato tu, e senza il quale l'app non funziona, è una "soluzione di elaborazione dati da remoto" e rientra insieme all'app (art. 3, n. 2; considerando 11). Vale lo stesso per un plugin o una libreria venduti da soli, perché anche i componenti messi sul mercato separatamente sono prodotti (art. 3, n. 1).
- **SaaS usato dal browser.** Un CRM usato solo dal browser, senza installare nulla, è invece SaaS: per i servizi cloud il regolamento rimanda a un'altra norma, la [NIS2](https://www.assicurasoftware.it/normativa-nis2-gdpr-cra-dora#nis2) (considerando 12).

Se una software house vende sia software installabile sia servizi SaaS, il CRA riguarda la parte che si installa e i servizi online che la fanno funzionare. Nei casi di confine serve il parere di un legale sul prodotto concreto.

## Obblighi CRA già in vigore: segnalare entro 24 ore

L'obbligo di segnalazione del CRA si applica dall'11 settembre 2026 (art. 14; art. 71, par. 2) e vale anche per il software venduto prima di quella data (art. 69, par. 3). Scatta in due casi, con queste scadenze:

| Evento | Preallarme | Notifica | Relazione finale |
| --- | --- | --- | --- |
| Vulnerabilità attivamente sfruttata (art. 14, par. 2) | entro 24 ore da quando lo sai | entro 72 ore | entro 14 giorni dal rilascio della correzione |
| Incidente grave sulla sicurezza del prodotto (art. 14, par. 4) | entro 24 ore | entro 72 ore | entro un mese dalla notifica |

**Vulnerabilità attivamente sfruttata.** Per il CRA non basta che una falla esista: devono esserci prove attendibili che qualcuno l'abbia usata per entrare in un sistema senza autorizzazione (art. 3, n. 42). Esempio ipotetico: un cliente ti chiama e ti dice che degli attaccanti sono entrati nel suo server passando da una falla del tuo gestionale. Da quel momento partono le 24 ore per il preallarme; nella notifica a 72 ore vanno le prime informazioni e le misure che hai preso. Se invece è un ricercatore a segnalarti una falla che nessuno ha ancora sfruttato, l'obbligo di segnalazione non scatta, anche se la falla va comunque corretta.

**Incidente grave sulla sicurezza del prodotto.** È grave, per esempio, quando qualcuno riesce a infilare codice malevolo nel tuo software o, attraverso il tuo software, nei sistemi dei clienti (art. 14, par. 5). Il caso tipico è un aggiornamento compromesso.

Le segnalazioni previste dal CRA vanno fatte attraverso una piattaforma unica e arrivano al CSIRT designato come coordinatore e all'ENISA, l'agenzia europea per la cibersicurezza (art. 14, par. 1 e 7). Poi bisogna avvisare i clienti coinvolti e dire loro cosa possono fare per limitare i danni (art. 14, par. 8).

Ventiquattro ore passano in fretta. Conviene decidere adesso chi in azienda riceve queste segnalazioni e chi decide se notificare, anche se succede di sera o nel fine settimana.

## Obblighi CRA dall'11 dicembre 2027

Dall'11 dicembre 2027 si applica tutto il Cyber Resilience Act (art. 71, par. 2). Per una software house pesano soprattutto tre obblighi.

- **Sicurezza dalla progettazione.** La sicurezza va pensata già quando progetti il software: serve una valutazione dei rischi scritta, da tenere aggiornata e da usare in tutte le fasi, dallo sviluppo alla manutenzione (art. 13, par. 2-3).
- **Componenti di terzi e SBOM.** Rispondi anche delle librerie di terzi che integri, comprese quelle open source (art. 13, par. 5), e devi tenere l'elenco dei componenti del software, la cosiddetta distinta base o SBOM (all. I, parte II, punto 1).
- **Periodo di assistenza.** Per tutto il periodo di assistenza devi gestire e correggere le falle. Il periodo dura almeno cinque anni, salvo che il prodotto sia pensato per essere usato meno a lungo (art. 13, par. 8). Gli aggiornamenti di sicurezza vanno dati gratis, a meno di un accordo diverso con un cliente professionale per un prodotto su misura (all. I, parte II, punto 8).

Il software venduto prima dell'11 dicembre 2027 deve rispettare questi requisiti solo se viene modificato in modo sostanziale (art. 69, par. 2).

Le sanzioni per chi non rispetta i requisiti o gli obblighi degli artt. 13 e 14 possono arrivare a 15 milioni di euro o al 2,5% del fatturato mondiale annuo, se più alto (art. 64, par. 2). Nel decidere l'importo si guarda anche alle dimensioni dell'impresa (art. 64, par. 5).

## CRA e assicurazione: responsabilità del fabbricante e polizze

Il CRA richiama la nuova direttiva europea sui prodotti difettosi (Dir. UE 2024/2853), secondo cui il fabbricante risponde dei danni causati da un difetto di sicurezza del prodotto anche senza colpa. Il regolamento aggiunge che, se mancano gli aggiornamenti di sicurezza e questo causa un danno, ciò "potrebbe far scattare la responsabilità del fabbricante" (considerando 31).

Obblighi scritti, scadenze in ore e documenti da tenere possono, a seconda del caso concreto, rendere più facile dimostrare che cosa il fabbricante ha fatto e che cosa no. Come la tua polizza tratta questi scenari lo dicono le [condizioni di polizza](https://www.assicurasoftware.it/glossario#condizioni-di-assicurazione).

## Cosa verificare

1. Vendi o distribuisci software installabile, app o componenti con il tuo nome o marchio, anche gratis ma nell'ambito della tua attività?
2. Se domani un cliente ti segnala una falla sfruttata, sai chi fa la notifica entro 24 ore e come?
3. Le condizioni della tua [polizza cyber](https://www.assicurasoftware.it/cyber-risk-software-house) prevedono i costi per gestire una falla o un incidente nel prodotto venduto, comprese le notifiche e le comunicazioni ai clienti?
4. La tua [RC professionale](https://www.assicurasoftware.it/rc-professionale-software-house) indica tra le attività assicurate anche la vendita di licenze e prodotti software, oltre ai servizi?
5. Come trattano le condizioni di polizza la responsabilità per prodotti difettosi e le sanzioni amministrative?
6. Nei contratti con i clienti hai promesso aggiornamenti o un periodo di assistenza diversi da quelli che sei davvero in grado di garantire?

Per approfondire: [NIS2, GDPR, CRA e DORA](https://www.assicurasoftware.it/normativa-nis2-gdpr-cra-dora#cra) · [Attacco informatico: cosa fare subito](https://www.assicurasoftware.it/attacco-informatico-cosa-fare-subito-assicurazione) · [RC professionale e cyber](https://www.assicurasoftware.it/rc-professionale-e-cyber).

## Serve un parere sul tuo caso?

Siamo specialisti in RC professionale e cyber: sappiamo che un'esclusione o una definizione possono cambiare il senso di una copertura. Analizziamo le tue polizze e ti guidiamo nella scelta tra le compagnie del mercato.

[Richiedi una consulenza](https://www.assicurasoftware.it/contatti)

## Fonti

1. [Regolamento (UE) 2024/2847 (Cyber Resilience Act), EUR-Lex: artt. 2, 3, 13, 14, 64, 69, 71; all. I, parte II; considerando 11, 12 e 31](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)

Contenuto informativo, non consulenza legale: se il tuo software rientri nel CRA va valutato con un legale sul prodotto concreto.
